scieee Open visual document viewer

Privacidad y seguridad en el diseño

Rodríguez Fernández-Torija, Alicia María

Abstract

Este proyecto aborda el diseño de una metodología para la realización de la evaluación de impacto a la protección de datos, que partiendo de la guía elaborada por la Agencia Española de Protección de datos a tal efecto, incorpora como requisitos de seguridad de los datos, aquellos obtenidos a partir de un análisis de riesgos realizado en base a las normas ISO 27001 (1) e ISO 27002 (2). El proyecto implementa una solución para la parte de seguridad que ya contempla el enfoque a riesgos que propone el nuevo Reglamento Europeo de Protección de datos (R 679/2016) cuya entrada en vigor será en mayo de 2018 (3). El proyecto presenta un modelo conceptual que recoge los requisitos funcionales de la solución, estructurada en fases y que cuenta con roles relacionados entre sí en un diagrama de flujo. Además, como ejemplo de implementación de la solución propuesta, se ha desarrollado una herramienta web para ayudar, tanto a empresas como a administraciones, a completar el informe de evaluación de impacto a la protección de datos, que contiene las fases de la metodología junto con la identificación de riesgos y el tratamiento de los mismos.

Full text

PRIVACY AND SECURITY BY DESIGN (PRIVACIDAD Y SEGURIDAD EN EL DISEÑO) T abajo de Fin de G ado en Ingenie ía del So wa e Depa amen o de A qui ec u a de Compu ado as y Au omá ica Facul ad de In o má ica, Junio 2017 Au o : Alicia Rod íguez Fe nández-To ija Di ec o a: Doc o a Sa a Román 2 Ag adecimien os P ime o y an e odo, me gus a ía da las g acias a Sa a, mi u o a po con ia en mi, po pe mi i me ealiza un p oyec o de in de g ado no muy ípico, po su dedicación, mo i ación y po la ayuda p es ada. Segundo, pe o no menos impo an e, me gus a ía da las g acias a mi amilia, en especial a mi mad e, y a mis amigos y compañe os, an o de cu so como de abajo po su paciencia y apoyo incondicional. 3 Índice 1. Resumen 5 2. Palab as Cla e 5 3. Abs ac 6 4. Key Wo ds 6 5. In oducción 7 5.1 Plan de abajo 7 5.2 Obje i o 7 5.3 Alcance 8 5.4 Conside aciones iniciales 8 6. In oduc ion 9 6.1 Wo k planning 9 6.2 Goals 9 6.3 Scope 10 6.4 Ini ial Conside a ions 10 7. Ma co no ma i o aplicable 11 7.1 No ma i a nacional de P o ección de Da os de ca ác e pe sonal 11 7.1.1 La E aluación de Impac o a la P o ección de Da os a ni el nacional 12 7.1.2 La Segu idad de los da os a ni el nacional 13 7.2 Nue o ma co eu opeo de P o ección de Da os 13 7.2.1 La E aluación de Impac o a la P o ección de Da os en el Reglamen o Eu opeo 14 A ículo 35 14 A ículo 36 16 7.2.2 La Segu idad de los Da os Pe sonales en el Reglamen o Eu opeo 18 A ículo 32 18 7.3 No ma ISO/IEC 27001:2013 19 7.4 No ma ISO/IEC 27002:2013 19 8. Desc ipción de la solución p opues a 22 8.1 P ime a pa e: Modelo concep ual 23 4 8.1.1 Requisi os uncionales gene ales 23 8.1.2 Roles in e inien es en un EIPD 23 8.1.3 Fases de la me odología p opues a 24 Necesidad de ealización de un EIPD 26 Desc ipción del a amien o 27 Iden i icación de los iesgos a la p o ección de da os 27 Iden i icación de los iesgos a la segu idad de los da os 29 T a amien o de los iesgos iden i icados 32 T a amien o de los iesgos de segu idad 35 Análisis de cumplimien o no ma i o 40 Análisis de cumplimien o no ma i o de segu idad 44 Elabo ación del In o me de ini i o 44 Implan ación de ecomendaciones 45 Re isión y man enimien o del EIPD 45 8.2 Segunda pa e: He amien a web 46 8.2.1 Desc ipción del en o no ecnológico 46 Elección y modi icaciones de la plan illa 46 Elección de he amien a de o mula ios 47 8.2.2 Diseño Web 47 Página inicial 47 In oducción a la me odología 48 Pasos de la me odología 48 Fo mula ios 52 9. Conclusiones 55 10. Conclusion 55 11. Bibliog a ía 56 5 1. Resumen Es e p oyec o abo da el diseño de una me odología pa a la ealización de la e aluación de impac o a la p o ección de da os, que pa iendo de la guía elabo ada po la Agencia Española de P o ección de da os a al e ec o, inco po a como equisi os de segu idad de los da os, aquellos ob enidos a pa i de un análisis de iesgos ealizado en base a las no mas ISO 27001 (1) e ISO 27002 (2). El p oyec o implemen a una solución pa a la pa e de segu idad que ya con empla el en oque a iesgos que p opone el nue o Reglamen o Eu opeo de P o ección de da os (R 679/2016) cuya en ada en igo se á en mayo de 2018 (3). El p oyec o p esen a un modelo concep ual que ecoge los equisi os uncionales de la solución, es uc u ada en ases y que cuen a con oles elacionados en e sí en un diag ama de lujo. Además, como ejemplo de implemen ación de la solución p opues a, se ha desa ollado una he amien a web pa a ayuda , an o a emp esas como a adminis aciones, a comple a el in o me de e aluación de impac o a la p o ección de da os, que con iene las ases de la me odología jun o con la iden i icación de iesgos y el a amien o de los mismos. 2. Palab as Cla e P o ección de da os P i acidad Segu idad de la in o mación E aluación al impac o de la p o ección de da os Reglamen o eu opeo de p o ección de da os T a amien o de da os Análisis de iesgos Cumplimien o No ma i o Da os de ca ác e pe sonal Es udio p e io al impac o 6 3. Abs ac This p ojec is abou he design o a me hodology o he accomplishmen o he P i acy Impac Assessmen (PIA) (4), which, based on he guide de eloped by he Spanish Agency o Da a P o ec ion, inco po a es as da a secu i y equi emen s hose ob ained om a isk analysis ca ied ou on he basis o ISO 27001 (1) and ISO 27002 (2) s anda ds. This p ojec implemen s a solu ion o he secu i y pa ha al eady con empla es he isk app oach p oposed by he new Eu opean Da a P o ec ion Regula ion (R 679 2016) which will come in o o ce in May 2018 (3). The p ojec p esen s a concep ual model ha includes he unc ional equi emen s o he solu ion, s uc u ed in phases and wi h oles ela ed in a low diag am. In addi ion, as an example o he p oposed solu ion implemen a ion, a web ool has been de eloped o help, companies and public adminis a ions, o comple e he P i acy Impac Assessmen epo , which con ains he phases o he me hodology as well as he isks iden i ica ion and ea men . 4. Key Wo ds P i acy Da a p o ec ion Secu i y o he in o ma ion P i acy Impac Assessmen Eu opean Da a P o ec ion Regula ion P i acy isks Risk managemen me hodologies No ma i e compliance Pe sonal da a P i acy by design 7 5. In oducción La nue a no ma i a eu opea de p o ección de da os ecoge, como uno de los equisi os pa a lle a a cabo una co ec a p o ección de los da os de ca ác e pe sonal, la ealización de un es udio p e io del impac o que, sob e el de echo undamen al a la p o ección de da os, a a implica el nue o a amien o ealizado po o ganismos públicos y p i ados. Es a e aluación p e ia, incluida en la ase de concepción y de inición del a amien o, ayuda a p e eni posibles ulne aciones de es e de echo undamen al de las pe sonas ísicas. Po o o lado, en ma e ia de segu idad de la in o mación, exis en di e en es ma cos de con ol que es ablecen las medidas de segu idad aplicables a los sis emas de in o mación, como es el caso de la no ma ISO/IEC 27002 o su ansposición a no ma española UNE-ISO/IEC 27002. Es as no mas se aplican ambién a la ipología de in o mación como son los da os de ca ác e pe sonal. 