Mostrando entradas con la etiqueta hols. Mostrar todas las entradas
Mostrando entradas con la etiqueta hols. Mostrar todas las entradas

miércoles, 23 de septiembre de 2009

LOPD y fichero de nóminas

Dentro de los eventos del SIMO que están teniendo lugar durante esta semana, hoy me ha tocado la exposición de tres sesiones HOL relacionadas con la seguridad: Forense, Forefront TMG y LOPD.

Dentro de la acción de LOPD, ha surgido la pregunta de que nivel de seguridad sería de aplicación, para los ficheros de nóminas, teniendo en cuenta que en dichos ficheros pueden mantener información relativas a minusvalía entre otros. Frente a la opinión generalizada de que estos ficheros tienen que ser tratados como datos de nivel alto, aparece en el nuevo Reglamento y como nota aclaratoria de la Agencia de Protección de Datos, que dichos ficheros deben ser considerados a todos los efectos como datos de Nivel Básico, aunque si apareciera otra información adicional al grado de minusvalía podría quedar tipificada como de tipo medio, pero inicialmente no es de aplicación el de tipo alto.


Para todo aquel interesado en aclararse con respecto a este hecho, referencio a continuación, el enlace expuesto por la Agencia donde se trata y detalla dicha exposición: LOPD y nóminas.


Para comentaros inicialmente la información, os adjunto algunos de los datos de referencia que podéis encontrar en dicho informe:

"Respecto a las medidas de seguridad que debe de aplicarse al fichero de nóminas, el artículo 81.6 del Real Decreto 1720/2007 señala que “6. También podrán implantarse las medidas de seguridad de nivel básico en los ficheros o tratamientos que contengan datos relativos a la salud, referentes exclusivamente al grado de discapacidad o la simple declaración de la condición de discapacidad o invalidez del afectado, con motivo del cumplimiento de deberes públicos.”

Por ello, los datos relativos a la minusvalía siguen siendo datos relativos a la salud, lo único que se permite es adoptar medidas de seguridad de nivel básico en cuanto a dicho dato se encuentre afectado o vinculado al cumplimiento de deberes públicos, como sería el supuesto del fichero de nóminas en el que aparezca un porcentaje de minusvalía para calcular el nivel de retención aplicable en nómina, conforme a lo previsto en el artículo 103.1 del Real Decreto Legislativo 3/2004, de 5 de marzo por el que se aprueba el Texto Refundido del Impuesto sobre la Renta de las Personas Físicas. En consecuencia si el dato de minusvalía se tratará para cuestiones que no constituyan el cumplimiento de deberes públicos, sí deberán de adaptarse mediadas de seguridad de nivel alto.

Del mismo modo si el consultante, no tiene ningún empleado con minusvalía, el fichero de nóminas será de nivel básico, siempre y cuando no aparezca ningún otro dato que exija adoptar otro tipo de medidas de seguridad."

Adicionalmente a esta consulta, tenéis otras muy interesantes, como por ejemplo la asignación tributaria a la Iglesia en el IRPF, no consigna valor de creencia religiosa en la LOPD.

Dichos informes pueden ser consultados a través del enlce en la página de la AEPD.

Espero que esta información os haya servido de aclaración para todos los que habéis asistido a la sesión LOPD del Simo y otros que tengan esta inquietud.

Saludos.

martes, 2 de septiembre de 2008

LOPD y Delitos Informáticos en Septiembre.

Muy buenas a todos.
Espero que tras las vacaciones vengáis con fuerza para afrontar todos aquellos nuevos retos y retomar aquellos pendientes. Ya queda atrás la playa, el sol, la montaña, la relajación,… y vuelta al terreno con nuevas cosas y pendientes de que otras ya finalizadas vean la luz.
Para comentaros inicialmente para aquellos que estéis interesados en temas de LOPD y temas legales una serie de citas que tenéis en el mes de Septiembre en términos formativos y que se plantean interesantes.

El primero y más cercano es este Jueves 4 de Septiembre una conferencia sobre Privacidad y seguridad de la información en la sede de la Agencia de Protección de Datos de la Comunidad de Madrid. Para más información podéis consultar en el siguiente enlace de la APDCM.


