10.07.2015 Views

El cumplimiento de la LOPD, paso a paso - AVPD

El cumplimiento de la LOPD, paso a paso - AVPD

El cumplimiento de la LOPD, paso a paso - AVPD

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Las medidas <strong>de</strong> seguridad enel Reg<strong>la</strong>mento RD-1720/2007<strong>El</strong> <strong>cumplimiento</strong> <strong>de</strong> <strong>la</strong>seguridad en <strong>la</strong> <strong>LOPD</strong>,<strong>paso</strong> a <strong>paso</strong>


Resumen <strong>de</strong> principales noveda<strong>de</strong>s 1…• Se incluye el concepto <strong>de</strong> tratamiento no automatizado (ficherosmanuales)• Niveles <strong>de</strong> seguridad <strong>de</strong> los ficheros– Nivel básico: queda igual– Nivel medio: se matiza su aplicación– Nivel alto: violencia <strong>de</strong> género• Documento <strong>de</strong> Seguridad– Pue<strong>de</strong> ser único para toda <strong>la</strong> organización, individual para cada fichero otratamiento o agrupado por sistema <strong>de</strong> tratamiento.– Art 5: i<strong>de</strong>ntificación <strong>de</strong> los ficheros tratados por cuenta <strong>de</strong> terceros– Art 6: <strong>de</strong>legación <strong>de</strong>l Documento <strong>de</strong> Seguridad al encargado <strong>de</strong>l tratamiento• I<strong>de</strong>ntificación y autenticación– La i<strong>de</strong>ntificación inequívoca y personalizada <strong>de</strong> todo usuario pasa <strong>de</strong>l nivelmedio al básico. Art 93.1Abril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 2


…y 2 Resumen <strong>de</strong> principales noveda<strong>de</strong>s• Control <strong>de</strong> acceso– Se incluye el concepto <strong>de</strong> usuario, perfil <strong>de</strong> usuario y acceso autorizado.• Gestión y distribución <strong>de</strong> soportes y documentos– Las medidas para impedir <strong>la</strong> recuperación <strong>de</strong> datos en caso <strong>de</strong> <strong>de</strong>secho <strong>de</strong>bajan <strong>de</strong>l nivel medio al básico.– Se incluye el concepto <strong>de</strong> “crypto-etiquetado” para el nivel alto (art 101.1)– Se incluye el concepto <strong>de</strong> documento, a<strong>de</strong>más <strong>de</strong>l <strong>de</strong> soporte• Copias <strong>de</strong> respaldo y recuperación– Se incluye una verificación semestral <strong>de</strong> los procedimientos <strong>de</strong> copia– Se incluye <strong>la</strong> cláusu<strong>la</strong> <strong>de</strong> <strong>la</strong>s pruebas con datos reales• Registro <strong>de</strong> accesos– Se incluye una excepción (art 103.6) a <strong>la</strong> existencia <strong>de</strong> este registro– A<strong>de</strong>más <strong>de</strong> lo anterior se aña<strong>de</strong> toda <strong>la</strong> parte <strong>de</strong> <strong>la</strong>s medidas <strong>de</strong> seguridadpara los tratamientos no automatizadosAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 3


Resumen medidas nivel BásicoFicheros automatizados y no automatizadosArt. 89. Funciones y obligaciones <strong>de</strong>l personalArt. 90. Registro <strong>de</strong> inci<strong>de</strong>nciasArt. 91. Control <strong>de</strong> accesoArt. 92. Gestión <strong>de</strong> soportes y documentosSólo automatizadosSólo no automatizadosArt. 93. I<strong>de</strong>ntificación yautenticaciónArt. 94. Copias <strong>de</strong> respaldo yrecuperaciónArt. 106. Criterios <strong>de</strong> archivo- posibilitar <strong>de</strong>rechos ARCOArt. 107. Dispositivos <strong>de</strong> almacenamiento- mecanismos aperturaArt. 108. Custodia <strong>de</strong> los soportes- en el proceso <strong>de</strong> tramitaciónAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 4


