El Día Mundial de la Privacidad, que se celebra cada año el 28 de enero, sirve para recordar la importancia de proteger los datos personales en la era digital actual. A medida que avanza la tecnología y se comparte cada vez más información personal en Internet, tanto las personas como las organizaciones deben tomar medidas para proteger sus datos.
Las nuevas normativas, como la DORA (Ley de Resiliencia Operativa Digital), exigen que las organizaciones elaboren planes de gestión de riesgos, notificación de incidentes y pruebas de resiliencia. Estas normativas establecen políticas para la gestión de datos, incluyendo el cifrado, la ubicación de los datos y sus ciclos de vida. Gartner prevé que «para 2023, los datos personales del 65 % de la población mundial estarán sujetos a diversas normativas de privacidad, y las empresas necesitarán soluciones flexibles que puedan adaptarse a la multitud de legislaciones». Navegar por este entorno complejo puede suponer un reto tanto para los particulares como para las empresas.
La privacidad de los datos consiste en proteger la información personal y permitir a las personas controlar cómo se recogen, utilizan y almacenan sus datos. Por otro lado, la protección de datos se refiere a las medidas técnicas y organizativas que se adoptan para proteger los datos (incluidos los datos personales) frente al acceso, uso, alteración o destrucción no autorizados. La protección de datos abarca la privacidad de los datos y otros ámbitos, como Backup and Recovery, Recovery, seguridad de los datos y muchos otros aspectos.
Para ayudar a abordar esa complejidad, dediquemos un rato a repasar los 10 temas principales que hay que tener en cuenta a la hora de gestionar la privacidad y la protección de datos.
1. Estrategia
de protección de datos 2. Cifrado
3. Autenticación
multipersona 4. Almacenamiento
inmutable 5. Soberanía
de los datos 6. Gobernanza y descubrimiento
de datos 7. Clasificación de datos
8. Conservación
de datos 9. Pruebas del plan de resiliencia y respuesta
ante incidentes 10. Evaluación de riesgos
1. Estrategia de protección de datos
Las organizaciones deberían empezar por elaborar o actualizar un plan de privacidad de datos, de Backup and Recovery, y de Recovery ante desastres, como parte de una estrategia global de protección de datos. Un plan de protección de datos fiable tiene muchas facetas y está estrechamente relacionado con la protección de los datos personales que sus clientes han compartido con su organización.
2. Cifrado
El cifrado es una característica fundamental para la protección de datos y la protección de la información privada. Permitir el cifrado de los datos en reposo y en tránsito ayuda a evitar el acceso no autorizado a la información personal. Esto es especialmente importante para las organizaciones que gestionan grandes cantidades de datos privados, como los proveedores de asistencia sanitaria y las entidades financieras. Los datos ya no residen únicamente en nuestros centros de datos corporativos, ya que la mayoría de las organizaciones cuentan con una o varias nubes públicas en las que se almacenan cargas de trabajo y datos. Proteger los datos mediante cifrado durante todo su ciclo de vida ayuda a mitigar las posibles amenazas de los atacantes.
3. Autenticación multipersona
Además de proteger los datos mediante cifrado, las organizaciones deben proteger sus sistemas frente a ataques maliciosos. El uso de la autenticación multipersona (MPA) en los sistemas de protección de datos garantiza que las tareas críticas requieran varias aprobaciones por parte de usuarios previamente autorizados. Aunque a menudo se pasa por alto, esta es una de las formas más sencillas de evitar tareas como la filtración o la eliminación de datos.
4. Almacenamiento inmutable
El almacenamiento inmutable permite que los datos, ya sean privados o de otro tipo, se graben y no puedan modificarse ni eliminarse posteriormente. El hecho de que los datos no puedan ser manipulados ni alterados garantiza el mantenimiento de su integridad. Los requisitos de almacenamiento inmutable se están convirtiendo rápidamente en un elemento estándar de las normativas de gobernanza de datos, como el RGPD, la HIPAA y otras. Al combinarlo con la MPA, se pueden crear niveles de almacenamiento de datos de alta seguridad que resultan perfectos para almacenar datos confidenciales y privados.
5. Soberanía de los datos
Las organizaciones deben tener en cuenta la normativa relativa al almacenamiento de datos personales a la hora de desarrollar una estrategia de protección de datos. Esto incluye la ubicación del almacenamiento de datos y el cumplimiento de la normativa en materia de soberanía de datos. Por ejemplo, una carga de trabajo basada en la nube en GCP en Europa o que contenga datos de ciudadanos de la UE debe cumplir con la normativa de la UE. Independientemente del lugar en el que residan los datos personales, aunque sea de forma temporal, es posible que, según los requisitos normativos, deban encontrarse en una región específica. Commvault ayuda a resolver esta cuestión en su última versión, permitiendo a los clientes seleccionar qué región específica utilizarán para el almacenamiento de instantáneas y la protección de datos, en lugar de recurrir a múltiples regiones que resultan más costosas y pueden tener requisitos normativos diferentes.