El segundo y también por parte de la Agencia de Protección de Datos de la Comunidad de Madrid que organiza la IV jornada de protección de datos en los colegios profesionales. Este se realizará el Miércoles 24 de Septiembre y la información relativa al evento la tenéis en el siguiente enlace de la APDCM.

Para todos que tengáis interés en conocer un poco más el tema de los delitos informáticos, como están tipificados en el Código español, los canales de denuncia, los procedimientos que deben llevar a cabo las empresas, las diferentes definiciones y cuál es la evolución, el Martes23 de Septiembre realizaré un Webcast de Technet, sobre estos temas. Como todos los Webcast, se realiza en horario de tarde a las 16:00 y lo podréis seguir desde vuestros ordenadores simplemente registrándoos en la siguiente URL del evento. Para aquellos que no podáis hacer el seguimiento de forma online, estará disponible con posterioridad a su realización en los Webcast grabados.

Por último entre el 15 y 18 de Septiembre, y dentro de la campaña de Hand on Lab, realizaré un curso de 24 horas y como única temática la LOPD. Aquí trataremos desde el nuevo reglamento, hasta implementaciones de la ley en diferentes escenarios que podemos encontrar en empresas de todo ámbito en territorio español. Estableceremos para el curso la doble vertiente técnico-legal, donde evaluaremos todos aquellos aspectos legales necesarios y su resolución técnicas. Se reflejarán ideas y medidas de índole organizativo para el tratamiento de los procedimientos y se verán ejemplos de dichas medidas así como de otras importantes como los documentos de seguridad y/o notificaciones. También tocaremos como aspecto fundamental la auditoría de tipo bienal que debe realizarse para datos de tipo medio y alto, y que consideraciones deben tenerse en cuenta para una correcta ejecución de la misma. Como siempre para cualquier información adicional sobre este y otros HOL, podéis hacerlo a través de la página web de Informática64 o de Microsoft.

miércoles, 2 de julio de 2008

Legaliz@IT

Muy buenas a todos.


Como sabéis Informática64 lleva tiempo desarrollando los Hand on Lab con Microsoft, abarcando un gran número de entornos, escenarios y elementos. Yo además de escenarios y laboratorios de seguridad he estado llevando escenarios legales, fruto final de todos ellos ha sido la idea de Legaliz@IT. Algunas personas me han preguntado recientemente si lo íbamos a repetir en otras fechas y ya les comenté que no sabía pero lo intentaría comunicar a través del blog en cuanto lo supiera.


Debido a que participaré en otros proyectos y por otros múltiples motivos, seguramente este sea el último Legaliz@IT que se realice, por lo que si estabas pensando en realizar alguno, el de la semana que viene será la última oportunidad para realizarlo. Siento comunicarlo tan tarde pero estas cuestiones surgen muchas veces sobre la marcha. Por ahora la inscripción para el HOL sigue abierta y hay disponibilidad de plazas para la semana que viene.



Esta misma circunstancia ocurre con otros de los laboratorios que planteamos para los HOL, por lo que si has estado esperando un tiempo para realizarlo, cuidado porque es posible que no se publique de nuevo aquel que estabas esperando y sea sustituido por otros laboratorios y tecnologías.



Como siempre toda la información sobre los hand on lab la podéis conseguir en las siguientes direcciones url:

http://www.informatica64.com/


http://www.microsoft.com/spain/seminarios/hol.mspx


Un saludo y gracias.

lunes, 30 de junio de 2008

Ley del Impulso de la Sociedad de la Información

Muy buena a todos.

Lo primero pedir disculpas por no haber posteado antes, pero multitud de cosas, entre las que se encuentran escribir un libro de LOPD para Microsoft, sobre su entorno y actualización al nuevo reglamento, me han copado gran parte de mi tiempo disponible. Ahora que ya me he liberado un poco de estas tareas y ya empiezo a ver cielo abierto, retornaré también a la tarea de postear en el blog de forma más o menos regular.

Empezamos de nuevo con una de las leyes de nueva hornada que no pasarán desapercibidas a ninguna empresa en breve: La LISI.

Uno de los objetivos del actual Gobierno es llevarnos en volandas a la aplicación de normativas orientada a los sistemas informáticos y que aprovechen a su vez las tecnologías que ya se encuentran implementadas en España o en su proceso de implantación.

