Mostrando entradas con la etiqueta SEGURIDAD DE LA INFORMACIÓN. Mostrar todas las entradas
Mostrando entradas con la etiqueta SEGURIDAD DE LA INFORMACIÓN. Mostrar todas las entradas

jueves, 1 de diciembre de 2016

Publicado el nº1 de Secure Magazine

Buenos días a todos,

Hoy se ha publicado el primer número de la revista Secure&Magazine.

Es la primera revista que publicamos desde Secure&IT.

https://www.secureit.es/securemagazine-la-revista-de-ciberseguridad-de-secureit/

Espero que sea de vuestro interés.

Un abrazo

jueves, 29 de julio de 2010

FACEBOOK HACKEADO


Buenos días a todos,

Hoy, la red social Facebook ha sido hackeada de momento lo primero que hemos notado los usuarios es que en los cumpleaños del día de hoy se han detectado una serie de comentarios no muy propicios.


Este tipo de conductas típicas se encuentran encuadradas dentro del art. 197 Código Penal de 1995, donde se establece el delito de revelación de secretos:

“1. El que, para descubrir los secretos o vulnerar la intimidad de otro, sin su consentimiento, se apodere de sus papeles, cartas, mensajes de correo electrónico o cualesquiera otros documentos o efectos personales o intercepte sus telecomunicaciones o utilice artificios técnicos de escucha, transmisión, grabación o reproducción del sonido o de la imagen, o de cualquier otra señal de comunicación, será castigado con las penas de prisión de uno a cuatro años y multa de doce a veinticuatro meses.

2. Las mismas penas se impondrán al que, sin estar autorizado, se apodere, utilice o modifique, en perjuicio de tercero, datos reservados de carácter personal o familiar de otro que se hallen registrados en ficheros o soportes informáticos, electrónicos o telemáticos, o en cualquier otro tipo de archivo o registro público o privado. Iguales penas se impondrán a quien, sin estar autorizado, acceda por cualquier medio a los mismos y a quien los altere o utilice en perjuicio del titular de los datos o de un tercero.

3. Se impondrá la pena de prisión de dos a cinco años si se difunden, revelan o ceden a terceros los datos o hechos descubiertos o las imágenes captadas a que se refieren los números anteriores.

Será castigado con las penas de prisión de uno a tres años y multa de doce a veinticuatro meses, el que, con conocimiento de su origen ilícito y sin haber tomado parte en su descubrimiento, realizare la conducta descrita en el párrafo anterior.

4. Si los hechos descritos en los apartados 1 y 2 de este artículo se realizan por las personas encargadas o responsables de los ficheros, soportes informáticos, electrónicos o telemáticos, archivos o registros, se impondrá la pena de prisión de tres a cinco años, y si se difunden, ceden o revelan los datos reservados, se impondrá la pena en su mitad superior.

5. Igualmente, cuando los hechos descritos en los apartados anteriores afecten a datos de carácter personal que revelen la ideología, religión, creencias, salud, origen racial o vida sexual, o la víctima fuere un menor de edad o un incapaz, se impondrán las penas previstas en su mitad superior.

6. Si los hechos se realizan con fines lucrativos, se impondrán las penas respectivamente previstas en los apartados 1 al 4 de este artículo en su mitad superior. Si además afectan a datos de los mencionados en el apartado 5, la pena a imponer será la de prisión de cuatro a siete años.”

Se pena a quien, sin consentimiento y para descubrir los secretos o vulnerar la intimidad de otro, se apodere de sus papeles, mensajes de correo electrónico o cualquier documento o efectos personales, intercepte sus telecomunicaciones, grabe su imagen.

El legislador busca con ello proteger la esfera interna de la persona, su intimidad (bien jurídico protegido en el artículo 18.1 de la Constitución), y es que la intimidad significa esencialmente defensa ante la publicidad, de forma que las personas tienen la facultad para determinar por sí mismos cómo y en qué medida se comunicará información sobre ellos a otras personas.

