SIC - Guia para la gestion de incidentes de seguridad en el tratamiento de datos personales
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Guia para la gestion de incidentes de seguridad en el tratamiento de datos personales
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Doctrina
- Área del derecho
- Comercial
- Año
- —
GUÍA PARA LA GESTIÓN DE
INCIDENTES DE SEGURIDAD
EN EL TRATAMIENTO DE DATOS PERSONALES
SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO
DELEGATURA PARA LA PROTECCIÓN DE DATOS PERSONALES
2020
GUÍA PARA LA GESTIÓN DE
INCIDENTES DE SEGURIDAD
EN EL TRATAMIENTO DE DATOS PERSONALES
3
ANDRÉS BARRETO GONZÁLEZ
Superintendente de Industria y Comercio
NELSON REMOLINA ANGARITA
Superintendente Delegado para la Protección de Datos Personales
ANGÉLICA MARÍA ACUÑA PORRAS
Secretaria General ANGÉLICA ASPRILLA Jefe Oficina de Servicios al Consumidor y Apoyo empresarial OSCAE
LUIS ALBERTO MONTEZUMA
CATERINE GÓMEZ CARDONA
CARLOS ENRIQUE SALAZAR AÍDA LUCÍA HURTADO BEJARANO Autores primera edición
DIANA MARIÑO LÓPEZ
Edición
YENNY PAOLA CASTIBLANCO GARCÍA
Diagramación BOGOTÁ - COLOMBIA 2020
GUÍA PARA LA GESTIÓN DE INCIDINTES DE SEGURIDAD EN EL TRATAMIENTO DE DATOS PERSONALES
Contenido
1. Introducción 6
2. Objetivos y precisiones 8
4
3. Marco normativo para el reporte de incidentes de seguridad . . . . . 9
4. Reporte de incidentes de seguridad cuando se acude a encargados del tratamiento . . . . . 10
5. Conservación de registros internos 11
6. Protocolo de respuesta en el manejo de incidentes de seguridad . . .
12 Detección, identificación y clasificación de los incidentes de seguridad 12 ¿Cuáles son los tipos de incidentes de seguridad? 12
¿Cuáles son las causas que generan un incidente de seguridad? 13 ¿Cuáles son las medidas preventivas dentro de una organización para hacer frente a un incidente de seguridad? 13 ¿Qué es un protocolo de respuesta en el manejo de incidentes de seguridad? 13 ¿Qué debería incluir el protocolo? 14 ¿Por qué es necesario contar con un equipo de respuesta ante incidentes de seguridad? 15 ¿Quiénes conforman el equipo de respuesta ante incidentes de seguridad? 15
7. Pasos para responder a un incidente de seguridad 16
1. Contener el incidente de seguridad y hacer una evaluación preliminar 17 5
2. Evaluar los riesgos e impactos asociados con el incidente de seguridad 17
En los Titulares de la información 18 En los Datos Personales 18 En la organización 18
3. Identificar los daños para las personas, organizaciones y público en general 19
4. Notificar a la Superintendencia de Industria y Comercio 19
5. Comunicar a los Titulares de la información 19
6. Prevenir futuros incidentes de seguridad en Datos Personales 20
8. Incremente y mantenga la confianza de los titulares de datos personales 21
9. Referencias 22
GUÍA PARA LA GESTIÓN DE INCIDINTES DE SEGURIDAD EN EL TRATAMIENTO DE DATOS PERSONALES
1. Introducción
66 Sin seguridad no hay debido Tratamiento D E B E R E S D E L O S de Datos Personales Por eso, la Ley 1581 de 2012 Responsables y Encargados establece lo siguiente: DEL TRATAMIENTO DE DATOS “La información sujeta a tratamiento por el Responsable del Tratamiento o Encargado del Conservar la
Tratamiento a que se refiere la presente ley, se información bajo deberá manejar con las medidas técnicas, humanas CONDICIONES y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, DE SEGURIDAD pérdida, consulta, uso o acceso no autorizado o para impedir su fraudulento;(…)”1 uso o acceso no autorizado o En desarrollo de lo anterior, la Ley impone a fraudulento. los Responsables y Encargados del Tratamiento los siguientes deberes: INFORMAR A LA “Conservar la información bajo las condiciones AUTORIDAD ENCARGADA de seguridad necesarias para impedir su adulteración, cuando se presenten pérdida, consulta, uso o acceso no autorizado o violaciones o fraudulento; (…)”2 