Las LOPD, LSSI, LAE, Firma electrónica, son ejemplos de estas iniciativas, a las que el año pasado y en fecha de 29 de Diciembre fue aprobada la ley 56/2007 de Impulso de la Sociedad de la Información. Esta ley como medida impulsora la veo como un avance para la ciudadanía, pero desde el punto de vista de empresa supone una problemática para su aplicación que va a ser muy complicada de llevar.

¿Por qué esta complicación?

En su articulado establece la necesidad de facilitar la interlocución electrónica en estas circunstancias a través de sistemas de firma electrónica reconocidas.

" Artículo 2. Obligación de disponer de un medio de interlocución telemática para la prestación de servicios al público de especial trascendencia económica.

1. Sin perjuicio de la utilización de otros medios de comunicación a distancia con los clientes, las empresas que presten servicios al público en general de especial trascendencia económica deberán facilitar a sus usuarios un medio de interlocución telemática que, mediante el uso de certificados reconocidos de firma electrónica, les permita la realización de, al menos, los siguientes trámites:

a) Contratación electrónica de servicios, suministros y bienes, la modificación y finalización o rescisión de los correspondientes contratos, así como cualquier acto o negocio jurídico entre las partes, sin perjuicio de lo establecido en la normativa sectorial.

b) Consulta de sus datos de cliente, que incluirán información sobre su historial de facturación de, al menos, los últimos tres años y el contrato suscrito, incluidas las condiciones generales si las hubiere.

c) Presentación de quejas, incidencias, sugerencias y, en su caso, reclamaciones, garantizando la constancia de su presentación para el consumidor y asegurando una atención personal directa.

d) Ejercicio de sus derechos de acceso, rectificación, cancelación y oposición en los términos previstos en la normativa reguladora de protección de datos de carácter personal.

2. A los efectos de lo dispuesto en el apartado anterior, tendrán la consideración de empresas que presten servicios al público en general de especial trascendencia económica, las que agrupen a más de cien trabajadores o su volumen anual de operaciones, calculado conforme a lo establecido en la normativa del Impuesto sobre el Valor Añadido, exceda de 6.010.121,04 euros y que, en ambos casos, operen en los siguientes sectores económicos:

a) Servicios de comunicaciones electrónicas a consumidores, en los términos definidos en la Ley 32/2003, de 3 de noviembre, General de Telecomunicaciones.

b) Servicios financieros destinados a consumidores, que incluirán los servicios bancarios, de crédito o de pago, los servicios de inversión, las operaciones de seguros privados, los planes de pensiones y la actividad de mediación de seguros. En particular, se entenderá por:
1. Servicios bancarios, de crédito o de pago: las actividades relacionadas en el artículo 52 de la Ley 26/1988, de 29 de julio, sobre Disciplina e Intervención de las Entidades de Crédito.

2. Servicios de inversión: los definidos como tales en la Ley 24/1988, de 28 de julio, del Mercado de Valores.

3. Operaciones de seguros privados: las definidas en el artículo 3 del texto refundido de la Ley de ordenación y supervisión de los seguros privados, aprobado por Real Decreto Legislativo 6/2004, de 29 de octubre.

4. Planes de pensiones: los definidos en el artículo 1 del texto refundido de la Ley de Regulación de los Planes y Fondos de Pensiones, aprobado por Real Decreto Legislativo 1/2002, de 29 de noviembre.

5. Actividad de corredor de seguros: la definida en la Ley 26/2006, de 17 de julio, de mediación en seguros y reaseguros privados.

c) Servicios de suministro de agua a consumidores, definidos de acuerdo con la normativa específica.

d) Servicios de suministro de gas al por menor, de acuerdo con lo dispuesto en la Ley 34/1998, de 7 de octubre, del Sector de Hidrocarburos.

e) Servicios de suministro eléctrico a consumidores finales, de acuerdo con lo dispuesto en el título VIII de la Ley 54/1997, de 27 noviembre, del Sector Eléctrico.

f) Servicios de agencia de viajes, de acuerdo con lo dispuesto en el Real Decreto 271/1988, de 25 de marzo, por el que se regula el ejercicio de las actividades propias de las agencias de viajes.

g) Servicios de transporte de viajeros por carretera, ferrocarril, por vía marítima, o por vía aérea, de acuerdo con lo dispuesto en la normativa específica aplicable.

h) Actividades de comercio al por menor, en los términos fijados en el apartado 2 del artículo 1 de la Ley 7/1996, de 15 de enero, de ordenación del comercio minorista y en su normativa de desarrollo, a las que serán de aplicación únicamente los apartados c) y d) del apartado 1 del presente artículo."

