La descarga está en progreso. Por favor, espere

La descarga está en progreso. Por favor, espere

LOPD-Elaboración de un

Presentaciones similares


Presentación del tema: "LOPD-Elaboración de un"— Transcripción de la presentación:

1 LOPD-Elaboración de un
Portada El Proyecto Fin de Carrera “LOPD_ Elaboración de un Plan de Seguridad y Audtoría Interna” está enmarcado dentro del Área de Trabajo “Administración de redes y sistemas operativos” de la titulación de Ingeniería Informática cursada en la UOC desarrollado por Elena M! García Villacorta. El Profesor responsable de la asignatura es Pierre Bourdin y el consultor es Eduard Marco Galindo El documento comienza describiendo el problema planteado, los objetivos del trabajo, cómo es el proyecto y cuáles son los entregables que se han realizado. Seguidamente se hará mención al método utilizado y calendario para poder entender la evolución de este trabajo, cuáles son sus límites y objetivos. El trabajo comienza con la introducción sobre la Ley Orgánica de Protección de Datos, y una breve explicación de la legislación vigente, ya que será fundamental para el desarrollo del trabajo en cuestión y otras cuestiones relevantes. Esto nos permitirá sumergirnos en todo lo necesario para la realización de un Plan de Seguridad y adaptar nuestra empresa FormacionL según las necesidades encontradas en la realización de una Auditoría Interna. Este PFC tiene como fecha e entrega final el 7 de junio de 2017 LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna Elena María García Villacorta Ingeniería Informática Administración de Redes y Sistemas Operativos Eduard Marco Galindo Pierre Bourdin 07/06/2017

2 Índice Introducción I Introducción II Objetivo LOPD- Marco Normativo
LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna Índice Introducción I Introducción II Objetivo LOPD- Marco Normativo LOPD- ¿Que se considera un dato de carácter personal? LOPD-Principios LOPD FormacionL- Actividad FormacionL-Estructura FormacionL: Ficheros inscritos en la AEPD Auditoría. Niveles de Seguridad Auditoría- Puntos Auditados Conclusiones Auditoría Interna Adaptación Plan de Seguridad a la Organización Documento de Aplicación Legal LOPD Documento de Seguridad Tutela de los Derechos ARCO Centro de Atención Integral Conclusiones Elena Mª García Villacorta

3 LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna
Introducción I El PFC trata de la realización de una Auditoría Interna de los diferentes centros de trabajo y de los Sistemas de Información de FormacionL, y según el resultado de esta elaborar un Plan de Seguridad que permita adaptar la empresa al cumplimiento de la LOPD Elena Mª García Villacorta

4 LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna
Introducción II Para el desarrollo correcto para la realización del PFC y para que este concluya a tiempo y con el resultado deseado, es necesario conocer: Los requisitos necesarios Las tareas a realizar La realización de una planificación de las tareas Las actividades y tareas a realizar son: Conocer la normativa LOPD FormaciónL Auditoría Interna Adaptación del Plan de Seguridad a la Organización Elena Mª García Villacorta

5 LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna
Objetivo del PFC El objetivo a conseguir en la realización de este PFC es conseguir que FormacionL sea una empresa que garantice la seguridad de los datos, la protección de la intimidad y la autodeterminación informativa de las personas siguiendo la normativa de la AEPD. Elena Mª García Villacorta

6 Derecho fundamental que tienen todos los ciudadanos
LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna LOPD-Marco Normativo Marco Normativo LEY ORGÁNICA 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (LOPD) REAL DECRETO 1.720/2007, de 21 de diciembre, que desarrolla la Ley de Protección de Datos de Carácter Personal (RLOPD). Es tu derecho: La amplitud del objeto de la LOPD ha determinado la configuración de un nuevo derecho: EL DERECHO A LA AUTODETERMINACIÓN INFORMATIVA, distinto e independiente al derecho de la intimidad y propia imagen Derecho fundamental que tienen todos los ciudadanos Los datos personales no sean utilizados por parte de terceros sin la autorización debida. Elena Mª García Villacorta