Lo que realmente sanciona el Código Penal es la actuación de apoderarse de papeles, cartas o documentos que, en definitiva, pertenecen a otro, siempre que lo haga sin su consentimiento y tenga la finalidad de descubrir sus secretos o vulnerar la intimidad.

Esta conducta típica sólo hace referencia al acceso no autorizado a una web con la finalidad de vulnerar su seguridad y conseguir el acceso o modificación de los datos que en ella aparecen, y dependiendo de su naturaleza podrán incurrir en otros apartados de la misma norma o incluso en otras conductas delictivas, como por ejemplo:

  1. Delitos relativos a la Propiedad Intelectual: Artículo 270.

“1. Será castigado con la pena de prisión de seis meses a dos años y multa de 12 a 24 meses quien, con ánimo de lucro y en perjuicio de tercero, reproduzca, plagie, distribuya o comunique públicamente, en todo o en parte, una obra literaria, artística o científica, o su transformación, interpretación o ejecución artística fijada en cualquier tipo de soporte o comunicada a través de cualquier medio, sin la autorización de los titulares de los correspondientes derechos de propiedad intelectual o de sus cesionarios.

[…]

3. Será castigado también con la misma pena quien fabrique, importe, ponga en circulación o tenga cualquier medio específicamente destinado a facilitar la supresión no autorizada o la neutralización de cualquier dispositivo técnico que se haya utilizado para proteger programas de ordenador o cualquiera de las otras obras, interpretaciones o ejecuciones en los términos previstos en el apartado 1 de este artículo.”

  1. Delito de Daños: Artículo 264.

“1. Será castigado con la pena de prisión de uno a tres años y multa de doce a veinticuatro meses el que causare daños expresados en el artículo anterior, si concurriere alguno de los supuestos siguientes:

1.    Que se realicen para impedir el libre ejercicio de la autoridad o en venganza de sus determinaciones, bien se cometiere el delito contra funcionarios públicos, bien contra particulares que, como testigos o de cualquier otra manera, hayan contribuido o puedan contribuir a la ejecución o aplicación de las Leyes o disposiciones generales.
2.    Que se cause por cualquier medio infección o contagio de ganado.
3.    Que se empleen sustancias venenosas o corrosivas.
4.    Que afecten a bienes de dominio o uso público o comunal.
5.    Que arruinen al perjudicado o se le coloque en grave situación económica.

2. La misma pena se impondrá al que por cualquier medio destruya, altere, inutilice o de cualquier otro modo dañe los datos, programas o documentos electrónicos ajenos contenidos en redes, soportes o sistemas informáticos.”

miércoles, 24 de febrero de 2010

Conclusiones TRUST IS

Los participantes en la Conferencia “Trust in the information Society” hacen públicas las “Conclusiones de León", un documento que se dirige a la Comisión Europea y a los Estados Miembros con el propósito de que puedan ser tenidas en cuenta en el desarrollo de la futura Agenda Digital Europea.

Os dejo el documentos con las conclusiones:

TRUSTIS Conclusiones de Leon

Espero que os sean de interés

lunes, 18 de enero de 2010

INTECO pone en marcha el congreso “Trust in the Information Society”


Conference TRUST in the INFORMATION SOCIETY, the 10th and 11th of February in 2010 of León, Spain


El Instituto Nacional de Tecnologías de la Comunicación (INTECO) y la Dirección General de la Sociedad de la Información y Medios de Comunicación de la Unión Europea, son los organizadores de la Conferencia sobre Confianza en la Sociedad de la Información (Trust in the Information Society), que se desarrollará en León el 10 y 11 de febrero, con la colaboración de la Plataforma Tecnológica Española para la Seguridad, Confianza y Fiabilidad (eSEC).

