lunes, 11 de junio de 2012

El Responsable de Seguridad

Se regula en el artículo 95 del Reglamento 1720/2007.

¿Quién es el responsable de seguridad?  

  • La designación de  responsable de seguridad es obligada a tenor del art. 95 del Reglamento  1720/2007 como  una de las medidas de seguridad para el tratamiento de ficheros de nivel medio y alto.
  • Su designación, identificación y funciones delegadas  deben encontrarse plasmadas en el documento de seguridad.
  • Es la persona encargada de velar por el cumplimiento de las medidas,  reglas y normas de seguridad establecidas por el responsable del fichero. 
  • No hay  impedimento  legal para que coincida con la persona del responsable  del fichero según tamaño de la empresa. 
  • Es persona delegada del responsable del fichero y no se halla sujeta a  responsabilidad por infracción a la LOPD.

Funciones del Responsable de Seguridad

Funciones principales:


1.VELARÁ  por el cumplimiento de las normas de seguridad contenidas en el documento de Seguridad.

2.Se ASEGURARÁ  de que no existan tratamientos de datos sin identificar y puedan suponer riesgo para el responsable del Fichero.

3.COMUNICARÁ al responsable del fichero las incidencias.

4.REVISARÁ los procedimientos de copias de respaldo cada 6 meses.

 Otras funciones:


1.MANTENDRÁ actualizada la lista de usuarios con acceso a los recursos.

2.CONTROLARÁ la asignación de contraseñas.

3.VIGILARÁ el cambio periódico de contraseñas.

4.COMPROBARÁ el sistema de limitación de acceso de los usuarios.

5.COMPROBARÁ los mecanismos para evitar que un usuario pueda acceder a recursos de datos distintos a los asignados.


Para ficheros de nivel alto, además:

1.CONTROLARÁ el libro de registro de accesos y revisará al menos una vez al mes la información  de control registrada.

2.INFORMARÁ periódicamente al Responsable del Fichero y elaborará un informe de la revisiones y problemas detectados.
  • De cada intento de acceso se guardarán, como mínimo, la identificación del usuario, la fecha y hora en que se realizó, el fichero accedido, el tipo de acceso y si ha sido autorizado o denegado.
  • El período mínimo de conservación de los datos registrados será de dos años.

Para distinguir las figuras de responsables y encargados se ofrece a continuación un repaso de sus responsabilidades:

Responsable de seguridad: Persona o personas a las que el responsable del fichero ha asignado formalmente la función de coordinar y controlar las medidas de seguridad. Su función es proteger y salvaguardar la información sensible dentro de la empresa.

Responsable del fichero o responsable del tratamiento: Persona que decide sobre la finalidad, contenido y uso del tratamiento. El responsable del fichero o tratamiento es la persona jurídica o física, privada o pública, que decide sobre el tratamiento de los datos, es decir, toma decisiones sobre qué hacer con los mismos. Es el responsable durante toda la vida del dato, desde que entra a formar parte del sistema de información hasta la eliminación del mismo.

Encargado del tratamiento: Persona jurídica o física, privada o pública, que accede a datos de la empresa a la que se le está prestando un determinado servicio. Es decir la persona que trate datos personales por cuenta del responsable del fichero o responsable de tratamiento.

viernes, 8 de junio de 2012

¿Qué es el Docmento de Seguridad?


El Documento de Seguridad se regula en el artículo 88 del Reglamento 1720/2007.

 

ES UN DOCUMENTO INTERNO DE LA ORGANIZACIÓN.


  • Corresponde al Responsable del Fichero o del Tratamiento, elaborar el Documento de Seguridad, cuya finalidad es recoger las medidas de índole técnica y organizativa acordes a la normativa de seguridad.
  • Será de obligado cumplimiento para el personal con acceso a los sistemas de información.
  • Podrán elaborarse distintos documentos de seguridad agrupando ficheros o tratamientos según el sistema de tratamiento utilizado para su organización, o bien atendiendo a criterios organizativos del Responsable.
  • Podrá ser único y comprensivo de todos los ficheros o tratamientos, o bien individualizado para cada fichero o tratamiento.

