- Inicio
- Recursos
- Blog
- Privacidad y seguridad
- Violaciones de datos: Respuesta ante incidentes en pequeñas empresas
Violaciones de datos: Respuesta ante incidentes en pequeñas empresas
4 de octubre de 2024

Tecnología
- Actualizar periódicamente el software y los sistemas: Asegúrese de que todo el software, especialmente el software de seguridad, se actualice periódicamente para protegerse contra las últimas vulnerabilidades.
- Implementar la autenticación multifactor (MFA): Utilice la MFA siempre que sea posible para añadir una capa adicional de seguridad, especialmente para acceder a datos confidenciales.
- Utilice canales de comunicación seguros y cifrados: Fomente el uso de métodos de comunicación cifrados para compartir información confidencial tanto interna como externamente.
- Supervise las redes y utilice sistemas de detección de intrusiones: Supervise continuamente las redes en busca de actividades inusuales y utilice sistemas de detección de intrusiones para identificar posibles amenazas.
- Implementar el control de acceso con privilegios mínimos: garantizar que los empleados tengan acceso únicamente a los datos y recursos necesarios para su función laboral, reduciendo así el riesgo de filtraciones de datos internas.
- Uso de cortafuegos y herramientas de seguridad de red: Emplee cortafuegos y otras herramientas de seguridad de red para protegerse contra ataques externos.
- Eliminación segura de equipos obsoletos: Asegúrese de que los ordenadores y el hardware antiguos se borren correctamente antes de su eliminación o reciclaje.
- Implementar la protección de endpoints: utilice software de protección de endpoints para proteger todos los endpoints, es decir, los dispositivos que se conectan a la red, incluidos los dispositivos móviles.
- Información personal identificable: No utilice los números de la Seguridad Social como números de identificación de empleados ni como números de cuenta de clientes. Si lo hace, desarrolle de inmediato otro sistema de identificación.
- Implementación de la gestión de contraseñas: Se debe establecer una política de contraseñas para todos los empleados o trabajadores temporales que accedan a los recursos de la empresa. En general, la complejidad de las contraseñas debe ajustarse a las funciones del puesto y a los requisitos de seguridad de los datos. Las contraseñas nunca deben compartirse.
- Proteja todos los equipos: Implemente protección con contraseña y exija que se vuelva a iniciar sesión después de un período de inactividad. Capacite a los empleados para que nunca dejen sus computadoras portátiles o PDA desatendidas. Restrinja el teletrabajo a las computadoras propiedad de la empresa y exija el uso de contraseñas seguras que se cambien periódicamente.
- Controlar el uso de las computadoras: Restringir el uso de computadoras por parte de los empleados para fines laborales. No permitir el uso de sitios web de intercambio de archivos entre pares (P2P). Bloquear el acceso a sitios web inapropiados y prohibir el uso de software no autorizado.
- Mantén actualizado el software de seguridad: Mantén actualizados los parches de seguridad de tus ordenadores. Utiliza cortafuegos, antivirus y software antispyware; actualiza diariamente las definiciones de virus y spyware.
- Cifrado de la transmisión de datos: Exija el cifrado de todas las transmisiones de datos. Evite el uso de redes Wi-Fi, ya que pueden permitir la interceptación de datos.
Marco detallado de respuesta ante violaciones de seguridad
Un plan integral de respuesta ante una violación de seguridad abarca varios pasos clave, adaptados para tener en cuenta la multitud de estatutos legales potencialmente contradictorios:
- Validación: Confirmación de la ocurrencia de una violación de datos.
- Requisitos de remediación: Identificar las acciones necesarias, incluido el cumplimiento de las diversas leyes de notificación de violaciones de seguridad.
- Investigación: Examinar minuciosamente la infracción y documentar los hallazgos.
- Coordinación interna: Comunicación interna y con las autoridades o asesores externos pertinentes.
- Notificación: Informar a las personas afectadas según lo exige la ley.
Proveedores externos
Garantizar que sus proveedores externos cumplan con los estándares de seguridad de su organización es fundamental para proteger sus datos y mantener la confianza en sus operaciones comerciales.
Aquí tienes una lista completa de tareas pendientes para ayudarte a gestionar eficazmente el cumplimiento normativo de los proveedores externos:
Realice la debida diligencia:
- Investigue a los posibles proveedores para comprender sus políticas y prácticas de seguridad.
- Evaluar su historial de filtraciones de datos o incidentes de seguridad.
Definir los requisitos de seguridad:
- Establecer criterios y expectativas de seguridad claros para los proveedores.