Un evento enfocado en la investigación en eConfianza, y en como las TIC pueden ser generadoras de confianza o pueden ser adaptadas y utilizadas para generar eConfianza, que nace de las conclusiones del último informe de RISEPTIS, la Junta Consultiva de Investigación e Innovación en Seguridad, Privacidad y Confianza en la Sociedad de la Información.

Estructurada en cinco grandes bloques: Servicios en red y entornos informáticos de confianza; Un marco europeo común para gestión de identidades; Desarrollo de tecnologías y marco legal de la Unión Europea para protección de datos y privacidad; y Cooperación internacional sobre confianza y la investigación sobre seguridad, la cita contará con la presencia de destacados representantes del ámbito internacional en materia de seguridad informática, ponentes de reconocido prestigio de las distintas Administraciones Públicas, Industria, Investigación y de las distintas organizaciones que representan a los usuarios de ámbito europeo.

Durante los dos días de duración del evento, tendrán lugar sesiones de alto nivel estratégico, incluyendo cuestiones y temas de ámbito político y social.

La Web puesta en marcha por INTECO ofrece toda la información referente al evento, en español e inglés, así como el formulario de inscripción necesario para asistir.

Para más información: http://trustworthyict.inteco.es

domingo, 8 de noviembre de 2009

Resultados 31ª Conferencia Internacional De Privacidad

Buenos días a tod@s,

Como la mayoría sabreis durante esta semana se ha celebrado la 31ª Conferencia de Privacidad y Protección de Datos, en IFEMA (Madrid).

La Agencia Española de Protección de Datos ha tenido a bien realizar en tan poco tiempo un documento con los resultados del que os dejo aquí el enlace.

Espero que os sean de interés, cuando me los acabe de leer haré un post.

Saludos,

jueves, 12 de marzo de 2009

Las Administraciones Públicas se modernizan

Hola a tod@s,

Esta noticia me llena de satisfacción, por fín algunas AA.PP. o asimiladas están siendo conscientes de la seguridad de la información.

http://www.inteco.es/Prensa/Actualidad_INTECO/Inteco_certificado_SGSI

Espero que sean más las que se interesen por esto y que se extienda al resto de las empresas sin importar su tamaño.

Espero que os sea de interés.

Saludos,

jueves, 5 de febrero de 2009

Blog anti SPAM

Hola a tod@s,

Desde los profesionales que conforman Grupo Sherpa (Grupo al que pertenece Xnovo) estamos iniciando un blog donde se recogen todos los mails y amenazas que detectemos en esta materia.

Así pretendemos informar de las novedades que puedan afectar a la seguridad, tales como virus, spam (tanto por e-mail como en redes de microblogging), modelos de correos electrónicos phishing… para que puedas prevenirte como usuario de todos los posibles peligros de la red.

Entre las fuentes de información se encuentran:

* A través de los sitios webs de las empresas.
* A través de blogs personales.
* A través de cuentas de correo electrónico personales.

Si os apetece entrad y participad Blogcontraspam.com

Saludos,

martes, 5 de agosto de 2008

¿Qué es un Sistema de Gestión de Calidad?

Un Sistema de Gestión de Calidad ayuda a las empresas a demostrar la capacidad para proporcionar de forma coherente productos que satisfagan los requisitos del cliente y los legales aplicables, intentando aumentar la satisfacción del cliente a través de la aplicación eficaz de un sistema que incluya todos los procesos de mejor continua del mismo y que asegure la conformidad del cliente.

Para el establecimiento de este sistema se utiliza otra de las normas del BSI, que es la norma ISO/IEC 9000:2000, en virtud de la cual la organización debe:

a) Identificar los procesos necesarios para el sistema de gestión de la calidad y su aplicación a través de la organización.
b) Determinar la secuencia e interacción de estos procesos.
c) Determinar los criterios y métodos necesarios para asegurarse de que tanto la operación como el control de estos procesos sean eficaces.
d) Asegurarse de la disponibilidad de recursos e información necesarios para apoyar la operación y el seguimiento de estos procesos.
e) Realizar el seguimiento, la medición y el análisis de estos procesos.
f) Implementar las acciones necesarias para alcanzar los resultados planificados y la mejora continua de estos procesos.