Para todos aquellos que piense si se pueden ver afectados por la presente ley, les comentaré básicamente que las condiciones son las que agrupen a más de cien trabajadores o su volumen anual de operaciones, calculado conforme a lo establecido en la normativa del Impuesto sobre el Valor Añadido, exceda de 6.010.121,04 euros y que, en ambos casos, operen en una serie de sectores económicos entre los que se incluye el comercio de minorista.

La definición de comercio minorista es la siguiente:

"Artículo 1. Objeto.

1. La presente Ley tiene por objeto principal establecer el régimen jurídico general del comercio minorista, así como regular determinadas ventas especiales y actividades de promoción comercial, sin perjuicio de las leyes dictadas por las Comunidades Autónomas en el ejercicio de sus competencias en la materia.

2. A los efectos de la presente Ley, se entiende por comercio minorista aquella actividad desarrollada profesionalmente con ánimo de lucro consistente en ofertar la venta de cualquier clase de artículos a los destinatarios finales de los mismos, utilizando o no un establecimiento."
Como ya os habéis imaginado numerosas empresas quedarán encuadradas y afectadas por la LISI.

Las consecuencias por lo tanto para una empresa de este tipo será la de implementar accesos que bien DNI electrónico u otras faciliten que un usuario de un servicio pueda acceder a sus datos, facturación electrónica, etc., independientemente de otros métodos empleados actualmente por la empresa.

Consciente de la criticidad de estos elementos, la semana que viene entre el 7 y 11 de Julio, voy a llevar un seminario de Legaliz@IT donde entre otros elementos como LOPD, LSSI-CE, Jurisdisprudencia aplicada a la Informática y delitos informáticos, se evaluarán los mecanismos y sistemas afectados por este LEY y la aplicación de la misma. Todavía quedan plazas para dicho seminario y como siempre puedes consultar la información a través de las siguiente url:

http://www.microsoft.com/spain/seminarios/hol.mspx

http://www.informatica64.com/

miércoles, 21 de mayo de 2008

Formación HOL en Barcelona y Master en Madrid.

Muy buenas a todos.

La verdad, aunque parezca mentira, hacía tiempo que no iba por Barcelona (desde Diciembre del año pasado), y es que he pasado tantas semanas por allí que la puedo considerar casi mi 3ª ciudad, después de Bronxtoles y Madrid, aunque bastante reñida con Valencia. Pues una vez más, visito esa maravillosa ciudad, participando en la campaña de Hand on Lab de Microsoft.

En esta circunstancia no llevaré temas legales, hacking, forense, etc., sino que realizaré una semana de productos de la línea Forefront y System Center. En este sentido ISA Server (un producto de los que más gratos momento me ha facilitado, tanto en los labs, como en implantaciones), Forefront (un nuevo pero a la vez antiguo amigo) e IAG (más nuevo en escenarios Microsoft pero con un largo camino ya recorrido, y por todo lo que ya he probado de él, uno aún mayor para recorrer), se convierte en la línea de productos de seguridad que veremos en las sesiones de la mañana.

Por la tarde realizaremos 2 hol de productos System Center: SCCM2007 y SCOM2007. Aunque muchos me conocéis por el tema de seguridad os tengo que comentar que de los primeros productos que investigué y toqué a fondo en los entorno microsoft, fue un ambicioso sistema llamado SMS 1.2, desde el cual he ido llevando por el camino hasta llegal al actual SCCM 2007, entre escenarios de amor/odio, presentaciones, curso, etc. Aunque MOM es un producto con el que llevo menos tiempo, lo toque menos en su versión 2000, me puse más fuerte en la versión 2005 y ahora a evolucionar con él.

Para más información podéis consultar la página de Microsoft o Informática64.