existan riesgos en la administración “Informar a la autoridad de protección de datos de la información cuando se presenten violaciones a los códigos de de los titulares. seguridad y existan riesgos en la administración de la información de los Titulares”3 1 Cfr Literal g) del artículo 4 de la Ley 1581 de 2012 2 Cfr Literales d) y b) de los artículos 17 y 18 de la Ley 1581 de 2012 3 Cfr Literales n) y k) de los artículos 17 y 18 de la Ley 1581 de 2012 El Capítulo II, Título V de la Circular Única de la Superintendencia de Industria y Comercio describe la violación a los códigos de seguridad y la existencia de riesgos en la administración de la información de los Titulares como cualquier “violación de los códigos de seguridad o la pérdida, robo y/o acceso no autorizado de información de una base [sic] de datos [sic
]física o automatizada administrada por el Responsable del Tratamiento o por su Encargado” El principio y el deber de seguridad tienen un criterio eminentemente preventivo, lo cual obliga a los Responsables o Encargados del Tratamiento a adoptar las medidas necesarias para evitar posibles afectaciones a la seguridad de los datos Pero si las medidas de seguridad fallan, las organizaciones deben estar preparadas para mitigar los EEll pprriinncciippiioo yy eell ddeebbeerr ddee riesgos y daños que se pueden causar a los derechos y libertades sseegguurriiddaadd ttiieenneenn uunn CCRRIITTEERRIIOO fundamentales de los Titulares y a las EEMMIINNEENNTTEEMMEENNTTEE PPRREEVVEENNTTIIVVOO.. organizaciones Estos riesgos y daños pueden ser de gravedad y probabilidad variables, materiales o inmateriales, en particular, si esos incidentes generan situaciones de discriminación; divulgación de 7 información o aspectos íntimos de los Titulares o daños a su dignidad, buen SSii llaass mmeeddiiddaass ddee sseegguurriiddaadd nombre o reputación; y afectación de ffaallllaann,, llaass oorrggaanniizzaacciioonneess ddeebbeenn datos de carácter sensible de niños, eessttaarr pprreeppaarraaddaass ppaarraa mmiittiiggaarr niñas y adolescentes o de personas con llooss rriieessggooss yy ddaaññooss qquuee ssee ppuueeddeenn algún grado de discapacidad, grupos ccaauussaarr aa llooss ddeerreecchhooss yy llaass
de personas en situación de especial lliibbeerrttaaddeess ffuunnddaammeennttaalleess ddee llooss vulnerabilidad, o en riesgo de exclusión TTiittuullaarreess yy aa llaass oorrggaanniizzaacciioonneess.. social, o de seguridad, o cualquier otro perjuicio económico o social La Ley Estatutaria 1581 de 2012 no solo define como “tratamiento” cualquier actividad que se realice con Datos Personales, sino que en el artículo 19 dice lo siguiente: “La Superintendencia de Industria y Comercio, a través de una Delegatura para la Protección de Datos Personales, ejercerá la vigilancia para garantizar que en el Tratamiento de datos personales se respeten los principios, derechos, garantías y procedimientos previstos en la presente ley.” Adicionalmente, dicha norma ordena a esta entidad “Velar por el cumplimiento de la legislación en materia de protección de Datos Personales”. En línea con lo anterior se expide la siguiente guía cuyos objetivo y precisiones señalamos a continuación GUÍA PARA LA GESTIÓN DE INCIDINTES DE SEGURIDAD EN EL TRATAMIENTO DE DATOS PERSONALES
2. Objetivos y precisiones Esta guía tiene como propósito presentar más relevantes Esta guía no define las medidas algunas sugerencias a los Responsables y los concretas que deben implementarse al interior de Encargados del Tratamiento de Datos Personales, las organizaciones para administrar los incidentes con miras a orientarlos para que cuenten con un de seguridad, porque ellas dependen de las plan dirigido a afrontar los incidentes de seguridad particularidades de cada caso, sino que aborda que afecten los Datos Personales bajo su custodia con pragmatismo la forma de actuar en caso de