Resumen medidas nivel MedioFicheros automatizados y no automatizadosArts. 95 y 109: Responsable <strong>de</strong> seguridadArts. 96 y 110: AuditoriaSólo automatizadosSólo no automatizadosArt. 97. Gestión <strong>de</strong> soportesArt. 98. I<strong>de</strong>ntificación y autenticaciónArt. 99. Control <strong>de</strong> acceso físicoArt. 100. Registro <strong>de</strong> inci<strong>de</strong>nciasAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 5


Resumen medidas nivel AltoSólo automatizadosArt. 101. Gestión y distribución <strong>de</strong>soportes–Cifrado <strong>de</strong> datos. Evitardispositivos que no permitan elcifradoArt. 102. Copias <strong>de</strong> respaldo yrecuperaciónArt. 103. Registro <strong>de</strong> accesos–Excepción: Responsable personafísica y único usuarioArt. 104. Telecomunicaciones– Cifrado en re<strong>de</strong>s públicas oinalámbricasSólo no automatizadosArt. 111. Almacenamiento <strong>de</strong> <strong>la</strong>información–Archivadores, áreas restringidasArt. 112. Copia o reproducción–Personal autorizadoArt. 113. Acceso a <strong>la</strong> documentación–Mecanismo i<strong>de</strong>ntificación accesos pordiferentes usuariosArt. 114. Tras<strong>la</strong>do <strong>de</strong> documentación–Impedir acceso, manipu<strong>la</strong>ciónAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 6


<strong>El</strong> <strong>cumplimiento</strong> <strong>de</strong> <strong>la</strong> <strong>LOPD</strong>,A. Documéntese<strong>paso</strong> a <strong>paso</strong>B. Cump<strong>la</strong> con los requisitos formalesC. Cump<strong>la</strong> con <strong>la</strong>s obligacionesmaterialesD. Vigile y haga vigi<strong>la</strong>r <strong>la</strong>s medidas <strong>de</strong>seguridadAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 7


A.- Documentándose sobre <strong>la</strong> <strong>LOPD</strong>1. Como punto <strong>de</strong> partida, examine nuestrapágina web (www.avpd.es).2. Lea <strong>la</strong> Ley Orgánica <strong>de</strong> Protección <strong>de</strong> Datos(<strong>LOPD</strong>, Ley 15/1999),3. Lea <strong>la</strong> Ley Autonómica <strong>de</strong> Creación <strong>de</strong> <strong>la</strong>Agencia Vasca <strong>de</strong> Protección <strong>de</strong> Datos(L<strong>AVPD</strong>, Ley 2/2004),4. Lea el nuevo Reg<strong>la</strong>mento (RD-1720/2007),<strong>de</strong> Desarrollo <strong>de</strong> <strong>la</strong> <strong>LOPD</strong>Abril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 8


B.- Cumpliendo con los requisitosformales:1. Efectuar el inventario más completo posible <strong>de</strong> los posiblesficheros <strong>de</strong> datos personales2. I<strong>de</strong>ntificar <strong>la</strong>s características necesarias para su <strong>de</strong>c<strong>la</strong>ración,recogidas en el artículo 20 <strong>de</strong> <strong>la</strong> <strong>LOPD</strong> y <strong>de</strong>sarrol<strong>la</strong>das en e<strong>la</strong>rtículo 54 <strong>de</strong>l RD-1720/20073. Cumplimentar, a modo <strong>de</strong> borrador, el Programa <strong>de</strong>Auto<strong>de</strong>c<strong>la</strong>ración que facilita <strong>la</strong> <strong>AVPD</strong> en su página webwww.avpd.es4. Confeccionar <strong>la</strong> disposición <strong>de</strong> regu<strong>la</strong>ción <strong>de</strong> ficheros5. Aprobar dicha disposición y publicar<strong>la</strong> en el Boletín Oficial quecorresponda6. Cumplimentar <strong>de</strong>finitivamente el Programa <strong>de</strong> Auto<strong>de</strong>c<strong>la</strong>racióny remitir <strong>la</strong> <strong>de</strong>c<strong>la</strong>ración a <strong>la</strong> <strong>AVPD</strong>Abril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 9


