Vous êtes sur la page 1sur 12

Adopción del RGPD Utilizando

COBIT® 5

Resumen
Este artículo técnico aborda los elementos clave del Reglamento General de Protección de Datos (RGPD), la importancia del
gobierno de la TI de la Empresa (GEIT) y el papel de COBIT® 5 en el establecimiento de un marco de gobierno, las conexiones
entre COBIT 5 y los requisitos de cumplimiento del RGPD, así como consejos y enseñanzas clave para los esfuerzos de
implementación del RGPD utilizando COBIT 5.
Introducción – El tiempo se agota para el RGPD
El 25 de mayo de 2018, fecha límite para el cumplimiento con el En los últimos años, las autoridades de protección de datos de la UE
Reglamento General de Protección de Datos (RGPD), se acerca se han vuelto mucho más activas a raíz de algunos acontecimientos
rápidamente; sin embargo, muchas compañías multinacionales importantes relacionados con la privacidad. El RGPD es mucho más
todavía están atrasadas en sus preparativos. Aprobada por el agresivo que los requisitos anteriores, con consecuencias más duras
Parlamento Europeo y el Consejo Europeo en abril de 2016, la por quiebras de seguridad. Sin embargo, el lenguaje del RGPD deja
reforma de Protección de Datos de la UE sustituye a la Directiva de espacio para la interpretación: Utiliza el término "razonable" en su
Protección de Datos, y es un reglamento general que obliga a las definición del nivel de protección requerido con respecto a los datos
organizaciones a cumplir con requisitos muy estrictos en materia personales, pero no define qué significa "razonable" en realidad. Esto
de protección de datos personales de los ciudadanos de la UE. Por ofrece al órgano rector del RGPD un amplio margen de maniobra a la
primera vez, este requisito también afecta a las compañías con sede hora de evaluar las multas por incumplimiento.
fuera de Europa que hacen negocios en Europa. Este cumplimiento
afectará a los equipos de seguridad y privacidad que manejan En resumidas cuentas: no importa dónde se encuentre una empresa.
información personalmente identificable (PII), incluyendo información Si la empresa aloja información privada sobre un ciudadano de la
básica de identidad; direcciones (incluyendo direcciones de internet); UE, es responsable de la protección de dichos datos. Esto tendrá
e información médica, biométrica, étnica, política o sexual. Es un un efecto drástico en la forma en que las empresas mantienen,
desarrollo importante que las empresas deben abordar. almacenan y utilizan los datos de clientes, empleados, proveedores o
cualquier otra persona. Está obligando a muchas empresas de fuera
¿Por qué el RGPD es diferente? Los requisitos para proteger de la UE a replantearse su estrategia en el mercado europeo, por
la información personal no son nuevos, pero han crecido los siguientes motivos: cualquier compañía que almacene o procese
significativamente con la explosión de la computación y el información personal de ciudadanos de la UE debe cumplir con
almacenamiento en la nube. La nube, la seguridad y el cumplimiento estos requisitos. Entre los criterios específicos que desencadenan
son las principales áreas de interés dentro del RGPD. Desde una el cumplimiento se incluyen los siguientes: 1) La presencia física de
perspectiva normativa, este tipo de implementación no es nada una empresa en la UE, o 2) El tratamiento de datos personales de
nuevo. Hasta la fecha, el mundo ha visto las directivas de privacidad residentes de la UE por parte de una empresa, aunque ésta no tenga
de la UE, la Ley de Transferencia y Responsabilidad de Seguro presencia física en la UE.
Médico (HIPAA) de EE.UU., el Puerto Seguro, la Ley Gramm-Leach-
Bliley (GLBA) de EE.UU., la Ley Patriota de EE.UU., y muchas otras.

Adopción del RGPD Utilizando COBIT® 5 // 2


Elementos clave del RGPD
La legislación del RGPD tiene numerosas facetas, y muchas • Minimización de datos. Los datos personales deben ser
organizaciones al inicio podrían sentirse abrumadas con los adecuados, pertinentes y limitados a lo necesario en relación con
requisitos. Sin embargo, una vez que se desglosa en sus elementos los fines para los que se tratan.
básicos, es posible ver los bloques constitutivos que finalmente
• Exactitud. Los datos personales deben ser exactos, y si fuera
formarán el plan general del proyecto. El RGPD bosqueja los
necesario, mantenerse actualizados; deben adoptarse todas las
principios clave relacionados con el tratamiento de datos personales.
medidas razonables para garantizar que los datos personales
Éstos se pueden considerar como el nivel más alto en la taxonomía
inexactos, con respecto a los fines para los que se estén tratando,
de los requisitos. Pueden desglosarse y correlacionarse con las
se eliminen o rectifiquen sin demora.
prácticas actuales de la empresa para paliar el impacto de la
magnitud de la legislación. • Limitación de almacenamiento. Los datos personales se deben
mantener en una forma que permita la identificación de los
Estos son los principios1 clave del RGPD que se aplican al tratamiento interesados durante un período no superior al necesario para los
de datos personales: fines para los que los datos personales se estén tratando.
• Licitud, lealtad y transparencia. Los datos personales se deben
tratar de forma lícita, leal y transparente en relación con el • Integridad y confidencialidad. Los datos personales se deben
interesado. tratar de manera que se les garantice una seguridad adecuada,
incluyendo la protección contra el tratamiento no autorizado
• Limitación de la finalidad. Los datos personales se deben recoger o ilícito y contra su pérdida, destrucción o daño accidental,
para fines determinados, explícitos y legítimos, y no tratarse utilizando las medidas técnicas u organizativas adecuadas.
ulteriormente de manera incompatible con dichos fines.
• Responsabilidad. El responsable de tratamiento será responsable
del cumplimiento del RGPD y deberá poder demostrarlo.