5.1 Plan de abajo El p oyec o que nos ocupa p e ende, ap o echando es e nue o equisi o en ma e ia de p o ección de da os y la cada ez más implan ada No ma ISO/IEC 27002, la in eg ación en una sola me odología y he amien a de la p i acidad y la segu idad eal en las o ganizaciones, concep os muy elacionados y que, cuando se ienen en cuen a en las ases iniciales del ciclo de ida de los sis emas de in o mación, consiguen a amien os con un mayo ni el de cumplimien o de las no ma i as igen es en ma e ia de Segu idad de la In o mación y la P o ección de Da os. La he amien a plan eada, “P i acidad y segu idad en el diseño” esul a de u ilidad pa a cualquie ipo de o ganización ya que con su u ilización se ob end ían bene icios elacionados con el inc emen o de la con ianza de los clien es o ciudadanos y los p opios empleados de los o ganismos, sabiendo que sus da os pe sonales son a ados con un ele ado ni el de p i acidad y de segu idad. 5.2 Obje i o Diseña y desa olla una me odología pa a la ealización de la E aluación de impac o de la p o ección de da os pe sonales y la segu idad de los mismos que in eg a, con los equisi os de la no ma i a de p o ección de da os, los con oles de la No ma ISO/IEC 27002:2013, eniendo en cuen a la No ma ISO/IEC 27001:2013 y una he amien a con ecnología web que la implemen e. 8 5.3 Alcance Es a me odología se pod á aplica en cualquie o ganización pública o p i ada que diseñe un sis ema de in o mación, o modi icación sus ancial del mismo, e implique el a amien o de da os de ca ác e pe sonal, y puede implica un iesgo conside able pa a la p i acidad de las pe sonas. 5.4 Conside aciones iniciales Es e p oyec o se ha ealizado cuando exis e una si uación ansi o ia en ma e ia de p o ección de da os: oda ía es á igen e la Ley O gánica 15/1999, pe o ya es á publicado el nue o eglamen o eu opeo de p o ección de da os. Pa a la de inición de la solución se a ene en cuen a lo que hay que cumpli ac ualmen e sal o en el apa ado de Segu idad, donde ya se a a implemen a el a ículo 35 del nue o eglamen o, es deci , la segu idad en base a los iesgos iden i icados. También se pod án ene en cuen a algunos aspec os de la nue a no ma i a eu opea pa a en iquece el p oyec o. ¿Cómo se iden i ican los iesgos? Pa a ello se u iliza á la écnica po excelencia que son los llamados análisis de iesgos. Se puede de ini un análisis de iesgos como “un p oceso que comp ende la iden i icación de ac i os, sus ulne abilidades y amenazas a los que se encuen an expues os así como su p obabilidad de ocu encia y el impac o de las mismas, a in de de e mina los con oles adecuados pa a acep a , disminui , ans e i o e i a la ocu encia del iesgo” (5). Es os con oles o medidas, después de que la Di ección de ina el ni el de iesgo acep able, con o ma án la decla ación de aplicabilidad del a amien o, ambién conocido como SOA, siglas de S a emen o Applicabili y. Es a decla ación de aplicabilidad es ablece los con oles que la o ganización debe implan a pa a asegu a la segu idad de oda la in o mación que maneja. En el Anexo A de la No ma ISO 27001 se incluye un lis ado de los con oles mínimos que las emp esas deben conside a . De odas o mas, es a solución se a a desa olla pa a que sea ácilmen e modi icable cuando en e en igo el nue o eglamen o, ya que hab á que cambia los ac uales p incipios y de echos po los de la nue a legislación ya que la pa e de segu idad, que en p incipio es lo más complicado, ya se a a ene en cuen a desde el diseño de la solución. 9 6. In oduc ion The new Eu opean da a p o ec ion legisla ion includes, as one o he equi emen s o ca y ou a p ope p o ec ion o pe sonal da a, a p elimina y s udy o he impac ha , on he undamen al igh o da a p o ec ion, is going o in ol e he new ea men ca ied ou by public and p i a e adminis a ions. This p io e alua ion, included in he concep ion and de ini ion phase o he ea men , helps p e en possible iola ions o his undamen al igh o ci izens. On he o he hand, in e ms o in o ma ion secu i y, he e a e di e en con ol amewo ks ha es ablish he secu i y measu es applicable o in o ma ion sys ems, as in he case o ISO / IEC 27002 o i s ansposi ion in o Spanish s anda d UNE-ISO / IEC 27002. These s anda ds also apply o he ypology o in o ma ion such as pe sonal da a. 6.1 Wo k planning The p ojec in ques ion aims, aking ad an age o his new equi emen in e ms o da a p o ec ion and he inc easingly implemen ed ISO / IEC 27002 S anda d, he in eg a ion in o a single me hodology and ool o p i acy and eal secu i y in o ganiza ions, e y concep s Rela ed issues and ha , when aken in o accoun in he ini ial s ages o he in o ma ion sys ems li e cycle, hey achie e ea men s wi h a highe le el o compliance wi h he cu en egula ions on In o ma ion Secu i y and Da a P o ec ion. The ool, "P i acy and secu i y in design", is use ul o any ype o o ganiza ion, since i s use would b ing bene i s ela ed o he inc ease o he us o clien s o ci izens and he employees hemsel es, knowing ha you pe sonal da a is ea ed wi h a high le el o p i acy and secu i y. 6.2 Goals Design and de elop a me hodology o ca ying ou he P i acy Impac Assessmen (PIA) and i s secu i y, which in eg a es, wi h he equi emen s o da a p o ec ion egula ions, he con ols o ISO / IEC 27002: 2013, aking in o accoun he ISO / IEC 27001: 2013 S anda d and a ool wi h web echnology ha implemen s i . 16 8. El cumplimien o de los códigos de conduc a ap obados a que se e ie e el a ículo 40 po los esponsables o enca gados co espondien es se end á debidamen e en cuen a al e alua las epe cusiones de las ope aciones de a amien o ealizadas po dichos esponsables o enca gados, en pa icula a e ec os de la e aluación de impac o ela i a a la p o ección de da os. 9. Cuando p oceda, el esponsable ecaba á la opinión de los in e esados o de sus ep esen an es en elación con el a amien o p e is o, sin pe juicio de la p o ección de in e eses públicos o come ciales o de la segu idad de las ope aciones de a amien o. 10. Cuando el a amien o de con o midad con el a ículo 6, apa ado 1, le as c) o e), enga su base ju ídica en el De echo de la Unión o en el De echo del Es ado miemb o que se aplique al esponsable del a amien o, al De echo egule la ope ación especí ica de a amien o o conjun o de ope aciones en cues ión, y ya se haya ealizado una e aluación de impac o ela i a a la p o ección de da os como pa e de una e aluación de impac o gene al en el con ex o de la adopción de dicha base ju ídica, los apa ados 1 a 7 no se án de aplicación excep o si los Es ados miemb os conside an necesa io p ocede a dicha e aluación p e ia a las ac i idades de a amien o. 11. En caso necesa io, el esponsable examina á si el a amien o es con o me con la e aluación de impac o ela i a a la p o ección de da os, al menos cuando exis a un cambio del iesgo que ep esen en las ope aciones de a amien o. A ículo 36 Consul a P e ia 1. El esponsable consul a á a la au o idad de con ol an es de p ocede al a amien o cuando una e aluación de impac o ela i a a la p o ección de los da os en i ud del a ículo 35 mues e que el a amien o en aña ía un al o iesgo si el esponsable no oma medidas pa a pa a mi iga lo. 2. Cuando la au o idad de con ol conside e que el a amien o p e is o a que se e ie e el apa ado 1 pod ía in ingi el p esen e Reglamen o, en pa icula cuando el esponsable no haya iden i icado o mi igado su icien emen e el iesgo, la au o idad de con ol debe á, en un plazo de ocho semanas desde la solici ud de la consul a, aseso a po esc i o al esponsable, y en su caso al enca gado, y pod á u iliza cualquie a de sus pode es mencionados en el a ículo 58. Dicho plazo pod á p o oga se seis semanas, en unción de la complejidad del a amien o p e is o. La au o idad de con ol in o ma á al esponsable y, en su caso, al enca gado de al p ó oga en el plazo de un mes a pa i de la ecepción de la solici ud de consul a, indicando los mo i os de la dilación. Es os plazos pod án suspende se has a que la au o idad de con ol haya ob enido la in o mación solici ada a los ines de la consul a. 17 3. Cuando consul e a la au o idad de con ol con a eglo al apa ado 1, el esponsable del a amien o le acili a á la in o mación siguien e: a) en su caso, las esponsabilidades espec i as del esponsable, los co