Reducción por reserva de capitalización

Información y protección de datos: diferencias fundamentales

Con ocasión de la práctica efectiva de nuestros servicios de asesoramiento empresarial integral a nuestros clientes, me encuentro, a menudo, con una confusión que hoy trataremos de aclarar en relación con dos cuestiones íntimamente relacionadas, pero muy distintas en la práctica.

De la misma forma que el conocido aforismo jurídico: «Toda ley es norma, pero no toda norma es ley», en clara referencia a que el conjunto que designa el término «norma» es más amplio que el que designa la palabra «ley», los conceptos de seguridad de la información y protección de datos personales deben definirse claramente para explicar algunas confusiones que, por desgracia, siguen produciéndose en la práctica.

Así, mientras la seguridad de la información, con todas las salvedades que debamos hacer a la hora de aproximarnos a un concepto tan complejo, abarca también la información que contiene datos personales, la protección de datos personales protege únicamente aquella parte de la información constituida por datos de carácter personal.

Información y protección de datos en el marco del RGPD

 Efectivamente, existe información muy relevante e incluso estratégica para la propia existencia de la humanidad (infraestructuras críticas, seguridad nacional, etc.) que debe estar altamente protegida desde el punto de vista de la seguridad de la información y que, sin embargo, puede no estar sometida a las reglas específicas que el Reglamento General de Protección de Datos (RGPD) establece para los datos personales.

Estas reglas comprenden la confidencialidad, integridad y disponibilidad de la información que contiene datos personales y, en determinados supuestos, como cuando el responsable del tratamiento es una Administración u organismo público, también la autenticidad y la trazabilidad.

Asimismo, el fenómeno de la digitalización provocó un salto cualitativo en la gestión de la información que no pudo detenerse ante el hecho de que esa información digitalizada contenía datos personales llamados a convertirse en uno de los principales activos de la economía digital.

Información y protección de datos: la necesaria colaboración entre privacidad y seguridad

Por lo tanto, cuando abordamos procesos de gestión de la privacidad de las personas en relación con el tratamiento de sus datos personales por parte de empresas e instituciones, nos vemos obligados a interactuar con los profesionales de la gestión de la información y, por ende, de su seguridad.

En la mayoría de las ocasiones, estos profesionales han afrontado la privacidad desde un punto de vista que, como solemos decir en el sector, consiste en «trabajar para la norma», es decir, establecer los mecanismos exigidos por la regulación bajo un enfoque de mínimos, sin atender plenamente a la esencia de la norma que se está implementando.

Sin entrar aquí en el debate acerca de por qué la protección de datos se ha considerado tradicionalmente por muchas empresas como un mal menor, cuando debería verse como una oportunidad para generar confianza y valor añadido, tal y como han intentado hacer algunos operadores tecnológicos como Google o Apple mediante iniciativas relacionadas con la privacidad diferencial, lo cierto es que este enfoque sigue predominando, pese a los avances en ámbitos como la privacidad diferencial, la identidad digital soberana o la gobernanza de los datos.

Como resultado, continúan existiendo confusiones e incluso debates acerca de quiénes están realmente llamados a proteger la información.

La relación entre la seguridad de la información y la protección de datos

En este sentido, cabe señalar que, como coloquialmente suele decirse, existe, en ocasiones, un auténtico «diálogo de sordos» entre los responsables de la protección de datos personales y los responsables de la seguridad de la información, tal y como trata de reflejarse en la imagen siguiente.

Por lo que aquí interesa, y toda vez que tanto la información recopilada hasta la fecha como la que continúa recopilándose no siempre tienen en cuenta esta singularidad del tratamiento de los datos personales desde la perspectiva de la seguridad(confidencialidad, integridad y disponibilidad), nos encontramos con un amplio abanico de problemas que afectan a las empresas que no diferencian su información económica de aquella relativa a clientes, empleados u otros interesados, simplemente porque no existe un adecuado diseño desde el origen (Privacy by Design) en la obtención y tratamiento de dicha información.

Información y protección de datos mediante ISO/IEC 27001:2022

Afortunadamente, los Sistemas de Gestión de Seguridad de la Información (SGSI) basados en la norma ISO/IEC 27001:2022 permiten adaptar las exigencias del RGPD en materia de medidas de seguridad para la protección de la información que implica el tratamiento de datos personales.

No obstante, en la práctica, quienes deben colaborar para concretar dichas medidas continúan, en muchas ocasiones, sin hablar el mismo idioma, a pesar de que ambos ámbitos persiguen un objetivo común: garantizar una adecuada gestión y protección de la información.

FAQ sobre seguridad de la información y protección de datos

¿Cuál es la diferencia entre la seguridad de la información y la protección de datos?

La seguridad de la información tiene como objetivo proteger toda la información de una organización, independientemente de su naturaleza. En cambio, la protección de datos personales se centra exclusivamente en garantizar los derechos y libertades de las personas físicas cuando se tratan sus datos personales, conforme al Reglamento General de Protección de Datos (RGPD).

¿La norma ISO/IEC 27001:2022 garantiza el cumplimiento de la información y protección de datos?

No. La ISO/IEC 27001:2022 no sustituye al RGPD, sino que lo complementa. Mientras el RGPD establece las obligaciones legales en materia de protección de datos personales, la ISO/IEC 27001:2022 proporciona un marco para implantar un Sistema de Gestión de Seguridad de la Información (SGSI) que ayude a gestionar y reducir los riesgos relacionados con la información.

¿Es obligatorio implantar un Sistema de Gestión de Seguridad de la Información para cumplir con la información y protección de datos?

No existe una obligación general de obtener la certificación ISO/IEC 27001:2022. No obstante, su implantación puede aportar importantes ventajas competitivas, facilitar el cumplimiento normativo y demostrar el compromiso de la organización con la seguridad de la información frente a clientes, proveedores y autoridades.

¿Qué medidas exige el RGPD para garantizar la información y protección de datos?

El RGPD exige que los responsables y encargados del tratamiento implanten medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo. Entre ellas se encuentran la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas, así como procedimientos para restaurar la información en caso de incidente y revisar periódicamente la eficacia de las medidas adoptadas.

¿Por qué es importante integrar la seguridad de la información y la protección de datos?

Porque ambas disciplinas persiguen objetivos complementarios. Una adecuada integración permite proteger tanto la información estratégica de la organización como los datos personales, reducir riesgos legales y operativos, mejorar la capacidad de respuesta frente a incidentes de ciberseguridad y reforzar la confianza de clientes, empleados y colaboradores.

¿Necesitas asesoramiento? Accede a nuestra área relacionada con la seguridad de la información y la protección de datos:

Protección de datos

 

Rate this post

Artículos relacionados

Contacta / Contact us