Ley de Protección de Datos: ¿qué deben revisar las empresas para evitar riesgos?

0
13

Ley de Protección de Datos: ¿qué deben revisar las empresas para evitar riesgos?

En diciembre entra en vigencia la Ley n.° 21.719. Por lo tanto, las organizaciones que manejan datos personales deberán contar con altos estándares. Esto, para gestionar, documentar y acreditar los permisos otorgados por sus titulares.

Desde la industria de seguridad informática es claro. Uno de los principales riesgos está relacionado con el manejo de la información. Esto, particularmente con el nivel de resguardo y los permisos de acceso existentes dentro de la empresa.

PCésar Ozán es CEO & founder de IntelliHelp. Para él, es importante determinar cómo está segmentada la información. Además quiénes tienen autorización para acceder a ella.

Por ejemplo, cierta información puede estar destinada exclusivamente a la gerencia general. Mientras que otra corresponde al área de Recursos Humanos. Por eso, según precisó el experto, es fundamental establecer qué información puede consultar cada persona de acuerdo con su función dentro de la organización.

“El riesgo es mayor cuando se trata de información de clientes, especialmente de instituciones que prestan servicios esenciales o pertenecen al sector público. En estos casos, los datos pueden ser particularmente sensibles. Por ejemplo, en un hospital, el acceso no autorizado a la ficha clínica de un paciente podría revelar información médica altamente delicada”, comentó Ozán.

Por esta razón según agregó el especialista, la protección de los datos y la ciberseguridad deben ser consideradas aspectos fundamentales. Esto, para cualquier compañía.

La nueva regulación no solo establece mayores obligaciones para quienes manejan información. Esto es, de clientes, trabajadores, proveedores o postulantes. Sino que también incorpora un cambio clave en entender el consentimiento. El desafío será demostrar quién lo otorgó y cuándo lo hizo. Pero además, en qué condiciones y para qué finalidad, además de contar con mecanismos que permitan modificarlo o revocarlo posteriormente.

Sin embargo, Ozán comentó que existen algunos errores que pueden cometer las medianas empresas al momento de proteger sus datos. Uno de ellos es no considerar a sus propios empleados. Que puedan estar almacenando información de la compañía en sus equipos personales. O bien, en equipos que no están integrados a los sistemas de la organización.

Para el fundador de IntelliHelp, en general la cosa es clara. Las empresas deberían procurar que los datos corporativos permanezcan dentro de los sistemas de la organización. Ya sea en la nube o en sus propios servidores. No en computadores o dispositivos personales.

“Esto permite tener un mayor control sobre la información y reduce el riesgo de que sea utilizada de manera inadecuada”, afirmó el experto.

Otro aspecto clave es contar con medidas básicas de seguridad informática. Según agregó Ozán, actualmente las empresas deberían contar con sistemas de autenticación de doble factor. Esta herramienta permite que, aunque la contraseña de un empleado es comprometida, sea mucho más difícil acceder a la información de la compañía.

Según expuso el CEO de IntelliHelp, los trabajadores que por sus funciones necesitan acceder a determinada información de Recursos Humanos,  relacionada con salarios deberían poder hacerlo.

Del mismo modo, el acceso a los datos de clientes debe estar restringido. Ya que, si esta información cae en malas manos, puede ser utilizada de manera indebida.

“Por lo tanto, entre los errores más habituales se encuentran no contar con medidas adecuadas. Ello, para enfrentar ciberataques. Otra es no establecer una correcta segregación de funciones y accesos. También no contar con normas que establezcan que la información pertenece a la compañía y no a la persona que la ingresó o la almacenó”, indicó Ozán.

Medidas básicas para proteger los datos de una compañía

Para el experto, lo primero que deberían revisar las empresas. Esto, ante la entrada en vigencia de la nueva Ley de Protección de Datos Personales, es quién tiene acceso a cada tipo de información.

Según agregó Ozán, es necesario contar con una estructura de acceso. Debe permitir que cada trabajador consulte únicamente la información necesaria para cumplir sus funciones.

También es importante establecer acuerdos de confidencialidad con los empleados. El especialista agregó que esto permite contar con mecanismos de protección en caso de que se detecte que una persona está extrayendo, utilizando o divulgando información de la compañía de manera indebida.

Asimismo, si la empresa utiliza plataformas o sistemas de información críticos, estos deben contar con las medidas de seguridad necesarias para prevenir incidentes de seguridad y accesos no autorizados.

Además de esas medidas, el especialista comentó que las organizaciones pueden implementar herramientas. Precisamente que permitan detectar posibles ataques o incidentes de seguridad.

“En esos casos, primero se genera una alerta. Posteriormente se analiza la situación para determinar si efectivamente existe una amenaza. Si se confirma el ataque, es posible tomar medidas para proteger y aislar la información. Esto, evita que los atacantes puedan acceder a ella o comprometer los sistemas”, agregó el CEO de IntelliHelp.

Una medida adicional es contar con un firewall que permita proteger la infraestructura frente a ataques externos. Sin embargo, según agregó el experto, la seguridad no depende únicamente de la tecnología.

“Dentro de las organizaciones también existe el riesgo asociado a la ingeniería social, por lo que es fundamental capacitar a los trabajadores para que sepan identificar situaciones potencialmente peligrosas y conozcan qué acciones pueden realizar y cuáles deben evitar”, concluyó Ozán.

En ese contexto, una recomendación clave es evitar hacer clic en enlaces enviados por personas desconocidas. Tampoco se deberían abrir correos o documentos cuando el contenido del mensaje genera dudas.

Incluso cuando el remitente parece ser una persona conocida, es importante revisar cuidadosamente la dirección de correo electrónico, ya que puede ocurrir que alguien se haga pasar por un trabajador o contacto conocido utilizando una dirección de correo distinta.

Finalmente, Ozán comentó que, ante cualquier duda, lo recomendable es contactar directamente a la persona para confirmar que el mensaje es legítimo.

Este riesgo no se limita al computador de un trabajador, sino que puede extenderse al resto de la red de la organización, sobre todo cuando los equipos y sistemas están interconectados.

Acerca de IntelliHelp:

Empresa que ofrece soluciones tecnológicas integrales para pequeñas y medianas empresas, como también para emprendedores. Su modelo de negocio proporciona un departamento de TI externalizado y ajustado a las necesidades específicas de cada cliente.

Para más información, visita www.intellihelp.com/

LinkedIn: IntelliHelp

Instagram: Intellihelpcl