esponsables y los enca gados implicados en el a amien o, en pa icula en caso de a amien o den o de un g upo emp esa ial; b) los ines y medios del a amien o p e is o; c) las medidas y ga an ías es ablecidas pa a p o ege los de echos y libe ades de los in e esados de con o midad con el p esen e Reglamen o d) en su caso, los da os de con ac o del delegado de p o ección de da os e) la e aluación de impac o ela i a a la p o ección de da os es ablecida en el a ículo 35, y ) cualquie o a in o mación que solici e la au o idad de con ol 4. Los Es ados miemb os ga an iza án que se consul e a la au o idad de con ol du an e la elabo ación de oda p opues a de medida legisla i a que haya de adop a un Pa lamen o nacional, o de una medida eglamen a ia basada en dicha medida legisla i a, que se e ie a al a amien o. 5. No obs an e lo dispues o en el apa ado 1, el De echo de los Es ados miemb os pod á obliga a los esponsables del a amien o a consul a a la au o idad de con ol y a ecaba su au o ización p e ia en elación con el a amien o po un esponsable en el eje cicio de una misión ealizada en in e és público, en pa icula el a amien o en elación con la p o ección social y la salud pública. 18 7.2.2 La Segu idad de los Da os Pe sonales en el Reglamen o Eu opeo El p incipio de Segu idad cambia adicalmen e en es e eglamen o, como no podía se de o a o ma, ya que adop a la máxima de implan a las medidas de segu idad necesa ias en cada o ganización eniendo en cuen a los iesgos a los que es á expues a, es deci , ya no se a a de implan a una se ie de medidas igual pa a odas las o ganizaciones, sino que en base a los iesgos de ec ados y en base al ni el de iesgo asumible po la o ganización se selecciona án e implan a án las medidas de segu idad más adecuadas. Es e aspec o es á ecogido en la sección 2, a ículo 32 del eglamen o eu opeo (3): A ículo 32 Segu idad del a amien o 1.Teniendo en cuen a el es ado de la écnica, los cos es de aplicación y la na u aleza, el alcance, el con ex o y los ines del a amien o, así como iesgos de p obabilidad y g a edad a iables pa a los de echos y libe ades de las pe sonas ísicas, el esponsable y el enca gado del a amien o aplica án medidas écnicas y o ganiza i as ap opiadas pa a ga an iza un ni el de segu idad adecuado al iesgo, que en su caso incluya, en e o os: a) la seudonimización y el ci ado de da os pe sonales; b) la capacidad de ga an iza la con idencialidad, in eg idad, disponibilidad y esiliencia pe manen es de los sis emas y se icios de a amien o; c) la capacidad de es au a la disponibilidad y el acceso a los da os pe sonales de o ma ápida en caso de inciden e ísico o écnico; d) un p oceso de e i icación, e aluación y alo ación egula es de la e icacia de las medidas écnicas y o ganiza i as pa a ga an iza la segu idad del a amien o. 2. Al e alua la adecuación del ni el de segu idad se end án pa icula men e en cuen a los iesgos que p esen e el a amien o de da os, en pa icula como consecuencia de la des ucción, pé dida o al e ación acciden al o ilíci a de da os pe sonales ansmi idos, conse ados o a ados de o a o ma, o la comunicación o acceso no au o izados a dichos da os. 3. La adhesión a un código de conduc a ap obado a eno del a ículo 40 o a un mecanismo de ce i icación ap obado a eno del a ículo 42 pod á se i de elemen o pa a demos a el cumplimien o de los equisi os es ablecidos en el apa ado 1 del p esen e a ículo. 4. El esponsable y el enca gado del a amien o oma án medidas pa a ga an iza que cualquie pe sona que ac úe bajo la au o idad del esponsable o del enca gado y enga acceso a da os pe sonales solo pueda a a dichos da os siguiendo ins ucciones del esponsable, sal o que es é obligada a ello en i ud del De echo de la Unión o de los Es ados miemb os. 19 7.3 No ma ISO/IEC 27001:2013 La No ma ISO/IEC 27002 (1) p opo ciona un es ánda pa a la segu idad de la in o mación que especi ica los equisi os necesa ios pa a es ablece , implan a , man ene y mejo a un sis ema de ges ión de la segu idad de la in o mación (SGSI) según el conocido como “Ciclo de Deming”: PDCA - ac ónimo de Plan, Do, Check, Ac (Plani ica , Hace , Ve i ica , Ac ua ). Es consis en e con las mejo es p ác icas desc i as en ISO/IEC 27002 que se desc ibe en el siguien e apa ado. 7.4 No ma ISO/IEC 27002:2013 La No ma ISO/IEC 27002 (2) p opo ciona una se ie de ecomendaciones de las mejo es p ác icas pa a ges iona la segu idad de la in o mación en cualquie o ganización. La segu idad de la in o mación se de ine en el es ánda como "la p ese ación de la con idencialidad (asegu ando que sólo quienes es én au o izados pueden accede a la in o mación), in eg idad (asegu ando que la in o mación y sus mé odos de p oceso son exac os y comple os) y disponibilidad (asegu ando que los usua ios au o izados ienen acceso a la in o mación y a sus ac i os asociados cuando lo equie an)". La e sión ac ual es de 2013, que sus i uyó a la an e io de 2005, y que es á es uc u ada en 14 dominios (2): 1. Polí icas de Segu idad. Sob e las di ec ices y conjun o de polí icas pa a la segu idad de la in o mación. Re isión de las polí icas pa a la segu idad de la in o mación. 2. O ganización de la Segu idad de la In o mación. T a a sob e la o ganización in e na: asignación de esponsabilidades elacionadas a la segu idad de la in o mación, seg egación de unciones, con ac o con las au o idades, con ac o con g upos de in e és especial y segu idad de la in o mación en la ges ión de p oyec os. 3. Segu idad de los Recu sos Humanos. Comp ende aspec os a oma en cuen a an es, du an e y pa a el cese o cambio de abajo. Pa a an es de la con a ación se sugie e in es iga los an eceden es de los pos ulan es y la e isión de los é minos y condiciones de los con a os. Du an e la con a ación se p opone se a en los emas de esponsabilidad de ges ión, concienciación, educación y capaci ación en segu idad de la in o mación. Pa a el caso de despido o cambio de pues o de abajo ambién deben oma se medidas de segu idad, como lo es deshabili ación o ac ualización de p i ilegios o accesos. 4. Ges ión de los Ac i os. En es a pa e se oca la esponsabilidad sob e los ac i os (in en a io, uso acep able, p opiedad y de olución de ac i os), la clasi icación de la in o mación (di ec ices, e ique ado y manipulación, manipulación) y manejo de los sopo es de almacenamien o (ges ión de sopo e ex aíbles, eliminación y sopo es ísicos en ánsi o). 5. Con ol de Accesos. Se e ie e a los equisi os de la o ganización pa a el con ol de accesos, la ges ión de acceso de los usua ios, esponsabilidad de los usua ios y el con ol de acceso a sis emas y aplicaciones. 20 6. Ci ado. Ve sa sob e los con oles como polí icas de uso de con oles de ci ado y la ges ión de cla es. 7. Segu idad Física y Ambien al. Habla sob e el es ablecimien o de á eas segu as (pe íme o de segu idad ísica, con oles ísicos de en ada, segu idad de o icinas, despacho y ecu sos, p o ección con a amenazas ex e nas y ambien ales, abajo en á eas segu as y á eas de acceso público) y la segu idad de los equipos (emplazamien o y p o ección de equipos, ins alaciones de suminis o, segu idad del cableado, man enimien o de equipos, salida de ac i os ue a de las ins alaciones, segu idad de equipos y ac i os ue a de las ins alaciones, eu ilización o e i o de equipo de almacenamien o, equipo de usua io desa endido y polí ica de pues o de abajo y bloqueo de pan alla). 8. Segu idad de las Ope aciones: p ocedimien os y esponsabilidades; p o ección con a malwa e; esgua do; egis o de ac i idad y moni o ización; con ol del so wa e ope a i o; ges ión de las ulne abilidades écnicas; coo dinación de la audi o ía de sis emas de in o mación. 9. Segu idad de las Comunicaciones: ges ión de la segu idad de la ed; ges ión de las ans e encias de in o mación. 