o posesión Cualquier acción en este sentido debe ocurrencia centrarse en mitigar su impacto sobre los Titulares 8 de la información y sus datos Este documento no es un concepto legal ni Adicionalmente, si las organizaciones no constituye asesoría jurídica Tampoco pretende ser un toman a tiempo las medidas técnicas y organizativas, listado exhaustivo de recomendaciones específicas aquellos eventos que afecten los Datos Personales sobre todos los temas que involucra la gestión de pueden entrañar daños y perjuicios materiales incidentes de seguridad en el Tratamiento de Datos o inmateriales para sus Titulares De ahí que la Personales importancia de la gestión de los incidentes de seguridad deba ser desde: i) el diseño de las Así pues, las organizaciones, actividades del Tratamiento; ii) el complemento de las independientemente de su tamaño o naturaleza políticas de seguridad de la información y protección jurídica, son las llamadas a definir cómo proceder de Datos; y iii) la ética corporativa de las empresas ante un incidente de seguridad Por consiguiente, es importante resaltar que este documento no incluye Las orientaciones contenidas en este todos los deberes legales sobre la materia, tampoco texto solo comprenden algunos de los temas resuelve situaciones particulares ni las exime de cumplir los requerimientos de ley LA GESTIÓN DE LOS INCIDENTES de seguridad debe ser desde: i. ii. iii. El diseño de las El complemento de LA ÉTICA ACTIVIDADES del LAS POLÍTICAS de corporativa de las Tratamiento. seguridad de la empresas. información y protección de Datos.
3. Marco normativo para el reporte de incidentes de seguridad La Ley 1581 de 2012 ordena lo siguiente: Independientemente del tamaño y
complejidad del incidente de seguridad, todos los “ARTÍCULO 17. DEBERES DE LOS RESPONSABLES reportes deberán efectuarse a través del enlace DEL TRATAMIENTO. Los Responsables del Tratamiento previsto en la página web de la SIC deberán cumplir los siguientes deberes, sin perjuicio de 9 las demás disposiciones previstas en la presente ley y Con respecto a la información que se deberá en otras que rijan su actividad: (…) suministrar en el aplicativo, los detalles se recogen en el “Manual de Ayuda del Registro Nacional de “n) Informar a la autoridad de protección de Bases de Datos” datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares. (…)” “ARTÍCULO 18. DEBERES DE LOS ENCARGADOS DEL TRATAMIENTO. Los Encargados del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley Responsables y en otras que rijan su actividad: (…) del organizaciones tratamiento OBLIGADAS A “k) Informar a la Superintendencia de NO INSCRIBIR las Bases de Datos Industria y Comercio cuando se presenten violaciones OBLIGADOS a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares; (…)” El Capítulo II, Título V de la Circular Única de la DEBEN REPORTAR LOS INCIDENTES Superintendencia de Industria y Comercio establece A más tardar dentro los 15 días hábiles que las organizaciones que están obligadas a inscribir siguientes al momento en que se detecten. las Bases de Datos Personales ante el Registro Nacional de Bases de Datos (en adelante “RNBD”),
deberán reportar el incidente de seguridad dentro los quince (15) días hábiles siguientes al momento en Todos los reportes se deben hacer SIC que se detecten y sean puestos en conocimiento de a través del enlace previsto en la la persona o el área encargada de atenderlos página web de la SIC. Los Responsables del Tratamiento, que no Los detalles de la información que se encuentren obligados a registrar sus Bases de se debe suministrar se Datos en el RNBD, y los Encargados del Tratamiento encuentran en el deberán hacer el reporte de los incidentes de “Manual de Ayuda del seguridad en los mismos términos señalados en el Registro Nacional de párrafo anterior Bases de Datos”.
