miércoles, 16 de enero de 2008

El factor usuario en el nuevo reglamento de la LOPD.

Uno de los temas más controvertidos en el nuevo reglamento de LOPD, representa el hecho de que para los documentos de nivel Básico establece con respecto a la autentificación

"Artículo 91. Identificación y autenticación.
1. El responsable del fichero o tratamiento deberá adoptar las medidas que
garanticen la correcta identificación y autenticación de los usuarios. Para ello
podrán utilizarse entre otros, mecanismos basados en certificados digitales
electrónicos o en el reconocimiento de datos biométricos.
2. El responsable del fichero o tratamiento establecerá un mecanismo que
permita la identificación de forma inequívoca y personalizada de todo aquel
usuario que intente acceder al sistema de información y la verificación de que
está autorizado.
3. Cuando el mecanismo de autenticación se base en la existencia de
contraseñas existirá un procedimiento de asignación, distribución y
almacenamiento que garantice su confidencialidad e integridad.
4. El documento de seguridad establecerá la periodicidad, que en ningún caso
será superior a un año, con la que tienen que ser cambiadas las contraseñas
que, mientras estén vigentes, se almacenarán de forma ininteligible."

Como comprobaréis el epígrafe 2 establece la necesidad de crear objetos únicos relacionados para cada usuario que accedan a datos de carácter personal de tipo básico, en contra de lo establecido hasta ahora en el reglamento existente, que era de requerimiento solo para datos de nivel medio. Claro ¿qué empresa no tiene datos de caracter básico? ¿ todas cumplen estos requisitos?

Si analizamos la problemática, veremos que muchas aplicaciones de gestión o acceso a datos utilizan una única cuenta compartida por varios usuarios que evidentemente este artículo invalidaría por considerarlas genéricas. Este pequeño ajuste podría suponer cambios en las aplicaciones que posiblemente algunas empresas no puedan llevar a cabo o a generar nuevas versiones de aplicaciones de gestión muy comunes en las PYMES.

Si hacemos una última reflexión, que sentido tiene forzar a utilizar una cuenta para usuario si luego no tengo porque hacer un registro de las acciones; un sinsentido...

lunes, 3 de diciembre de 2007

El reglamento que viene.

En Diciembre de 1999 entraba en vigor una ley que regulaba el acceso, almacenamiento y uso de datos de carácter personal que pudieran afectar a los españoles. Esta ley que derogaba la anterior Ley Orgánica (LORTAD), nacía con el objetivo concreto no solo de dar regularidad a estos datos sobre soporte telemático sino también la adecuación a otros soportes con tratamiento no informático.

Evidentemente había una necesidad para ello, pero en aquellos momentos los mecanismos de seguridad planteable, bajo el reglamento de Seguridad existente, aplicable para la LORTAD, no coincidía totalmente con las medidas de seguridad exigibles en la LOPD, especialmente en aquellos aspectos en lo que concernía al tratamiento de la información no automatizada y al lógico devenir de los cambios en los sistemas informáticos. Debido a este hecho la Agencia generó un marco de tiempo lo suficientemente grande como para que la aplicación de los mecanismos de seguridad para información no documentada (octubre de 2007), pudieran aplicarse en base al nuevo Reglamento de Medidas de Seguridad que estaba en proyecto.

Este nuevo reglamento no solo debía dar respuesta a aquellos elementos que se habían quedado en el aire, sino que debía adaptarse a las nuevas tecnologías. El problema se nos plantea cuando buscamos en la agencia este “nuevo reglamento”. ¿Dónde está? ¿cómo localizarlo?..., será que todavía no ha entrado en vigor. Bueno, pues la agencia en su página nos presenta un cuadro resumen de las medidas de seguridad aplicables del Reglamento … RD 994/1999.

Y entonces el Nuevo Reglamento por donde anda… pues en borrador. En una reciente comparecencia del Director de la Agencia en la Comisión Constitucional del Congreso de los Diputados citaba la inminente aprobación, tras todos los trámites anteriores, por el congreso de ministros.

“A fecha de hoy, sin embargo, queda pendiente, para incrementar la seguridad jurídica en el ámbito de la LOPD, como sus Señorías conocen, la aprobación de su Reglamento de desarrollo.

Aún siendo una iniciativa de competencia del Ministerio de Justicia, deseo manifestarles mi satisfacción por el hecho de que el proyecto de Reglamento ya haya superado el trámite de Dictamen del Consejo de Estado y, por tanto, resulte inminente su aprobación por el Consejo de Ministros”.

Pues hasta que entre en vigor y para que nadie se lleve sorpresas, lo podéis encontrar a través de la Asociación de Internautas. Yo desde este blog, os iré desgranando aquellos aspectos técnicos que nos pueden afectar y que cambian significativamente con el actual Reglamento y que tenemos aplicado en nuestras empresas.