En el caso de los estándares de calidad es muy importante el enfoque al cliente que es para el que se prestan, en última instancia, los servicios o se venden los productos por tanto es completamente necesario que los objetivos del sistema y los requisitos del cliente sean compatibles, además de todos los controles implantados ser medibles y coherentes con las finalidades del mismo y en último caso con las finalidades de la empresa; esto se puede conseguir por medio de la planificación del propio sistema para mantener los fines que figuran en el apartado anterior y la integridad del propio sistema.



La Compañía debe determinar y proporcionar los recursos necesarios para implementar y mantener el sistema de gestión de la calidad y mejorar continuamente su eficacia, y aumentar la satisfacción del cliente mediante el cumplimiento de sus requisitos.

Además se hace necesario que el personal que realice trabajos que afecten a la calidad del producto debe ser competente con base en la educación, formación, habilidades y experiencia apropiadas, así la empresa debe determinar la competencia necesaria para realizar los trabajos que afectan a la calidad del producto, proporcionando la formación necesaria para dichas necesidades; siendo el fin de la misma que el personal de la Compañía sea consciente de la pertinencia e importancia de sus actividades y de cómo contribuyen al logro de los objetivos de la calidad.

En el caso de empresas como los despachos de abogados o consultoras se deben planificar y desarrollar los procesos necesarios para la realización del producto (en este caso servicios). La Compañía debe planificar y llevar a cabo la producción y la prestación del servicio bajo condiciones controladas. Las condiciones controladas deben incluir, cuando sea aplicable:

a) Disponibilidad de información que describa las características del producto.
b) Disponibilidad de instrucciones de trabajo, cuando sea necesario.
c) Uso del equipo apropiado.
d) Disponibilidad y uso de dispositivos de seguimiento y medición.
e) Implementación del seguimiento y de la medición.
f) Implementación de actividades de liberación, entrega y posteriores a la entrega.

La Compañía debe cuidar los bienes que son propiedad (en nuestro caso nos referimos a la Propiedad Intelectual, Industrial y cualquier tipo de documentación) del cliente mientras estén bajo el control de la organización o estén siendo utilizados por la misma.

La Compañía debe identificar, verificar, proteger y salvaguardar los bienes que son propiedad del cliente suministrados para su utilización o incorporación dentro del producto. Cualquier bien que sea propiedad del cliente que se pierda, deteriore o que de algún otro modo se considere inadecuado para su uso debe ser registrado y comunicado al cliente.

La Compañía debe planificar e implementar los procesos de seguimiento, medición, análisis y mejora necesarios para demostrar la conformidad del producto, asegurarse de la conformidad del sistema de gestión de la calidad, y mejorar continuamente la eficacia del sistema de gestión de la calidad. Esto debe comprender la determinación de los métodos aplicables, incluyendo las técnicas estadísticas, y el alcance de su utilización.

Además es necesario como en todos los estándares la auditoría anual es necesaria para poder renovar la certificación así como que la misma sea por parte de un tercero ajeno a la estructura organizativa de la Compañía e imparcial.

miércoles, 30 de julio de 2008

¿Qué es un SGSI?

Un Sistema de Gestión de la Seguridad de la Información o SGSI, es una forma de entender, de diseñar y de regular los procesos de negocio de la empresa desde una perspectiva mucho más eficiente, con la implantación de un SGSI se intenta establecer una metodología de trabajo para la propia entidad que sea más clara y estructura (además de más comprensible tanto hacia el exterior como hacia la propia organización), con esta metodología de trabajo se reduce el riesgo de cualquier tipo de manipulación de la información que puede traducirse en su robo, pérdida o corrupción.