GUÍA PARA LA GESTIÓN DE INCIDINTES DE SEGURIDAD EN EL TRATAMIENTO DE DATOS PERSONALES
4. Reporte de incidentes
de seguridad CUANDO SE ACUDE A Encargados del Tratamiento 10 Si su organización -Responsable del Tratamientocontrata a otra empresa o a un tercero -Encargado del Tratamientopara realizar cualquier actividad que involucre Tratamiento de Datos Personales (por ejemplo prestación de servicios de cloud computing) exíjale el cumplimiento de su Política de Tratamiento de Datos Personales y los deberes legales que esto conlleva Recuerde que esos terceros obran por cuenta de su organización y ésta responde frente a los Titulares de los datos y las autoridades por los errores o negligencia de ellos Es recomendable que las organizaciones incorporen en sus contratos de transmisión cláusulas dirigidas a que los Encargados del Tratamiento les comuniquen sin dilación indebida los incidentes de seguridad que involucren los Datos Personales transmitidos Lo anterior, permitirá conocer rápidamente el incidente y, de este
modo, poner en marcha las medidas oportunas El contrato de transmisión debe prever, entre otras, lo siguiente: • Protocolo de respuesta en el manejo de incidentes de seguridad DDeebbee qquueeddaarr ccllaarroo qquuee eell hheecchhoo ddee • Roles y responsabilidades iinncclluuiirr llaa aanntteerriioorr iinnffoorrmmaacciióónn eenn llooss • Puntos o personas de contacto ccoonnttrraattooss ddee ttrraannssmmiissiióónn nnoo lliibbeerraa • Procedimiento para el trámite de las consultas e aa llooss EEnnccaarrggaaddooss ddee llaa oobblliiggaacciióónn inquietudes que puedan presentar los Titulares ddee eeffeeccttuuaarr llaa nnoottiiffiiccaacciióónn ddeell de la información iinncciiddeennttee ddee sseegguurriiddaadd aannttee llaa • Reporte de los incidentes de seguridad por parte de otros Encargados del Tratamiento, en caso de SSIICC,, ddee ccoonnffoorrmmiiddaadd ccoonn eell lliitteerraall que se hayan hecho subencargos sobre cualquier kk)) ddeell aarrttííccuulloo 1188 ddee llaa LLeeyy 11558811 operación del Tratamiento ddee 22001122.. • Cumplir las políticas de Tratamiento de información (PTI) de su entidad
5. Conservación de registros internos Un elemento clave en cualquier sistema de administración de riesgos asociados al Tratamiento de
Datos Personales es la documentación de todos los aspectos de cada incidente de seguridad en los registros internos de las organizaciones Estos soportes no solo permitirán demostrar el cumplimiento del régimen 11 de protección de Datos Personales en caso de una investigación, sino que serán útiles para evitar que esos incidentes ocurran nuevamente en su organización Dichos registros documentales deberán incluir lo siguiente: Una descripción general de las Los Responsables del manejo del circunstancias del incidente de seguridad incidente de seguridad (incluidas las Bases de Datos y las clases de datos -sensibles, privados, etc - La prueba del reporte efectuado ante la comprometidos) SIC, así como la comunicación realizada a los Titulares de la información, si fue Las categorías de Titulares de la necesario información afectados La evaluación del nivel de riesgo derivado La fecha y hora del incidente de seguridad del incidente de seguridad en los Titulares y del descubrimiento del mismo y los factores tenidos en cuenta Las indagaciones preliminares e La inclusión de detalles personales, investigaciones realizadas por la organización cuando deban establecerse Las medidas correctivas Las organizaciones deben ser conscientes de que la información almacenada en los registros tiene que: • Contener suficientes detalles para que la autoridad evalúe si se actuó diligentemente en el manejo del incidente de seguridad • Conservarse con las medidas de seguridad y confidencialidad necesarias para protegerla de cualquier amenaza • Estar sujeta a los plazos de conservación establecidos por cada organización, en concordancia con los principios de finalidad, necesidad y proporcionalidad • Garantizar la originalidad e integridad de la prueba técnica en los términos de la Ley 527 de 1999
GUÍA PARA LA GESTIÓN DE INCIDINTES DE SEGURIDAD EN EL TRATAMIENTO DE DATOS PERSONALES
