<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">

	<channel>
		<title>Magazine - documento-seguridad</title>
		<link>http://www.tecnologiapyme.com</link>
		<description>
Tecnología para pymes, productividad, servicios web, consejos y recursos y legislación para las empresas		</description>
		<pubDate>2012-02-12 10:02:11</pubDate>

		<generator>http://www.tecnologiapyme.com</generator>
                    <item>
      <title><![CDATA[Guías prácticas de la LOPD (VII): Anexos al Documento de Seguridad ]]></title>
      <link>http://www.tecnologiapyme.com/legislacion/guias-practicas-de-la-lopd-vii-anexos-al-documento-de-seguridad</link>
      <guid>http://www.tecnologiapyme.com/legislacion/guias-practicas-de-la-lopd-vii-anexos-al-documento-de-seguridad</guid>
      <pubDate>Thu, 15 Jan 2009 14:00:00 +0000</pubDate>

      <author>Jesús Pérez Serna</author>
      <description><![CDATA[
      <p><img id="image1531" src="http://img.tecnologiapyme.com/2008/12/lopd_guias_practicas.jpg" class="centro_sinmarco" alt="lopd_guias_practicas" /></p>

	<p>Por una parte tenemos que buena parte de la <strong>información</strong> que sobre la entidad responsable de un fichero con datos de carácter personal queda recogida en el Documento de Seguridad es <strong>de carácter dinámica</strong>, es decir, puede verse modificada en el tiempo. Esta información, normalmente en forma de listados, suele recogerse en diferentes Anexos al documento.</p>

	<p>Por otro lado, el artículo 7 del Reglamento de desarrollo de la <span class="caps">LOPD</span> dice: &#8220;El documento de seguridad deberá mantenerse <strong>en todo momento actualizado</strong> (...)&#8221;.</p>

	<p>Nos encontramos entonces con que la mayor complejidad en la gestión del Documento de Seguridad no está tanto en su redacción como en su mantenimiento. Veamos de qué se componen estos <strong>Anexos y qué cambios han de reflejar.</strong></p>

	<p><!--more--></p>

	<p>Es importante aclarar que el Reglamento <span class="caps">LOPD</span> no impone un listado taxativo de estos Anexos, sino que indica la obligación de mantener actualizadas una serie de informaciones requeridas, y por lo tanto existe cierta flexibildad a la hora de redactar estos documentos. Esta es una <strong>propuesta para organizarlos y agruparlos de una forma lógica:</strong></p>

<ul>
	<li><strong>Descripción de ficheros:</strong> nombre del fichero o tratamiento, descripción; unidad/es con acceso al fichero o tratamiento; identificador del Registro General de Protección de Datos de la AEPD; nivel de medidas seguridad a adoptar (básico, medio o alto); Código Tipo y otras leyes aplicables (si las hubiere); procedimiento y servicio ante el que puedan ejercitarse los derechos de acceso, rectificación, cancelación y oposición; descripción detallada y periodicidad de las copias de respaldo y de los procedimientos de recuperación; relación de usuarios con acceso autorizado; funciones del personal con acceso a los datos personales; descripción de los procedimientos de control de acceso e identificación, y el responsable de seguridad (éste último dato sólo para niveles medio o alto).</li>
	<li><strong>Nombramientos:</strong> que afecten a los diferentes perfiles incluidos en este documento, como el del responsable de seguridad.</li>
	<li><strong>Autorizaciones de salida o recuperación de datos:</strong> autorizaciones que el responsable del fichero ha firmado para la salida de soportes que contengan datos de carácter personal, así como aquellas relativas a la ejecución de los procedimientos de recuperación de datos.</li>
	<li><strong>Inventario de soportes y registro de salida y entrada:</strong> los soportes deberán permitir identificar el tipo de información, que contienen, ser inventariados y almacenarse en un lugar con acceso restringido al personal autorizado para ello. Además en los niveles medio y alto es obligatorio llevar un registro de salida y entrada de cada soporte.</li>
	<li><strong>Registro de incidencias:</strong> las que se produzcan en cualquier fichero y puedan afectar a la integridad y seguridad de la información.</li>
	<li><strong>Encargados del tratamiento:</strong> recoger aquí el contrato que establecerá expresamente que el encargado de tratamiento tratará los datos conforme a las instrucciones del responsable del los ficheros, que no los aplicará o utilizará con fin distinto al que figure en dicho contrato, y
que no los comunicarán, ni siquiera para su conservación a otras personas. El contrato estipulará las medidas de seguridad que el encargado del tratamiento esta obligado a implementar.</li>
</ul>

	<p>En el caso de que la empresa tenga frecuentes cambios en estas áreas puede ser conveniente automatizar los listados mediante alguna aplicación informática.</p>

