Los Expertos Opinan: Gestión de Riesgos de Terceros bajo GDPR - Kelly White (RiskRecon)

Publicado el 12-03-2020      Notícia sobre: Artículos

 

Kelly White

Founder y CEO, RiskRecon.


Históricamente, las organizaciones han conseguido en ocasiones, transferir parte de la responsabilidad por las violaciones de datos a sus terceros, aunque no toda la responsabilidad (esto se ha dado sobre todo en las violaciones de datos de pago).

Sin embargo, bajo GDPR, las organizaciones son responsables de todas las acciones de sus terceros e incluso pueden ser responsables de las acciones de terceros si la organización no cumple con los requisitos de GDPR.

En este artículo, analizaremos un caso de uso en el que una organización ha violado GDPR, revisaremos los requisitos que las organizaciones deben cumplir y recorreremos algunos pasos simples que su organización puede implementar para cumplir con GDPR.

Caso de Uso de Riesgo de Terceros y GDPR

GDPRes una legislación compleja y la forma en que se clasifica una organización es completamente relativa. Es importante conocer estas distinciones a medida que se llega a relaciones contractuales con diferentes entidades y se consideran las responsabilidades respectivas de su organización. Para ilustrar este concepto, consideremos un escenario ficticio desde la perspectiva de cada entidad.

En este escenario, ABC, Corp.ha contratado a Data Processing, Corp.para procesar algunos datos personales. Data Processing, Corp., a su vez, contrató a una empresa llamada Analyze Your Data, Inc.para ayudarlo con el tratamientode datos personales. Analyze Your Data, Inc.también ha contratado a algunas compañías para que puedan cumplir su contrato con Data Processing, Corp.

Debido a la falta de políticas de seguridad sólidas, una de las empresas contratadas que trabaja con Data Processing, Corp. ha experimentado una fuga de datos de un empleado que abandona la empresa y se lleva consigo un disco duro externo que contiene datos personalesde clientes de ABC, Corp.

Hay muchos requisitos que cada una de estas organizaciones debe cumplir ahora para garantizar el cumplimiento de GDPR, incluida la notificación a todas las partes que puedan verse afectadas por la exposición de datos.

¿Cómo pudo haberse evitado esto?

Creación de un programa eficaz de riesgos de terceros

A medida que organizaciones como ABC, Corp. continúen subcontratando más y más trabajo a proveedores externos, más expuestos estarán a incumplimientos de la norma. La manera en que las organizaciones comparten datos y colaboran a través de plataformas digitales es excelente para la preparación comercial, pero deja ventanas abiertas de oportunidades para que los datos críticos no estén protegidos.

Para crear un programa eficaz de gestión de riesgos de terceros, hay algunos pasos que se pueden tomar para proteger a una organización de este tipo de incidentes de seguridad informática.

  • Determine sus prioridades de riesgo identificando las áreas / datos más críticos dentro de su negocio, descubriendo quién tiene acceso tanto interna como externamente, y asegúrese de que todos los proveedores de terceros que puedan usar estos datos críticos sean examinados adecuadamente.
  • Deje de pasar tiempo en largos cuestionarios. Es 2020, este formato es anticuado para el “on boarding” y la seguridad de los proveedores pues lleva demasiado tiempo y es una carga que una persona o equipo puede gestionar mejor cuando se optimiza este proceso a través de una solución de Rating de seguridad.
  • Monitoree continuamente a sus terceros para asegurarse de que una vez que estén en su ecosistema informático, se mantengan en sintonía con sus prioridades de riesgo y cumplan con sus estándares de seguridad.
  • Tome decisiones de riesgo con información. Su programa de riesgos de terceros no debe ser diferente de la estructura de gestión de riesgos de su empresa. No tenga miedo de usar los estándares NIST e ISO como guía para programas de terceros en términos de tomar decisiones viables basadas en datos de seguridad de sus Ratings y / o plataformas GRC.
  • Establezca una línea base con su organizaciónal comprender el riesgo informático al que su empresa se enfrenta internamente. Al dar un paso atrás para examinar su propia empresa, le permitirá comprender mejor cómo establecer sus prioridades de riesgos y determinar dónde deben centrarse los recursos.

¿Qué puede hacer su organización para cumplir con GDPR?

Para garantizar que su organización cumpla con GDPR y limitar su exposición a riesgos de terceros:

  • Examine a fondo a todos los terceros y terceros que tocarán los datos personales sujetos a GDPR.
  • Firme acuerdos de protección de datos con cada uno de sus terceros que procesarán datos personales sujetos a GDPR.
  • Cumpla con todo el GDPR, incluido el respeto de los derechos de privacidad de las personas que residen en la UE (no solo los ciudadanos de la UE).

Global Gold Sponsor