6. Gobernanza y descubrimiento de datos
En una encuesta reciente, el 57 % de los CISO admiten que no saben dónde se encuentran algunos o todos sus datos, ni cómo están protegidos. A medida que esta cantidad de datos privados sigue creciendo, el número de normativas aumenta exponencialmente y nos sentimos desorientados sobre qué datos debemos proteger y cómo hacerlo. Por ello, las organizaciones deben conocer sus datos, saber dónde se encuentran y a qué riesgos están expuestos. Ser capaz de priorizar los datos en función de las políticas, las prioridades y la normativa aplicable de tu organización es fundamental para protegerlos. ¡No se puede proteger lo que no se conoce!
7. Clasificación de los datos
Saber qué datos existen y dónde se encuentran es solo una parte de la solución. Las organizaciones deben tener en cuenta qué datos son datos privados de los clientes, cuáles son críticos para el negocio, etc., en función de su importancia para tu empresa y tus clientes. Proteger únicamente los datos locales puede suponer pasar por alto algunos datos críticos de los clientes que se encuentran en su solución de CRM basada en SaaS. Hablando de ello, debe confiar en algo más que en su proveedor de SaaS o incluso en sus proveedores de nube IaaS para garantizar la protección de sus datos. Es posible que ofrezcan algunos acuerdos de nivel de servicio (SLA) y un cierto nivel de redundancia, pero eso no sustituye a un plan sólido de protección de datos. La gestión de la clasificación de datos no es una operación puntual, ya que los datos crecen exponencialmente cada año.
8. Retención
Es fundamental saber qué datos existen y qué importancia tienen, pero ¿durante cuánto tiempo siguen siendo relevantes? Se trata de una pregunta difícil de responder para la mayoría de las organizaciones, algo que se pone de manifiesto cada año al adquirir sistemas de almacenamiento cada vez más grandes para albergar los datos corporativos. La capacidad de asignar una vida útil prevista a los datos puede repercutir significativamente en los resultados económicos de su organización y proteger los datos privados de sus clientes. Contar con sistemas que localicen, clasifiquen y establezcan automáticamente los plazos de retención reducirá la probabilidad de que los datos se acumulen de forma descontrolada, acortará el tiempo necesario para recuperar los datos en desuso y reducirá los costes. Si busca un buen punto de partida para gestionar de forma eficiente su gobernanza, riesgos y cumplimiento normativo, consulte el enfoque único de Commvault sobre la gestión unificada de datos.
9. Pruebas del plan de resiliencia y respuesta ante incidentes
Las pruebas del plan de resiliencia, a menudo denominadas «runbook», constituyen un aspecto de la estrategia de protección de datos que suele pasarse por alto. Crear o actualizar un plan obsoleto puede requerir tiempo y esfuerzo. Colaborar con proveedores de soluciones o empresas estratégicas de protección de datos con experiencia en la elaboración de planes puede reducir considerablemente el tiempo necesario para ponerlos al día. Aunque pueda parecer trivial pensar que los «runbooks» han quedado obsoletos, he comprobado que, cuando se produce un incidente real de recuperación ante desastres o un ataque de ransomware, son el recurso imprescindible que uno quiere tener en su arsenal de herramientas. Realizar actualizaciones periódicas crea una postura organizativa preparada para afrontar de frente las amenazas a la seguridad de los datos.
10. Evaluación de riesgos
Tal y como se ha mencionado en relación con el manual de procedimientos, considera la posibilidad de colaborar con proveedores estratégicos para llevar a cabo una evaluación de riesgos semestral o anual. Las revisiones programadas pueden ayudar a desarrollar la «memoria muscular» necesaria para adoptar una mentalidad sólida en materia de protección y privacidad de datos. La ventaja de trabajar con proveedores consolidados en el ámbito de la protección y la privacidad de datos es que están al día de las últimas amenazas de seguridad y estrategias de mitigación.
Si pones en práctica esta lista de consideraciones y actualizas periódicamente tu plan de resiliencia, podrás estar seguro de que la información personal está protegida y cumple con la normativa vigente en materia de privacidad. Si no sabes por dónde empezar y necesitas ayuda de una empresa que pueda responder a todas estas preguntas...
¡Commvault está aquí para ayudarte! Incorporamos continuamente nuevas funcionalidades, entre las que se incluyen nuestras últimas mejoras en materia de soberanía de datos regional para instantáneas de copia de seguridad, certificaciones del sector, capacidades de almacenamiento inmutable y mucho más.
Visita nuestra comunidad para obtener más información o prueba la herramienta hoy mismo en https://www.commvault.com/request-demo