¿Qué debe contener?

 
Como mínimo:

a.Ámbito de aplicación del documento con especificación detallada de los recursos protegidos.

b.Medidas, normas, procedimientos de actuación, reglas y estándares encaminados a garantizar el nivel de seguridad exigido en este reglamento.

c.Funciones y obligaciones del personal en relación con el tratamiento de los datos de carácter personal incluidos en los ficheros.

d.Estructura de los ficheros con datos de carácter personal y descripción de los sistemas de información que los tratan.

e.Procedimiento de notificación, gestión y respuesta ante las incidencias.

f.Los procedimientos de realización de copias de respaldo y de recuperación de los datos en los ficheros o tratamientos automatizados.

g.Las medidas que sea necesario adoptar para el transporte de soportes y documentos, así como para la destrucción de los documentos y soportes, o en su caso, la reutilización de estos últimos.


Además:
  
En caso de que fueran de aplicación a los ficheros las medidas de seguridad de nivel medio o las medidas de seguridad de nivel alto, el documento de seguridad deberá contener:
 
a)La identificación del responsable o responsables de seguridad.
 
b)Los controles periódicos que se deban realizar para verificar el cumplimiento de lo dispuesto en el propio documento.
 
Y además. cuando exista un tratamiento de datos por cuenta de terceros, el documento de seguridad deberá contener la identificación de los ficheros o tratamientos que se traten en concepto de encargado con referencia expresa al contrato o documento que regule las condiciones del encargo, así como de la identificación del responsable y del período de vigencia del encargo.

¿Se puede delegar la llevanza del Documento de Seguridad?

 
ØEn aquellos casos en los que datos personales de un fichero o tratamiento se incorporen y traten de modo exclusivo en los sistemas del encargado, el responsable deberá anotarlo en su documento de seguridad.

ØCuando tal circunstancia afectase a parte o a la totalidad de los ficheros o tratamientos del responsable, podrá delegarse en el encargado la llevanza del documento de seguridad, salvo en lo relativo a aquellos datos contenidos en recursos propios.

 
ØEste hecho se indicará de modo expreso en el contrato celebrado al amparo del artículo 12 de la Ley Orgánica 15/1999, de 13 de diciembre, con especificación de los ficheros o tratamientos afectados.

ØEn tal caso, se atenderá al documento de seguridad del encargado al efecto del cumplimiento de lo dispuesto en el Reglamento 1720/2007.

 
Actualización y revisión del Documento de Seguridad.

 
ØEl documento de seguridad deberá mantenerse en todo momento actualizado y será revisado siempre que se produzcan cambios relevantes en el sistema de información, en el sistema de tratamiento empleado, en su organización, en el contenido de la información incluida en los ficheros o tratamientos o, en su caso, como consecuencia de los controles periódicos realizados.
ØEn todo caso, se entenderá que un cambio es relevante cuando pueda repercutir en el cumplimiento de las medidas de seguridad implantadas.
ØEl contenido del documento de seguridad deberá adecuarse, en todo momento, a las disposiciones vigentes en materia de seguridad de los datos de carácter personal.

 

sábado, 17 de marzo de 2012

La Seguridad en la Protección de Datos Personales

 La LOPD y su nuevo reglamento (Ley 15/1999 y R.D. 1720/2007)

¿Cómo debe el responsable del fichero garantizar la seguridad de los datos personales que gestiona?

El Responsable del Fichero, y en su caso, el Encargado del Tratamiento” están obligados a adoptar la medidas de índole técnica y organizativas necesarias para garantizar la seguridad de los datos de carácter personal y evitar su alteración, pérdida, tratamiento o acceso no autorizado.

La Ley 15/1999 de Protección de Datos de Carácter Personal (LOPD) proporciona un sistema de objetivos y criterios en materia de seguridad de los datos personales compatible con los principios y criterios generalmente aceptados en el mundo de la seguridad de los sistemas de información y que, aplicando de modo sistemático y complementado en lo necesario con las reglas, técnicas y procedimientos imperantes en dicho mundo, puede permitir discernir al aceptabilidad del conjunto de medidas de protección adoptadas en cada caso, hasta tanto no se plasmen dichos criterios en una regulación detallada como la prevista en los apartados 2 y 3 del Art. 9 de la Ley.