Gobierno de las TI de la Empresa y principios COBIT


Para las empresas que ya cuentan con una estructura de gobierno Aunque hoy en día el marco se conoce simplemente como
sólida, la batalla del cumplimiento podría estar medio ganada. COBIT, sus orígenes se basan en la confidencialidad, integridad,
Para aquellas sin una estructura formal establecida, el RGPD disponibilidad y aseguramiento de la información, de ahí el acrónimo
acaba de convertirse en uno de los principales impulsores para su original de Objetivos de Control para la Información y Tecnología
adopción. Los marcos de gobierno son buenas prácticas diseñadas relacionada. La versión más reciente, COBIT 5, se considera el único
para ser adaptables al entorno específico en el que operan y, marco empresarial que se enfoca en el gobierno y la gestión de las
generalmente, resisten la prueba del tiempo; es decir, son aplicables TI empresariales (GEIT). Este modelo holístico, basado en principios,
independientemente del entorno externo cambiante y de los cambios es un instrumento idóneo para ayudar en la adopción de buenas
en las tecnologías. Los buenos marcos de gobierno definen un prácticas para soportar la meta empresarial de creación de valor
lenguaje común, proporcionan un enfoque empresarial preciso y para sus partes interesadas. Su fortaleza es asegurar el logro de
ayudan a satisfacer los requisitos de cumplimiento y normativos al beneficios, la optimización de riesgos y la optimización de recursos,
proporcionar métodos repetibles. Y lo más importante, los marcos de así como proporcionar un marco de gran alcance para gobernar y
gobierno se enfocan en proporcionar valor a las partes interesadas gestionar los esfuerzos hacia el cumplimiento con el RGPD. La figura
de la empresa al garantizar la entrega de beneficios, mientras se 1 ilustra los principios de COBIT 5 y su aplicabilidad de alto nivel al
optimizan los riesgos y los recursos. A pesar de que actualmente éxito de la adopción del RGPD.
existen innumerables marcos en el mercado aplicables a la asistencia
con el cumplimiento del RGPD, uno de ellos destaca como una Una buena característica de COBIT 5 es que se puede aprovechar
herramienta apropiada y útil: COBIT. como un marco para gestionar marcos. Esto significa que las

1 Artículo 5, Reglamento General de Protección de Datos—Principios relativos al tratamiento, http://www.privacy-regulation.eu/es/5.htm

Adopción del RGPD Utilizando COBIT® 5 // 3


organizaciones pueden obtener una mejor visibilidad y control de
los diversos marcos, estándares y mejores prácticas que utilizan al
organizarlos bajo un modelo centralizado. Figura 1: Principios de COBIT 5

Aprovechar COBIT para lograr un cumplimiento no es nada nuevo.


De hecho, muchas organizaciones utilizaron con éxito el marco Diferentes partes interesadas
para ayudar en la adopción de prácticas en apoyo a la legislación Satisfacción de tienen diferentes requisitos de
Sarbanes-Oxley de los EE.UU., por lo que también es adecuado para las Necesidades aseguramiento, y la cascada de
ayudar con el RGPD. de metas de COBIT valida la alineación
las Partes de las necesidades de las partes
Interesadas interesadas con las prácticas y los

Habilitación de un
procesos específicos.