- Incluir requisitos para auditorías de seguridad periódicas, cumplimiento de los estándares de la industria (por ejemplo, ISO 27001, SOC 2) y adhesión a las leyes de protección de datos (por ejemplo, RGPD, CCPA).
Evaluar las medidas de seguridad del proveedor:
- Solicite información detallada sobre la infraestructura, las políticas y los procedimientos de seguridad del proveedor.
- Verifique que utilicen cifrado, cortafuegos, controles de acceso y otras medidas de ciberseguridad.
Asegúrese de que los acuerdos contractuales incluyan cláusulas de seguridad:
- Incluya cláusulas en los contratos que especifiquen el cumplimiento de sus requisitos de seguridad.
- Exigir la notificación inmediata de cualquier violación o incidente de seguridad.
Realizar auditorías y evaluaciones periódicas:
- Planificar y realizar evaluaciones de seguridad periódicas de los sistemas y prácticas de los proveedores.
- Utilice auditores externos para obtener evaluaciones de seguridad imparciales.
Supervisar el cumplimiento:
- Implemente procesos para supervisar continuamente el cumplimiento de los proveedores con sus estándares de seguridad.
- Establecer indicadores clave de rendimiento (KPI) para medir los niveles de cumplimiento.
Se requieren planes de respuesta ante incidentes:
- Asegúrese de que los proveedores cuenten con planes de respuesta ante incidentes que se ajusten a los suyos.
- Coordinar las estrategias de respuesta para gestionar las filtraciones de datos o los ciberataques.
Capacita a tu equipo:
- Capacite a su personal sobre la importancia del cumplimiento de las normas de seguridad de los proveedores.
- Capacitarlos sobre cómo identificar y mitigar los riesgos asociados con los proveedores externos.
Revise y actualice los acuerdos periódicamente:
- Revise y actualice periódicamente los acuerdos contractuales para hacer frente a las amenazas de seguridad nuevas o en evolución.
- Ajuste los requisitos de seguridad en función de los cambios en las operaciones comerciales o las tecnologías.
Desarrolle canales de comunicación sólidos:
- Establecer canales de comunicación claros con los proveedores para informar sobre problemas de seguridad.
- Celebrar reuniones periódicas para analizar el rendimiento de la seguridad y las mejoras propuestas.
Plan de rescisión o cambio:
- Contar con un plan para la transición segura de los servicios en caso de que la relación con el proveedor finalice o cambie.
- Asegúrese de que los datos se devuelvan o destruyan de forma segura de acuerdo con las obligaciones contractuales.
Siguiendo meticulosamente estos pasos, puede asegurarse de que sus proveedores externos cumplan con los mismos altos estándares de seguridad que usted espera dentro de su propia organización, minimizando así los riesgos y protegiendo sus datos.
Procesos y gobernanza
- Revise y actualice periódicamente los planes de respuesta ante incidentes: Disponga de un plan de respuesta ante incidentes claro y actualizado que describa los pasos a seguir en caso de una violación de datos.
- Realice auditorías de seguridad y evaluaciones de riesgos periódicas: revise y evalúe periódicamente su postura y prácticas de seguridad para identificar y abordar las vulnerabilidades.
- Programas de formación y concienciación para empleados: Capacite periódicamente a los empleados sobre las mejores prácticas de seguridad, las posibles amenazas como los ataques de phishing y la importancia de seguir las políticas de la empresa.
- Desarrollar e implementar políticas de seguridad sólidas: Crear políticas de seguridad integrales que abarquen aspectos como el uso aceptable de los recursos de la empresa, el acceso a los datos y los procedimientos de notificación de infracciones.
- Copias de seguridad periódicas y planes de recuperación de datos: Realice copias de seguridad periódicas de los datos críticos y cuente con un plan sólido de recuperación ante desastres para minimizar la pérdida de datos en caso de una violación de seguridad.
- Establecer un proceso de aprobación para dispositivos móviles propiedad de los empleados. Gracias a las crecientes capacidades de los dispositivos de consumo, como teléfonos inteligentes y tabletas, resulta sencillo conectarlos a las aplicaciones e infraestructura de la empresa. El uso de estos dispositivos para acceder al correo electrónico, el calendario y otros servicios corporativos puede difuminar la línea entre los controles de la empresa y los del usuario. Los empleados que soliciten y obtengan autorización para acceder a la información de la empresa a través de sus dispositivos personales deben comprender y aceptar las limitaciones y los controles impuestos.
