Skip to content
Data Privacy

5 Essential Data Privacy Regulations for Businesses to Know in 2023

Learn more about Data Security today and make sure to check out the 5 Essential Data Privacy Regulations for Businesses to know in 2023.


¡Feliz Semana de la Privacidad de Datos 2023!

Justo cuando todo el mundo empezaba a sentirse más o menos cómodo con el panorama normativo en materia de privacidad y protección de datos, y tanto los particulares como las empresas aprendían a desenvolverse en las aguas poco profundas de las solicitudes de los interesados, la gestión de riesgos y las evaluaciones de impacto… ¡BOOM! —¡Se desató otra oleada de requisitos normativos y nuevos retos!

El año 2023 es el momento perfecto para empezar a familiarizarse con nuevas siglas (prepárate para #NIS2, #DORA, #DPDPB, #CPRA, #CCPA, #CPA, #CDPA, #UCPA, #VCDPA, #ADPPA y #PrivacyPenaltyBill) y las leyes a las que hacen referencia.

El objetivo fundamental de los próximos cambios es impulsar y mejorar las medidas de ciberseguridad de diversas organizaciones, así como gestionar de forma más eficaz los riesgos cibernéticos en constante evolución.

A continuación se ofrece una visión general de una selección de novedades jurídicas en todo el mundo:

  • UE – Directiva (UE) 2022/2555 sobre medidas para alcanzar un alto nivel común de ciberseguridad en toda la Unión (NIS2)
  • UE – Reglamento sobre la resiliencia operativa digital del sector financiero (DORA)
  • EE. UU. – Leyes estatales y federales sobre privacidad
  • India: Proyecto de ley sobre la protección de los datos personales digitales (DPDPB)
  • Australia: Proyecto de ley sobre sanciones en materia de privacidad y revisión de la Ley de Privacidad de 1988

NIS2

Según la ENISA, el gasto general en ciberseguridad de las organizaciones de la UE es un 41 % inferior al de sus homólogas estadounidenses. Con la entrada en vigor de la NIS2, se espera que esta proporción cambie para cubrir, al menos parcialmente, esta enorme brecha. Las estimaciones más prudentes apuntan a que la entrada en vigor de la NIS2 se traducirá en un aumento de aproximadamente el 22 % en el gasto en TIC a lo largo de un periodo de tres a cuatro años.

La NIS2 se publicó justo antes de que finalizara el año, y los Estados miembros de la UE disponen ahora de 21 meses para transponer a sus legislaciones nacionales los requisitos y mecanismos descritos. La Directiva NIS de 2016 —a pesar de sus deficiencias— sirvió de piedra angular para aumentar las capacidades de ciberseguridad de los Estados miembros. Ahora, la NIS 2 ampliará el ámbito de aplicación y la lista de organizaciones afectadas. Se prevé que hasta 160 000 organizaciones queden sujetas a esta nueva legislación, entre ellas los proveedores de servicios digitales (plataformas y servicios de centros de datos), los proveedores de redes y servicios de comunicaciones electrónicas, así como los sectores manufacturero, alimentario y el sector público.

El
NIS2 tiene por objeto reforzar las medidas de ciberseguridad, entre otras cosas, mediante la mejora de la gobernanza en materia de ciberseguridad, la atención a la seguridad de las cadenas de suministro, la simplificación de las obligaciones de notificación (alertas tempranas y plazos de notificación más cortos) y la introducción de medidas de supervisión más rigurosas y requisitos de cumplimiento más estrictos.

¿Qué puedes hacer ahora mismo?

  • En primer lugar, intenta comprender qué obligaciones se aplicarán a tu organización y en qué categoría de cumplimiento se incluirá: «Entidad esencial», «Entidad importante» o, tal vez, «otra».
  • A continuación, comprueba si puedes crear sinergias y aprovechar las medidas técnicas y organizativas ya implantadas durante iniciativas de cumplimiento anteriores (por ejemplo, el RGPD, la Directiva NIS1, etc.).
  • Empieza a buscar los socios adecuados que puedan respaldar adecuadamente tus iniciativas de cumplimiento normativo. Involucra a tus proveedores en el debate sobre el enfoque que mejor se adapte a tu organización.
  • Por último, pero no por ello menos importante, empieza a planificar un aumento del gasto para subsanar cualquier deficiencia restante. El incumplimiento de la normativa podría acarrear multas administrativas de hasta 10 millones de euros o de hasta el 2 % de la facturación anual total a nivel mundial de la organización.


DORA

El objetivo de DORA es alcanzar «un alto nivel común de resiliencia operativa digital», mitigando las amenazas cibernéticas y garantizando la resiliencia de las operaciones en todo el sector financiero de la UE. Entrará en vigor directamente a partir del 17 de enero de 2025. Afectará al sector financiero (bancos, compañías de seguros, empresas de inversión) y a sus proveedores de TIC (es decir, plataformas en la nube), lo que supone aproximadamente unas 22 000 organizaciones.