Enfoque Holístico COBIT cubre todas las funciones y


los procesos dentro de la empresa,
En el núcleo del marco se encuentran los catalizadores. En la cobertura y trata la información y las
integral de la tecnologías relacionadas como
figura 2 se ilustran catalizadores que son "factores que, individual y
empresa activos que necesitan tratarse
colectivamente, influyen sobre si algo funcionará o no".2 como cualquier otro activo por
todos los miembros de la empresa.
Los catalizadores se pueden considerar como los ingredientes de
un enfoque holístico para gobernar y administrar la información en
relación con los requisitos del RGPD. Las siguientes categorías de
catalizadores proporcionan una visión completa del enfoque de la COBIT se alinea con otros
empresa para adoptar las prácticas necesarias para satisfacer las estándares y marcos de referencia
Aplicación
necesidades de conformidad y desempeño: relevantes a un nivel alto y, por lo
de un marco
• Principios, políticas y marcos. Los comportamientos deseados tanto, puede servir como el marco
integrado único
de referencia global para la gestión
se traducen en una guía práctica y en los marcos flexibles que
y el gobierno de las TI de empresa.
gestionan las conexiones y las modificaciones a esos principios
y políticas. Las buenas prácticas incluyen el alcance y la validez,
las consecuencias del incumplimiento, los medios para manejar
las excepciones y las formas en que el cumplimiento se va a COBIT define un conjunto de
monitorizar y a medir. Habilitación componentes interactivos, o
de un Enfoque catalizadores, para soportar la
• Procesos. Un proceso es un conjunto organizado de prácticas y Holístico implementación de un sistema
actividades para lograr ciertos objetivos y producir un conjunto integral de gobierno y gestión.
de productos en aras de las metas generales de la empresa. El
modelo de referencia del proceso COBIT identifica 37 procesos
en cinco dominios (un dominio de gobierno y cuatro dominios de
gestión). Afortunadamente, hay una guía de catalizadores, COBIT COBIT hace una clara distinción
5: Procesos Catalizadores , que es un magnifico recurso. La entre gobierno y gestión, lo cual es
aplicabilidad al cumplimiento con el RGPD es significativa. Para clave para garantizar que se evalúan
diferenciar el
cada uno de los procesos, COBIT identifica lo siguiente: las necesidades, condiciones y
gobierno de la
opciones de las partes interesadas
gestión
para determinar los objetivos
empresariales equilibrados y
acordados que se pretenden lograr.

Fuente: ISACA, COBIT 5: Un Marco de Negocio para el Gobierno y la Gestión de las TI de


Empresa, figura 2, EE.UU., 2012

2 ISACA, COBIT 5: Un Marco de Negocio para el Gobierno y la Gestión de las TI de Empresa, página 27, EE.UU., 2012

Adopción del RGPD Utilizando COBIT® 5 // 4


FIGURA 2: Catalizadores de COBIT 5

Estructuras Cultura, Ética y


Procesos
Organizativas Comportamiento

Principios, Políticas y Marcos

Servicios, Personas,
Información Infraestructuras y Habilidades y
Aplicaciones Competencias

Fuente: ISACA, COBIT 5: Un Marco de Negocio para el Gobierno y la Gestión de las TI de Empresa, figura 12, EE.UU., 2012

• Descripción y finalidad • Cultura, ética y comportamiento. Con frecuencia subestimado


• Metas relacionados con las TI y métricas asociadas como un factor de éxito en las actividades de gobierno y gestión,
• Metas del proceso y métricas asociadas este catalizador se refiere al conjunto de comportamientos
individuales y colectivos en una empresa que apoyan la meta
• Prácticas de gobierno y gestión (la guía necesaria para alcanzar
general de proporcionar valor. Las buenas prácticas incluyen
las metas del proceso)
comunicación, concienciación del comportamiento deseado,
• Las actividades que apoyan cada práctica (la guía para lograr las incentivos, y reglas y normas.
prácticas de gobierno y gestión)
• Información. Este catalizador se puede considerar el alma no
• Matriz de asignación de responsabilidades Responsable,
solo de COBIT, sino también del RGPD. Embebida en cualquier
Encargado, Consultado e Informado (RACI)
organización, incluye toda la información producida y utilizada por
• Entradas y salidas a nivel práctico
la empresa. La naturaleza de la información se puede comprender
• Orientación relacionada (otros marcos y estándares industriales mejor definiendo y aclarando sus propiedades, incluyendo toda
que se pueden consultar para obtener información más detallada) la información generada y tratada por los procesos empresariales
o de TI a lo largo del ciclo de vida de sus datos, desde la
Finalmente, las buenas prácticas de proceso incluyen el modelo
información hasta el conocimiento y el valor. Se puede encontrar
de referencia de procesos de COBIT 5, completado con prácticas,
una descripción más detallada del ciclo de vida y los atributos
actividades y referencias de la industria específicas para lograr la
clave de la información en COBIT 5: Información Catalizadora.
finalidad del tratamiento. Los 37 procesos que conforman el modelo
de referencia del proceso se indican en la figura 3. Esta publicación • Servicios, infraestructuras y aplicaciones. Este catalizador incluye
hará referencia a algunos procesos específicos en secciones toda la tecnología que proporciona el tratamiento de información
posteriores. y servicios. Las buenas prácticas incluyen reutilización, compra
• Estructuras organizativas. Este catalizador con frecuencia es vs. construcción, simplicidad, agilidad, apertura y, por supuesto,
el más fácil de identificar, pero el más difícil de documentar, y marcos industriales adicionales para la gestión de servicios,
supone mucho más que la mera creación de organigramas. tales como la Biblioteca de Infraestructura de Tecnologías de
Incluye buenas prácticas, tales como entidades clave para la toma Información (ITIL®).
de decisiones, alcance del control, nivel/delegación de autoridad,
• Personas, habilidades y competencias. Se precisan personas
principios operacionales y procedimientos de escalamiento en una
para la conclusión exitosa de las actividades y la toma de
empresa.