10. Adquisición de sis emas, desa ollo y man enimien o: equisi os de segu idad de los sis emas de in o mación; segu idad en los p ocesos de desa ollo y sopo e; da os pa a p uebas. 11. Relaciones con los P o eedo es: segu idad de la in o mación en las elaciones con los p o eedo es; ges ión de la en ega de se icios po p o eedo es. 12. Ges ión de Incidencias que a ec an a la Segu idad de la In o mación: ges ión de las incidencias que a ec an a la segu idad de la in o mación; mejo as. 13. Aspec os de Segu idad de la In o mación pa a la Ges ión de la Con inuidad del Negocio: con inuidad de la segu idad de la in o mación; edundancias. 14. Con o midad: con o midad con equisi os legales y con ac uales; e isiones de la segu idad de la in o mación. 21 22 8. Desc ipción de la solución p opues a La Guía pa a la E aluación de Impac o en la P o ección de Da os Pe sonales, EIPD, es un documen o publicado po la Agencia Española de P o ección de Da os (4) a inales del 2014, que p esen a una me odología pa a ealiza un análisis de los iesgos que, pa a la p o ección de los da os de ca ác e pe sonal, supone el a amien o de los mismos. La solución p opues a es á basada en es a Guía, aunque eniendo en cuen a el nue o Reglamen o Eu opeo y con el cambio undamen al de la segu idad de los da os. El p oyec o cons a de dos pa es: - Diseño y desa ollo de la me odología. Es a pa e eó ica consis i á en adap a y simpli ica la me odología que con empla la E aluación de impac o en la p o ección de da os de ca ác e pe sonal de la Agencia Española de P o ección de Da os, con la segu idad global de los mismos, pa iendo de la me odología de inida en la Guía de EIPD. En es a ase se ealiza á un es udio inicial de los equisi os exigidos po la no ma i a española y po la No ma ISO/IEC 27002:2013 y que a ec an a la segu idad de los da os de ca ác e pe sonal y se inco po a án, según p oceda, a las ases an e io es. Como consecuencia de es a pa e del p oyec o pod án esul a nue as ases, eliminación de ases y/o modi icación de alguna de las exis en es. En es a pa e del p oyec o se desc ibi á en que consis e en cada una de las ases de la me odología esul an e, en base al cambio de equisi os de segu idad, es deci , el cambio de las medidas del Tí ulo VIII de las medidas de segu idad en el a amien o de da os de ca ác e pe sonal, del Real Dec e o 1720/2007, de 21 de diciemb e, po el que se ap ueba el Reglamen o de desa ollo de la Ley O gánica 15/1999, de 13 de diciemb e, de p o ección de da os de ca ác e pe sonal po un ma co más amplio que con enga las an e io es, como son las es ablecidas en la p opia No ma ISO/IEC 27002:2013. - Diseño y desa ollo de la He amien a P i acy and Secu i y by Desing Es a pa e p ác ica del p oyec o consis i á en el diseño y desa ollo de una solución web que implemen e la me odología diseñada en el modelo concep ual an e io men e expues o. Con es a he amien a, el equipo esponsable de es a a ea en la o ganización pod á ealiza el in o me que ecoja el impac o que un a amien o de da os de ca ác e pe sonal pueda ene pa a la P o ección de los Da os de ca ác e pe sonal y la Segu idad de los mismos. 23 8.1 P ime a pa e: Modelo concep ual 8.1.1 Requisi os uncionales gene ales Los equisi os uncionales, a a a se del desa ollo de una solución pa a da cumplimien o a un equisi o legal, son los p opios de las no mas ci adas en el apa ado 6 de es e documen o. 8.1.2 Roles in e inien es en un EIPD La Guía de la AEPD, p opone la c eación de un g upo mul idisciplina pa a la ealización de la EIPD, g upo de abajo compues o po pe sonal de los di e en es depa amen os de la o ganización que engan elación di ec a con el a amien o obje o de la e aluación. La p opia Agencia no es ablece de o ma ija quienes deben pe enece a es e g upo, ya que lo deja abie o dependiendo de muchos ac o es: el amaño de la o ganización, su es uc u a o ganiza i a, el negocio al que se dedique y su idiosinc asia. Respec o a es e úl imo pun o incidi que lo que pa a una o ganización unciona ía pe ec amen e, pa a o a no, aunque sean de amaños simila es, es uc u as pa ecidas y negocios simila es: la cul u a de la o ganización es un pun o undamen al a ene en cuen a como CLAVE de ÉXITO del p oyec o. En es e apa ado ambién se a a inclui alguno de los en oques del nue o eglamen o eu opeo y di ec ices de la p opia Agencia Española de P o ección de Da os elacionados con el Delegado de P o ección de Da os, DPD, ambién conocido po DPO po sus siglas en inglés, Da a P o ec ion O ice . Es a igu a, ya implan ada desde hace años en o os países, es á de inida en la sección 4 del Reglamen o. En es e p oyec o se p opone c ea una es uc u a de oles sencilla, aunque pa a alguna de las ases del p oyec o y dependiendo de la en e gadu a del mismo, el esponsable del iche o deba solici a in o mación o ayuda a o os depa amen os de la o ganización, como puede se el depa amen o ju ídico, el de pe sonal, e c…. Los oles p opues os son los siguien es:  Equipo de p o ección de da os: Es e equipo es a á compues o po los especialis as de p o ección de da os de la o ganización, pod ía depende del Delegado de P o ección de Da os, y se ían los usua ios que ha ían uso de la me odología y la he amien a obje o del p oyec o.  Responsable del iche o/ a amien o: La de inición de esponsable se de ine en la LOPD, en su eglamen o de desa ollo y en el nue o eglamen o eu opeo. Vamos e leja aquí en es a úl ima de inición: “Pe sona ísica o ju ídica, au o idad pública, se icio u o o o ganismo que, solo o jun o con o os, de e mine los ines y medios del a amien o….” Es deci , se á el que decida qué da os se ecoge án pa a el a amien o y cómo se an a a a . Al se es e el que enga conocimien o del negocio, debe á p opo ciona la in o mación necesa ia al equipo de p o ección de da os pa a que pueda ealiza una co ec a EIPD, y pa a ello, y dependiendo del supues o conc e o, pod á solici a ayuda a o os depa amen os de la o ganización, al y como se ha indicado an e io men e. 24  Equipo de segu idad TIC: Es e equipo es a á compues o po pe iles TIC expe os en análisis de iesgos in o má icos. Son los esponsables de la ealización de los análisis de iesgos de los Sis emas de In o mación asociados a los a amien os obje o del EIPD. Pa a es e análisis de iesgos, es e equipo se debe á basa en una me odología o mal y u iliza , si es posible, una he amien a au oma izada de las exis en es en el me cado, ya que, si se p ecisa de un EIPD, es po que el a amien o no es sencillo y po an o, la posibilidad que ecoge el nue o eglamen o eu opeo de u iliza un mé odo in o mal pa a ealiza el análisis de iesgos no iene cabida en es e p oyec o. Es e equipo ealiza á el in o me de análisis de iesgos del a amien o basado en la No ma ISO 27002, donde se indica án los iesgos pa a la segu idad de los da os pe sonales y los a amien os de los mismos que indican los con oles de esa no ma que se aconseja implemen a o modi ica su implemen ación. 