6. Protocolo de respuesta en el manejo de incidentes DE SEGURIDAD La “Guía para la Implementación del Principio número de Titulares de los datos y la cantidad de de Responsabilidad Demostrada (Accountability)”4 información; (v) el tamaño de la organización; (vi) los establece que el Programa Integral de Gestión de recursos disponibles, (vii) el estado de la técnica, y Datos Personales debe involucrar un componente de (viii) el alcance, contexto y finalidades del Tratamiento gestión de riesgos que le permita a las organizaciones de la información 12 identificar sus vulnerabilidades a tiempo y enfocar Todas las medidas de seguridad deben ser sus recursos en la adopción de las medidas de objeto de revisión, evaluación y mejora permanente mitigación de riesgos, tanto para ellas como para los Titulares de la Información Ahora bien, si la seguridad falla es fundamental que las organizaciones cuenten con Es por esto que, contar con un protocolo mecanismos de monitoreo y control que les permita de respuesta facilitará a las organizaciones detectar de inmediato o prontamente el incidente de actuar de forma rápida, ordenada y eficaz ante seguridad Esto ayudará a reducir la magnitud del cualquier incidente que afecte la confidencialidad, daño para la organización y para los Titulares de los disponibilidad e integridad de los datos personales Datos Personales Por ende, es crucial que se cuente bajo su protección con herramientas de “alertas” para actuar tan pronto ocurra el incidente DetecciÓn, identificación y clasificación de los Las organizaciones deben aplicar todas las
incidentes de seguridad medidas técnicas, administrativas y organizativas para determinar de inmediato si se ha producido Como se mencionó, las medidas de seguridad un incidente de seguridad que afecte los Datos tienen un carácter preventivo para evitar la pérdida Personales y, de ser así, deben implementar las de la información, su adulteración, así como la acciones necesarias para abordar dicho evento u consulta, uso, circulación o acceso no autorizado o ocurrencia Así mismo, en cumplimiento de lo que fraudulento establece la Ley 1581 de 2012, reportarlo a la SIC y, dependiendo del caso, comunicarlo a los Titulares Las medidas de seguridad deben ser de la información apropiadas considerando varios factores como: (i) los niveles de riesgo del Tratamiento para los derechos y ¿CuÁles son los tipos de libertades de los Titulares de los datos; (ii) la naturaleza incidentes de seguridad? de los datos; (iii) las posibles consecuencias que se derivarían de una vulneración para los Titulares, y Los incidentes de seguridad pueden la magnitud del daño que se puede causar a ellos, clasificarse dependiendo del grado de pérdida de al Responsable y a la sociedad en general; (iv) el las siguientes características de la información: • Confidencialidad 4 El texto de la guía puede consultarlo en: https://www sic gov co/sites/default/files/files/Publicaciones/Guia-Accountability • Integridad pdf • Disponibilidad ¿CuÁles son las causas que generan • Diseñar la metodología para la evaluación del un incidente de seguridad? impacto de los incidentes de seguridad en los Titulares de la información Los incidentes de seguridad pueden • Evaluar posibles consecuencias adversas para generarse por diferentes razones como, entre otras,
una persona, en caso de que se desencadene las siguientes: un incidente de seguridad, por ejemplo, el cometimiento de delitos; la afectación de • Inexistencia de políticas preventivas de seguridad derechos; etc • Errores o negligencia humana • Conocer los procesos de respuesta a incidentes • Casos fortuitos de seguridad, sistemas de corrección y de recuperación, incluidos aquellos establecidos • Actos maliciosos o criminales por los Encargados del Tratamiento • Fallas en los sistemas de la organización 13 • Cumplir con lo establecido en la Ley 1581 de 2012, • Procedimientos defectuosos así como con las órdenes y/o instrucciones que • Deficiencias o defectos en las operaciones imparta la SIC • Alteración; destrucción; robo o pérdida de • Reportar el incidente de seguridad tanto a la SIC archivos físicos como a otras autoridades públicas, según sea el caso Todos los incidentes de seguridad deben • Preparar al equipo de comunicaciones frente a las ser tomados seriamente y evaluados por parte de posibles