Adopción del RGPD Utilizando COBIT® 5 // 5


FIGURA 3: Modelo de referencia DE PROCESOS DE COBIT 5

GOBIERNO GESTIÓN

Evaluar, Orientar y Alinear, Planificar y Construir, Adquirir e Entregar, dar Servicio y Supervisar, Evaluar y Valorar
Supervisar Organizar Implementar Soporte

EDM01 Asegurar el APO01 Gestionar el BAI01 Gestionar los DSS01 Gestionar las MEA01 Supervisar,
Establecimiento y Marco de Gestión Programas y Operaciones Evaluar y Valorar
el Mantenimiento de TI Proyectos Rendimiento y
del Marco de Conformidad
DSS02 Gestionar las
Gobierno
APO02 Gestionar la BAI02 Gestionar la Peticiones y los
Estrategia Definición de Incidentes del MEA02 Supervisar,
EDM02 Asegurar la Entrega Requisitos Servicio Evaluar y Valorar
de Beneficios el Sistema de
APO03 Gestionar la
BAI03 Control Interno
Arquitectura Gestionar la DSS03 Gestionar los
EDM03 Asegurar la Empresarial Identificación y la Problemas
Optimización del Construcción de MEA03 Supervisar,
Riesgo Soluciones Evaluar y Valorar
APO04 Gestionar la DSS04 Gestionar la
el Cumplimiento
Innovación Continuidad
BAI04 con los
EDM04 Asegurar la Gestionar la
Requisitos
Optimización de los Disponibilidad y DSS05
APO05 Gestionar el Gestionar los Externos
Recursos la Capacidad
Portafolio Servicios de
Seguridad
EDM05 Asegurar la APO06 Gestionar el
BAI05 Gestionar la
Transparencia Introducción DSS06
Presupuesto y los Gestionar los
hacia las Partes de Cambios
Costes Controles de
Interesadas Organizativos
los Procesos de
Negocio
APO07 Gestionar
BAI06 Gestionar los
los Recursos
Cambios
Humanos

APO08 BAI07 Gestionar la


Gestionar las
Aceptación del
Relaciones
Cambio y de la
Transición
APO09 Gestionar los
Acuerdos de
BAI08 Gestionar el
Servicio
Conocimiento

APO10 Gestionar los


BAI09 Gestionar los
Proveedores
Activos

APO11 Gestionar la
BAI10 Gestionar la
Calidad
Configuración

APO12 Gestionar el
Riesgo

APO13 Gestionar la
Seguridad

Fuente: ISACA, COBIT 5: Un Marco de Negocio para el Gobierno y la Gestión de las TI de Empresa, figura 16, EE.UU., 2012

Adopción del RGPD Utilizando COBIT® 5 // 6


decisiones; por lo tanto, definir los roles y competencias correctos buenas prácticas que apoyan el logro de las metas del catalizador.
es crucial para el éxito empresarial. Las buenas prácticas para Estos son ejemplos o sugerencias sobre la mejor forma de
este catalizador incluyen la determinación de los requisitos de implementar el catalizador. Pueden ser bien ejemplos específicos
habilidades objetivo para cada rol, que son diferentes para cada de COBIT, o bien guías de otros estándares y marcos.
nivel de habilidad y categoría.
Como es evidente, aprovechar los catalizadores es una forma
Para cada catalizador, COBIT 5 identifica cuatro dimensiones estupenda no solo de gobernar y gestionar eficazmente las TI y la
comunes que aportan profundidad. Éstas incluyen: información de la empresa, sino también de proporcionar un enfoque
• Partes interesadas. Cada catalizador tiene partes interesadas que razonable para determinar qué áreas considerar. Es importante
desempeñan un rol o que tienen un interés en el catalizador. Hay señalar que cada uno de estos catalizadores, aunque se describan
partes interesadas internas y externas. como temas separados, tiene un impacto importante en todos
los demás catalizadores. Por lo tanto, la creación de un marco de
• Metas. Cada catalizador tiene diversas metas, y el logro de
gobierno equilibrado y detallado significa reconocer la interacción
estas metas contribuye a la meta general de proporcionar valor.
entre estos ingredientes.
Estas metas se clasifican como intrínsecas, contextuales y de
accesibilidad/seguridad. A continuación, se presenta una descripción más detallada de cada
• Ciclo de vida. Cada catalizador tiene un ciclo de vida que catalizador y de la forma en que puede ayudar a organizar una
abarca desde el inicio hasta la eliminación. Las fases incluyen campaña de cumplimiento del RGPD. Se incluye una breve definición
la planificación, el diseño, el desarrollo / la adquisición / de estos catalizadores. Se pueden encontrar más detalles sobre los
la implementación, el uso / la operación, la evaluación / la catalizadores en COBIT 5: Un Marco de Negocio para el Control y
monitorización y la actualización / la eliminación. la Gestión de las TI de la Empresa. Se indican todas las referencias
adicionales.
• Buenas prácticas. Cada catalizador puede tener definidas algunas

