NOTICIAS

Los Expertos Opinan: Gestión de Riesgos de Terceros bajo GDPR – Kelly White (RiskRecon)

 

Kelly White

Founder y CEO, RiskRecon.


Históricamente, las organizaciones han conseguido en ocasiones, transferir parte de la responsabilidad por las violaciones de datos a sus terceros, aunque no toda la responsabilidad (esto se ha dado sobre todo en las violaciones de datos de pago).

Sin embargo, bajo GDPR, las organizaciones son responsables de todas las acciones de sus terceros e incluso pueden ser responsables de las acciones de terceros si la organización no cumple con los requisitos de GDPR.

En este artículo, analizaremos un caso de uso en el que una organización ha violado GDPR, revisaremos los requisitos que las organizaciones deben cumplir y recorreremos algunos pasos simples que su organización puede implementar para cumplir con GDPR.

Caso de Uso de Riesgo de Terceros y GDPR

GDPRes una legislación compleja y la forma en que se clasifica una organización es completamente relativa. Es importante conocer estas distinciones a medida que se llega a relaciones contractuales con diferentes entidades y se consideran las responsabilidades respectivas de su organización. Para ilustrar este concepto, consideremos un escenario ficticio desde la perspectiva de cada entidad.

En este escenario, ABC, Corp.ha contratado a Data Processing, Corp.para procesar algunos datos personales. Data Processing, Corp., a su vez, contrató a una empresa llamada Analyze Your Data, Inc.para ayudarlo con el tratamientode datos personales. Analyze Your Data, Inc.también ha contratado a algunas compañías para que puedan cumplir su contrato con Data Processing, Corp.

Debido a la falta de políticas de seguridad sólidas, una de las empresas contratadas que trabaja con Data Processing, Corp. ha experimentado una fuga de datos de un empleado que abandona la empresa y se lleva consigo un disco duro externo que contiene datos personalesde clientes de ABC, Corp.

Hay muchos requisitos que cada una de estas organizaciones debe cumplir ahora para garantizar el cumplimiento de GDPR, incluida la notificación a todas las partes que puedan verse afectadas por la exposición de datos.

¿Cómo pudo haberse evitado esto?

Creación de un programa eficaz de riesgos de terceros

A medida que organizaciones como ABC, Corp. continúen subcontratando más y más trabajo a proveedores externos, más expuestos estarán a incumplimientos de la norma. La manera en que las organizaciones comparten datos y colaboran a través de plataformas digitales es excelente para la preparación comercial, pero deja ventanas abiertas de oportunidades para que los datos críticos no estén protegidos.

Para crear un programa eficaz de gestión de riesgos de terceros, hay algunos pasos que se pueden tomar para proteger a una organización de este tipo de incidentes de seguridad informática.

  • Determine sus prioridades de riesgo identificando las áreas / datos más críticos dentro de su negocio, descubriendo quién tiene acceso tanto interna como externamente, y asegúrese de que todos los proveedores de terceros que puedan usar estos datos críticos sean examinados adecuadamente.
  • Deje de pasar tiempo en largos cuestionarios. Es 2020, este formato es anticuado para el “on boarding” y la seguridad de los proveedores pues lleva demasiado tiempo y es una carga que una persona o equipo puede gestionar mejor cuando se optimiza este proceso a través de una solución de Rating de seguridad.
  • Monitoree continuamente a sus terceros para asegurarse de que una vez que estén en su ecosistema informático, se mantengan en sintonía con sus prioridades de riesgo y cumplan con sus estándares de seguridad.
  • Tome decisiones de riesgo con información. Su programa de riesgos de terceros no debe ser diferente de la estructura de gestión de riesgos de su empresa. No tenga miedo de usar los estándares NIST e ISO como guía para programas de terceros en términos de tomar decisiones viables basadas en datos de seguridad de sus Ratings y / o plataformas GRC.
  • Establezca una línea base con su organizaciónal comprender el riesgo informático al que su empresa se enfrenta internamente. Al dar un paso atrás para examinar su propia empresa, le permitirá comprender mejor cómo establecer sus prioridades de riesgos y determinar dónde deben centrarse los recursos.

¿Qué puede hacer su organización para cumplir con GDPR?

Para garantizar que su organización cumpla con GDPR y limitar su exposición a riesgos de terceros:

  • Examine a fondo a todos los terceros y terceros que tocarán los datos personales sujetos a GDPR.
  • Firme acuerdos de protección de datos con cada uno de sus terceros que procesarán datos personales sujetos a GDPR.
  • Cumpla con todo el GDPR, incluido el respeto de los derechos de privacidad de las personas que residen en la UE (no solo los ciudadanos de la UE).

Global Gold Sponsor

Ventajas de ser socio

¿POR QUÉ HACERSE SOCIO DE ISMS FORUM?

  • Tendrás acceso gratuito a todos los eventos organizados por ISMS Forum, incluyendo la Jornada Internacional de Seguridad de la Información anual.
  • Contarás con descuentos especiales para matricularte en las actividades formativas organizadas por ISMS Forum, como cursos o seminarios.
  • Podrás darte de alta en el Registro de Profesionales Certificados de España y poner a disposición del mercado, si lo deseas, tus datos de contacto. El único requisito es poseer al menos alguna de las siguientes certificaciones:
    • CDPP, CCSP, CPCC, CAIP, CDPD
    • CISA, CISM, CISSP, CDPSE, CC
  • Recibirás la newsletter de la Asociación y tendrás acceso a la descarga gratuita de estudios y publicaciones fruto de la labor de los Grupos de Trabajo de ISMS Forum u otros de especial interés para el sector.
  • Gracias al networking podrías incrementar tu red de contactos e intercambiar experiencias con otros profesionales de la Seguridad de la Información que desarrollan su labor en empresas, administraciones públicas, universidades y centros de investigación, otras asociaciones y organismos de todos los sectores.
  • Podrás formar parte de los grupos de trabajo de las distintas iniciativas de ISMS Forum (Data Privacy Institute (DPI), Cloud Security Alliance España (CSA-ES), Cyber Security Center (CSC), Grupo de Inteligencia Artificial (GIA), y Cyber Resilien Centre (CRC), y participar directamente en el desarrollo de sus actividades.

Y ADEMÁS LAS EMPRESAS

  • Podrán hacer visible su compromiso con la Seguridad de la Información y materializar la Responsabilidad Social Corporativa.
  • Si eres empresa tendrás la capacidad para nombrar a 8 trabajadores de la empresa como socios de pleno derecho.
  • Si eres microempresa (empresas de menos de 10 trabajadores) podrás nombrar hasta 2 trabajadores como socios de pleno derecho.
  • Si eres una gran empresa tendrás la capacidad para nombrar a 24 trabajadores de la empresa como socios de pleno derecho

Si te haces socio de ISMS Forum, formarás parte de la mayor red activa de organizaciones y expertos comprometidos con la Seguridad de la Información en España.