preguntas e inquietudes de Titulares de las organizaciones Los que inicialmente parezcan la información, accionistas, clientes, proveedores, irrelevantes podrían ser significativos o graves empleados y medios de comunicación, respecto respecto de los derechos y las libertades de los del incidente de seguridad Titulares de la información ¿Qué es un protocolo de ¿CuÁles son las medidas respuesta en el manejo de preventivas dentro de una incidentes de seguridad? organización para hacer frente a un incidente de seguridad? Es un marco general que incorpora roles, responsabilidades y acciones que deben ser • Entrenar periódicamente al equipo humano de desplegadas al interior de las organizaciones
la organización para actuar frente al incidente de para gestionar un incidente de seguridad Dicho seguridad Se recomienda efectuar simulacros instrumento debe ser: preventivos como se hacen, por ejemplo, • Documentado para casos de incendios o temblores Frente a un incidente de seguridad, la gente debe • Implementado estar preparada para actuar de inmediato, • Comunicado al equipo humano de la organización profesionalmente e inteligentemente • Monitoreado • Precisar exactamente cuándo se está ante un incidente de seguridad que afecte Datos Como señala la “Guía para la Implementación Personales No todas las fallas de seguridad del Principio de Responsabilidad Demostrada necesariamente involucran la confidencialidad, (Accountability)”, el monitoreo consiste en realizar integridad y disponibilidad de información de un seguimiento constante para velar porque las carácter personal medidas que se hayan establecido al interior de las organizaciones se apliquen y funcionen en la • Definir las medidas y el procedimiento interno práctica, en particular, cuando desarrollen nuevos para el manejo de los incidentes de seguridad GUÍA PARA LA GESTIÓN DE INCIDINTES DE SEGURIDAD EN EL TRATAMIENTO DE DATOS PERSONALES productos o servicios; empleen nuevas tecnologías; el reporte del incidente tanto a la SIC como a otras realicen ajustes en sus políticas, procedimientos y entidades5 (por ejemplo: Fiscalía General de la procesos; existan incidentes de seguridad; etc Nación, Policía Nacional, agencias de seguridad y ciberseguridad, operadores de información, No sobra recordar que el protocolo debe estar Superintendencia Financiera de Colombia; etc ) disponible al interior de las organizaciones con el fin • Una metodología para determinar el nivel de
de garantizar que el personal entienda claramente riesgo para los Titulares de la Información cómo debe actuar en caso de que se presente un incidente de seguridad y cuál sería la respuesta más Los roles y responsabilidades del personal. efectiva Describir las responsabilidades del personal cuando se presente un incidente de seguridad, ¿QuÉ debería incluir el protocolo? incluyendo las que están en cabeza de la Alta 14 Los detalles del protocolo dependen de las Gerencia necesidades específicas de cada organización Línea de tiempo de ejecución. De forma esquemática, este puede incluir los siguientes elementos: El protocolo debe establecer los tiempos de atención a los incidentes de seguridad Una explicación clara de lo que constituye un incidente de seguridad. Reporte de progreso. Esto ayudará al personal de las organizaciones El protocolo de respuesta debe ser a identificar aquellos eventos que afecten la monitoreado Asimismo, es necesario evaluar su confidencialidad, la integridad y la disponibilidad de progreso en periodos preestablecidos (bien sea la información de carácter personal por horas; días; semanas o meses), e identificar los posibles puntos conflictivos que se puedan generar Una estrategia para identificar, contener y en el manejo del incidente de seguridad mitigar los incidentes de seguridad. Evaluación de respuesta y modificaciones. En este punto se pueden incluir las acciones que el personal de la organización, el Oficial de Una vez se haya gestionado el incidente de Protección de Datos Personales o el Área de seguridad, el equipo de respuesta deberá revisar el Protección de Datos Personales y el equipo de protocolo, y hacer los ajustes pertinentes respuesta adoptarán, en caso de que exista un
incidente que afecte o involucre Datos Personales Acciones.