Cómo COBIT puede ayudar con el cumplimiento del RGPD


El RGPD contiene casi 100 artículos que definen los requisitos y • APO13 Gestionar la Seguridad
los derechos otorgados a los ciudadanos de la UE, la estructura de
• DSS05 Gestionar los Servicios de Seguridad
cumplimiento y las sanciones por incumplimiento. Por supuesto, cada
organización necesita revisar el RGPD y determinar sus próximos • DSS06 Gestionar los Controles de los Procesos de Negocio
pasos específicos. En las siguientes secciones se bosquejan algunas
de las áreas clave de preocupación y el enfoque COBIT relevante.
Protección, Tratamiento y Almacenamiento de
Datos personales
Definición de Datos de Alto Riesgo y Evaluaciones
de Impacto Para cada persona, todos los datos personales deben tratarse de
forma transparente y únicamente con la finalidad especificada. Las
Las compañías deben realizar evaluaciones de impacto de la
compañías deben proporcionar un nivel "razonable" de protección de
protección de datos (EIPDs) cuando utilicen las nuevas tecnologías
los datos y la privacidad. Los datos se deben tratar de forma segura
para cualquier dato que se considere de alto riesgo para los derechos
para protegerlos contra accesos no autorizados, pérdidas o daños.
y libertades de los ciudadanos de la UE. Estas evaluaciones también
Esto debe hacerse utilizando las medidas técnicas/organizacionales
deben describir cómo la compañía está abordando el riesgo a
apropiadas. El RGPD no define lo que significa eso, pero es seguro
través de actividades sistemáticas y extensas de tratamiento o
suponer que, si los datos se pierden o son robados, la empresa está
monitorización. Esto es similar a una evaluación de riesgos, que
incumpliendo claramente la normativa. Estos son los principales
evalúa el riesgo y las medidas establecidas para abordarlo. Estos son
procesos COBIT que se deben considerar:
los principales procesos COBIT que se deben considerar:
• EDM05 Asegurar la Transparencia hacia las Partes Interesadas
• EDM02 Asegurar la Entrega de Beneficios
• APO01 Gestionar el Marco de Gestión de TI
• EDM03 Asegurar la Optimización del Riesgo
• APO02 Gestionar la Estrategia
• APO11 Gestionar la Calidad
• APO03 Gestionar la Arquitectura Empresarial
• APO12 Gestionar el Riesgo
• APO10 Gestionar los Proveedores

