Saltar al contenido principal

Guía de R2 y base de conocimientos

Creación de un procedimiento de respuesta a incidentes para gestionar posibles filtraciones de datos

<VOLVER

El requisito básico 7.(b)(6) exige un Procedimiento de respuesta a incidentes para gestionar posibles infracciones de datos o de seguridad. Este procedimiento debe incluir el proceso para dos acciones específicas, para:

  • Investigar posibles violaciones de datos o seguridad; y
  • Notificar a los proveedores afectados, las autoridades legales y otras partes interesadas según lo exija la ley, de cualquier incumplimiento potencial o real.

Es importante haber pensado bien en este proceso antes de que ocurra cualquier incidente. La mejor práctica para este procedimiento sería documentar claramente todas las acciones que deben realizarse para responder a una posible infracción, identificando quién es responsable de completar cada una y cuándo deben iniciarse. Las acciones sugeridas para su consideración en este plan incluyen:

  • ¿Quién será responsable de investigar posibles violaciones de datos o de seguridad?
  • ¿Cómo incluirá una investigación de posibles infracciones las vulnerabilidades físicas u operativas, el estado de la seguridad de las instalaciones y los antecedentes y la capacitación de todo el personal que está en contacto con los dispositivos que contienen datos o que tiene la responsabilidad de la seguridad de las instalaciones?
  • ¿Qué métodos utilizará una instalación R2 para recopilar información sobre una violación de datos o de seguridad en caso de que ocurra? ¿Existen registros de prueba adecuados, registros de seguimiento de dispositivos, registros de seguridad de las instalaciones, registros de visitantes o grabaciones de video?
  • ¿Quién en las instalaciones de R2 confirma el hecho de que se ha producido una violación de seguridad o de datos (o que existen condiciones potenciales para que ocurra) y que se debe seguir el Procedimiento de respuesta a incidentes?
  • ¿Existe una lista de proveedores, autoridades legales u otras partes interesadas a las que se les deba notificar sobre una violación de seguridad o de datos en caso de que ocurra? ¿Está fácilmente disponible las 24 horas del día, los 7 días de la semana para el gerente designado responsable de esa notificación?
  • ¿Qué registros deben mantenerse de cada incidente en el que se utilizó este procedimiento, incluida la documentación de todas las comunicaciones relacionadas con el incidente?
  • ¿Qué proceso existe para iniciar y completar todas las acciones correctivas para evitar que se repitan las condiciones que causaron el incidente?

Un procedimiento de respuesta a incidentes detallado y bien planificado puede ser una herramienta poderosa no solo para ayudar a guiar el proceso de respuesta y mitigar la situación, sino que también puede ser una buena demostración del nivel de preparación de su instalación para manejar tales situaciones.

¿Le resultó útil este artículo?
0 de 5 estrellas
5 estrellas 0%
4 estrellas 0%
3 estrellas 0%
2 estrellas 0%
1 estrellas 0%
5
¿Como podemos mejorar este articulo?
Envíe el motivo de su voto para que podamos mejorar el artículo.
Índice
Volver al inicio