Los nuevos requisitos impuestos por la DORA se traducirán, en la práctica, en una revisión y actualización de las prácticas de gestión de riesgos. Los clientes del sector financiero deberán transferir el mayor número posible de riesgos normativos a los proveedores de TIC o aplicar diferentes estrategias de mitigación de riesgos. En cualquier caso, los proveedores de TIC deberán poder garantizar el cumplimiento de los requisitos de la DORA. Además, todo el sector deberá reevaluar las relaciones contractuales con los proveedores. La DORA incorporará requisitos para los contratos entre las entidades financieras y sus proveedores de TIC críticos, incluyendo la ubicación donde se procesan los datos, las descripciones de los acuerdos de nivel de servicio, los requisitos de información, los derechos de acceso y las circunstancias que darían lugar a la rescisión del contrato.

En una publicación aparte, el equipo de producto de Commvault analizará en profundidad y desde un punto de vista más técnico los requisitos de la normativa DORA relacionados con la detección (art. 10), la respuesta y la recuperación (art. 11) y las copias de seguridad (art. 12).

Leyes de protección de datos de EE
. UU.: CPRA/CCPA, CPA, CDPA, UCPA, VCDPA y ADPPA

El 1 de enero de 2023 entraron en vigor las modificaciones introducidas por la Ley de Derechos de Privacidad de California (CPRA) a la Ley de Privacidad del Consumidor de California de 2018. Muchas de las exenciones temporales vigentes han caducado, lo que impone obligaciones adicionales a las empresas que tratan datos personales de residentes en California, por ejemplo, en lo que respecta a los datos personales relacionados con el empleo y a la posibilidad de oponerse a la venta de datos personales.

El año 2023 es también el año en el que entrarán en vigor la Ley de Privacidad de Colorado (CPA), la Ley de Privacidad de Datos de Connecticut (CDPA), la Ley de Privacidad del Consumidor de Utah (UCPA) y la Ley de Privacidad de Datos del Consumidor de Virginia (VCDPA). El riesgo de fragmentación legislativa es inminente y considerable, y este es precisamente el tipo de riesgo que llevó a la Unión Europea a armonizar el enfoque normativo. Veamos si lo mismo ocurrirá en 2023 en el caso de la Ley Estadounidense de Privacidad y Protección de Datos («ADPPA»), una propuesta de ley federal y general sobre la privacidad de los datos.

India – DPDPB

Los legisladores indios tienen previsto presentar este año un proyecto de ley muy ambicioso sobre la protección de los datos personales digitales (DPDPB). Cuando entre en vigor, esta legislación tan esperada tendrá, sin duda, repercusiones en todo tipo de organizaciones, debido al papel de la India como potencia tecnológica y centro mundial de externalización.

Australia: proyecto de ley sobre sanciones en materia de privacidad y reforma de la Ley de Privacidad

Las autoridades australianas han anunciado una nueva revisión integral de la Ley de Protección de Datos de 1988. La legislación vigente se ha calificado de «obsoleta e inadecuada para la era digital».

Mientras tanto, todavía en 2022, Australia aprobó la Ley de Sanciones en materia de Privacidad, que aumentó las sanciones relacionadas con la privacidad hasta niveles comparables a los establecidos por el RGPD (hasta 50 millones de AUD) y amplió las competencias reguladoras de la Oficina del Comisionado de Información de Australia (OAIC) y de la Autoridad Australiana de Comunicaciones y Medios de Comunicación (ACMA).

Resumen

El implacable reloj del cumplimiento normativo acaba de volver a ponerse en marcha. Los equipos multifuncionales, formados por profesionales de TI, cumplimiento normativo, protección de datos, el ámbito jurídico y analistas de negocio, dedicarán una cantidad considerable de tiempo a analizar el impacto de la avalancha de novedades legislativas que surgieron a finales del año pasado y que se materializarán a lo largo de 2023.

Ten en cuenta que los avances legislativos que aquí se presentan podrían ser más exhaustivos. No obstante, puedes estar seguro de que se convertirán en temas de debate habituales no solo en 2023, sino también en los próximos años.

More related posts


Thumbnail_Blog-IDC-Resops-2026

Business Continuity Planning for the Cloud-Native Era

Read more about Business Continuity Planning for the Cloud-Native Era
Thumbnail_Blog-Bringing-Trust-to-CVE-2026

Demystifying SOC 2 Data Protection Requirements

Read more about Demystifying SOC 2 Data Protection Requirements
Thumbnail_Blog-What-is-Resops-2026

What Is ResOps – and Why Cyber Resilience Needs It

Read more about What Is ResOps – and Why Cyber Resilience Needs It