- Controlar el uso de Internet: La mayoría de las personas usan Internet sin pensar en los riesgos que esto puede ocasionar. El mal uso de Internet por parte de los empleados puede poner a su empresa en una situación incómoda, o incluso ilegal. Establecer límites al uso de Internet por parte de los empleados en el lugar de trabajo puede ayudar a evitar estas situaciones. Cada organización debe decidir cómo sus empleados pueden y deben acceder a la web. Si bien se busca que los empleados sean productivos, y esta puede ser la principal razón para limitar el uso de Internet, la seguridad también debe ser un factor determinante en la formulación de las normas de uso.
- Gestionar el uso del correo electrónico: Muchas filtraciones de datos son consecuencia del mal uso del correo electrónico por parte de los empleados, lo que puede provocar la pérdida o el robo de datos y la descarga accidental de virus u otro software malicioso. Es fundamental establecer normas claras sobre el uso del correo electrónico, el contenido de los mensajes, el cifrado y la retención de archivos.
- Gestión de redes sociales: Todos los usuarios de redes sociales deben ser conscientes de los riesgos asociados a su uso. Una política sólida de redes sociales es fundamental para cualquier empresa que pretenda utilizarlas para promocionar sus actividades y comunicarse con sus clientes. Una gestión eficaz puede garantizar que los empleados se expresen dentro de los parámetros establecidos por la empresa y que sigan las mejores prácticas de privacidad de datos.
- Supervisar los derechos de autor y las licencias de software: Existen muchas razones importantes para que los empleados cumplan con los acuerdos de derechos de autor y licencias de software. Las organizaciones están obligadas a respetar los términos de los acuerdos de uso del software y los empleados deben estar al tanto de cualquier restricción de uso. Asimismo, los empleados no deben descargar ni utilizar software que no haya sido revisado y aprobado por la empresa.
- Garantizar el acceso físico a las instalaciones de la empresa: Implemente medidas como el acceso mediante tarjeta magnética, el registro de visitantes y la vigilancia para garantizar la seguridad del acceso físico a las instalaciones de su negocio.
- Gestionar el uso de soportes portátiles: Los soportes portátiles, como DVD, CD y memorias USB, son más propensos a perderse o ser robados. Permita únicamente la descarga de datos cifrados en dispositivos de almacenamiento portátiles.
Datos
- Conserva solo lo necesario: reduce el volumen de información que recopilas y conservas a lo estrictamente necesario. Minimiza los lugares donde almacenas datos personales. Ten claro qué información guardas y dónde la guardas.
- Destruye antes de desechar: Tritura los documentos en papel con una trituradora de corte transversal antes de desechar información privada. Destruye también los CD, DVD y otros soportes portátiles. Eliminar archivos o formatear discos duros no borra los datos. En su lugar, utiliza un software diseñado para borrar permanentemente el disco o destrúyelo físicamente.
- Proteja sus datos: Guarde los registros físicos en un lugar seguro. Restrinja el acceso a los empleados que necesiten recuperar datos privados. Realice verificaciones de antecedentes de los empleados y nunca otorgue acceso a empleados temporales ni a proveedores.
- Protección de la privacidad de los datos: Los empleados deben comprender que su política de privacidad es un compromiso con sus clientes para proteger su información. Los datos solo deben utilizarse de forma que se mantenga la identidad del cliente y la confidencialidad de la información. Por supuesto, sus empleados y organizaciones deben cumplir con todas las leyes y regulaciones aplicables.
Legal
- Cumplimiento legal y leyes de protección de datos: Manténgase informado y cumpla con las leyes y regulaciones de protección de datos pertinentes, como el RGPD, la CCPA, etc.
- Informe de incidentes de seguridad: Debe existir un procedimiento para que los empleados o contratistas informen sobre software malicioso en caso de que lo importen inadvertidamente. Todos los empleados deben saber cómo informar sobre incidentes de software malicioso y qué medidas tomar para ayudar a mitigar los daños.
La comunicación eficaz y la notificación inmediata de las infracciones son esenciales para una remediación y recuperación eficientes, así como para el cumplimiento de los requisitos normativos y de cumplimiento.
Beneficios de la divulgación de violaciones de seguridad en la remediación:
La notificación inmediata de una brecha de seguridad permite a todas las partes afectadas, tanto internas como externas, movilizarlas, así como a las partes interesadas clave involucradas en las labores de recuperación y mitigación, según la naturaleza y el alcance del ataque o la vulneración. Por ejemplo, si su organización sufre una brecha de seguridad a través de un tercero, debe ser alertada de inmediato para prepararse y proteger su negocio. Del mismo modo, si una brecha en su sistema pudiera afectar a su cliente, este también debe ser notificado lo antes posible.