7 LOPD¿QUÉ SE CONSIDERA UN DATO DE CÁRACTER PERSONAL?
LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna LOPD¿QUÉ SE CONSIDERA UN DATO DE CÁRACTER PERSONAL? Art. 3. a) de la Ley Orgánica 15/1999 “cualquier información que concierne a personas físicas, identificadas e identificables” “Información alfanumérica, audio, video, imagen o cualquier tipo susceptible de recogida, registro, tratamiento o transmisión relativa a una persona física identificada o identificable” Elena Mª García Villacorta

8 LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna
LOPD: Principios LOPD “Una persona educada en seguridad es la base de cualquier entorno fiable en la seguridad de la información. Sin una adecuada educación se convierte en el eslabón más débil, que rompe cualquier política de seguridad.” LOS OBJETIVOS A CONSEGUIR SON: Garantizar la seguridad de los datos, es decir los siguientes aspectos: Confidencialidad Disponibilidad Integridad Mantener el nivel de seguridad alcanzado Mantenimiento de los sistemas y los procedimientos asociados. Elena Mª García Villacorta

9 FormacionL- Actividad
LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna FormacionL- Actividad FormacionL, es una empresa dedicada a las acciones de formación, elaboración de material didáctico y organización de encuentros, seminarios y jornadas adaptadas a los requerimientos y necesidades de las entidades con las que colabora.  La información es uno de los activos más importantes de toda organización, requiere junto a los procesos y sistemas que la manejan, ser protegidos convenientemente frente a amenazas que puedan poner en peligro la continuidad de los niveles de competitividad, rentabilidad y conformidad legal necesarios para alcanzar los objetivos de la organización. .. Elena Mª García Villacorta

10 FormacionL:Estructura
LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna FormacionL:Estructura La estructura de la empresa es la siguiente: Dirección General Técnica: Dirección de Organización Dirección de Sistemas: Dirección Económica: Dirección de Recursos Humanos Dirección de Actividad Dirección de Desarrollo Territorial Gerencias Centros especializados Elena Mª García Villacorta

11 Ficheros inscritos en la AEPD
LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna Ficheros inscritos en la AEPD todo conjunto organizado de datos de carácter personal, cualquiera que fuere la forma o modalidad de su creación, almacenamiento, organización y acceso. Ficheros responsables de la Dirección de Desarrollo Territorial Usuarias Autorientación Usuarias Ficheros responsables de la Dirección de Recursos Humanos Recursos Humanos Curriculos FormacionL Ficheros responsables de la Dirección Económica Clientes y Proveedores. Contabilidad y Hacienda Pública Ficheros responsables de la Dirección de Organización Agenda Corporativa Eventos:Comunicación y Marketing Elena Mª García Villacorta

12 Auditoría: Niveles de Seguridad
LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna Auditoría: Niveles de Seguridad A partir del nivel medio los sistemas de información e instalaciones de tratamiento y almacenamiento de datos se someterán, al menos cada dos años, a una auditoría interna o externa que verifique el cumplimiento del presente título. Elena Mª García Villacorta

13 Auditoría: Puntos Auditados
LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna Auditoría: Puntos Auditados Verificación de características a nivel de Sistemas de Información Análisis de documentos de seguridad a nivel de sistemas de información Revisión de los Procedimientos técnicos y organizativos Revisión de las Medidas de Seguridad exigidas en el Reglamento Realización del censo de ficheros en soporte no automatizado de cada Centro Elena Mª García Villacorta

14 Conclusiones Auditoría Interna
LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna Conclusiones Auditoría Interna La protección de datos de carácter personal por FormacionL se puede considerar MUY SATISFACTORIA Tras los pasos dados para adaptar la Empresa a la normativa vigente en materia de protección de datos de carácter personal, la empresa se encuentra en un buen estado de salud respecto al tratamiento de datos de carácter personal. Las medidas que se han visto quedan por implantar o mejorar, garantizarán la protección total de los datos íntimos, personales y que son, en definitiva, propiedad de cada persona Elena Mª García Villacorta