Un Sistema de Gestión de la Seguridad de la Información basado en el standard ISO/IEC 27001-2005. Así se pretende por parte de las Compañías una mejora en la calidad y servicio proporcionado a los clientes, además este tipo de implantación por estándares reconocidos a nivel internacional aumenta la confianza de los clientes y de los socios estratégicos.

Además este tipo de sistemas exigen la implantación de controles y un análisis de riesgos que luego deberá ser sometido a una auditoría externa anual para renovar tal certificación, lo que aun aumenta más la confianza y la excelencia en la mejora de la imagen de la empresa.

Ya que para el establecimiento de este tipo de controles se establece la necesidad de realización de un inventario de activos (que se suele utilizar el Rango de Madurez Cobit), para la realización de un análisis de riesgos que muestre a la Compañía las amenazas y vulnerabilidades que afectan a sus activos, para en una fase posterior poder realizar la gestión del riesgo que servirá para establecer las pautas que debe seguir la propia compañía para actuar en caso de incidencia o pérdida del servicio.

El SGSI establece un marco de trabajo que refleja el enfoque de la Organización hacia la gestión del riesgo, los objetivos de control, sus controles correspondientes y el grado de confianza requerido. El SGSI establece un sistema de gestión basándose en los tres pilares de la seguridad de la información: Confidencialidad, Integridad y Disponibilidad.

Uno de los controles que establece este sistema –además de todos al nivel IT- es establecer el grado de cumplimiento legal de la propia organización sin el cual en el caso de algunas Compañías les haría abocarse al fracaso antes nuestros propios clientes. Con la implantación de SGSI se establece en resumen un aumento de la seguridad en base a la mejora de procesos y al conocimiento interno de las reglas para poder manejar la información, reducción de los costes de tales procesos y un aumento de la seguridad en base a la gestión de procesos en vez de la compra sistemática de productos y tecnología.

El estándar ISO/IEC 27001:2005 basa su éxito en un proceso de mejora continua que se denomina Plan-Do-Check-Act o PDCA:





El ISO/IEC 27001/2005: Publicado el 15 de Octubre de 2005. Es la norma principal de requisitos del sistema de gestión de seguridad de la información.
- Tiene su origen en la BS 7799-2:2002 y es la norma con arreglo a la cual se certifican por auditores externos los SGSI de las organizaciones.
- La propuesta de esta norma, no está orientada a despliegues tecnológicos o de infraestructura, sino a aspectos netamente organizativos, es decir, la frase que podría definir su propósito es “Organizar la seguridad de la información”, por ello propone toda una secuencia de acciones tendientes al “establecimiento, implementación, operación, monitorización, revisión, mantenimiento y mejora del SGSI. El SGSI, es el punto fuerte de este estándar. Los detalles que conforman el cuerpo de esta norma, se podrían agrupar en tres grandes líneas:
o Sistema de Gestión de la Seguridad de la Información.
o Valoración de riesgos.
o Controles.

lunes, 26 de mayo de 2008

Revisión del concepto de auditoría informática

Después del fraude del bróker de Societe Generale las empresas se han dado cuenta de que hay que realizar una redefinición de las áreas de auditoría informática de las empresas, El departamento de Gestión de Riesgos de Deloitte España señala que pese a que –sobre todo los bancos- creen que porque sus aplicaciones impidan ciertas operaciones están a salvo de los “errores” humanos que producen tales fraudes o que los fraudes informáticos son sólo obra de hackers y por tanto externos, mientras que la verdad es que 2/3 de estos provienen del interior de la propia estructura corporativa.

Así en el caso español las empresas que cotizan en el Ibex35 cuentan con personal para auditoría de seguridad, dependientes de los auditores internos; el problema radica en empresas que no entran en este grupo en las que los auditores de seguridad de la información suelen ser técnicos se preocupan sobre las aplicaciones informáticas pero que no poseen conocimientos sobre el negocio.