Una remediación eficaz y rápida reduce el impacto de una filtración de datos, protegiendo la reputación de la empresa y sus relaciones comerciales. Además, contribuye a mantener la confianza de los clientes al informarles con prontitud sobre el impacto y las medidas adoptadas para prevenir daños mayores.
Normas regulatorias y de cumplimiento para la divulgación de violaciones de seguridad:
Las leyes recientes de protección de datos, como el Reglamento General de Protección de Datos (RGPD) de la UE y la Ley de Privacidad del Consumidor de California (CCPA), exigen la divulgación oportuna de las violaciones de seguridad.
Las nuevas normativas ponen de relieve la creciente importancia de la notificación de violaciones de seguridad. Constantemente surgen nuevas medidas regulatorias que subrayan la importancia de dicha notificación. El incumplimiento de las normativas de privacidad y protección de datos puede acarrear multas cuantiosas y un mayor daño a la reputación. Algunas normativas recientes destacadas establecen plazos y requisitos para la notificación de violaciones de seguridad.
Esto es lo que algunos de ellos requieren:
- RGPD - El RGPD exige a las empresas que notifiquen las violaciones de seguridad en un plazo de 72 horas "siempre que sea factible", con la única excepción de que la violación no "suponga un riesgo para los derechos y libertades de las personas físicas". Si una organización se demora en notificar la violación, debe justificar el retraso. El RGPD contempla fuertes multas por incumplimiento. Dependiendo de las infracciones, las multas pueden alcanzar:
10 millones de euros (11 millones de dólares) o el 2 % de la facturación anual, lo que sea mayor;
20 millones de euros (22 millones de dólares) o el 4 % de la facturación anual, lo que sea mayor.
Todo depende de la investigación del regulador, el grado de negligencia y la gravedad de la violación.
- Ley de Privacidad del Consumidor de California (CCPA) : La CCPA exige a las empresas que informen sobre las filtraciones de datos en un plazo de 72 horas si se trata de datos no cifrados o si un usuario no autorizado tiene acceso a las claves de cifrado de datos cifrados. También exige que las empresas notifiquen al Fiscal General de California si más de 500 residentes de California se ven afectados.
- Ley SHIELD de Nueva York ("Detener los ataques informáticos y mejorar la seguridad de los datos electrónicos") - La "Ley de Notificación y Violación de la Seguridad de la Información del Estado de Nueva York" establece que la divulgación debe realizarse "en el plazo más breve posible y sin demoras injustificadas...", pero no especifica un plazo concreto. También permite a las empresas retrasar la divulgación si las autoridades consideran que esta puede obstaculizar una investigación penal. Al igual que con la CCPA, si la violación afecta a más de 500 residentes de Nueva York, las empresas afectadas deben notificarlo al Fiscal General de Nueva York en un plazo de 10 días. Las empresas que no cumplan con la ley pueden enfrentarse a multas de hasta 5000 dólares por infracción.
- Requisitos de la Comisión de Bolsa y Valores (SEC) : En 2022, la SEC introdujo requisitos relacionados con la ciberseguridad para la protección de los inversores y ahora exige a las empresas que informen a los inversores y accionistas sobre "incidentes importantes" en un plazo de cuatro días hábiles a partir de su descubrimiento. Más recientemente, en marzo de 2023, la SEC propuso actualizaciones a sus normas de ciberseguridad, imponiendo estrictos requisitos de divulgación para las entidades cubiertas y exigiendo a las instituciones afectadas que adopten "políticas y procedimientos por escrito" para la respuesta a incidentes, que incluyan informar a las personas afectadas en un plazo de 30 días.
- Directiva europea NIS-2 («Seguridad de la red y de la información, versión 2») : La normativa de la UE, NIS-2, entró en vigor el 6 de enero de 2023 e introdujo medidas de supervisión más estrictas y simplificó las obligaciones de notificación. Las empresas afectadas deben notificar inicialmente a su autoridad competente un incidente en un plazo de 24 horas desde que tengan conocimiento del mismo y, en un plazo de 72 horas, deben realizar una evaluación inicial de la brecha de seguridad. En el plazo de un mes desde el ataque, las empresas deben presentar un informe final que detalle el alcance del ataque y las medidas de mitigación adoptadas. Las multas de la NIS-2 pueden ascender hasta 10 millones de euros (11 millones de dólares) o el 2 % de los ingresos anuales de la empresa, lo que sea mayor.
