Por qué el RGPD es una buena razón para invertir ahora en un SGSI

Reserve una demostración

Desde,arriba,de,grupo,de,diversos,colegas,en,ropa,formal

Hay muchos impulsores crecientes para que una organización y su cadena de suministro aborden el tema de seguridad de la información y la privacidad en serio. Entre ellas se incluyen importantes amenazas de delitos cibernéticos que pueden acabar con las empresas con una simple filtración de datos. A pesar de esa amenaza, no todas las organizaciones invierten o quizás se preocupan por la información como un activo que hay que cuidar y proteger.

Por lo tanto, no sorprende que regulaciones como la RGPD ha surgido para la protección de datos personales y la mejora de la privacidad de las personas. El RGPD es un poderoso impulsor externo que obliga a las organizaciones a mejorar la protección de datos y la actividad de privacidad.

Niveles de intención para GDPR y más allá

El RGPD es un evento convincente para el cambio, pero a pesar de su entrada en vigor el 25 de mayo de 2018, no todas las organizaciones han logrado el mismo progreso. Actualmente estamos viendo 4 niveles de intención en torno a esa nueva regulación. Entonces, ¿dónde ve su organización y qué más puede hacer al respecto?

Nivel 1 – En total negación:

Aquellos que creen que el RGPD no les afecta, o aquellos que sienten que su postura actual es lo suficientemente buena para cumplirlo aunque sean responsables y procesadores de datos. No es de extrañar que el Oficina del Comisionado de Información (ICO) Probablemente sólo haya registrado una fracción de las organizaciones. Nuestras encuestas informales sugirieron que muchas organizaciones ni siquiera sabían que debían registrarse en la ICO y mucho menos adoptar el nuevo régimen de privacidad y protección.

Nivel 2 – Esperando para actuar:

Aquellos que son "conscientemente incompetentes" y (probablemente) incumplidores pero que no están preparados para actuar ahora. Sin embargo, reconocen la necesidad de hacerlo una vez que surjan multas en su sector o demandas de un mayor cumplimiento por parte de clientes poderosos y partes interesadas de la industria.

Nivel 3: hacer lo suficiente ahora con respecto a los datos personales:

Aquellos que generalmente responden ahora a demandas de clientes poderosos y partes interesadas internas preocupadas en torno al procesamiento de datos personales. Estas organizaciones están abiertas a realizar el cambio apropiado para conservar sus contratos y cumplir con su procesamiento. Muchos están viendo los beneficios de "mostrar su trabajo" con un SGSI visible para ganarse la confianza de sus partes interesadas. En este momento están menos interesados ​​en abordar abiertamente otras áreas valiosas de gestión de información como los derechos de propiedad intelectual, los contratos financieros y comerciales, el código de software, la información sobre planes de negocios, etc.

Nivel 4: pensadores avanzados sobre toda la información valiosa:

Aquellos que ven el RGPD como una oportunidad para salir adelante y mejorar la seguridad de la información en general (más allá de los datos personales per se), reforzando su enfoque ante las partes interesadas como un activo organizacional real, no un pasivo. También prepara para el futuro las inversiones de un sistema de gestión de seguridad de la información. (SGSI) y reduce el costo total de operación. Ven el beneficio de trabajar o seguir estándares reconocidos como ISO 27001:2013 o NIST Cyber ​​Security junto con la regulación.

Adopte el enfoque correcto respecto del RGPD con ISMS.online

Pero, ¿qué significa en realidad el cumplimiento del RGPD?

La mayoría de las organizaciones que están "en negación", y algunas otras, creen que cumplir con el RGPD ya que tienen documentada una 'política de seguridad de la información'. Se guarda en una carpeta compartida que envían a los clientes cuando se les solicita. Desafortunadamente, la regulación específica en sí es un poco más compleja con alrededor de 180 requisitos a considerar, ¡y los compradores son cada vez más inteligentes! Seguramente debe haber una manera mejor y más pragmática de demostrar que se le puede confiar (solo) datos personales, y mucho menos otros datos valiosos. activos de información?