Adopción del RGPD Utilizando COBIT® 5 // 7


• BAI01 Gestionar los Programas y Proyectos • EDM01 Asegurar el Establecimiento y el Mantenimiento del Marco
de Gobierno
• BAI02 Gestionar la Definición de los Requisitos
• APO07 Gestionar los Recursos Humanos
• BAI03 Gestionar la Identificación y la Construcción de Soluciones
• BAI05 Gestionar la Introducción de Cambios Organizativos
• BAI04 Gestionar la Disponibilidad y la Capacidad
• BAI06 Gestionar los Cambios
Notificación de las Violaciones de la Seguridad de
• BAI07 Gestionar la aceptación del Cambio y de la Transición Datos Personales
• BAI08 Gestionar el Conocimiento
Las empresas (más concretamente, los responsables de tratamiento)
• BAI09 Gestionar los Activos están obligados a notificar a las autoridades de protección de datos
• BAI10 Gestionar la Configuración en un plazo de 72 horas a partir de la detección de una quiebra de
seguridad. Los encargados del tratamiento descubren, comúnmente,
los incumplimientos y son responsables de notificar al responsable
Consentimiento, Portabilidad, Derecho de Acceso del tratamiento. Muchas organizaciones ya han establecido estos
y Derecho al Olvido procedimientos, pero son pocas las que llevan a cabo pruebas
para garantizar el cumplimiento con los estándares. Estos son los
Las personas deben dar su consentimiento respecto a los datos principales procesos COBIT que se deben considerar:
personales que se vayan a almacenar, y tienen derecho a saber, • DSS01 Gestionar las Operaciones
previa solicitud, qué datos personales está utilizando una empresa y
cómo se están utilizando. Un ciudadano de la UE puede transferir sus • DSS02 Gestionar las Peticiones y los Incidentes del Servicio
datos personales de una compañía a otra si lo solicita en un formato • DSS03 Gestionar los Problemas
legible por máquinas. Además, las compañías dejarán de tratar y/o
• DSS04 Gestionar la Continuidad
eliminarán datos personales a petición de un ciudadano de la UE.
Este requisito va un paso más allá: permitiendo a los ciudadanos de la • DSS05 Gestionar los Servicios de Seguridad
UE el derecho al olvido mediante una solicitud de eliminación de sus
• DSS06 Gestionar los Controles de los Procesos de Negocio
datos personales. Estos son los principales procesos COBIT que se
deben considerar:
• EDM05 Asegurar la Transparencia hacia las Partes Interesadas Garantizar el Cumplimiento Regulatorio
• APO01 Gestionar el Marco de Gestión de TI
Para garantizar el cumplimiento adecuado de la legislación,
• APO08 Gestionar las Relaciones las organizaciones necesitan monitorizar, evaluar y valorar
constantemente sus controles, e investigar continuamente mejoras
• APO09 Gestionar los Acuerdos de Servicio
en términos de tecnologías e ideas innovadoras. Las organizaciones
• APO10 Gestionar los Proveedores deben facilitar garantías de que están siguiendo los requisitos
establecidos. Estos son los principales procesos COBIT que se
• BAI08 Gestionar el Conocimiento
deben considerar:
• APO04 Gestionar la Innovación
Nombramiento de Delegados de Protección de • APO05 Gestionar el Portafolio
Datos
• APO06 Gestionar el Presupuesto y los Costes
Algunas compañías deben nombrar a un delegado de protección de
• MEA01 Supervisar, Evaluar y Valorar el Rendimiento y la
datos (DPD), que supervisa la estrategia de seguridad de datos de la
Conformidad
compañía y el cumplimiento general con el RGPD. ¿Qué empresas
deben tener un DPD? El requisito se aplica a aquellas que tratan o • MEA02 Supervisar, Evaluar y Valorar el Sistema
almacenan grandes cantidades de datos de ciudadanos de la UE, de Control Interno
tratan o almacenan datos personales, monitorizan regularmente a
• MEA03 Supervisar, Evaluar y Valorar la Conformidad con los
interesados o son autoridades públicas. Estos son los principales
Requisitos Externos
procesos COBIT que se deben considerar:

Adopción del RGPD Utilizando COBIT® 5 // 8


Los lectores que hayan realizado un seguimiento podrán haberse hacia el cumplimiento del RGPD, así como con la mayoría de los
dado cuenta de que los 37 procesos del modelo de referencia de requisitos regulatorios que existen en el mercado hoy en día. Los
procesos de COBIT 5 pueden conectarse con un programa RGPD. 37 procesos son solo uno de los siete catalizadores, y comprender
Cierto es que algunas de estas conexiones son muy fuertes y otras las conexiones entre estos catalizadores proporciona una imagen
mínimas, pero el mensaje es claro: Adoptar un marco de GEIT, como clara de las necesidades de las partes interesadas, así como de las
COBIT 5, puede mejorar drásticamente la postura de una empresa prácticas precisas para satisfacer esas necesidades.

Consejos y aprendizajes clave para la implementación del


RGPD
Para aliviar los esfuerzos de alcanzar el cumplimiento, se presentan Organización Internacional de Normalización (ISO), y muchas
a continuación una serie de consejos de implementación. Sobre la otras.
base de las observaciones y recomendaciones de diversas entidades
que ya han iniciado el camino hacia el cumplimiento del RGPD, a 4. Considerar COBIT 5 como un marco para gestionar marcos, pero
continuación se presenta una lista de factores clave de éxito que se no detenerse con un único marco. Esta es una extensión del
deben considerar en el viaje hacia el cumplimiento: consejo anterior. Aunque es el único marco empresarial para GEIT,
COBIT no es el único marco disponible. Sin embargo, es adecuado
1. Desarrollar un sentido de urgencia. No es de extrañar que éste para servir como un marco central que ayuda a determinar los
sea el primero de la lista. La obtención de apoyo a nivel ejecutivo componentes necesarios de otros marcos para proporcionar un
es clave en este sentido, ya que ese apoyo impulsa las actitudes verdadero modelo GEIT.
y expectativas necesarias para adoptar con éxito las buenas
prácticas de gobierno para aplicar y cumplir con el RGPD. Consejo: El sitio web de COBIT en Internet tiene información
adicional sobre este enfoque en https://cobitonline.isaca.org/
Consejo: Lea COBIT 5: Implementación para obtener más about.
consejos y técnicas sobre cómo conseguir el apoyo del nivel
ejecutivo y que se reconozca la necesidad de actuar. 5. Designar ahora un DPD y otros roles aplicables. Incluso en
empresas que no se ven afectadas por el RGPD, siguen siendo
2. Pensar en el RGPD como una oportunidad. A pesar de que buenos roles que identificar y asignar. Es posible que estos roles
conseguir y mantener el cumplimiento parece laborioso, es ya se estén realizando en este momento aunque bajo diferentes
claramente el enfoque correcto. Recuerde que la razón por la que denominaciones.
existe la empresa es para crear valor para las partes interesadas,
y el RGPD bien aplicado es un importante contribuyente de valor Consejo: COBIT 5: Procesos Catalizadores identifica las matrices
agregado. RACI para los 37 procesos.

