Una guía práctica en dos partes dirigida a los responsables de TI de la región EMEA

Kaseya

Lamentablemente, la posibilidad de que tu empresa sea objeto de ataques maliciosos ya no es un caso aislado, sino una realidad cotidiana a la que se enfrenta cualquier empresa moderna. Independientemente de tu tamaño o perfil, los delincuentes aprovecharán cualquier oportunidad para tomar tu empresa como rehén con el fin de obtener beneficios económicos.

En la primera parte, analizamos cómo la normativa NIS2 concede gran importancia a la continuidad del negocio y cómo los procesos y las herramientas de copia de seguridad adecuados pueden ayudar a hacer frente al ransomware y a otros incidentes de ciberseguridad.

Sin embargo, hay otro aspecto fundamental de cualquier respuesta de seguridad, y es la necesidad de notificar, en su caso, la violación de seguridad a las autoridades. A continuación, analizamos algunas de esas obligaciones.

Aunque pueda resultar tentador dar prioridad a la resolución de la brecha de seguridad, la cuenta atrás suele comenzar en el momento en que te das cuenta de que tus sistemas se han visto comprometidos. Los plazos pueden ser muy ajustados, por lo que no es algo que se pueda resolver durante la respuesta. Debe integrarse como parte de tus procesos, con expectativas claras sobre quién se encargará de presentar los informes necesarios.

El tiempo corre: es hora de notificar la filtración

Es importante recordar que, en algunos casos, hay que notificarlo al organismo competente en un plazo de 24 horas desde que se detecta un incidente y, en determinadas situaciones, en tan solo cuatro.

A continuación te presentamos la legislación más relevante que podría afectar a tu organización.

RGPD/RGPD del Reino Unido – 72 horas

Quién: Cualquier responsable del tratamiento que desarrolle su actividad en la UE o en el Reino Unido, respectivamente.

Si detectas una violación de seguridad que parezca suponer un riesgo para los datos personales, deberás notificarlo a la autoridad competente en un plazo de 72 horas desde que descubras el problema.

Puede tratarse de una violación intencionada de tus sistemas que haya permitido el acceso a los datos de los clientes, o de un incidente fortuito, como la pérdida de un disco duro que contenga datos. Lo fundamental es determinar si las personas pueden verse afectadas negativamente por las consecuencias.

Si tienes dudas sobre si tu incidente alcanza el umbral de notificación, lo mejor es que empieces la cuenta atrás de todos modos y te inclines por la precaución. Asegúrate de registrar todo lo que hagas como parte de tu respuesta y, a continuación, asegúrate de ponerte en contacto antes de que transcurran las 72 horas.

NIS2 – 24 horas

Quién: La NIS2 es una normativa de la UE dirigida a las empresas que considera «críticas» o «importantes», con el fin de minimizar las perturbaciones en sectores e infraestructuras vitales. No obstante, es posible que te veas afectado de forma indirecta si formas parte fundamental de la cadena de suministro de una empresa que sí esté sujeta a la normativa NIS2.

En caso de violaciones de datos significativas, se debe enviar una notificación inicial en un plazo de 24 horas al CSIRT (equipo de respuesta a incidentes de seguridad informática) del Estado miembro. A continuación, se debe presentar una notificación completa del incidente en un plazo de 72 horas y un informe completo en el plazo de un mes.

Si eres un proveedor que forma parte de la cadena de suministro de una empresa sujeta a la NIS2, no estás obligado a notificar un incidente a las autoridades, pero debes informar a tu cliente al respecto; el plazo para hacerlo puede estar especificado en tu contrato.

El Reino Unido también cuenta con su propia normativa sobre seguridad de las redes y la información (NIS), que exige la presentación de un informe ante la ICO en un plazo de 72 horas en caso de cualquier incidente que tenga un impacto sustancial en la prestación de los servicios de una empresa.

DORA – 4 horas

Quién: Cualquier entidad financiera que opere en la UE. Esto incluye (entre otros) a bancos, aseguradoras e instituciones de pago. Sin embargo, al igual que la NIS2 puede extenderse más allá de las empresas incluidas en su ámbito de aplicación, la DORA también considera que los proveedores de TI externos críticos forman parte de su ámbito de aplicación.

Si una empresa sujeta a la legislación DORA detecta una violación de la seguridad, debe presentar un informe inicial en un plazo de 24 horas desde el momento de la detección. Sin embargo, una vez investigado el caso, si se clasifica como un incidente grave, el plazo para la notificación se reduce a tan solo cuatro horas (o al tiempo que quede dentro del plazo de 24 horas).

A continuación, hay que presentar un informe provisional en un plazo de 72 horas y un informe completo en el plazo de un mes.

Otra legislación

Existen otros requisitos regionales, ya que países como los Emiratos Árabes Unidos y Arabia Saudí cuentan cada uno con su propia Ley de Protección de Datos Personales (PDPL). Esto pone de relieve la necesidad de conocer la legislación de los países en los que se opera, y que las respuestas pueden variar en función de la ubicación.

La posible tripleta del periodismo

En el caso de algunas empresas, es posible que sea necesario notificar una violación de seguridad a las autoridades responsables del RGPD, la NIS2 y la DORA. Cada una de ellas cuenta con un procedimiento de notificación distinto y con plazos diferentes.

Esto pone de manifiesto la necesidad, muy real, de contar con procesos claros, con responsabilidades bien definidas que establezcan quién hace qué y cuándo. Las consecuencias de no hacerlo podrían ser costosas.

Recuerda que las autoridades están ahí para ayudarte.

Aunque pueden imponer multas cuantiosas por infracciones graves y de gran alcance, es importante no considerar a las autoridades competentes únicamente como organismos encargados de hacer cumplir la ley. Si se les notifica rápidamente, pueden ayudarte a afrontar las posibles consecuencias y a mitigar los daños. En el caso de los países de la UE, los organismos competentes también pueden facilitar la coordinación transfronteriza.

Tal y como explica la ICO en relación con las infracciones del RGPD: «Es comprensible que te preocupe lo que va a pasar a continuación. Pero estamos aquí para ayudarte a entender lo que ha ocurrido y para evitar que vuelva a suceder».

Todo ello forma parte de la gestión de incidentes

Todos estos requisitos de notificación constituyen la base de una gestión eficaz de las incidencias. Garantizan que todos los miembros del equipo estén en sintonía, facilitan la toma rápida de decisiones y ayudan a realizar un seguimiento del progreso en la resolución de las incidencias.

Si se notifica una infracción a una autoridad, es posible que se te pida que expliques todo lo que hiciste, paso a paso, como parte del proceso de identificación y resolución del problema. También es posible que se te pida que aportes pruebas de lo que hiciste en los meses previos al incidente.

Por ello, es necesario contar con las herramientas adecuadas para documentar los procesos y los sistemas, no solo para demostrar que se dispone de los datos necesarios, sino también para explicar cómo se utilizan para gestionar los riesgos en tu empresa. Descubre cómo IT Glue, con sus sólidas funciones de documentación, puede ayudarte a gestionar tu respuesta ante un incidente.

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Descargar ahora
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Descargar ahora
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Descargar ahora