Así la situación actual demanda un cambio en la concepción de la seguridad de la compañía, ya que ésta no tiene que centrarse sólo en un nivel técnico sino que requiere medios de monitorización de las actividades de los empleados que realicen procesos críticos para el negocio, controlando tales operativos que pueden, en caso de error –intencional o no- , un grave impacto para el negocio.

Una de las medidas que se han tomado en el sector financieros ha sido la regulación (Basilea II, entre otras) han obligado a la modernización de tales sistemas y en caso de esta empresa no ha hecho más que contribuir a la aceleración de la incorporación o implementación de las medidas de seguridad sobre la información.

Además a esto hay que añadir las best practices sobre buen gobierno corporativo que recomiendan realizar auditorías paralelas a los análisis de estados económicos y financieros, como por ejemplo ir realizando auditorías de seguridad en función de los procesos de negocio y como se ven estos afectados por los sistemas de información.

La Seguridad de la Información para Empresarios y PYMES.

En la actualidad la información es el activo más importantes para las empresas y profesionales, ya que por medio de una vulneración pueden incurrir en sanciones por parte de la AEPD o, incluso, una pérdida de la ventaja que pudieran tener frente a sus competidores.
Las llamadas TIC’s (Tecnologías de la Información y de la Comunicación) se han hecho imprescindibles para cualquier tipo de actividad económica y se estructuran como una mejora de la productividad; estas tecnologías a pesar de haber demostrado su fiabilidad no son del todo seguras –debido principalmente a la actividad humana- por tanto hay implantar una serie de medidas de seguridad que busquen el equilibrio entre el coste de las mismas, las probabilidades de ocurrencia de los riesgos y los daños que se pueden causar a la compañía por la falta de las mismas.
Las Buenas Prácticas se traducen en las medidas recomendables a adoptar -según el ámbito de actuación de la empresa- para evitar los riesgos y las fugas de información:
- Seguridad física:
o Hacer copias de seguridad: es una de las primeras medidas que hay que realizar y tener en cuenta ya que en muchos casos la pérdida de información puede causar graves perjuicios a la organización tanto a corto como a largo plazo, así por ejemplo no sólo la perdida de los trabajos realizados durante esa jornada sino a lo largo de un periodo de tiempo que puede influir según los casos en la contabilidad de cara a la obligaciones tributarias o a la presentación de las cuentas anuales en el Registro Mercantil.
Es recomendable que las copias se hagan diariamente, por medio de un soporte extraíble (disco duro externo, cd, dvd…), y almacenar tales copias un par de días para en caso de pérdida de información perder como mínimo la producción de un día.
Además es recomendable hacer una copia semanal y guardarla en un lugar distinto a la oficina principal para evitar que en caso de robo o incendio perder toda la información.
o Sistemas de alimentación ininterrumpida de corriente: para evitar la interrupción del trabajo en curso por una caída de la red eléctrica que permita una autonomía de unos 10 ó 15 minutos para almacenar el trabajo que se está realizando, además este sistema hará que los equipos no sufran por los picos de intensidad de la red.
- Autenticación:
o Es la medida que hay que adoptar para que todos los usuarios que acceden a la información y al sistema sean conocidos y evitar las injerencias de terceros
o Asignación de ID’s de usuario y contraseñas al personal: así se identifica a las personas que acceden al sistema y las modificaciones que puedan llegar a introducir en el mismo, hasta identificación se puede realizar tanto en el acceso al ordenador como en el acceso a las aplicaciones.
 Además hay que conseguir por medio de campañas de concienciación que los empleados mantengan tales datos en secreto y desincentivar ciertas conductas como la anotación en “post-it” y se dejen pegados al equipo, en la mesa…
 Es recomendable que las contraseñas tengan ciertas características como que no sean nombres propios ni palabras comunes, una longitud mínima de 8 caracteres, alfanuméricas…