Consejo: La cascada de metas de COBIT 5 identifica las 6. Llevar a cabo una evaluación del riesgo empresarial para ayudar en
necesidades de las partes interesadas que derivan en las metas la toma de decisiones. Es importante conocer cuales son los datos
empresariales, en las metas relacionadas con TI y en las metas de de ciudadanos de la UE que la empresa almacena y trata, así como
los catalizadores con el fin de ayudar a determinar los procesos cualquier riesgo asociado. Las evaluaciones de riesgos pueden
más apropiados sobre los que enfocar para aumentar el valor de ayudar a identificar el riesgo, determinar medidas para mitigarlo y
las partes interesadas. desarrollar planes de acción para gestionarlo.

3. Obtener un inventario de los marcos y prácticas actuales de Consejo: COBIT 5 para Riesgos y la ISO 31000 son excelentes
gobierno de la empresa, incluyendo el plan de protección de datos. puntos de partida para determinar un proceso apropiado de
La mayoría de las empresas ya cuentan con un plan en curso, pero evaluación de riesgos y al vincularlo a los requisitos del RGPD.
deberán revisarlo y actualizarlo para asegurarse de que se ajuste a
los requisitos del RGPD. 7. Desplegar un amplio programa de concienciación y capacitación.
Todos los miembros de la organización deben estar familiarizados
Consejo: El RGPD es una preocupación regulatoria que puede con los requisitos del RGPD, así como con sus roles específicos.
satisfacerse adoptando las mejores prácticas existentes, tales La capacitación es probablemente una de las acciones más
como COBIT, ITIL, el marco de The Open Group Architecture importantes que una empresa puede adoptar para aumentar la
Forum (TOGAF), las publicaciones del Instituto Nacional de probabilidad de éxito de un programa.
Normas y Tecnología de EE.UU. (NIST), las normas de la

Adopción del RGPD Utilizando COBIT® 5 // 9


Consejo: En las empresas que están aprovechando COBIT 10. Realizar la evaluación y el aseguramiento continuos. Mantener
como ayuda para sus esfuerzos de cumplimiento, el curso de el cumplimiento requiere la monitorización y la mejora continuas.
Fundamentos de COBIT 5 es un buen punto de partida. Es importante que la empresa no deje que sus esfuerzos se
desvanezcan a medida que se traslada a la próxima iniciativa, de
8. Planificar y ensayar los planes de respuesta a incidentes. La lo contrario, pueden ocurrir sorpresas desagradables. Mantenga el
mayoría de las organizaciones ya cuentan con algún tipo de plan impulso.
de respuesta a incidentes; sin embargo, el RGPD tiene algunos
requisitos que podrían no haberse considerado. Las empresas Consejo: Utilice el modelo de implementación de COBIT o
deben notificar las quiebras de seguridad dentro de las 72 horas el enfoque de Mejora Continua del Servicio (CSI) de ITIL, y
posteriores a su descubrimiento. Cuan bien reaccionen los equipos asegúrese de que la función de aseguramiento/auditoría interna
de respuesta impactará directamente al riesgo de la empresa a esté involucrada.
afrontar multas por incumplimiento.
En resumen, las organizaciones que se enfocan únicamente en el
Consejo: Mejore los procedimientos de respuesta a incidentes cumplimiento no cuentan con un marco de gobierno holístico en vigor.
actuales analizando los procesos COBIT e ITIL aplicables, y El cumplimiento con los requisitos del RGPD debe ser un componente
creando luego un modelo específico para el RGPD. de conformidad de una iniciativa más amplia de riesgo/beneficio
9. Enfocarse en la información. Recuerde que la información es que equilibre dicha conformidad con el desempeño de la empresa.
un activo, un recurso, y si no se protege, un riesgo legal. La El marco COBIT 5, si bien es completo en la cobertura de gobierno
comprensión de los atributos, la ubicación y el ciclo de vida de empresarial, no satisface todas las necesidades de cumplimiento
los datos puede mejorar la capacidad de la empresa para que tiene una empresa, pero sin duda puede proporcionar el marco
proporcionar las protecciones necesarias bajo el RGPD. de gobierno y gestión para ayudar a determinar el enfoque más
adecuado para crear valor y confianza para las partes interesadas.
Consejo: COBIT 5: Información Catalizadora puede ayudar a En este caso, se trata de asegurar que los datos personales tengan la
entender estos ciclos de vida y atributos. confidencialidad, integridad y disponibilidad basadas en la legislación
RGPD.