C.– Cumpliendo con <strong>la</strong>sobligaciones materiales1. Tratar a<strong>de</strong>cuadamente los Datos Personales– Recogida <strong>de</strong> datos– Mantenimiento y actualización.– Secreto Profesional2. Facilitar a quienes figuren en los ficheros el ejercicio<strong>de</strong> sus <strong>de</strong>rechos A.R.C.O.– (Acceso, Rectificación, Cance<strong>la</strong>ción y Oposición)3. Otras Recomendaciones:– Adopción <strong>de</strong> Códigos Tipo o Manuales <strong>de</strong> Buenas Prácticas– Prestar atención a los contratos con terceros– Proporcionar apoyo y formación al personalAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 10


D.- <strong>El</strong> Decálogo <strong>de</strong> <strong>la</strong>smedidas <strong>de</strong> seguridad1. Disponer <strong>de</strong> un Documento <strong>de</strong> Seguridad,… y aplicarlo!!!2. Designar un Responsable <strong>de</strong> Seguridad3. Efectuar Auditorías y Controles periódicos4. Definir y documentar <strong>la</strong>s funciones y obligaciones <strong>de</strong>l personal5. Prever y gestionar <strong>la</strong>s inci<strong>de</strong>ncias <strong>de</strong> seguridad6. Disponer <strong>de</strong> controles y registros <strong>de</strong> accesos7. I<strong>de</strong>ntificar y autenticar a los usuarios8. Gestionar los accesos a través <strong>de</strong> <strong>la</strong> re<strong>de</strong>s <strong>de</strong> comunicaciones9. Gestionar los soportes y documentos don<strong>de</strong> se almacena <strong>la</strong>información10. Procedimentar <strong>la</strong>s copias <strong>de</strong> respaldo y recuperaciónAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 11


1.- Documento <strong>de</strong> SeguridadNivel Básico Nivel Medio Nivel AltoEstablece y recopi<strong>la</strong>: <strong>El</strong> Ámbito <strong>de</strong> aplicación. Las medidas, normas, procedimientos yestándares <strong>de</strong> seguridad. Las funciones y obligaciones <strong>de</strong>l personal. La estructura <strong>de</strong> los ficheros y <strong>la</strong> <strong>de</strong>scripción<strong>de</strong> los sistemas <strong>de</strong> información. Los procedimientos <strong>de</strong> gestión y respuestaante inci<strong>de</strong>ncias. Los procedimientos <strong>de</strong> realización <strong>de</strong> <strong>la</strong>scopias <strong>de</strong> respaldo y recuperación <strong>de</strong> datos. Las Medidas para el transporte, <strong>de</strong>strucción yreutilización <strong>de</strong> soportes.Aplicable a ficheros automatizados y manualesA<strong>de</strong>más <strong>de</strong>be contener: La I<strong>de</strong>ntificación <strong>de</strong>lresponsable <strong>de</strong>seguridad. Los Controles periódicos<strong>de</strong>l <strong>cumplimiento</strong> <strong>de</strong>ldocumento.Abril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 12


2.- Responsable <strong>de</strong> SeguridadNivel Básico Nivel Medio Nivel Alto Debe existir uno o varios, <strong>de</strong>signados por elresponsable <strong>de</strong>l fichero. Es el encargado <strong>de</strong> coordinar y contro<strong>la</strong>r <strong>la</strong>smedidas <strong>de</strong>l documento <strong>de</strong> seguridad. En ningún caso esta <strong>de</strong>signación supone unaexoneración <strong>de</strong> <strong>la</strong> responsabilidad quecorrespon<strong>de</strong> al responsable <strong>de</strong>l ficheroAplicable a ficheros automatizados y manualesAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 13


3.- Auditorías y Controles periódicos<strong>de</strong>l Documento <strong>de</strong> SeguridadNivel Básico Nivel Medio Nivel Alto Al menos una auditoría cada dos años. Cuando se realicen modificaciones sustanciales Pue<strong>de</strong> ser interna o externa. Debe dictaminar sobre: A<strong>de</strong>cuación <strong>de</strong> medidas y controles. Deficiencias i<strong>de</strong>ntificadas Medidas correctoras necesarias. <strong>El</strong> responsable <strong>de</strong> seguridad <strong>de</strong>be: Analizar el informe <strong>de</strong> Auditoría <strong>El</strong>evar sus conclusiones al responsable <strong>de</strong>lfichero A disposición <strong>de</strong> <strong>la</strong> <strong>AVPD</strong>Aplicable a ficheros automatizados y manualesAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 14


