NOTICIAS

La AEPD, ISMS Forum y APEP publican unas orientaciones para validar el cifrado como medida de seguridad de los datos personales

 

La mitad de las brechas de datos personales notificadas ante la Agencia el mes pasado se debieron a exfiltración de datos, pérdida de dispositivos o comunicaciones de datos personales que no están debidamente cifradas

La Agencia Española de Protección de Datos (AEPD) ha publicado, en colaboración con la Asociación Española para el Fomento de la Seguridad de la Información (ISMS Forum) y la Asociación Profesional Española de Privacidad (APEP), la guía Orientaciones para la supervisión de sistemas criptográficos como medida de seguridad en protección de datos.  

El cifrado es un procedimiento mediante el cual una información se transforma en un conjunto de datos aparentemente ininteligible mediante diversas técnicas. El Reglamento General de Protección de Datos lo menciona como una medida que forma parte de las condiciones para la conformidad del tratamiento y como ayuda para mitigar los riesgos ante una posible brecha de datos personales. El aspecto característico del cifrado es que, sin acceso a la clave adecuada, debería resultar inviable acceder al contenido de la información cifrada o alterar la misma sin que los cambios fueran detectados.

El documento recoge que el cifrado será una medida adecuada de seguridad para la protección de datos siempre que su implementación se ajuste a las características e impacto del tratamiento en los derechos y libertades de los afectados. Las Orientaciones recogen que, en caso contrario, se convierte en una medida que genera una sensación de falsa seguridad que relaja la aplicación de otras medidas complementarias en el tratamiento, en particular, garantías de privacidad desde el diseño, y que limitar la cuestión del cifrado a la selección de un algoritmo deja de lado aspectos esenciales que pueden hacer inútil dicha medida. Asimismo, pone de manifiesto que las organizaciones que llevan a cabo el tratamiento de datos deben verificar, evaluar y valorar todos los elementos que intervienen en el proceso de cifrado para que este sea una medida efectiva.

Esta guía analiza los elementos que es recomendable evaluar en el diseño y validación de un sistema de cifrado que se utiliza en un tratamiento de datos personales, y especialmente en aquellos casos en los que el cifrado se emplea para preservar la confidencialidad. Solo en marzo de este año, la Agencia recibió casi 170 notificaciones de brechas de datos personales que afectaban a la confidencialidad de la información y un 50% de ellas se debieron a la exfiltración de datos, pérdida de dispositivos o comunicaciones de datos personales que no estaban adecuadamente cifradas. Además, el documento propone una lista de controles para facilitar al delegado o asesor de protección de datos la selección de aquellos que pudieran ser los más oportunos en su labor de supervisar la validación del sistema de cifrado en el marco de un tratamiento específico.

La guía está dirigida principalmente a responsables y encargados de tratamiento que aplican criptografía en sus tratamientos de datos personales, así como a los delegados, asesores y auditores de protección de datos y especialistas y responsables de seguridad. También a desarrolladores de soluciones de cifrado destinadas al tratamiento de datos personales y, en general, a los desarrolladores de productos y servicios de la economía digital.

 

    

https://www.aepd.es/es/documento/orientaciones-criptografia-aepd-isms-apep.pdf

Global Gold Sponsor

Ventajas de ser socio

¿POR QUÉ HACERSE SOCIO DE ISMS FORUM?

  • Tendrás acceso gratuito a todos los eventos organizados por ISMS Forum, incluyendo la Jornada Internacional de Seguridad de la Información anual.
  • Contarás con descuentos especiales para matricularte en las actividades formativas organizadas por ISMS Forum, como cursos o seminarios.
  • Podrás darte de alta en el Registro de Profesionales Certificados de España y poner a disposición del mercado, si lo deseas, tus datos de contacto. El único requisito es poseer al menos alguna de las siguientes certificaciones:
    • CDPP, CCSP, CPCC, CAIP, CDPD
    • CISA, CISM, CISSP, CDPSE, CC
  • Recibirás la newsletter de la Asociación y tendrás acceso a la descarga gratuita de estudios y publicaciones fruto de la labor de los Grupos de Trabajo de ISMS Forum u otros de especial interés para el sector.
  • Gracias al networking podrías incrementar tu red de contactos e intercambiar experiencias con otros profesionales de la Seguridad de la Información que desarrollan su labor en empresas, administraciones públicas, universidades y centros de investigación, otras asociaciones y organismos de todos los sectores.
  • Podrás formar parte de los grupos de trabajo de las distintas iniciativas de ISMS Forum (Data Privacy Institute (DPI), Cloud Security Alliance España (CSA-ES), Cyber Security Center (CSC), Grupo de Inteligencia Artificial (GIA), y Cyber Resilien Centre (CRC), y participar directamente en el desarrollo de sus actividades.

Y ADEMÁS LAS EMPRESAS

  • Podrán hacer visible su compromiso con la Seguridad de la Información y materializar la Responsabilidad Social Corporativa.
  • Si eres empresa tendrás la capacidad para nombrar a 8 trabajadores de la empresa como socios de pleno derecho.
  • Si eres microempresa (empresas de menos de 10 trabajadores) podrás nombrar hasta 2 trabajadores como socios de pleno derecho.
  • Si eres una gran empresa tendrás la capacidad para nombrar a 24 trabajadores de la empresa como socios de pleno derecho

Si te haces socio de ISMS Forum, formarás parte de la mayor red activa de organizaciones y expertos comprometidos con la Seguridad de la Información en España.