Adopción del RGPD Utilizando COBIT® 5 // 10


3701 Algonquin Road, Suite 1010
Rolling Meadows, IL 60008 USA ISACA®
Teléfono: +1.847.253.1545
Fax: +1.847.253.1443 ISACA (isaca.org) ayuda a profesionales de todo el mundo a liderar, adaptar y garantizar la confianza en
Correo electrónico: info@isaca.org un mundo digital en evolución, ofreciéndoles conocimientos innovadores de primera clase, estándares,
Sitio web: www.isaca.org relaciones personales, acreditaciones y desarrollo profesional. Establecida en 1969, ISACA es una
asociación global sin ánimo de lucro con 140.000 profesionales en 180 países. ISACA también ofrece el
Envíe sus comentarios a: Cybersecurity Nexus™ (CSX), un recurso holístico de ciberseguridad, y COBIT®, un marco de negocio
www.isaca.org/GDPRusingCOBIT5 para el gobierno y la gestión de las TI de la empresa.
Participe en el Centro de
Conocimientos de ISACA:
www.isaca.org/knowledge-center

Siga a ISACA en Twitter:


https://twitter.com/ISACANews
Exclusión de Responsabilidad
Este es un recurso educativo, y no incluye toda la información necesaria para garantizar un resultado exitoso. Los lectores deben aplicar su
Únase a ISACA en LinkedIn: propio juicio profesional a su situación particular.
ISACA (Oficial),
http://linkd.in/ISACAOfficial

Dé un Me gusta a ISACA en Facebook:


Reserva de Derechos
www.facebook.com/ISACAHQ © 2017 ISACA. Todos los derechos reservados.

Adopción del RGPD Utilizando COBIT® 5 // 11


AGRADECIMIENTOS
ISACA desea reconocer a las siguientes personas:

5, CIA, CRMA, EGIT | Enterprise Governance of IT (Pty) Ltd,


Autor Consejo Directivo de ISACA Sudáfrica, Director
Mark Thomas Theresa Grafenstine
CRISC, CGEIT, Escoute Consulting, EE.UU. CISA, CGEIT, CRISC, CGAP, CGMA, CIA, CISSP, CPA,
Christos K. Dimitriadis, Ph.D.
CISA, CRISC, CISM, Intralot, S.A., Grecia, Expresidente
Cámara de Representantes de los Estados Unidos, EE.UU.,
Presidente Robert E Stroud
Revisores Expertos CRISC, CGEIT, Forrester Research, Inc., EE.UU.,
Robert Clyde
Sue Milton Expresidente
CISM, Clyde Consulting LLC, EE.UU., Vicepresidente
CISA, CGEIT, Asesora Comercial GEIT, Reino Unido Tony Hayes
Brennan Baybeck
Peter Tessin CGEIT, AFCHSE, CHE, FACS, FCPA, FIIA, Gobierno de
CISA, CRISC, CISM, CISSP, Oracle Corporation,
CISA, CRISC, CGEIT, ISACA, EE.UU. Queensland, Australia, Expresidente
EE.UU., Director

Zubin Chagpar Matt Loeb


CGEIT, FASAE, CAE, ISACA, EE.UU., Director
CISA, CISM, PMP, Amazon Web Services, Reino Unido,
Director

Peter Christiaans
CISA, CRISC, CISM, PMP, Deloitte Consulting LLP,
EE.UU., Director

Hironori Goto
CISA, CRISC, CISM, CGEIT, ABCP, Five-I, LLC,
Japón, Director

Mike Hughes
CISA, CRISC, CGEIT, Haines Watts, Reino Unido, Director

Leonard Ong
CISA, CRISC, CISM, CGEIT, CPP, CFE, PMP, CIPM, CIPT,
CISSP ISSMP-ISSAP, CSSLP, CITBCM, GCIA, GCIH, GSNA,
GCFA, Merck & Co., Inc.,
Singapur, Director

R.V. Raghu
CISA, CRISC, Versatilist Consulting India Pvt. Ltd.,
India, Director

Jo Stewart-Rattray
CISA, CRISC, CISM, CGEIT, FACS CP, BRM Holdich,
Australia, Director

Ted Wolff
CISA, Vanguard, Inc., EE.UU., Director

Tichaona Zororo
CISA, CRISC, CISM, CGEIT, Evaluador Certificado de COBIT

Adopción del RGPD Utilizando COBIT® 5 // 12

Vous aimerez peut-être aussi