15 Adaptación Plan de Seguridad a la Organización
LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna Adaptación Plan de Seguridad a la Organización Inscribir los ficheros de datos de carácter personal Pasar una auditoría interna o externa cada 2 años Elaborar e implantar la normativa de seguridad mediante Documento de Seguridad Implantación de procedimientos Comunicación al personal de la empresa de: Las personas responsables en la empresa Normas a cumplir por parte del personal Procedimientos establecidos por la ley Derechos ARCO Obligación de informar de las incidencias Implantación herramienta de comunicación de incidencia Centro de Atención Integral Implantación de medidas de seguridad física Eliminación de los datos en papel una vez finalizada la función de recogida Cambio de cables en los SI al menos una vez al año Instrumentos para cumplir físicamente la ley Formación a todo el personal de la empresa Elena Mª García Villacorta

16 Documento de Aplicación Legal LOPD
LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna Documento de Aplicación Legal LOPD Documento de Aplicación Legal de uso interno del personal de la empresa en el que se incluyen todas las cláusulas a incluir en todos los procedimientos de trabajo con datos de carácter personal, para el desarrollo del trabajo diario de la empresa con los trabajadores, clientes, proveedores y ciudadanía en general Documento de Aplicación Legal LOPD (Anexo IV). Creación de modelos para las cláusulas de los distintos procedimientos Para La adaptación del plan de seguridad en la empresa se ha creado un Documento de Aplicación Legal de uso interno del personal de la empresa en el que se incluyen todas las cláusulas a incluir en todos los procedimientos de trabajo con datos de carácter personal, para el desarrollo del trabajo diario de la empresa con los trabajadores, clientes, proveedores y ciudadanía en general Dichas cláusulas extraídas son de obligado cumplimiento, y aparte de crear dicho documento, han sido publicadas en la intranet para facilitar dicho uso al personal de la empresa. Estas cláusulas están incluidas en el Anexo IV del documento memoria del PFC, y cada una de ellas hace referencia al artículo (o artículos) de la LOPD por la que se crean y son las siguientes: Modelo de respuesta a curriculum vitae Cláusula del deber de información y consentimiento para la recogida de datos de carácter personal Cláusula del deber de información y consentimiento para la recogida de imágenes como dato personal Contratos con terceros que tratan datos de FormacionL Contratos con Terceros que no acceden a datos pero si a los Centros o a la Dirección General Técnica Contratos en los que FormacionL es Encargado de Tratamiento Formulario de acceso a los datos para el personal Formulario de acceso a los datos para personas beneficiarias Formulario de rectificación de los datos para el personal Formulario de rectificación de los datos para Usuarias Formulario de cancelación de los datos para el personal Formulario de cancelación de los datos para personas beneficiarias Elena Mª García Villacorta

