Reducción por reserva de capitalización

Con ocasión de la práctica efectiva de nuestros servicios de asesoramiento empresarial integral a nuestros clientes, me encuentro, a menudo, con una confusión que hoy trataremos de aclarar en relación con dos cuestiones íntimamente relacionadas, pero muy distintas en la práctica.

De la misma forma que el conocido aforismo jurídico: «Toda ley es norma, pero no toda norma es ley», en clara referencia a que el conjunto que designa el término «norma» es más amplio que el que designa la palabra «ley», los conceptos de seguridad de la información y protección de datos personales deben definirse claramente para explicar algunas confusiones que, por desgracia, siguen produciéndose en la práctica.

Así, mientras la seguridad de la información, con todas las salvedades que debamos hacer a la hora de aproximarnos a un concepto tan complejo, abarca también la información que contiene datos personales, la protección de datos personales protege únicamente aquella parte de la información constituida por datos de carácter personal.

Información y protección de datos en el marco del RGPD

 Efectivamente, existe información muy relevante e incluso estratégica para la propia existencia de la humanidad (infraestructuras críticas, seguridad nacional, etc.) que debe estar altamente protegida desde el punto de vista de la seguridad de la información y la protección de datos que, sin embargo, puede no estar sometida a las reglas específicas que el Reglamento General de Protección de Datos (RGPD) establece para los datos personales.

Estas reglas comprenden la confidencialidad, integridad y disponibilidad de la información que contiene datos personales y, en determinados supuestos, como cuando el responsable del tratamiento es una Administración u organismo público, también la autenticidad y la trazabilidad.

Asimismo, el fenómeno de la digitalización provocó un salto cualitativo en la gestión de la información que no pudo detenerse ante el hecho de que esa información digitalizada contenía datos personales llamados a convertirse en uno de los principales activos de la economía digital.

Información y protección de datos: la necesaria colaboración entre privacidad y seguridad

Por lo tanto, cuando abordamos procesos de gestión de la privacidad de las personas en relación con el tratamiento de sus datos personales por parte de empresas e instituciones, nos vemos obligados a interactuar con los profesionales de la gestión de la información y protección de datos y, por ende, de su seguridad.

En la mayoría de las ocasiones, estos profesionales han afrontado la privacidad desde un punto de vista que, como solemos decir en el sector, consiste en «trabajar para la norma», es decir, establecer los mecanismos exigidos por la regulación bajo un enfoque de mínimos, sin atender plenamente a la esencia de la norma que se está implementando.

Sin entrar aquí en el debate acerca de por qué la protección de datos se ha considerado tradicionalmente por muchas empresas como un mal menor, cuando debería verse como una oportunidad para generar confianza y valor añadido, tal y como han intentado hacer algunos operadores tecnológicos como Google o Apple mediante iniciativas relacionadas con la privacidad diferencial, lo cierto es que este enfoque sigue predominando, pese a los avances en ámbitos como la privacidad diferencial, la identidad digital soberana o la gobernanza de los datos.

Como resultado, continúan existiendo confusiones e incluso debates acerca de quiénes están realmente llamados a proteger la información.

La relación entre la seguridad de la información y la protección de datos

En este sentido, cabe señalar que, como coloquialmente suele decirse, existe, en ocasiones, un auténtico «diálogo de sordos» entre los responsables de la protección de datos personales y los responsables de la seguridad de la información, tal y como trata de reflejarse en la imagen siguiente.

Por lo que aquí interesa, la falta de coordinación entre ambas perspectivas puede generar importantes problemas en aquellas organizaciones que no han integrado adecuadamente la información y protección de datos desde el diseño (Privacy by Desing) y por defecto en sus procesos.

Este principio, recogido en el artículo 25 del RGPD, obliga a incorporar medidas técnicas y organizativas apropiadas desde la propia concepción del tratamiento y durante todo su ciclo de vida, teniendo en cuenta factores como la naturaleza, el contexto, los fines del tratamiento y los riesgos para los derechos y libertades de las personas.