	<p>En Tecnología Pyme | <a href="http://www.tecnologiapyme.com/tag/guia+lopd">LOPD: Guías prácticas y conceptos básicos<br />
</a></p>      ]]></description>
      </item>
                    <item>
      <title><![CDATA[Guías prácticas de la LOPD (VI): Ámbito y Medidas del Documento de Seguridad]]></title>
      <link>http://www.tecnologiapyme.com/legislacion/guias-practicas-de-la-lopd-vi-ambito-y-medidas-del-documento-de-seguridad</link>
      <guid>http://www.tecnologiapyme.com/legislacion/guias-practicas-de-la-lopd-vi-ambito-y-medidas-del-documento-de-seguridad</guid>
      <pubDate>Thu, 08 Jan 2009 14:00:48 +0000</pubDate>

      <author>Jesús Pérez Serna</author>
      <description><![CDATA[
      <p><img id="image1531" src="http://img.tecnologiapyme.com/2008/12/lopd_guias_practicas.jpg" class="centro_sinmarco" alt="lopd_guias_practicas" /></p>

	<p>Para comenzar a redactar el Documento de Seguridad al que hacíamos referencia en el anterior post de la serie, el responsable del fichero habrá de definir el <strong>ámbito de aplicación</strong> del documento, es decir, indicar <strong>a qué ficheros con datos de carácter personal se aplica</strong>, ya que la ley autoriza a redactar un documento por cada fichero o uno genérico para todos los ficheros de la entidad, siendo éste el caso más usual en una pyme.</p>

	<p>Asimismo habrá que indicar cuál es el<strong> nivel de seguridad</strong> (bajo, medio o alto) a aplicar a cada fichero atendiendo a la naturaleza de la información tratada, en relación con la menor o mayor necesidad de garantizar la confidencialidad y la integridad de la información, indicando también si se trata de sistemas automatizados, manuales o mixtos.</p>

	<p>Sin embargo <strong>el grueso del texto será la descripción de las medidas</strong>, normas, procedimientos, reglas y estándares encaminados a garantizar los niveles de seguridad exigidos en el documento.</p>

	<p><!--more--></p>

	<p>Hay que distinguir esta parte del documento de los Anexos que se incluyen al final del mismo. Es en estos Anexos dónde se indicarán los listados y registros que hay que mantener actualizados, mientras que aquí estamos estableciendo las medidas tomadas para garantizar y proteger los datos de carácter personal, digamos las <strong>&#8220;reglas del juego&#8221;</strong>.</p>

	<p>Sea cual sea el nivel de protección exigido, <strong>el Documento de Seguridad deberá incluir estos apartados:</strong></p>

<ul>
	<li>Identificación y autenticación.</li>
	<li>Control de accesos.</li>
	<li>Gestión de soportes y documentos.</li>
	<li>Acceso a datos a través de redes de comunicaciones.</li>
	<li>Régimen de trabajo fuera de los locales de ubicación del fichero.</li>
	<li>Ficheros temporales o copias de trabajo de los documentos.</li>
	<li>Funciones y obligaciones del personal y procedimiento de información.</li>
	<li>Procedimientos de notificación, gestión y respuesta ante incidencias.</li>
	<li>Procedimientos de revisión.</li>
</ul>

	<p>En el caso de <strong>ficheros de nivel medio o alto</strong>, se añadirá además:</p>

<ul>
	<li>Procedimiento de registro de accesos.</li>
	<li>Procedimiento de registro de entrada y salida de soportes.</li>
	<li>Criterios de archivo.</li>
	<li>Almacenamiento de la información.</li>
	<li>Custodia de soportes.</li>
	<li>Mecanismos de cifrado.</li>
	<li>Traslado de documentación.</li>
	<li>Copias de respaldo y recuperación.</li>
	<li>Responsable de seguridad.</li>
	<li>Procedimiento de auditoría.</li>
</ul>

	<p>Como ya indicaba, algunos de estos procedimientos generan la obligación de mantener listados (personal con acceso a datos, autorizaciones, copias de seguridad, etc&#8230;) que se incorporan al Documento de Seguridad como Anexos. En el siguiente post de la serie veremos qué Anexos son y la obligación de mantenerlos actualizados.</p>

	<p>En Tecnología Pyme | <a href="http://www.tecnologiapyme.com/tag/guia+lopd">LOPD: Guías prácticas y conceptos básicos</a></p>      ]]></description>
      </item>
                    <item>
      <title><![CDATA[Guías prácticas de la LOPD (V): el Documento de Seguridad]]></title>
      <link>http://www.tecnologiapyme.com/legislacion/guias-practicas-de-la-lopd-v-el-documento-de-seguridad</link>
      <guid>http://www.tecnologiapyme.com/legislacion/guias-practicas-de-la-lopd-v-el-documento-de-seguridad</guid>
      <pubDate>Thu, 01 Jan 2009 14:14:25 +0000</pubDate>

      <author>Jesús Pérez Serna</author>
      <description><![CDATA[
      <p><img id="image1531" src="http://img.tecnologiapyme.com/2008/12/lopd_guias_practicas.jpg" class="centro_sinmarco" alt="lopd_guias_practicas" /></p>