17 Las normas especificadas están agrupadas en cinco bloques:
LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna Documento de Seguridad El artículo 88.1 del RDLOPD exige a la Organización (en su calidad de responsable de fichero) que proceda a elaborar un Documento de Seguridad que recogerá las medidas de índole técnica y organizativa acordes a la normativa de seguridad vigente que será de obligado cumplimiento para el personal con acceso a los sistemas de información. Las normas especificadas están agrupadas en cinco bloques: Reglamentación y procedimientos para los ficheros temporales Normas para la identificación y control de acceso de las personas ante los SI Gestión de soportes y documentos que almacenan datos de carácter personal Normas relativas a los datos tratados fuera de centros no pertenecientes a la empresa Normas de uso aceptable de los SI (pc, portatíles..) Para la adaptación del plan de seguridad se crea El Documento de Seguridad, el cual está incluido en el Anexo 5 del Documento memoria del PFC. En El artículo 88.1 del reglamento de la LOPD RDLOPD exige a la Organización (en su calidad de responsable de fichero) que proceda a elaborar un documento de seguridad que recogerá las medidas de índole técnica y organizativa acordes a la normativa de seguridad vigente que será de obligado cumplimiento para el personal con acceso a los sistemas de información. Como primer paso para asegurar la integridad, seguridad y calidad de los datos, el Documento de Seguridad define una serie de normas, medidas y procedimientos de seguridad respecto a los Sistemas de Información que, cada persona usuaria de FormacionL, debe seguir. Las normas especificadas en el documento de seguridad están agrupadas en cinco bloques: Normas de uso aceptable de los Sistemas de Información (pc, portátiles, antivirus, impresoras…) Normas para la identificación y control de acceso de las personas ante los sistemas de información Gestión de soportes y documentos que almacenan datos de carácter personal Normas relativas a los datos tratados fuera de centros no pertenecientes a la Empresa Reglamentación y procedimientos para los ficheros temporales. Es necesario hacer especial hincapié en las normas de Gestión de soportes y documentos, y en el lado opuesto, están las normas generales y las relativas a los datos tratados fuera de centros de la empresa, cuyo nivel de cumplimiento es bastante elevado. Aspectos mínimos recogidos en el Documento de Seguridad: Ámbito de Aplicación Medidas, normas y procedimientos definidos e implantados Funciones y obligaciones del personal Estructura de los ficheros y descripción de los sistemas que los tratan Procedimiento de Notificación, gestión y respuesta ante incidentes Procedimientos para realización de copias de respaldo y de recuperación de los datos. Medidas de protección para el transporte de soportes y documentos Declaración de tratamientos y/o accesos a datos por terceros También debe recoger (obligatorio para niveles medio y alto) Identificación de los responsables de los datos: Responsables de Seguridad Controles para verificar el cumplimiento de las medidas. Elena Mª García Villacorta

18 Tutela de los derechos ARCO
LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna Tutela de los derechos ARCO A CCESO R ECTIFICACIÓN C ANCELACIÓN La Tutela de los derechos ARCO del ciudadano sobre sus datos, incluidos en el Documento de Seguridad y un derecho principal del ciudadano son Acceso la posibilidad que tiene la persona interesada de dirigirse al titular del fichero para solicitar y obtener gratuitamente información sobre sus datos de carácter personal que están siendo sometidos a tratamiento, sobre su origen y las comunicaciones realizadas o que se prevean realizar de los mismos La solicitud se ha de dirigir al Responsable de seguridad Formulario disponible en la Intranet Plazo 10 días Rectificación El titular de los datos podrá ejercitar estos derechos cuando los datos sean inexactos, o incompletos o cuando el tratamiento a que están siendo sometidos no se ajuste a lo dispuesto en la LOPD (en particular cuando tales datos resulten inadecuados o excesivos) Cancelación El titular de los datos podrá ejercitar estos derechos cuando los datos sean inexactos, o incompletos o cuando el tratamiento a que están siendo sometidos no se ajuste a lo dispuesto en la LOPD (en particular cuando tales datos resulten inadecuados o excesivos). Los datos quedarán inutilizados en el fichero Oposición El derecho de oposición es el derecho del afectado a que no se lleve a cabo el tratamiento de sus datos de carácter personal o se cese en el mismo los siguientes supuestos del artículo 34 RLOPD O POSICIÓN Elena Mª García Villacorta