Se deberá tener en cuenta: Establecer (o referirse a) las acciones que se espera adopte el equipo de respuesta cuando se • Las medidas para contener y revertir el impacto presente un incidente de seguridad que puede tener un incidente de seguridad Documentación. • La gestión de los incidentes como una cuestión prioritaria Documentar en un registro interno la • La capacidad del personal para evaluar información relacionada con el incidente de adecuadamente los incidentes de seguridad y su seguridad impacto en los Titulares de la información • Requisitos legales o contractuales 5 Notificación a otras entidades oficiales como, la Fiscalía General de la Nación; la Procuraduría General de la Nación; Gaula; Policía • Una estrategia de comunicación clara y precisa a Nacional; Superintendencia Financiera de Colombia,;Centro los Titulares de la Información (si fuese necesario); Cibernético Policial; colCERT; CSIRT Policial; CSIRT Asobancaria, CSIRT Sectorial, entre otras
Revisión. La evaluación de cómo ocurrió el incidente de organización Las entidades pueden considerar la seguridad y el éxito de su gestión, puede ayudar a la creación de un equipo central y la adición de otros organización a evaluar la efectividad del protocolo y miembros según sea necesario, pues se pueden a documentar las lecciones aprendidas para tenerlas necesitar diferentes habilidades y conocimientos presentes en futuras ocasiones para responder a un incidente de seguridad Ejemplos de áreas y/o personas que pueden ¿Por quÉ es necesario contar con conformar ese comité son: un equipo de respuesta ante incidentes de seguridad? • El Presidente de la organización • El Oficial de Protección de Datos Personales o el
El tamaño potencial y el alcance de las Área de Protección de Datos Personales 15 consecuencias relacionadas con un incidente de seguridad no se puede entender sin la inclusión y la • Legal experiencia de las áreas (o departamentos) claves • Cumplimiento dentro de la organización • Seguridad de la Información El equipo de respuesta es el responsable de • Archivo definir e implementar las acciones necesarias para • Recursos Humanos reducir el impacto de un incidente de seguridad en los Titulares de la información En todo caso, el • Tecnología primer objetivo dentro de ese conjunto de acciones • Telecomunicaciones es siempre prevenir, minimizar o remediar cualquier daño para los Titulares de los Datos • Marketing/Publicidad • Comunicaciones y Relaciones Públicas Es fundamental que el personal que conforma el equipo, así como sus roles y responsabilidades, • Riesgos estén plenamente definidos y documentados en • Finanzas el protocolo antes de que ocurra un incidente de • Atención al Cliente seguridad De lo contrario, la respuesta al mismo se puede retrasar innecesariamente • Asesores externos Resulta indispensable que el equipo de ¿Quiénes conforman el respuesta tenga la autoridad para desarrollar los equipo de respuesta ante pasos descritos en el protocolo sin necesidad de incidentes de seguridad? solicitar permiso a otras instancias dentro de la organización, ya que esto permitirá una reacción más El equipo de respuesta ante un incidente de rápida ante el incidente de seguridad seguridad en el Tratamiento de Datos Personales dependerá de las particularidades de cada Se reitera que es crucial entrenar periódicamente al equipo humano de la organización para actuar frente a incidentes de seguridad en el tratamiento de datos personales, por lo que
se recalca la importancia de efectuar simulacros preventivos como se hacen, por ejemplo, para casos de incendios o temblores Frente a un incidente, la gente debe estar preparada para actuar de inmediato, profesionalmente e inteligentemente GUÍA PARA LA GESTIÓN DE INCIDINTES DE SEGURIDAD EN EL TRATAMIENTO DE DATOS PERSONALES
7. Pasos para responder a un incidente de seguridad Contener el 16 incidente de seguridad y hacer una evaluación preliminar Evaluar los Los pasos descritos riesgos e deberán realizarse impactos simultáneamente asociados con el incidente de seguridad
Prevenir futuros PASOS PARA Identificar los incidentes de RESPONDER daños para las seguridad en personas, A UN INCIDENTE Datos organizaDE SEGURIDAD Personales ciones y público en general Notificar a la Comunicar a Superintendencia los Titulares de de Industria y la información Comercio
WWW.SIC.GOV.CO
1. Detener el incidente de 2. Evaluar los riesgos e Contener el incidente de Evaluar los riesgos e seguridad y hacer una evaluación impactos asociados con el incidente de seguridad y hacer una impactos asociados con preliminar evaluación preliminar seguridad el incidente de seguridad Una vez que las organizaciones tengan La adecuada gestión de riesgos requiere conocimiento de la ocurrencia de un incidente de un profundo y juicioso proceso de identificación seguridad deberán adoptar las medidas inmediatas y evaluación del nivel de severidad del incidente para limitar esa falla y evitar cualquier compromiso de seguridad; la probabilidad de daño para los adicional a la información de carácter personal bajo Titulares de la Información; el nivel de riesgo para sus
17 su cuidado derechos y libertades; y el Tratamiento que se dará a esos riesgos En esta primera etapa, las organizaciones también deberán comenzar una investigación inicial Un incidente de seguridad puede tener una sobre el evento u ocurrencia La indagación preliminar variedad de efectos adversos sobre las personas les ayudará a responder las siguientes preguntas que puede dar lugar a problemas de discriminación, respecto del incidente de seguridad: suplantación de identidad o fraude, pérdidas financieras, daño reputacional, pérdida del carácter • ¿Cómo se produjo? confidencial de datos sujetos al secreto profesional, o cualquier otro pe
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.