8.1.3 Fases de la me odología p opues a Es a me odología es a á basada en un ciclo PDCA (plan-do-check-ac , es o es, plani ica -hace - e i ica -ac ua ), po la p opia inalidad de es a me odología. No se a a solo de p e e los posibles iesgos a la p o ección de da os que puede ene un nue o a amien o o una modi icación sus ancial de uno ya exis en e, sino ambién de iden i ica , pa a esos iesgos, el a amien o que se le a a da a cada uno de ellos y ealiza un análisis de cumplimien o, pa a, con oda es a in o mación elabo a el in o me inal que se debe en ega al Responsable del Fiche o o a amien o. La solución con empla la elabo ación del in o me de EIPD, aunque necesi a á de esul ados de o as ac i idades ealizadas po o as pa es de la o ganización pa a la ealización del mismo: - El análisis de iesgos se á ealizado po el equipo de segu idad y los esul ados se inclui án en la ase de iden i icación de los iesgos. - La desc ipción del a amien o, si ya se ha ealizado un Es udio de Viabilidad del Sis ema, se pod á ex ae es a in o mación de ahí. En caso de que no exis ie a es e documen o p e io, se án los ges o es o el pe sonal in o má ico enca gado de la aplicación, los que end án que suminis a es a in o mación. En la guía de la Agencia Española de P o ección de Da os (4) hay ocho ases obliga o ias y cla amen e di e enciadas, la inno ación en es e p oyec o implica la di e enciación de ases po ac o es y los pun os an e io men e ci ados. 25 G á icamen e en la Guia de la Agencia (4): G á icamen e la solución p opues a: 32 T a amien o de los iesgos iden i icados Una ez iden i icados los iesgos a la p o ección de da os en la ase an e io , lo que p ocede es a a los o ges iona los. El a amien o de iesgos se p oduce al implan a medidas que pueden: a) e i a el iesgo al decidi no inicia o con inua con la ac i idad que da luga al iesgo; b) oma o aumen a el iesgo con el in de pe segui una opo unidad; c) elimina la uen e de iesgo; d) los cambios en la p obabilidad; e) cambia las consecuencias; ) la dis ibución del iesgo con la o a pa e o pa es (incluidos los con a os y la inanciación de iesgo); g) man ene el iesgo po decisión in o mada. Es as opciones de a amien o de iesgos a conside a son las p esen adas en la no ma ISO 31000:2009 – Risk managemen . P inciples and guidelines. Pa a selecciona las posibles medidas que se pueden implemen a a la ho a de a a los iesgos, se an a inclui las ecogidas en la Guía de la AEPD. Es e se á un p ime ca álogo que pod á se ampliado con o me el o ganismo aya adqui iendo madu ez en la ealización de es os in o mes (4). TIPOLOGÍA DESCRIPCIÓN DEL RIESGO MEDIDA Gene ales Pé didas económicas o daños epu aciones po incumplimien o de la no ma i a de p o ección de da os Fo mación al pe sonal en PD Comunicación cla a y audi able de las esponsabilidades elacionadas con el cumplimien o y con las consecuencias en caso de incumplimien o Pé didas económicas o daños epu aciones po incumplimien o de no mas sec o iales con incidencia en la p o ección de da os Fo mación al pe sonal en PD a ni el sec o ial Comunicación cla a y audi able de las esponsabilidades elacionadas con el cumplimien o (sec o ial) y con las consecuencias en caso de incumplimien o Pé didas económicas, de clien es o daños epu aciones po al a de medidas de segu idad o ine icacia de es as. Fo mación al pe sonal en Segu idad y uso de las TIC Comunicación cla a y audi able de las esponsabilidades elacionadas con el cumplimien o de polí icas y no mas de segu idad y con las consecuencias en caso de incumplimien o Pé didas de compe i i idad po daños epu aciones po una mala ges ión de la p i acidad Fo mación al pe sonal en PD, Segu idad y uso de las TIC Fal a de conocimien o expe o sob e p o ección de da os y de canales con los a ec ados Nomb amien o pa a la in e locución con los a ec ados Nomb a a un Delegado de P o ección de Da os (DPO), que ambién puede hace de in e locu o . Inco po ación a día de expe os al p oyec o e inde inición de sus unciones Inco po ación de p i acidad en el diseño Inco po ación DPO 33 TIPOLOGÍA DESCRIPCIÓN DEL RIESGO MEDIDA Legi imación de a amien os y cesiones T a a o cede da os no necesa ios pa a la inalidad Usa da os disociados Si se puede, u iliza el uso de anónimos Re isa la exis encia de da os pe sonales no u ilizados U iliza pseudónimos E i a el uso de da os biomé icos Ca ece de legi imación legal pa a el a amien o o cesión Fo mación al pe sonal en PD, Segu idad y uso de las TIC Re isa las posibilidades de legi imación pa a un posible encaje Busca aseso amien o expe o Si se ceden da os, es ablece acue dos esc i os Ob ene consen imien o dudoso pa a el a amien o o cesión de da os Asegu a se de que no exis en o as causas de legi imación más adecuadas Si exis e una elación con ac ual, sepa a los da os necesa ios de los p escindibles No condiciona el uso de un se icio o p oduc o al consen imien o pa a o a inalidad E i a basa los a amien os de da os basados en el consen imien o de los abajado es E i a o za el consen imien o desde una posición de p e alencia o cuando exis en causas legi imas Di icul a la e ocación del consen imien o u oposición al a amien o Es ablece p ocedimien os cla os pa a e oca el consen imien o o solici ud de oposición. Es ablece mecanismos necesa ios pa a ga an iza que se consul an iche os de exclusión. Di icul ades pa a ga an iza la legi imidad de la ecogida o cesión p o enien es de e ce os Exigi las ga an ías de que los da os de e ce os se han ob enido y cedido legalmen e En la ealización de campañas publici a ias con da os de e ce os, exigi ga an ías de que los a ec ados han dado su consen imien o Solici a y a a da os especialmen e p o egidos sin necesidad o sin medidas de segu idad Ve i ica que el a amien o de da os especialmen e p o egidos es imp escindible pa a la inalidad Ve i ica que el a amien o es á ampa ado po la Ley En caso con a io ga an iza que se ob ienen el consen imien o exp eso o po esc i o En iquece los da os iniciales sin la in o mación adecuada a los a ec ados al ealiza una in e conexión con iche os de e ce os Ve i ica la legi imidad de la in e conexión de da os p e is a De ini los da os esul an es del a amien o y e i ica que no se han gene ado más. U iliza cookies u o os mecanismos sin au o ización cla a E i a uso de cookies u o os mecanismos de as eo y moni o ización, si se u ilizan escoge las menos in asi as In o ma sob e el uso y inalidad de las cookies Respe a las p e e encias de los a ec ados en sus na egado es Impedi la u ilización anónima de un de e minado p oduc o o se icio si no es necesa io Pe mi i uso anónimo de se icios y p oduc os cuando no sea necesa io la iden i icación de las pe sonas T ans e encias in e nacionales Acceso sec e o a da os po au o idades de e ce os países Inclui cláusulas de sal agua da en las que se e ie a in o mación sob e los accesos a da os ans e idos an p on o como sea posible Ca encia de mecanismos de con ol de cumplimien o pa a la ans e encia de da os Implan a mecanismos de con ol pa a ga an iza que se cumplen las condiciones bajo las que se lle ó a cabo la ans e encia Impedimen os po pa e del ecep o pa a ealiza con oles Asegu a se de la exigencia de mecanismos de con ol del impo ado Incapacidad de ayuda a los a ec ados pa a eje ci a sus de echos an e el ecep o Asegu a se de la de inición y uncionamien o de un canal de comunicación pa a las solici udes y eclamaciones Pone en ma cha p ocedimien os que ga an icen la adecuada a ención de las demandas No ob ención de las au o izaciones legales necesa ias Solici a au o ización de la Di ec o a de la AEPD si es necesa io 34 TIPOLOGÍA DESCRIPCIÓN DEL RIESGO MEDIDA No i icación de a amien os Ca ece de p ocedimien os necesa ios pa a de ec a la no i icación de iche os Inclui en los p ocesos y me odologías de desa ollo a eas pa a no i ica nue os iche os a la AEPD T anspa encia de los a amien os Recoge da os sin p opo ciona la in o mación necesa ia In o ma sob e el uso y inalidad de las cookies Es ablece p ocedimien os pa a la e isión de los o mula ios de ecogida de da os que ga an icen el cumplimien o de la polí ica de p i acidad, homogeneidad de la in o mación que la in o mación es la adecuada En en o nos web coloca la in o mación de p o ección de da os en luga es de di ícil localización Es uc u a y p opo ciona in o mación en a ios ni eles pa a su ácil comp ensión Ve i ica que la in o mación o ecida es consis en e y cohe en e Ve i ica que la in o mación es á en odos los o mula ios Redac a in o mación en lenguaje no cla o Implan a polí icas de p i acidad cla as, concisas y asequibles, en o ma os es anda izados y uni o mes en