19 Centro de Atención Integral
LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna Centro de Atención Integral Esta alojado en la Intranet de FormacionL, y dará soporte a los siguientes procedimientos, requeridos por la LOPD : Consultas: Consultas informáticas Consultas LOPD Informática: Instalación de software Solicitud de copia de seguridad Asistencia técnica aplicaciones Asistencia técnica en el puesto de trabajo LOPD: Identificación y autenticación de personas Derecho de acceso a los datos Gestión de soportes Ficheros no automatizados (en papel) Cumplimiento de normas de seguridad Cualquier otra incidencia Solicitud de tratamiento de datos de carácter personal Entrada y salida de soportes Para la adaptación del plan de seguridad se ha creado el Centro de Atención Integral para el Registro de incidencias Dicho centro se está desarrollando en la Intranet de la Organización y vamos a ver algunas características en este apartado. El RLOPD recoge, en los artículos 90 y 100 la obligatoriedad de llevar un registro de incidentes relacionados con los ficheros y soportes que contienen datos de carácter personal. Además de estos procedimientos, no hay que olvidar los derechos ARCO (acceso, rectificación, cancelación y oposición de los datos) de las personas. Estos procedimientos se tienen que articular a través de un canal eficiente, rápido y directo que permita ejercer dichos derechos en el plazo estipulado por la ley La solución completa para el soporte se denomina Servicio de atención integral. La composición del Servicio de atención integral se resume en el Diagrama 5”Servicio de Atención Integral” Estará alojado en la Intranet de FormacionL, y dará soporte a los siguientes procedimientos, requeridos por la LOPD: Consultas – Consultas informáticas Consultas – Consultas LOPD Informática – Asistencia técnica aplicaciones FormacionL Informática – Asistencia técnica en el puesto de trabajo Informática – Instalación de software Informática / LOPD – Solicitud de copia de seguridad LOPD – Identificación y autenticación de personas LOPD – Derecho de acceso a los datos LOPD – Gestión de soportes LOPD – Ficheros no automatizados (en papel) LOPD – Cumplimiento de normas de seguridad LOPD – Cualquier otra incidencia LOPD – Solicitud de tratamiento de datos de carácter personal Entrada y salida de soportes Elena Mª García Villacorta

20 LOPD-Elaboración de un Plan de Seguridad y Auditoría Interna
Conclusiones En el desarrollo de este PFC se ha estudiado con profundidad la LOPD y todo el reglamento que trata datos de carácter personal y lo importante del cumplimiento para las empresas, y para la vida cotidiana del ciudadano en general. Por tanto, se puede afirmar que tras los pasos dados para adaptar la Empresa a la normativa vigente en materia de protección de datos de carácter personal, la empresa se encuentra en un buen estado de salud respecto al tratamiento de datos de carácter personal. Las medidas que están en marcha y las que se pondrán en breve, garantizarán la protección total de los datos íntimos, personales y que son, en definitiva, propiedad de cada persona. En el desarrollo de este PFC se ha estudiado con profundidad la LOPD y todo el reglamento que trata datos de carácter personal y lo importante del cumplimiento para las empresas, y para la vida cotidiana del ciudadano en general. Hemos cumplido en gran parte los objetivos inicialmente propuestos, aunque hubiera completado el objetivo si se hubiera realizado todas las fases de la Auditoría y realizado un Plan de Formación completo. Los plazos previamente establecidos en la Planificación Inicial han tenido algún desfase por motivos externos, pero se ha podido desarrollar el PFC con los mínimos establecidos. Por tanto, se puede afirmar que tras los pasos dados para adaptar la Empresa a la normativa vigente en materia de protección de datos de carácter personal, la empresa se encuentra en un buen estado de salud respecto al tratamiento de datos de carácter personal. Las medidas que están en marcha y las que se pondrán en breve, garantizarán la protección total de los datos íntimos, personales y que son, en definitiva, propiedad de cada persona. Por lo tanto una ampliación de este PFC con posterioridad debería ser: completar las fases de la Auditoría. Se ha detallado los resultados de la Auditoría pero no se ha realizado el informe de auditoría tal como marca el artículo 96.2, y que es obligatorio realizarlo por LOPD. Tampoco se ha realizado la comunicación del informe anteriormente citado y su custodia por el Responsable de Seguridad para la disponibilidad por parte de las autoridades, acción que es obligatoria por ley, lo refleja el artículo 96.3 del RLOPD Realizar un Plan de Formación Realizar un informe de situación actual del CPD (ISACPD) y Escaneo de Vulnerabilidades, que aunque no sean de obligatorio cumplimiento para nuestra Auditoría, si lo es para tener una Organización segura. Elena Mª García Villacorta


Descargar ppt "LOPD-Elaboración de un"

Presentaciones similares


Anuncios Google