La regulación de que habla el Art. 9 de  la LOPD se desarrolló en el Reglamento de la LOPD, donde se detallan las medidas de seguridad para cada caso (R.D. 1720/2007).

La combinación de los factores “datos a proteger” y “riesgo a que están expuestos”, es la que determina el daño esperable que se derivaría de una inadecuada protección, y por lo tanto el nivel de protección exigible.

La responsabilidad, en caso de vulnerarse, recae directamente sobre la entidad responsable del fichero.

Desarrollo del principio de seguridad en el RLOPD

La regulación del principio de seguridad se desarrolla en el Título VIII, Capítulos I y II del Reglamento de la LOPD.
Se establecen 3 niveles de seguridad: básico, medio y alto. Como novedades cabe destacar que el RLOPD  tiene en cuenta diferentes factores para la anterior clasificación:
· Tipo y naturaleza de los datos.
· Tipo de actividad del responsable del fichero.
· Objeto social del responsable del fichero o naturaleza pública o privada del mismo.
También se implica en la seguridad las prestaciones de servicios y accesos por cuenta de terceros, responsabilizando en algunos casos al Encargado del Tratamiento.
Especial atención a la elaboración del documento de seguridad que habrá de recoger las medidas de índole técnica y organizativa acordes a la normativa de seguridad vigente y que será de obligado cumplimiento para el personal con acceso a los sistemas de información.
Otra de las novedades del RLOP es que hace referencia a datos de carácter personal, esto incluye tanto ficheros automatizados como ficheros no automatizados.

El Documento de Seguridad

El Art. 88.1 del RLOPD dispone: “El responsable del fichero o tratamiento elaborará un Documento de Seguridad que recogerá las medidas de índole técnica y organizativa acordes a la normativa de seguridad vigente que será de obligado cumplimiento para el personal con acceso a los sistemas de información”.
En el redactado del artículo cabe destacar que dice “fichero o tratamiento” sin especificar si éstos son automatizados o manuales.
El Documento de Seguridad podrá ser:
¨ Único y comprensivo para todos los ficheros o tratamientos, o
¨ Individualizado para cada fichero o tratamiento.
También se podrán elaborar distintos documentos de seguridad agrupando ficheros o tratamientos según el sistema de tratamiento o atendiendo a criterios organizativos del responsable.
En todo caso, el Documento de Seguridad, tendrá carácter de documento interno de la organización.
Deberá contener:
* Ámbito de aplicación del documento.
* Medidas, normas, procedimientos de aplicación, reglas y estándares que garanticen el nivel de seguridad.
* Funciones y obligaciones del personal.
* Estructura de los ficheros.
* Procedimiento de las incidencias.
* Procedimiento de copias de respaldo y recuperación.
* Medidas para transporte de soportes y documentos, así como su destrucción.

 
“La disponibilidad previene de la pérdida de datos personales.”

La auditoría de medidas de seguridad

Obligación de auditar en el RLOPD: Art. 96.
“A partir del nivel medio los sistemas de información e instalaciones de tratamiento y almacenamiento de datos se someterán, al menos cada dos años, a una auditoría interna o externa que verifique el cumplimiento del presente título”.
En cuanto a los ficheros no automatizados, “… se someterán, al menos cada dos años a una auditoría interna o externa que verifique el cumplimiento del presente título”.
La obligación de auditar se puede analizar desde distintas perspectivas:
Þ Alcance de la Auditoría.
Þ Tipos de auditoría previstos en la norma (interna o externa).
Þ Auditoría de medidas de seguridad y auditoría informática.

 
· Tanto el concepto de sistema de información como recurso pueden referirse a ficheros manuales.
· Todos los ficheros creados con posterioridad a la entrada en vigor del RLOPD (20 de abril de 2008) deberán haber implantado todas las medidas de seguridad exigidas por el RLOPD.