oda la o ganización Calidad de los da os Solici a da os innecesa ios Re isa la exis encia de da os pe sonales no u ilizados Ga an ías insu icien es pa a el uso con ines his ó icos, es adís icos o cien í icos Usa da os disociados Si se puede, u iliza el uso de anónimos U iliza pseudónimos Ga an iza que se aplican las medidas según el ni el de segu idad Realiza deducciones e óneas median e la u ilización de écnicas de in eligencia a i icial Es ablece mecanismos y p ocedimien os pa a esol e ápidamen e los e o es Es ablece ías de impugnación ágiles a los a ec ados Es ablece canales pa a a a alsos nega i os y posi i os en a iden i icación y au en icación con da os biomé icos Exis encia de e o es écnicos u o ganiza i os que p opicien al a de in eg idad Es ablece medidas écnicas y o ganiza i as pa a la ac ualización de da os en oda la o ganización U iliza los da os pa a inalidades incompa ibles con la decla ada Suminis a in o mación cla a sob e las inalidades Suminis a in o mación sob e los c i e ios u ilizados pa a la oma de decisiones P opo ciona in o mación sob e las medidas implan adas Inde inición pa a la cancelación de o icio de los da os De ini plazos de cancelación Es ablece con oles au omá icos pa a a isa sob e la ce canía del plazo de cancelación Implan a mecanismos de cancelación y en su caso el bloqueo de da os Da os especialmen e p o egidos Fallos o e o es sis emá icos u ocasionales pa a ecaba consen imien o exp eso pa a el a amien o o cesión E i a el a amien o de da os especialmen e p o egidos sal o que sea imp escindible pa a la inalidad Es ablece p ocedimien os que ga an icen la ob ención del consen imien o exp eso o po esc i o Asunción e ónea de la exis encia de habili ación legal pa a el a amien o o cesión Nomb a a un DPO pa a con a con aseso amien o especializado Fallos pa a ecaba el consen imien o exp eso pa a el a amien o o pa a la cesión U iliza écnicas de disociación Debe de sec e o Puede exis i algún acceso no au o izado Concienciación sob e el debe de sec e o Es ablece sanciones disciplina ias po iolación del debe de sec e o y polí icas de con idencialidad Es ablece p ocedimien os pa a ga an iza la no i icación del debe de sec e o y consecuencias de su incumplimien o No i ica que se da á aslado a las au o idades de incumplimien os que conlle en consecuencias penales Es ablece p ocedimien os pa a la des ucción de sopo es con da os pe sonales Violaciones de con idencialidad de los da os pe sonales po pa e de los empleados Fo mación adecuada de los empleado Es ablecimien o de sanciones disuaso ias 35 TIPOLOGÍA DESCRIPCIÓN DEL RIESGO MEDIDA T a amien os po enca go Inexis encia de con a o o elabo ación del con a o inco ec o que no e leje odos los apa ados necesa ios o las ga an ías adecuadas Es ablece p ocedimien os pa a que exis an con a os con los enca gados que con emplen la PD Fal a de diligencia en la elección del enca gado del a amien o Selecciona enca gados que ga an icen el cumplimien o no ma i o Es ablece mecanismos de con ol a enca gados Ges ión de icien e de subcon a aciones o inco ec o seguimien o de la con a ación Es ablece mecanismos que ga an icen el con ol sob e las ac i idades de subcon a is as Realiza audi o ías pe iódicas al enca gado De ini Acue dos de Ni el de Se icio No de inición o de iciencias en los p ocedimien os pa a comunica al esponsable los de echos ARCO Inclui en el con a o la obligación de in o ma de los de echos a co De ini p ocedimien os cla os de comunicación de es as solici udes de de echos Di icul ades pa a consegui la po abilidad de los da os Inclui la obligación de po abilidad en los con a os Es ablece las medidas écnicas y o ganiza i as pa a ga an iza la po abilidad De echos ARCO Di icul a o imposibili a el eje cicio de los de echos ARCO Implan a sis emas que pe mi an ácilmen e a los a ec ados el acceso a sus da os y el eje cicio de sus de echos E i a eje cicio de de echos no g a is E i a p ocedimien os poco cla os y labo iosos Fo ma al pe sonal pa a que conozca como sa is ace de echos De ini quien se enca ga de con es a al eje cicio de de echos Ca encia de p ocedimien os y he amien as pa a la ges ión de los de echos ARCO De inición de p ocedimien os pa a el eje cicio de de echos Fo mación al pe sonal que debe ges iona los Ca encia de p ocedimien os pa a comunica ec i icaciones, cancelaciones u oposiciones a los cesiona ios de da os pe sonales De inición de p ocedimien os de comunicación del eje cicio de de echos a co a o ganizaciones a las que se han cedido Es ablecimien o de acue dos con los cesiona ios pa a ga an iza la co ec a ac ualización de da os Fo mación al pe sonal que debe ges iona los T a amien o de los iesgos de segu idad Respec o a las medidas que se pueden implemen a a la ho a de a a los iesgos a la segu idad de los da os, dado que los iesgos iden i icados en la ase an e io es án elacionados con los dominios, el a amien o se á la implemen ación de los con oles asociados a esos dominios. En es e apa ado hab á que ene en cuen a que algunos con oles no se implan a án pues o no son aplicables al a amien o obje o del EIPD. El conjun o de medidas co espondien es a la segu idad es el siguien e (3): RIESGO ASOOCIADO AL DOMINIO MEDIDA Polí icas de segu idad 5.1.1 polí ica de segu idad de la in o mación 5.1.2 Re isión de las polí icas de segu idad de la in o mación 36 RIESGO ASOOCIADO AL DOMINIO MEDIDA O ganización de la Segu idad 6.1.1 Roles y esponsabilidades en segu idad de la in o mación 6.1.2 Seg egación de a eas 6.1.3 Con ac o con las au o idades 6.1.4 Con ac o con g upos de in e és especial 6.1.5 Segu idad de la in o mación en la ges ión de p oyec os 6.2.1 Polí ica de disposi i os mó iles 6.2.2 Tele abajo Segu idad ela i a a los ecu sos humanos 7.1.1 In es igación de an eceden es 7.1.2 Té minos y condiciones del empleo 7.2.1 Responsabilidades de ges ión 7.2.2 Concienciación, educación y capaci ación en segu idad de la in o mación 7.2.3 P oceso disciplina io 7.3.1 Responsabilidades an e la inalización o cambio Ges ión de ac i os 8.1.1 In en a io de ac i os 8.1.2 P opiedad de los ac i os 8.1.3 Uso acep able de los ac i os 8.1.4 De olución de ac i os 8.2.1 Clasi icación de la in o mación 8.2.2 E ique ado de la in o mación 8.2.3 Manipulado de la in o mación 8.3.1 Ges ión de sopo es ex aíbles 8.3.2 Eliminación de sopo es 8.3.3 Sopo es ísicos en ánsi o 37 RIESGO ASOOCIADO AL DOMINIO MEDIDA Con ol de accesos 9.1.1 Polí ica de con ol de acceso 9.1.2 Acceso a las edes y a los se icios de ed 9.2.1 Regis o y baja de usua io 9.2.2. P o isión de acceso de los usua ios 9.2.3 Ges ión de p i ilegios de acceso 9.2 4 Ges ión de la in o mación sec e a de au en i icación de los usua ios 9.2.5 Re isión de los de echos de acceso de usua io 9.2.6 Re i ada o eajus e de los de echos de acceso 9.3.1 Uso de la in o mación sec e a de au en icación 9.4 Con ol de acceso a sis emas y aplicaciones 9.4.1 Res icción del acceso a la in o mación 9.4.2 P ocedimien os segu os de inicio de sesión 9.4.3 Sis ema de ges ión de con aseñas 9.4.4 Uso de u ilidades con p i ilegios del sis ema 9.4.5 Con ol de acceso al código uen e de los p og amas C ip og a ía 10.1.1 Polí ica de uso de los con oles c ip og á icos 10.1.2 Ges ión de cla es Segu idad ísica y del en o no 11.1.1 Pe íme o de segu idad ísica 11.1.2 Con oles ísicos de en ada 11.1.3 Segu idad de o icinas, despachos y ecu sos 11.1.4 P o ección con a las amenazas ex e nas y ambien ales 11.1.5 El abajo en á eas segu as 11.1.6 Á eas de ca ga y desca ga 11.2.1 Emplazamien o y p o ección de equipos 11.2.2 Ins alaciones de suminis o 11.2.3 Segu idad del cableado 11.2.4 Man enimien o de los equipos 38 RIESGO ASOOCIADO AL DOMINIO MEDIDA 11.2.5 Re i ada de ma e iales p opiedad de la emp esa 11.2.6 Segu idad de los equipos ue