- Requisitos de notificación por estado : Los 50 estados de EE. UU. cuentan con leyes que regulan la notificación de filtraciones de datos. Puerto Rico, Guam, el Distrito de Columbia y las Islas Vírgenes también tienen requisitos de notificación. Si bien sería imposible abarcar todas estas leyes aquí, laConferencia Nacional de Legislaturas Estatales) mantiene una lista de las leyes y normativas más recientes en su sitio web.
- Desarrollar una política y un proceso claros para la notificación de violaciones de seguridad.
- Designar a las partes interesadas clave y definir sus responsabilidades.
- Colaborar con terceros para mejorar la capacidad de respuesta.
- Nos estamos preparando para la nueva normalidad de frecuentes filtraciones de datos, tal como lo indican los resultados de nuestra evaluación de ciberseguridad.
Cómo se producen las filtraciones de datos
- Error humano: Los errores cometidos por los empleados son una causa importante de filtraciones de datos. Esto puede incluir el envío de información confidencial al destinatario equivocado, la configuración incorrecta de las bases de datos o la falta de protección adecuada de los datos.
- Ingeniería social: Los atacantes suelen utilizar técnicas engañosas para conseguir que las personas revelen información confidencial. Entre las tácticas más comunes se incluyen los correos electrónicos de phishing, el uso de pretextos, el uso de señuelos y el acceso no autorizado a la información.
- Amenazas persistentes avanzadas (APT, por sus siglas en inglés): Se trata de ciberataques prolongados y dirigidos en los que un intruso accede a una red y permanece sin ser detectado durante un período prolongado.
- Ataques de ransomware: El software malicioso que cifra los datos de una organización y exige un pago por la clave de descifrado es cada vez más común.
- Dispositivos perdidos o robados: Los ordenadores portátiles, los teléfonos inteligentes, los discos duros externos y otros dispositivos de almacenamiento que contienen información confidencial pueden provocar una filtración de datos si se pierden o son robados.
- Pérdida de cintas de respaldo durante el transporte: Los soportes físicos que contienen datos confidenciales pueden perderse o ser robados durante el transporte, especialmente si no van acompañados de un escolta cualificado.
- Los hackers irrumpen en los sistemas: los ciberdelincuentes explotan las vulnerabilidades de seguridad para obtener acceso no autorizado a sistemas y datos.
- Amenazas internas: Empleados o contratistas que roban información o que proporcionan acceso intencionadamente a personas no autorizadas.
- Información obtenida mediante prácticas comerciales engañosas: por ejemplo, datos comprados a una empresa ficticia o a través de medios fraudulentos.
- Malas prácticas comerciales: por ejemplo, enviar información confidencial mediante métodos inseguros como postales o correos electrónicos sin cifrar.
- Fallos de seguridad interna: Falta de medidas de seguridad adecuadas, como contraseñas débiles o software sin actualizar.
- Infecciones por malware: virus, troyanos, spyware y otros programas maliciosos que explotan vulnerabilidades de seguridad.
- Eliminación inadecuada de información: Información confidencial desechada sin la destrucción adecuada, por ejemplo, en contenedores de basura.
- Redes no seguras y Wi-Fi: Las filtraciones de datos pueden producirse cuando se transmite o se accede a información confidencial a través de redes Wi-Fi públicas o no seguras.
- Falta de capacitación y concientización de los empleados: Los empleados que desconocen los protocolos de seguridad y las mejores prácticas pueden provocar inadvertidamente brechas de seguridad.
- Controles de acceso débiles: Unos controles de acceso y una gestión de privilegios insuficientes pueden permitir el acceso no autorizado a datos confidenciales.
- Riesgos relacionados con terceros y proveedores: Las filtraciones de datos pueden producirse debido a vulnerabilidades en los sistemas de proveedores o prestadores de servicios externos.
- Vulnerabilidades del almacenamiento en la nube: Las medidas de seguridad inadecuadas en las soluciones de almacenamiento en la nube pueden provocar accesos no autorizados y fugas de datos.
- Vulnerabilidades de los dispositivos móviles: El uso cada vez mayor de dispositivos móviles con fines comerciales puede provocar filtraciones de datos si estos dispositivos no están debidamente protegidos.
¿Quieres saber más?
-
Categoría:
-
Autor:Unidad de control de combustible JetStream



