Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es
16/06/2014
La Unió Europea imposa noves obligacions legals per a la seguretat de les dades, on el xifratge ocupa un lloc destacat. Les multes contra les empreses que incomplisquen les normes poden arribar fins a 100 milions d’euros o el 5% del seu volum de negoci.
A causa de la incessant cascada de notícies sobre ciberamenaces, violacions de seguretat i fugues de dades, legisladors de tot el món estan cada vegada més posant el focus en la implantació de marcs legals i en la definició de noves obligacions quant a la seguretat de les dades, inclòs el xifratge. Així ho indica un informe realitzat per FieldFisher Waterhouse, que analitza les obligacions legals per a l'encriptació de dades en la Unió Europea (posant el focus a Anglaterra, França, Alemanya i Espanya).
El document encarregat per Vormetric explica com els marcs legals deixen clara la necessitat de desplegar tecnologies de xifratge per a la protecció de dades personales. Algunes lleis sobre servicis financers requerixen l’ús del xifratge en algunes jurisdiccions, amb obligacions concretes sobre la indústria de mitjans de pagament i l’obligació d’implantar capacitats de control d’accés de reconeixement de patrons d’amenaces.
La Llei Orgànica de Protecció de Dades de Caràcter Personal (LOPD) ja establia una sèrie d’obligacions per al responsable del fitxer d’adoptar les mesures tècniques i organitzatives per a garantir la seguretat del tractament de les dades personals. Més recentment, l’òrgan d’experts responsable del desenrotllament del marc de protecció de dades de la Unió Europea, en el seu dictamen de juliol de 2012, va identificar els requisits legals fonamentals per a la protecció de les dades en el núvol, veient necessari detectar alteracions de les dades personals a través de l’ús d’autenticació criptogràfica i xifrar les dades en trànsit i en repòs.
L’informe conclou que, encara que el xifratge en si mateix no proporcionarà una solució completa per a totes les obligacions imposades per les lleis sobre seguretat de les dades, les organitzacions, de forma específica, han d’implementar un marc de polítiques robust i uns processos tècnics i de gestió dirigits a abordar la gestió de les amenaces i riscos de les dades, les xarxes i els sistemes de comunicacions d’una manera holística. Si no ho fan, les empreses podrien enfrontar-se a sancions que podrien arribar fins a 100 milions d’euros o el 5% del volum de negocis anual de l’empresa.