a de las ins alaciones 11.2.7 Reu ilización o eliminación de equipos 11.2.8 Equipo de usua io desa endido 11.2.9 Polí ica de pues o de abajo despejado y pan alla limpia Segu idad de las ope aciones 12.1.1 Documen ación de p ocedimien os de la ope ación 12.1.2 Ges ión de cambios 12.1.3 Ges ión de capacidades 12.1.4 Sepa ación de los ecu sos de desa ollo, p ueba y ope ación 12.2.1 Con oles con a el código malicioso 12.3.1 Copias de segu idad de la in o mación 12.4.1 Regis o de e en os 12.4.2 P o ección de la in o mación de egis o 12.4.3 Regis os de adminis ación y ope ación 12.4.4 Sinc onización del eloj 12.5.1 Ins alación del so wa e en explo ación 12.6.1 Con ol de las ulne abilidades écnicas 12.6.2 Res icción en la ins alación de so wa e 12.7.1 Con ol de audi o ía de sis emas de in o mación Segu idad en las comunicaciones 13.1.1 Con oles de ed 13.1.2 Segu idad de los se icios de ed 13.1.3 Seg egación en edes 13.2.1 Polí icas y p ocedimien os de in e cambio de in o mación 13.2.2 Acue dos de in e cambio 13.2.3 Mensaje ía elec ónica 13.2.4 Acue dos de con idencialidad 39 RIESGO ASOOCIADO AL DOMINIO MEDIDA Adquisición, desa ollo y man enimien o de sis emas de in o mación 14.1.1 Análisis de equisi os y especi icaciones de Segu idad de la in o mación 14.1.2 Asegu a los se icios de aplicaciones en edes públicas 14.1.3 P o ección de las ansacciones de se icios de aplicaciones 14.2.1 Polí ica de desa ollo segu o 14.2.2 P ocedimien o de con ol de cambios en sis emas 14.2.3 Re isión écnica de las aplicaciones as e ec ua cambios en el sis ema ope a i o 14.2.4 Res icciones a los cambios en los paque es de so wa e 14.2.5 P incipios de ingenie ía de sis emas segu os 14.2.6 En o no de desa ollo segu o 14.2.7 Ex e nalización del desa ollo de so wa e 14.2.8 P uebas uncionales de segu idad 14.2.9 P uebas de acep ación de sis emas 14.3.1 P o ección de los da os de p ueba Relación con p o eedo es 15.1.1 Polí ica de segu idad de la in o mación en elaciones con los p o eedo es 15.1.2 Requisi os de segu idad en con a os con e ce os 15.1.3 Cadena de suminis o de ecnología de la in o mación y de las comunicaciones 15.2 1 Supe isión y e isión de los se icios p es ados po e ce os 15.2.2 Ges ión de cambios en los se icios p es ados po e ce os Ges ión de inciden es de segu idad de la in o mación 16.1.1 Responsabilidades y p ocedimien os 16.1.2 No i icación de los e en os de segu idad de la in o mación 16.1.3 No i icación de pun os débiles de la segu idad 16.1.4 E aluación y decisión sob e los e en os de segu idad de in o mación 16.1.5 Respues a a inciden es de segu idad de la in o mación 16.1.6 Ap endizaje de los inciden es de segu idad de la in o mación 16.1.7 Recopilación de e idencias 40 RIESGO ASOOCIADO AL DOMINIO MEDIDA Aspec os de segu idad de la in o mación pa a la ges ión de la con inuidad del negocio 17.1.1 Plani icación de la con inuidad de segu idad de la in o mación 17.1.2 Implemen a la con inuidad de la segu idad de la in o mación 17.1.3 P uebas, man enimien o y ee aluación de los planes de con inuidad del negocio 17.2.1 Disponibilidad de ins alaciones de a amien o de la in o mación Cumplimien o 18.1.1 Iden i icación de la legislación aplicable 18.1.2 De echos de p opiedad in elec ual (DPI) 18.1.3 P o ección de los egis os de la o ganización 18.1.4 P o ección de da os y p i acidad de la in o mación de ca ác e pe sonal 18.1.5 Regulación de los con oles c ip og á icos 18.2.1 Re isión independien e de la segu idad de la in o mación 18.2.2 Cumplimien o de las polí icas y no mas de segu idad 18.2.3 Comp obación del cumplimien o écnico Las medidas a implan a end án dadas po el análisis de iesgos ealizado po el equipo de segu idad. Análisis de cumplimien o no ma i o En es a ase se e i ica á que el a amien o que es obje o del EIPD da cumplimien o a las no mas legales que le son de aplicación. En es e caso hab á que iden i ica cuáles son es as no mas y se end án en cuen a si ecogen equisi os de p o ección de da os. Pa a es e p oyec o se conside a á que no exis e ninguna legislación sec o ial aplicable al a amien o que e leje es e ipo de equisi os. Dado que la Guía de la AEPD, en su anexo I, incluye una se ie de p egun as pa a ealiza es e análisis, es e cues iona io se á el que se e leje en la solución p opues a (4): 41 LEGITIMACIÓN DE LOS TRATAMIENTOS ¿Se cuen a con el consen imien o lib e, especí ico, inequí oco e in o mado de los a ec ados pa a el a amien o de sus da os? En caso con a io: - ¿es á au o izado po una Ley? - ¿se de i a del eje cicio de compe encias p opias de las AAPP? - ¿ esponde a una elación negocial, con ac ual, labo al o adminis a i a? - ¿se debe a un in e és i al del a ec ado? - ¿p oceden los da os de uen es accesibles al público? - ¿es necesa io pa a la sa is acción del in e és legí imo del esponsable del iche o siemp e que no p e alezca el in e és de echo o libe ades del in e esado? En es e caso, ¿se ha ealizado un análisis y ponde ación de es os de echos? - ¿es á asociado al eje cicio de un de echo undamen al? ¿p e alece sob e el de echo a la p o ección de da os? En el caso de que el a amien o se base en el consen imien o ¿exis en mecanismos pa a ga an iza que su ecogida es con o me a la Ley y se puede e oca ? LEGITIMACIÓN DE LAS CESIONES DE DATOS PERSONALES ¿Se cuen a con el consen imien o lib e, especí ico, inequí oco e in o mado de los a ec ados pa a la cesión de sus da os? En caso con a io: - ¿es á au o izado po alguna Ley? - ¿se de i a de lib e y legí ima acep ación de una elación ju ídica que la exija? - ¿es pa a el De enso del Pueblo, Minis e io Fiscal, Jueces o T ibunales o T ibunal de Cuen as u o ganismos au ónomos simila es? - ¿Se ealiza en e AAPP pa a compe encias simila es o a amien o con ines es adís icos, cien í icos o his ó icos? - ¿es necesa ia pa a soluciona una u gencia o pa a es udios epidemiológicos? - ¿p oceden los da os de uen es accesibles al público? - ¿es necesa io pa a la sa is acción del in e és legí imo del esponsable del iche o siemp e que no p e alezca el in e és de echo o libe ades del in e esado? En es e caso, ¿se ha ealizado un análisis y ponde ación de es os de echos? ¿se han es ablecido medidas de ga an ía y sal agua da pa a limi a los e ec os de la cesión sob e los a ec ados? ¿Se in o ma de la inalidad a la que se des inan los da os o ipo de ac i idad del cesiona io? ¿Se es á en condiciones de ac edi a el consen imien o ob enido? ¿Se ha habili ado p ocedimien o pa a la e ocación del consen imien o? TRANSFERENCIAS INTERNACIONALES ¿Se an a ansmi i da os pe sonales ue a de España? ¿Es el país des ino miemb o de la UE? Si no es así ¿es adecuado po la CE o la Di ec o a de la AEPD? En caso con a io ¿se puede aplica excepciones del a . 34? Si no es ningún caso an e io ¿se ha solici ado au o ización a la Di ec o a? Si se a a de un enca go de a amien o que desea subcon a a a e ce os países ¿se u ilizan las cláusulas adecuadas? En caso con a io ¿cada esponsable solici a su co espondien e au o ización? 