El RGPD también supone un desafío un poco mayor porque no existe una base oficial de la UE para medir estrictamente el cumplimiento. Como tal, muchas organizaciones están pidiendo cumplimiento de su cadena de suministro a algo que es "su visión del GDPR" que podría estar excesiva o insuficientemente diseñado para el resto de la base de clientes de ese proveedor.

Quizás peor aún, algunos clientes exigen una transferencia de riesgo simple pero ignorante en una actualización forzada del contrato y dejan que el proveedor descubra cómo cumplirlo. Los clientes responsables y sus proveedores importantes trabajarán juntos en lo que es aceptable dada la información en riesgo y el valor de la relación (y cualquier contrato).

Los sellos y certificaciones de privacidad GDPR autorizados por la UE pueden estar aún lejos. Entonces, ¿qué puede hacer mientras tanto para demostrar que se puede confiar en usted, al menos en lo que respecta al RGPD, y al mismo tiempo mantenerse pragmático para su organización y para la mayoría, si no para todos, de sus clientes? Un política de seguridad de la información El documento no es suficiente. Un SGSI es mucho mejor y, dentro de ese SGSI, idealmente debería seguir un método o estructura marco reconocido en el que sus partes interesadas puedan confiar y comparar el progreso.

Sentimos que teníamos
lo mejor de ambos mundos. Éramos
capaz de utilizar nuestro
procesos existentes,
y el Adoptar, Adaptar
El contenido nos dio nuevos
profundidad a nuestro SGSI.

andres bud
Fundador, iprov

Reserva tu demostración

No se nos ocurre ninguna empresa cuyo servicio pueda compararse con ISMS.online.
Vivian Corona
Implementador líder de ISO 27001, 27701 y GDPR Aperian Global
El 100% de nuestros usuarios aprueban la certificación a la primera
Reserva tu demostración

Mostrar su progreso y desempeño en el marco del RGPD es sensato

La Oficina del Comisionado de Información es la autoridad supervisora ​​del RGPD en el Reino Unido. Los ames o los odies, se están esforzando por ayudar a UK PLC a implementar la regulación, así como a desarrollar una cultura de protección de datos y privacidad desde el diseño.

La comisionada Elizabeth Denham dijo:

“…está claro que algunas empresas prosperarán en este entorno cambiante. Serán ellos los que analicen todo este asunto con una mentalidad que aprecie lo que quieren los consumidores. Hoy en día, muchas empresas piensan que la protección de datos se trata simplemente de "cumplimiento". Es una mentalidad que dice: 'mi trabajo es cumplir con los requisitos legales. Mientras marque las casillas correctas, estaremos bien".

Pero para afrontar los desafíos... necesitamos pasar de una mentalidad de cumplimiento a una mentalidad de compromiso: compromiso de gestionar los datos de forma sensible y ética.

No sólo porque es la ley, sino porque es parte de una buena práctica empresarial básica... La rendición de cuentas fomenta una inversión inicial en los fundamentos de la privacidad, pero ofrece una recompensa en el futuro, no sólo en un mejor cumplimiento legal, sino también en una ventaja competitiva. Ésa es la zanahoria para hacerlo bien. Y también hay un palo bastante grande…”

La ICO es la autoridad supervisora ​​del Reino Unido y el organismo del Reino Unido que emitirá multas (desde una perspectiva de amenaza). Por lo tanto, tiene sentido saber qué significa GDPR a través de su lente si estás en el Reino Unido. Sus 12 pasos originales para GDPR fueron excelentes para las comunicaciones de titulares, pero un nivel demasiado alto para implementarlos según el estándar. Como tal, liberaron siete listas de verificación completas que se han actualizado y mejorado durante los últimos 6 a 12 meses. Se los recomendamos a todo el mundo.

