
Kelly White
Founder y CEO, RiskRecon.
Históricamente, las organizaciones han conseguido en ocasiones, transferir parte de la responsabilidad por las violaciones de datos a sus terceros, aunque no toda la responsabilidad (esto se ha dado sobre todo en las violaciones de datos de pago).
Sin embargo, bajo GDPR, las organizaciones son responsables de todas las acciones de sus terceros e incluso pueden ser responsables de las acciones de terceros si la organización no cumple con los requisitos de GDPR.
En este artículo, analizaremos un caso de uso en el que una organización ha violado GDPR, revisaremos los requisitos que las organizaciones deben cumplir y recorreremos algunos pasos simples que su organización puede implementar para cumplir con GDPR.
Caso de Uso de Riesgo de Terceros y GDPR
GDPRes una legislación compleja y la forma en que se clasifica una organización es completamente relativa. Es importante conocer estas distinciones a medida que se llega a relaciones contractuales con diferentes entidades y se consideran las responsabilidades respectivas de su organización. Para ilustrar este concepto, consideremos un escenario ficticio desde la perspectiva de cada entidad.
En este escenario, ABC, Corp.ha contratado a Data Processing, Corp.para procesar algunos datos personales. Data Processing, Corp., a su vez, contrató a una empresa llamada Analyze Your Data, Inc.para ayudarlo con el tratamientode datos personales. Analyze Your Data, Inc.también ha contratado a algunas compañías para que puedan cumplir su contrato con Data Processing, Corp.
Debido a la falta de políticas de seguridad sólidas, una de las empresas contratadas que trabaja con Data Processing, Corp. ha experimentado una fuga de datos de un empleado que abandona la empresa y se lleva consigo un disco duro externo que contiene datos personalesde clientes de ABC, Corp.
Hay muchos requisitos que cada una de estas organizaciones debe cumplir ahora para garantizar el cumplimiento de GDPR, incluida la notificación a todas las partes que puedan verse afectadas por la exposición de datos.
¿Cómo pudo haberse evitado esto?
Creación de un programa eficaz de riesgos de terceros
A medida que organizaciones como ABC, Corp. continúen subcontratando más y más trabajo a proveedores externos, más expuestos estarán a incumplimientos de la norma. La manera en que las organizaciones comparten datos y colaboran a través de plataformas digitales es excelente para la preparación comercial, pero deja ventanas abiertas de oportunidades para que los datos críticos no estén protegidos.
Para crear un programa eficaz de gestión de riesgos de terceros, hay algunos pasos que se pueden tomar para proteger a una organización de este tipo de incidentes de seguridad informática.
¿Qué puede hacer su organización para cumplir con GDPR?
Para garantizar que su organización cumpla con GDPR y limitar su exposición a riesgos de terceros:



























































































Si te haces socio de ISMS Forum, formarás parte de la mayor red activa de organizaciones y expertos comprometidos con la Seguridad de la Información en España.