Según el primer estudio nacional sobre esta materia, las principales brechas corresponden a problemas de gobernanza y procesos informales. Además de falta de infraestructura tecnológica.
La nueva Ley de Protección de Datos Personales puede ser postergada hasta 2027. Esto, luego de que el Gobierno propusiera un proyecto de ley que busca otorgar un año adicional de preparación. Frente a una reforma que tendrá efectos transversales sobre organismos públicos. Además de empresas, fundaciones y otras entidades que realizan tratamiento de datos personales.
El primer estudio nacional sobre la implementación de esta normativa, elaborado por la Asociación Chilena de Ética y Compliance (ACEC), es claro.
Asimismo, solo el 9 % de aquellas organizaciones se considera completamente preparada para enfrentar con éxito la nueva normativa. Especialistas en ciberseguridad señalan que las compañías deberían considerar cómo están resguardados sus datos. Además de qué nivel de segregación de seguridad tienen.
Para César Ozán, CEO & founder de IntelliHelp, existen mecanismos que permiten segmentar el acceso a la información. También para crear espacios compartidos y definir quiénes pueden acceder a cada carpeta.
“De ese modo, una carpeta de Recursos Humanos puede quedar disponible únicamente para las personas de esa área. Mientras que una carpeta de Finanzas podría estar restringida. De esta manera, se pueden establecer distintos niveles de seguridad. Los permisos de acceso de acuerdo con las necesidades que defina cada compañía”. Comentó el experto.
Para Ozán, existe el riesgo de que una persona no autorizada pueda acceder a esa información. Por lo tanto, una de las primeras preguntas que debería hacerse una empresa es qué grado de exposición tienen sus datos. Esto, especialmente aquellos de carácter personal. Ya sean de trabajadores, proveedores, clientes u otras personas.
“A partir de ahí, hay al menos cinco aspectos concretos que deberían revisarse. El inventario de datos, la información personal que se maneja. Además de su ubicación, el nivel de exposición y las personas que pueden acceder a ella. También es importante revisar la existencia de una base legal para el tratamiento de esos datos”. Agregó el CEO de IntelliHelp.
Según Ozán, muchas empresas incorporan cláusulas de confidencialidad o NDA (Non-Disclosure Agreement). Pero no todas las organizaciones cuentan con cláusulas adecuadamente implementadas.
También es necesario revisar cómo se gestionan los accesos y qué procesos de aprobación existen. Si una persona de Recursos Humanos solicita acceso a información de Finanzas, por ejemplo, debería existir un procedimiento definido para determinar quién puede aprobar ese acceso.
Asimismo, las empresas deberían tener un plan para responder ante una eventual filtración de información. Para el especialista, es importante definir qué hacer, quién debe tomar las decisiones y quién debe realizar las notificaciones correspondientes en caso de que ocurra un incidente de seguridad.
Según el CEO de IntelliHelp, uno de los errores más frecuentes es que los trabajadores guardan información de la compañía directamente en sus computadores personales, discos duros o carpetas locales.
“Muchas personas adaptan estas prácticas porque consideran que la información estará más segura al almacenarla localmente. Sin embargo, si el equipo es robado, se rompe, debe ser formateado o necesita ser reemplazado, recuperar esa información puede ser muy difícil”, comentó Ozán.
Otro error es pensar que la Ley de Protección de Datos Personales aplica solamente a las grandes empresas. El especialista señaló que la normativa es para toda organización que maneje datos personales. Ello, aunque las obligaciones específicas pueden variar según el tipo de información tratada y las características de cada organización.
También existe el problema de los datos dispersos y sin una gestión centralizada. Una empresa puede tener información de clientes en planillas Excel, datos de remuneraciones en otros archivos o distintos tipos de datos almacenados sin una estructura clara.
El fundador de IntelliHelp explicó que herramientas como SharePoint permiten establecer distintos niveles de acceso y reducir la exposición de los datos.
Otro error para Ozán es utilizar WhatsApp o cuentas de correo personales para compartir información sensible, como liquidaciones de sueldos, licencias médicas, cédulas de identidad o contraseñas.
El fundador de IntelliHelp lo explicó. Para este tipo de información se deben utilizar herramientas corporativas. Estas permiten establecer controles de acceso, como Microsoft Teams o el correo institucional. Esto especialmente cuando cuentan con mecanismos como el doble factor de autenticación.
Otro error es no contar con respaldos adecuados o no comprobar que funcionen. De acuerdo con Ozán, ante un ataque de ransomware, la información puede ser cifrada y los atacantes pueden exigir un rescate para devolver el acceso.
“Si las empresas cuentan con copias de seguridad, pueden recuperar sus sistemas sin depender necesariamente del atacante. Si no existen respaldos, la organización puede quedar en una situación mucho más compleja y tampoco existe la certeza sobre la integridad de la información recuperada”, agregó Ozán.
El CEO de IntelliHelp comentó que para prevenir estos errores existen medidas que, incluso, pueden implementarse sin un costo adicional. Una de ellas es activar el doble factor de autenticación.
Esta medida debería aplicarse al correo electrónico, los servicios en la nube, las plataformas bancarias y los sistemas críticos cuando sea posible. También es recomendable utilizar un gestor de contraseñas y evitar las cuentas compartidas cuando no sean necesarias.
“En los casos en que sea técnicamente factible, también se pueden cifrar los discos de los computadores y teléfonos corporativos. Actualmente, sistemas operativos como Windows y macOS cuentan con herramientas que permiten implementar este tipo de protección”, señaló Ozán.
Otro aspecto clave es establecer procedimientos para la salida de trabajadores. Según el experto, la empresa debería tener definido qué accesos deben bloquearse cuando una persona deja la organización y qué equipos o dispositivos corporativos debe devolver.
También es recomendable implementar respaldos automáticos, idealmente con copias fuera de la red principal, y comprobar periódicamente que estos respaldos puedan utilizarse para recuperar información.
Además, se debería evitar el envío de datos sensibles a través de WhatsApp o correos sin las medidas de protección correspondientes. Según concluyó Ozán, cuando sea posible, es preferible utilizar enlaces con permisos y fechas de expiración.
Como medida adicional, puede ser útil designar a un responsable de protección de datos, ya sea interno o externo, que pueda supervisar estos aspectos y coordinar las acciones necesarias.
Empresa que ofrece soluciones tecnológicas integrales para pequeñas y medianas empresas, como también para emprendedores. Su modelo de negocio proporciona un departamento de TI externalizado y ajustado a las necesidades específicas de cada cliente.
Para más información, visita www.intellihelp.com/
LinkedIn: IntelliHelp
Instagram: Intellihelpcl
Un total de 200 personas lograron recolectar 100 kilos de residuos, promoviendo la educación ambiental…
La viña orgánica más grande del mundo logró calificaciones de excelencia en todo su portafolio…
Las crisis de migraña pueden durar hasta 72 horas y afectar significativamente la vida cotidiana.…
América Latina no solo exporta minerales, también tecnología para proteger vidas Desde Chile, el equipo…
3Coca-Cola Zero Cafeína, Zero Azúcar ya está disponible en Chile para ampliar las opciones de…
Saab UK y Kraken anunciaron hoy el desarrollo de una embarcación de superficie autónoma experimental…