Completar esas listas de verificación como marco para demostrar cumplimiento y compromiso es un excelente punto de partida. Ayudará a identificar áreas de fortaleza y vulnerabilidad y luego ayudará a formar la base de un plan de inversión priorizado. Como la regulación se basa en el riesgo (en lugar de prescribir controles muy específicos), significa que también puede evidenciar más claramente por qué ha seguido o no una recomendación de la ICO. También ofrece una perspectiva más objetiva que muchas de las empresas engañosas que actualmente están en el mercado vendiendo sus propios métodos, que podrían no resistir el escrutinio en el futuro.

Las organizaciones que puedan describir y demostrar fácilmente cómo han considerado e implementado el RGPD (ya sea con las listas de verificación de ICO o con alternativas adecuadamente integrales) casi con seguridad obtendrán una mejor recepción por parte del regulador si algo terrible como una violación de datos aún sucediera. ¡También habrán cumplido con los "trabajos" que se describen a continuación y habrán comenzado a construir la base de un SGSI en el que otros puedan confiar!

Vea las características de nuestra plataforma en acción

Una sesión práctica adaptada a tus necesidades y objetivos.

Reserva tu demostración

¿Qué trabajos se deben realizar para que el RGPD tenga éxito?

Si bien hay 120 actividades a considerar como parte de las listas de verificación de la OIC 7, en términos generales se pueden desglosar de la siguiente manera:

Trabajos por hacer para GDPR ¿Puedes evidenciar esto ahora?
1 Información que posee:

  • Personal inventario de datos y comprensión del flujo de información interna y externamente a través de la cadena de suministro.
  • Rastreador de procesamiento de registros para demostrar la privacidad y controles de seguridad en su lugar
Si no
2 Riesgos: Confidencialidad, Integridad, Disponibilidad (CIA)

  • Identificación y evaluación de riesgos basada en CIA
  • Pasando Ahora gestión de riesgos. Incluye una demostración del trabajo que se les está realizando, incluidas las políticas y controles establecidos, así como revisiones periódicas de los riesgos.
Si no
3 Gestión de Políticas y Controles:

  • Políticas y controles de derechos y privacidad de las personas en función de los riesgos
  • Políticas de seguridad de la información y controles basados ​​en los riesgos
  • Alineación de políticas y controles a estándares, certificaciones y marcos regulatorios reconocidos (cuando sea necesario para satisfacer las poderosas expectativas de las partes interesadas)
  • Revisiones periódicas de políticas y controles, y demostración de su realización.
Si no
4 Evaluaciones y solicitudes para garantizar la privacidad y seguridad desde el diseño:

  • Evaluaciones de intereses legítimos
  • Evaluaciones de impacto de la protección de datos
  • Solicitudes de acceso de sujetos
  • Derechos de oposición, limitación del tratamiento y olvido
Si no
5 Incidentes y BCP:

Si no
6 Compromiso del personal:

Si no
7 Cadena de suministro:

  • Comunicaciones y concientización sobre la privacidad y la seguridad de la información: planificadas y según surjan las necesidades.
  • Cumplimiento dinámico y continuo a medida que la organización cambia sus políticas, controles y prácticas.
  • Gestión de contratos, contactos y relaciones.
  • Más allá de los proveedores, hacia socios de comercialización y otros con acceso a datos personales
Si no
8 Coordinación y aseguramiento de todo el sistema:

  • Informar y Monitoreo del desempeño del SGSI.
  • Auditorías y revisiones periódicas con recomendaciones y resoluciones.
  • Trabajo basado en evidencia e integridad de todo el sistema.
  • Visibilidad del progreso y estado en todo momento.
Si no

Todos estos trabajos de GDPR y más, para lograr el éxito de nivel 3 y 4, se pueden lograr con ISMS.online, a una fracción del costo y el tiempo de otras alternativas.

Descubre cómo ahora

El 100% de nuestros usuarios obtienen la certificación ISO 27001 por primera vez

Comience su viaje hoy
Mira cómo podemos ayudarte

ISMS.online ahora es compatible con ISO 42001, el primer sistema de gestión de IA del mundo. Haga clic para saber más