<blockquote>Nuestro objetivo no es, en ningún caso, convertirnos en la fuente básica sobre la que enfocar el cumplimiento de la ley en vuestra empresa (para ello, deberíais acudir a cualquier consultoría especializada que os ofrezca confianza, la importancia del tema lo merece), sino <strong>proporcionar la información necesaria</strong> para comprender los pasos que hay que dar y una vez adaptados vuestros procedimientos a la ley, ser capaces de mantenerlos al día con los requisitos que se os exigen, quizá uno de los aspectos más complicados y menos comentados de esta ley.</blockquote>

	<p>Esta es una cita de <a href="http://www.tecnologiapyme.com/autor/jose-m-cestero">José M. Cestero</a> del primer post de la serie que he querido repetir, ya que tras haber visto el procedimiento para el alta de ficheros, un paso que cualquier empresa puede llevar a cabo por sus propios medios sin recurrir a un asesoramiento externo, vamos a ver un asunto más complejo: <strong>qué es y de qué se compone el Documento de Seguridad </strong>que toda pyme que mantenga ficheros con datos de carácter personal ha de redactar y tener a disposición de la inspección de la Agencia Española de Protección de Datos (<span class="caps">AEPD</span>).</p>

	<p><!--more--></p>

	<p>El Real Decreto 1720/2007, Reglamento de desarrollo de la <span class="caps">LOPD</span>, establece las <strong>medidas de índole técnico y organizativo</strong> que los responsables de los los ficheros y los encargados de tratamiento han de implantar para garantizar la seguridad en los ficheros, los centros de tratamiento, locales, equipos, sistemas, programas y las personas que intervengan en el tratamiento de datos de carácter personal.<br />
Entre estas medidas, se encuentra la <strong>elaboración de un documento</strong> que recogerá las medidas de índole técnica y organizativa acorde a la normativa de seguridad vigente que será <strong>de obligado cumplimiento</strong> para el personal con acceso a los datos de carácter personal.</p>

	<p>El documento <strong>deberá contener,</strong> como mínimo, los siguientes aspectos:</p>

<ul>
	<li>Ámbito de aplicación del documento con especificación detallada de los recursos protegidos. </li>
	<li>Medidas, normas, procedimientos de actuación, reglas y estándares encaminados a garantizar el nivel de seguridad exigido en este reglamento. </li>
	<li>Funciones y obligaciones del personal en relación con el tratamiento de los datos de carácter personal incluidos en los ficheros. </li>
	<li>Estructura de los ficheros con datos de carácter personal y descripción de los sistemas de información que los tratan. </li>
	<li>Procedimiento de notificación, gestión y respuesta ante las incidencias. </li>
	<li>Los procedimientos de realización de copias de respaldo y de recuperación de los datos en los ficheros o tratamientos automatizados. </li>
	<li>Las medidas que sea necesario adoptar para el transporte de soportes y documentos, así como para la destrucción de los documentos y soportes, o en su caso, la reutilización de estos últimos. </li>
</ul>

	<p>En caso de que fueran de aplicación a los ficheros las <strong>medidas de seguridad de nivel medio o las medidas de seguridad de nivel alto,</strong> previstas en este título, el documento de seguridad deberá contener además: </p>

<ul>
	<li>La identificación del responsable o responsables de seguridad. </li>
	<li>Los controles periódicos que se deban realizar para verificar el cumplimiento de lo dispuesto en el propio documento.</li>
</ul>

	<p>Además cuando exista un <strong>tratamiento de datos por cuenta de terceros,</strong> el documento de seguridad deberá contener la identificación de los ficheros o tratamientos que se traten en concepto de encargado con referencia expresa al contrato o documento que regule las condiciones del encargo, así como de la identificación del responsable y del período de vigencia del encargo. </p>

	<p>El documento de seguridad <strong>deberá mantenerse en todo momento actualizado</strong> y será revisado siempre que se produzcan cambios relevantes en el sistema de información, en el sistema de tratamiento empleado, en su organización, en el contenido de la información incluida en los ficheros o tratamientos o, en su caso, como consecuencia de los controles periódicos realizados. En todo caso, se entenderá que un cambio es relevante cuando pueda repercutir en el cumplimiento de las medidas de seguridad implantadas. </p>

	<p>En los siguientes posts de la Guía <span class="caps">LOPD</span> veremos cómo redactar el Ámbito de aplicación, las Medidas que se han de implantar para garantizar los niveles de seguridad y los Anexos que han de complementar el Documento de Seguridad.</p>

	<p>En Tecnología Pyme | <a href="http://www.tecnologiapyme.com/tag/guia+lopd">LOPD: Guías prácticas y conceptos básicos</a></p>      ]]></description>
      </item>
        	  <atom:link href="http://www.tecnologiapyme.com/tag/documento-seguridad/rss2.xml" rel="self" type="application/rss+xml" />
	</channel>

</rss>