Por tanto, la protección de datos desde el diseño va más allá de la seguridad de la información: comprende también aspectos como la minimización de datos, la limitación de la finalidad, los plazos de conservación, la accesibilidad y la configuración por defecto de los tratamientos.

En caso de no cumplir con estos estándares, la empresa se contraría con un amplio abanico de problemas que no diferencian su información económica de aquella relativa a clientes, empleados u otros interesados, simplemente porque no existe un adecuado diseño desde el origen en la obtención y tratamiento de dicha información.

Información y protección de datos mediante ISO/IEC 27001:2022

Los Sistemas de Gestión de Seguridad de la Información (SGSI) basados en la norma ISO/IEC 27001:2022 constituyen un marco especialmente útil para identificar y gestionar los riesgos relacionados con la seguridad de la información y protección de datos para así implantar controles organizativos y técnicos de manera sistemática.

En el ámbito de la protección de datos personales, este tipo de sistemas puede contribuir a la aplicación de las medidas técnicas y organizativas apropiadas exigidas por el RGPD, especialmente en materia de seguridad del tratamiento.

Sin embargo, debe tenerse en cuenta que la implantación o certificación de un SGSI conforme a ISO/IEC 27001 no supone, por sí sola, el cumplimiento del RGPD. La normativa de protección de datos comprende obligaciones adicionales relacionadas, entre otras cuestiones, con la licitud del tratamiento, la transparencia, la minimización, el ejercicio de derechos, la protección de datos desde el diseño y por defecto y la responsabilidad proactiva.

De ahí que la coordinación entre los profesionales responsables de la privacidad, la protección de datos, la seguridad de la información y la ciberseguridad resulte esencial para establecer medidas proporcionadas a los riesgos y garantizar una adecuada gestión de la información y de los datos personales.

FAQ sobre seguridad de la información y protección de datos

¿Cuál es la diferencia entre la seguridad de la información y la protección de datos?

La seguridad de la información tiene como objetivo proteger toda la información de una organización, independientemente de su naturaleza. En cambio, la protección de datos personales se centra exclusivamente en garantizar los derechos y libertades de las personas físicas cuando se tratan sus datos personales, conforme al Reglamento General de Protección de Datos (RGPD).

¿La norma ISO/IEC 27001:2022 garantiza el cumplimiento de la información y protección de datos?

No. La ISO/IEC 27001:2022 no sustituye al RGPD, sino que lo complementa. Mientras el RGPD establece las obligaciones legales en materia de protección de datos personales, la ISO/IEC 27001:2022 proporciona un marco para implantar un Sistema de Gestión de Seguridad de la Información (SGSI) que ayude a gestionar y reducir los riesgos relacionados con la información.

¿Es obligatorio implantar un Sistema de Gestión de Seguridad de la Información para cumplir con la información y protección de datos?

No existe una obligación general de obtener la certificación ISO/IEC 27001:2022. No obstante, su implantación puede aportar importantes ventajas competitivas, facilitar el cumplimiento normativo y demostrar el compromiso de la organización con la seguridad de la información frente a clientes, proveedores y autoridades.

¿Qué medidas exige el RGPD para garantizar la información y protección de datos?

El RGPD exige que los responsables y encargados del tratamiento implanten medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo. Entre ellas se encuentran la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas, así como procedimientos para restaurar la información en caso de incidente y revisar periódicamente la eficacia de las medidas adoptadas.

¿Por qué es importante integrar la seguridad de la información y la protección de datos?

Porque ambas disciplinas persiguen objetivos complementarios. Una adecuada integración permite proteger tanto la información estratégica de la organización como los datos personales, reducir riesgos legales y operativos, mejorar la capacidad de respuesta frente a incidentes de ciberseguridad y reforzar la confianza de clientes, empleados y colaboradores.

¿Necesita asesoramiento? Acceda a nuestra área relacionada con la seguridad de la información y la protección de datos:

Protección de datos

 

5/5 - (1 voto)

Artículos relacionados

Contacta / Contact us