4.- Funciones y obligaciones<strong>de</strong>l PersonalNivel Básico Nivel Medio Nivel Alto Las funciones y obligaciones habrán <strong>de</strong> estarc<strong>la</strong>ramente <strong>de</strong>finidas y documentadas. Deben <strong>de</strong>finirse <strong>la</strong>s funciones <strong>de</strong> control yautorizaciones <strong>de</strong>legadas <strong>El</strong> personal <strong>de</strong>be conocer <strong>la</strong>s normas que les afecten <strong>El</strong> personal <strong>de</strong>be conocer <strong>la</strong>s consecuencias <strong>de</strong> suin<strong>cumplimiento</strong>.Aplicable a ficheros automatizados y manualesAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 15


5.- Procedimiento <strong>de</strong>Gestión <strong>de</strong> Inci<strong>de</strong>nciasNivel Básico Nivel Medio Nivel Alto Debe existir unRegistro <strong>de</strong>Inci<strong>de</strong>ncias con: tipo <strong>de</strong> inci<strong>de</strong>ncia, cuándo se haproducido, persona que <strong>la</strong>notificia, persona a quien secomunica efectos <strong>de</strong>rivados.Aplicable a ficherosautomatizados y manuales A<strong>de</strong>más, <strong>de</strong>be contener: Procedimientos efectuadospara recuperación <strong>de</strong> losdatos, persona que lo ejecuta, datos restaurados datos grabados manualmente. Es necesaria <strong>la</strong> autorizaciónpor escrito <strong>de</strong>l responsable<strong>de</strong>l fichero para surecuperación.Aplicable solo a ficheros automatizadosAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 16


6.- Controles y Registros <strong>de</strong> Accesospara ficheros automatizadosNivel Básico Nivel Medio Nivel Alto Los usuariosacce<strong>de</strong>rán únicamentea los datos y recursosnecesarios para susfunciones. Habrá mecanismospara evitar el accesocon distintos <strong>de</strong>rechos<strong>de</strong> los autorizados. La concesión <strong>de</strong><strong>de</strong>rechos <strong>de</strong> accesosólo <strong>la</strong> dará persona<strong>la</strong>utorizado.Aplicable a ficherosautomatizados y manuales Existiráncontroles <strong>de</strong>accesofísico a loslocalesdon<strong>de</strong> seencuentrenubicados lossistemas <strong>de</strong>información. Existirá un Registro <strong>de</strong>Accesos don<strong>de</strong> figurará: usuario, hora, fichero, tipo acceso registro accedido. Estará bajo el control <strong>de</strong>lresponsable <strong>de</strong>seguridad. Se hará un informemensual. Se conservará al menosdurante 2 años.Aplicable solo a ficheros automatizadosAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 17


6.- Controles y Registros <strong>de</strong> Accesospara ficheros manualesNivel Básico Nivel Medio Nivel Alto Los usuarios acce<strong>de</strong>ránúnicamente a los datos yrecursos necesarios parasus funciones. Habrá mecanismos paraevitar el acceso con distintos<strong>de</strong>rechos <strong>de</strong> los autorizados. La concesión <strong>de</strong> <strong>de</strong>rechos<strong>de</strong> acceso sólo <strong>la</strong> darápersonal autorizado. <strong>El</strong> acceso se limitará al persona<strong>la</strong>utorizado. Habrá mecanismos para i<strong>de</strong>ntificarlos accesos a documentosdisponibles para múltiples usuarios Procedimiento en el Documento <strong>de</strong>Seguridad para registrar los accesos<strong>de</strong> otras personasAplicable a ficherosautomatizados y manualesAplicable solo a ficheros manualesAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 18


7.- I<strong>de</strong>ntificación y AutenticaciónNivel Básico Nivel Medio Nivel Alto Ha <strong>de</strong> existir una re<strong>la</strong>ciónactualizada <strong>de</strong> usuarios y susaccesos autorizados. Se requiere un procedimiento <strong>de</strong>asignación y gestión <strong>de</strong>contraseñas Existirá un periodo <strong>de</strong> caducidadpara <strong>la</strong>s contraseñas. Se almacenarán <strong>de</strong> formaininteligible. Se i<strong>de</strong>ntificará univocay personalmente a cadausuario Existirá un límite alnúmero <strong>de</strong> intentosreiterados <strong>de</strong> acceso noautorizado.Aplicable solo a ficheros automatizadosAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 19