 La última recomendación es establecer un periodo de vigencia de las mismas y cambiarlas de forma periódica; además en el caso de contraseñas de aplicaciones y ordenador que haya que cambiar periódicamente es recomendable que el cambio de todas sea al mismo tiempo o que se establezca un sistema de acceso único ya que cuando el usuario tenga que manejar varias contraseñas y usuarios los acabará anotando en algún lugar de su puesto de trabajo para no olvidarlas.
 Otra de las cosas a tener en cuenta con las ID’s de usuarios y las contraseñas es dar de baja o deshabilitar a los antiguos empleados para que no puedan acceder al sistema.
o Firma electrónica: la firma electrónica reconocida tanto por una clave pública como por una clave privada (asimétrica), además de estar emitida por un certificador reconocido, es de mucha utilidad a la hora de operar con las administraciones públicas para así poder ahorrar tiempo a la hora de realizar ciertos trámites por vía telemática (salvo la TGSS que emite su propio certificado –Silcom- para el acceso al sistema red), así tales certificados tienen en la actualidad la misma validez que la firma manuscrita.
 Además de la firma electrónica existen certificados de servidor para conectarse a determinados sitios web para que tales comunicaciones no puedan ser leídas por terceros (por ejemplo, protocolos seguros como el https o sftp).
- Virus: es recomendable instalar en todos los pc’s tanto antivirus actualizados como anti-spyware (programas espía). Además de esto hay que instalar las actualizaciones de seguridad que publica el fabricante del sistema operativo para que este tipo de programas no se aprovechen de las mismas.
o Tales programas también pueden proceder de correos electrónicos en tales casos es recomendable no abrir ningún correo de de remitentes desconocidos ni instalar programas o plugins que no se conoce su procedencia.
- Firewall (cortafuegos): estos programas analizan la información que entra y sale del ordenador o de la propia red de la empresa, los cuales evitan los ataques desde el exterior, detectan programas espía, así también que se mande de forma desconocida información a internet.
o Spam (correo electrónico no deseado): así si se recibe un mail de un remitente desconocido es recomendable no abrirlo, ni contestarlo ya que así se dirá al emisor que la dirección es la correcto y pueda utilizarla para atacar a la organización. Los programas de correo electrónico tienen medidas para evitar el correo no deseado tanto para evitar los ataques como para evitar la llegada masiva de correo electrónico.
- Protección de Datos: cuando la empresa maneja datos personales ya sea de clientes, proveedores o empleados es necesario registrar dichos ficheros ante la Agencia Española de Protección de Datos.
o Es importante tener cuidado con las cesiones a terceros (particular o empresa) de datos personales ya que habrá que informar al propietario de los mismos sobre tal cesión y habrá que firmar un contrato con las instrucciones y las características de la cesión.
o Por obligación legal todas las empresas que empleen datos de carácter personal tendrán que elaborar un Documento de Seguridad, estableciendo los niveles de seguridad de los datos según el que corresponda a sus ficheros.
Objetivos:
Para que tales medidas sean de aplicación hay que plantearse una serie de objetivos o medidas a implantar durante un periodo de tiempo, hay que estudiar las medidas a implantar y priorizarlas.
Como paso previo hay que tener en cuenta dos factores fundamentales:
- Hay que definir el tipo de medidas que se van a utilizar para aumentar la seguridad de la Compañía, esta tarea es de las esferas más altas de la organización, se marcará una estrategia estableciendo las medidas a adoptar, las funciones y responsabilidades… estos documentos se suelen emplear en el Plan de Seguridad, para empresas de tamaño pequeño y mediano se puede aprovechar la redacción del Documento de Seguridad para implementarlo con el resto de medidas de seguridad.
- Además como medida fundamental es la concienciación a los empleados para ir eliminando los errores más comunes y que se deben al factor humano, además tales tareas formativas no solo son recomendables a la entrada en la organización para informar a los nuevos empleados de las medidas de seguridad de la empresa sino que es conveniente realizar cursos de refresco que sirven para recordar los conceptos básicos y enseñar las nuevas modificaciones que se realicen con el paso del tiempo.