Por otro lado en Madrid, después de mucho tiempo madurando la idea y esperando el momento adecuado (y por que no decir tener profesionales y un equipo en todos los campos, para dar un Master como a nosotros siempre nos había gustado dar), daremos entre Junio y Julio un curso de formación de Seguridad en los que... bueno para que hablar de mis compañeros, me faltarían palabras para hablar de sus logros, conocimientos, etc. En este sentido recomiendo una lectura de un post que ha hecho mi compañero Juan Garrido en su blogs y que no tiene desperdicio.

Yo por mi parte comentaros que para el curso, cada uno de los Profesores estará con su especialidad, así que el problema, creo, será frenarnos una vez que nos lancemos y solicitamos para ello, un poquito de nivel para el que quiera realizarlo, con objeto de aprovechar al máximo los conocimientos que podamos proporcionar.

Abordaremos la temática de la seguridad, desde varias perspectivas incluida la del Hacking ético y tanto en entornos Windows como Linux. Para más información podéis consultar la página web de Informática64.

viernes, 14 de marzo de 2008

Webcast legales

Para los días 25 y 26 de Marzo tengo previsto en horario de 17:00 horas realizar dos webcast más que tratarán nuevamente de aspectos legales.

En esta circunstancia y siguiendo con el ciclo abierto en los anteriores wecast, realizaremos una nueva incursión en el mundo de la LOPD, esta vez tratada desde el punto de vista de las Bases de Datos, Correo Electrónico y los sistemas Documentales.

Para el siguiente Webcast, tendremos como temática la aplicación de una normativa muy importante para muchas empresas, que basan sus negocion en el comercio electrónico y donde se abordarán aspectos legales sobre el Spam entre otras y casuisticas aplicables a la misma: La LSSI

Para todos aquellos preocupados con la seguridad y ya en formato tipo Hand on Lab, en la primera semana de Abril realizaremos un laboratorio ProtegeIT, con la temática de la protección del puesto de trabajo Cliente. Para todos aquellos que quieran conocer un poco más de los Hand on Lab o la información disponible para este laboratorio u otro de los que impartimos podéis consultar la página Web de Informática64 o bien a través del enlace correspondiente en la página de Microsoft.

Un saludo y nos vemos.

miércoles, 16 de enero de 2008

Legaliz@IT

Para esta nueva campaña de Hand On Lab que comienza en Enero hemos incorporado una nueva serie de laboratorios y componentes que han sido demandados por los asistentes de anteriores ediciones. Uno de los temas que más ha preocupado en general, ha sido todo aquello lo tocante en aspectos legales que pudieran afectar a todo el entorno IT, y del que desgraciadamente se desconoce bastante pero que nos influye significativamente.

Ya iniciamos una andadura en este campo, con los Hand On Lab basados en la LOPD, con una gran aceptación y que llevados tanto a sus aspectos legales como su posible aplicación técnica en entornos Windows, han conseguido llegar esta normativa a informáticos, estableciendo esa vinculación técnica-legal necesaria. Evidentemente y ante la acogida recibida entre el personal IT y la demanda para la ampliación de la misma a otras Leyes, Reglamentos e Instrucciones existentes, lanzamos un nuevo HOL con duración de 30 horas con el nombre de LEGALIZ@IT y que recoge estas demandas en un escenario nuevamente técnico-legal. En este nuevo laboratorio nos vamos a encontrar además de la LOPD visto desde nuevos escenarios y con la base de aplicación del nuevo Reglamente de Seguridad, que amplía y ofrece una nueva perspectiva a los HOL sobre LOPD impartidos anteriormente, normativas sobre el Código Penal referente a los delitos informáticos, Ley de Acceso electrónico, Ley de Propiedad, LSSI, los reglamentos correspondientes a estas leyes y otras normativas tales como la PCI-DSS y la ISO 27000. Además de los aspectos legales, se realizarán laboratorios con resolución de escenarios planteables para las normativas en vigor, basados en arquitecturas y productos de Microsoft.

La fecha de impartición del Hand On Lab LIT-01 Legaliz@IT será del 4 al 8 de Febrero en horario 8:30-14:30

Si quieres más información de la campaña puedes obtenerla a través de la web:
http://www.microsoft.com/spain/seminarios/hol.mspx