8.- Acceso y transmisión medianteTelecomunicacionesNivel Básico Nivel Medio Nivel Alto Las medidas <strong>de</strong> segurida<strong>de</strong>xigibles a los accesosmediante re<strong>de</strong>s <strong>de</strong>comunicaciones <strong>de</strong>berán <strong>de</strong>garantizar un nivel <strong>de</strong>seguridad equivalente al losaccesos en modo local La transmisión <strong>de</strong> datos através <strong>de</strong> re<strong>de</strong>s <strong>de</strong>telecomunicaciones serealizará cifrando los datos omediante cualquier otromecanismo que garanticeque <strong>la</strong> información no seainteligible ni manipu<strong>la</strong>da portercerosAplicable solo a ficheros automatizadosAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 20


9.- Gestión <strong>de</strong> Soportespara ficheros automatizadosNivel Básico Nivel Medio Nivel Alto Debe i<strong>de</strong>ntificarse eltipo <strong>de</strong> datos quecontienen. Existirá uninventario <strong>de</strong>soportes Se almacenarán enun lugar conacceso restringido. Deberá autorizarse<strong>la</strong> salida <strong>de</strong>soportes.Aplicable a ficherosautomatizados y manuales Habrá un registro <strong>de</strong>entrada y salida <strong>de</strong>soportes. Se adoptaránmedidas paraimpedir <strong>la</strong>recuperaciónposterior <strong>de</strong>información <strong>de</strong> unsoporte que vaya aser <strong>de</strong>sechado oreutilizado. Cuando seanecesario distribuirsoportes, se harácifrando los datos omediante cualquierotro mecanismo quegarantice que <strong>la</strong>información no seainteligible nimanipu<strong>la</strong>da porterceros.Aplicable solo a ficheros automatizadosAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 21


9.- Gestión <strong>de</strong> Soportes y Documentospara ficheros manualesNivel Básico Nivel Medio Nivel Alto Se aplicarán criterios <strong>de</strong> archivoque permitan <strong>la</strong> conservación,localización y consulta Los dispositivos <strong>de</strong>almacenamiento tendránmecanismos que obstaculicensu apertura Cuando <strong>la</strong> documentación no seencuentre archivada, su<strong>de</strong>positario <strong>de</strong>berá custodiar<strong>la</strong> eimpedir accesos no autorizadosAplicable solo a ficheros manuales <strong>El</strong> acceso a armarios,archivadores, etc. estaráprotegido mediante puertas concerradura. Cuando no seacceda, permanecerán cerradas. Soluciones alternativas,motivadas en el Documento <strong>de</strong>Seguridad Siempre que se proceda altras<strong>la</strong>do físico <strong>de</strong> documentación,<strong>de</strong>berán adoptarse medidas paraimpedir su acceso o manipu<strong>la</strong>ciónAbril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 22


10.- Procedimientos <strong>de</strong>Respaldo y RecuperaciónNivel Básico Nivel Medio Nivel Alto Habrá procedimientos <strong>de</strong> copias <strong>de</strong>respaldo y recuperación y se verificará su<strong>de</strong>finición y aplicación Se <strong>de</strong>be garantizar <strong>la</strong> reconstrucción <strong>de</strong> losdatos al mismo estado en que seencontraban en el momento <strong>de</strong> producirse<strong>la</strong> pérdida o <strong>de</strong>strucción. Se <strong>de</strong>berán efectuar copias <strong>de</strong> respaldo, almenos <strong>de</strong> forma semanalAplicable solo a ficheros automatizados Las copias <strong>de</strong>respaldo y losprocedimientos<strong>de</strong> recuperaciónse conservaránen un lugardiferente <strong>de</strong>don<strong>de</strong> seencuentren losequipos.Abril, 2008 Las medidas <strong>de</strong> seguridad <strong>de</strong>l RD-<strong>LOPD</strong> 23

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!