Guía de R2 y base de conocimientos
Aclaraciones de la política de seguridad de datos de Core 7
AÑADIDO 4/5/2022
P: ¿Cuáles son las calificaciones para el representante de protección de datos?
Según el requisito básico 7.(a)(2)(B), la instalación R2 debe asignar un "representante de protección de datos competente". Las calificaciones para el representante de protección de datos (DPR) pueden variar según los niveles de seguridad requeridos y los tipos de desinfección realizados por la instalación. Como mínimo, el DPR debe conocer los programas y controles de seguridad de datos vigentes, así como los requisitos legales aplicables relacionados con la seguridad de datos, y también debe conocer los métodos adecuados de saneamiento y verificación de esas actividades, según corresponda para los tipos específicos de dispositivos gestionados.
Además, al determinar las calificaciones o los requisitos para el DPR, tenga en cuenta los requisitos reglamentarios, en particular aquellos que requieren que se asigne a una persona la supervisión de los programas de cumplimiento y seguridad de datos de la organización. Para más información consultar: https://iapp.org/resources/article/data-protection-officer-requirements-by-country/
AÑADIDO 4/5/2022
P: Según el Requisito básico 7.(b)(2), ¿se podrían utilizar verificaciones de antecedentes como parte de las "evaluaciones documentadas"?
Sí, donde lo permitan las leyes locales, se pueden utilizar verificaciones de antecedentes como parte de las evaluaciones documentadas.
AÑADIDO 4/5/2022
P: Según el requisito básico 7.(b)(5), ¿qué tipos de incidentes deberían divulgarse?
La Instalación R2 necesitaría definir dentro de su programa de seguridad exactamente los tipos de incidentes que necesitarían divulgarse, pero como mínimo debería considerar elementos tales como filtraciones de datos conocidas o sospechadas, y cualquier cargo penal o condena que pueda afectar la autorización de seguridad.
REVISADO 4/5/2022
P: Core 7(a)(2)(E) requiere una política de seguridad de datos por escrito que “ Identifique sanciones por incumplimiento de la política, incluidas responsabilidad personal.” ¿Qué significa “personalmente responsable” y cómo se vería?
Según algunas leyes de privacidad o protección de datos, las personas pueden ser personalmente responsables de las violaciones de datos. En consecuencia, al definir las sanciones por incumplimiento de la política de seguridad de datos, la Instalación R2 debe incluir cualquier sanción legislada o de otro tipo relacionada con la responsabilidad personal.
Los trabajadores deben recibir capacitación periódica sobre los requisitos de seguridad de datos aplicables y los controles asociados mantenidos por la Instalación R2, y verificado para ser competente en las políticas y procedimientos que son aplicables a su función y nivel de autorización de seguridad. Además, la capacitación debe reforzar la importancia de la seguridad de los datos y la notificación de cualquier violación de datos conocida o sospechada. Los trabajadores con autorizaciones de seguridad y acceso a equipos que contienen datos también deben estar sujetos a acuerdos formales de confidencialidad. Este no es tanto un requisito nuevo como una dirección adicional sobre los diversos requisitos legales que las instalaciones deben tener en cuenta.