48 In oducción a la me odología La siguien e sección incluye la ba a de na egación que se á ecu en e du an e las dis in as secciones que con iene la página web. En es e pun o se explica la me odología p opues a, pa a ello, se mues a el diag ama de la pa e de in oducción a la me odología, que cons a de los pasos que la o man. Al sob e ola es a imagen con el mouse, apa ece un ex o explica i o con el obje i o de es a me odología. Pasos de la me odología Las secciones pos e io es con ienen los dis in os pasos que se deben segui pa a la consecución de la EIPD. - E aluación: En es a pa e ayuda al usua io a oma una alo a la necesidad o no de ealiza la EIPD. Pa a ello cons a de a ios desplegables, que indican: - Necesidad de ealización de un EIPD: En es e apa ado hay una pequeña in oducción que con ex ualiza al Usua io en es e p ime paso de la EIPD. 49 - Supues os que aconsejan la ealización de un EIPD: Es e apa ado con iene un enlace de desca ga que con iene la Tabla de supues os. - Toma de Decisiones: Después de que el Responsable del Fiche o o T a amien o comple e la abla, el equipo de P o ección de da os jun o al esponsable del iche o debe alo a la necesidad de ealiza una EIPD. NOTA: En un u u o, la au o idad compe en e (En es e caso la Agencia Española de P o ección de Da os) se á la que conc e e los supues os en los que la ealización de es a e aluación se á obliga o ia. - Desc ipción del T a amien o: En es e apa ado, el Usua io debe ecoge las conclusiones ob enidas as el análisis de los supues os an e io es, jun o a una b e e desc ipción del a amien o, p opo cionada po pa e del Responsable del T a amien o, en caso de que exis a p e iamen e un Es udio de Viabilidad del Sis ema (EVS), es a in o mación se puede ob ene del mismo. 50 - Iden i icación: En es e apa ado se o ien a al Usua io ace ca de los pasos que segui pa a ealiza el análisis de iesgos del sis ema. Cons a de una b e e in oducción y dos subapa ados cla amen e di e enciados. En el caso del apa ado de p o ección de da os, el análisis ha de hace se en base a la abla desca gable en es e pun o (Tabla 2) po pa e del equipo de p o ección de da os, sin emba go, en el subapa ado de segu idad, el usua io debe pedi la iden i icación de los iesgos al Equipo de segu idad TIC y se ha de hace po medio de una he amien a ex e na. - T a amien o: Es e pun o, al igual que el an e io , se di ide en una in oducción y dos subapa ados. Ambos con ienen enlaces a o mula ios ex e nos con los que se ob ienen las medidas a aplica , que se án explicados pos e io men e. 51 - Análisis: En es e pun o, el equipo de p o ección de da os debe comple a las ablas desca gables an o en ma e ia de p o ección de da os como en ma e ia de segu idad. Tomando es as ablas como ayuda, es necesa io analiza si el a amien o cumple con la no ma i a igen e. - In o me: En es e pun o se esumen los dis in os apa ados y la in o mación que ha de ene el in o me de ini i o y que el usua io ha debido ecolec a u ilizando los pun os an e io es de la me odología. 52 - Re isión: T as la ob ención del in o me de ini i o, el equipo de p o ección de da os debe implan a las ecomendaciones, e isa su e ec i idad y, en caso de que la legislación o el a amien o cambie, ol e a implan a la me odología. De es a o ma se cie a el ci co que con o ma es a me odología. Fo mula ios Con el obje i o de ayuda al usua io a la ealización del in o me inal, se han ealizado dos o mula ios pa a ob ene las medidas necesa ias pa a el a amien o de da os. La web con iene un o mula io di idido en secciones que se localizan en un ca usel, cada una de las secciones iene en di e sos checkbox que el usua io ha de ma ca con los esul ados del análisis de iesgos  P o ección de da os: T as la ealización del análisis de iesgos de p o ección de da os, el usua io debe da click en odos los iegos de ec ados en el mismo. El p og ama de uel e en o ma o pd las medias necesa ias, como se explica en la abla del apa ado 8.1.3, en cuan o a la p o ección de da os, hay una elación di ec a en e los iesgos y las medidas que se han a oma .  Segu idad de da os: En el caso de la pa e de segu idad de la in o mación, el análisis de iesgos que se hace de una mane a ex e na epo a di ec amen e las medidas, po lo que en el p og ama sólo hab ía que con i ma cada una de ellas según al dominio al que pe enezcan, pa a ob ene el pd . 53 Ejemplo de una página del o mula io, como se puede e la página cons a de un í ulo y clasi ica po los dis in os iesgos: En la pa e de segu idad se indican las medidas que se ob ienen en el análisis de iesgos. Pa a ob ene las medidas hay que hace click en el bo ón y desca ga : 54 És e es el pd que se ob iene con las Medidas a implan a : 55 9. Conclusiones Es e p oyec o apo a una solución a una ealidad que se plan ean muchas o ganizaciones. P esen a un aspec o inno ado al in eg a , en una misma me odología de e aluación de impac o, la p o ección de da os y la segu idad de és os, y p opo ciona una he amien a ágil pa a ob ene una solución global en es as dos ma e ias a o ganizaciones públicas y p i adas. Es a solución pod ía se u ilizada en los países pe enecien es a la Unión Eu opea ya que las no ma i as que in eg a, p o ección de da os y segu idad de la in o mación, la p ime a es de obligado cumplimien o y la segunda un es ánda de ac o a ni el in e nacional cuya adopción es á muy ex endida. El alo añadido que p esen a el p oyec o, es que la me odología c eada es álida si se sus i uye el ma co de con ol de la No ma ISO/IEC 27002 po cualquie o o ma co de con oles de segu idad, po ejemplo, en el caso de la Adminis ación Pública Española, se pod ía oma de e e encia las medidas de segu idad es ablecidas po el Real Dec e o 3/2010, de 8 de ene o, po el que se egula el Esquema Nacional de Segu idad en el ámbi o de la adminis ación elec ónica, no ma legal de obligado cumplimien o pa a odo el Sec o Público a ni el nacional, au onómico y local. 10. Conclusion This p ojec b ings a solu ion o a eali y ha many o ganiza ions ha e. I p esen s inno a ion by in eg a ing da a p o ec ion and da a secu i y in o a single impac assessmen me hodology, and p o iding an agile ool o ob ain a global solu ion in hese wo a eas o public and p i a e o ganiza ions. This solu ion could be used in he coun ies belonging o he Eu opean Union since he egula ions ha in eg a e, da a p o ec ion and in o ma ion secu i y, he i s one is manda o y and he second one is a de ac o s anda d a in e na ional le el which adop ion is widesp ead. The added alue o he p ojec is ha he me hodology c ea ed is alid i he con ol amewo k o ISO / IEC 27002 is eplaced by any o he amewo k o sa e y con ols, o example in he case o he Spanish Public Adminis a ion, he e e ence could be he secu i y measu es es ablished by Royal Dec ee 3/2010, o 8 Janua y, which egula es he Na ional Secu i y Scheme in he ield o elec onic adminis a ion, a manda o y legal no m o he en i e Sec o Public a na ional, egional and local le els. 56 11. Bibliog a ía 1. No ma In e nacional ISO/IEC 27001:2013. 2013. 2. No ma In e nacional ISO/IEC 27002:2013. 2013. 3. Eu opeo, Pa lamen o. REGLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO Y DEL CONSEJO, de 27 de ab il de 2016, ela i o a la p o ección de las pe sonas ísicas en lo que espec a al a amien o de los da os pe sonales y a la lib e ci culación de es os da os. s.l. : Pa lamen o Eu opeo, 2016. 4. AEPD, Agencia Española de P o ección de Da os. Guía de la Agencia Española de P o ección de da os. [En línea] h ps://www.agpd.es/po alwebAGPD/canaldocumen acion/publicaciones/common/Guias/ Guia_EIPD.pd . 5. Fundación Wikimedia, Inc. Wikipedia.o g. [En línea] h ps://es.wikipedia.o g/wiki/An%C3%A1lisis_de_ iesgo. 6. Ley O gánica 15/1999, de 13 de diciemb e, de p o ección de da os de ca ác e pe sonal. 15, 1999. 7. Real Dec e o 1720/2007, de 21 de diciemb e, po el que se ap ueba el Reglamen o de desa ollo de la Ley O gánica 15/1999, de 13 de diciemb e, de p o ección de da os de ca ác e pe sonal. BOE : s.n., 2007. 8. P o ege e.jccm.es. [En línea] h p://p o ege e.jccm.es/p o ege e/opencms/Adminis acion/Cu so_LOPD/Ampliacion_Cu so/cu so.h ml. 9. Themewagon.com. [En línea] h ps:// hemewagon.com/ hemes/ ee-lawye -a o ney- websi e-boo s ap-h ml5- empla e/. 10. Fuen e 1 ja asc ip . [En línea] h p://codeac ually.com/in e ac i equiz.h ml. 11. Fuen e 2 ja asc ip . [En línea] h ps://desa olloweb.com/a iculos/995.php. 12. Fuen e 3 ja asc ip . [En línea] h ps://www.you ube.com/wa ch? =_EqYMNdb sc. 13. Pixabay. Banco de imágenes. [En línea] h ps://pixabay.com/es/.