CONSULSYS S.A. está consciente que el riesgo inherente en los sistemas de tratamiento de datos personales puede incrementarse cuando se manejan grandes volúmenes de información personal, cuando se relacionan distintos tipos de datos o se combinan bases de datos de diferentes fuentes (cruces de información); asimismo que el nivel de riesgo en los sistemas de tratamiento de datos personales puede disminuirse con mecanismos como la Disociación, la Separación, el Cifrado y la Anonimización de los datos.
Disociación: con esta técnica se aíslan los datos de manera que por sí mismos no aporten información valiosa de un titular o éste no pueda ser identificable. De esta manera el valor de la base de datos para una persona no autorizada se ve disminuido.
Separación: con esta técnica se separan los activos de información grandes en otros más pequeños, por ejemplo, una base de datos de clientes en dos bases de datos: clientes corporativos y personas físicas. Entre mayor cantidad de información tiene un activo, este resulta más atractivo para una persona no autorizada.
Cifrado: la técnica de encriptación o cifrado es un mecanismo de seguridad que permite modificar los datos de modo que su contenido sea ilegible, salvo para su destinatario. De modo inverso, la desencriptación o descifrado permite hacer legible un mensaje que estaba cifrado.
Anonimización: es una técnica de tratamiento de datos que elimina o modifica los datos personales identificables para obtener datos anónimos que no se pueden asociar con ninguna persona.
Aunque las categorías para los sistemas de tratamiento descritas en la sección de Categorías de Datos Personales de nuestra política representan una orientación, es importante remarcar que los ciertos datos personales que en principio no se consideran sensibles, podrían llegar a serlo dependiendo del contexto en que se trate la información.
Una vez que se han identificadas las categorías de los sistemas de tratamiento de datos personales, CONSULSYS S.A. ha definido mecanismos para determinar su relación con el personal de la firma. Es decir que, considerando la relación que tienen las funciones de cada área con los datos, se identifica qué tipo de tratamiento efectúa cada uno de ellos, así como el grado de responsabilidad, de modo que a través de un registro documentado de la "Matriz de Responsabilidad y Sistema de Tratamiento" se definen los privilegios y límites que tiene cada individuo. Esto nos ayuda a ponderar aquellas áreas que necesitan controles de seguridad o entrenamiento más específico. En caso de una solicitud de derechos o una vulneración a la seguridad, es de utilidad tener identificado quiénes dentro de la organización puede ayudar con estos procesos.
Para poder definir un plan del riesgo a tratar y posteriormente implementar controles de seguridad, se han definido los diferentes criterios de evaluación dentro de la organización, que permiten delimitar el nivel de riesgo aceptable para los datos personales. Estos criterios de evaluación del riesgo de la seguridad de los datos personales deben considerar los factores establecidos en el artículo 40 de la Ley Orgánica de Protección de Datos Personales de Ecuador y de manera adicional, entre otros factores que pueden incidir en el nivel de riesgo dentro de su política CONSULSYS S.A. ha identificado los siguientes:
Los requerimientos regulatorios y obligaciones contractuales que se usaron para definir los objetivos y alcances.
El valor de los datos personales, de acuerdo a su clasificación por tipo definida previamente y su flujo.
El valor y exposición de los activos involucrados con los datos personales.
Expectativas de las partes interesadas, así como las consecuencias negativas a la reputación de nuestra firma, que pudieran derivar de una vulneración.
Considerando los factores anteriores, CONSULSYS S.A. ha establecido dos tipos de criterios de evaluación del riesgo, los de impacto y los de aceptación. Los primeros corresponden a todo el posible daño a los titulares, mientras que los de aceptación se alinean de manera general a los niveles de riesgo fijados como meta respecto a nuestros alcances y objetivos, estos criterios se detallan a continuación:
Criterios de impacto. Se definen en términos del posible nivel de daño y perjuicio al titular causado por un evento negativo a la seguridad de los datos personales, considerando:
El valor de los datos para nuestros Clientes, Proveedores y Terceros
El incumplimiento con las obligaciones legales y contractuales relacionadas con el titular
Vulneraciones de seguridad (artículo 37 de la Ley Orgánica de Protección de Datos Personales de Ecuador)
Daño a la integridad de los titulares de datos personales
Daño a la reputación de la organización
Criterios de aceptación del riesgo. CONSULSYS S.A. podría aceptar o no ciertos niveles de riesgo, siempre y cuando la naturaleza del riesgo, sus consecuencias o su probabilidad sean consideradas como muy poco significativas. Estos criterios dependen de las políticas y objetivos de nuestra firma y de las partes interesadas, considerando que:
Se expresará el beneficio o el riesgo estimado para nuestra firma y de las partes interesadas, aplicando diferentes criterios de aceptación correspondientes al riesgo.
Se incluirán múltiples umbrales, correspondientes a diferentes niveles de aceptación, previendo que los responsables acepten riesgos sobre esos niveles en circunstancias específicas.
Los criterios de aceptación del riesgo pueden incluir requerimientos para una gestión futura, por ejemplo, un riesgo puede ser aceptado si hay aprobación y el compromiso de la Alta Dirección de nuestra firma y de las partes interesadas, para tomar acciones que permitan reducirlo a un nivel aceptable dentro de un periodo definido más adelante.
Para definir todo criterio de aceptación del riesgo se considerará:
o Política(s) de nuestra firma y de las partes interesadas respecto al tratamiento de datos personales o Aspectos legales y regulatorios
o Operaciones
o Tecnología
o Finanzas
o Factores sociales y humanitarios
Valoración Respecto al Riesgo
Una vez que definidos los criterios de evaluación del riesgo se valorará el riesgo de forma cuantitativa, cualitativa o ambas, para atenderlo en la fase de mitigación.
La valoración del riesgo identifica los activos existentes, las amenazas aplicables, y los escenarios de vulneración. Asimismo, determina las consecuencias potenciales y prioriza los riesgos derivados respecto al contexto de la relación de nuestra firma y de las partes interesadas. Esta valoración del riesgo considera:
El establecimiento y mantenimiento de criterios de aceptación de riesgos
La determinación de los criterios para evaluar los riesgos
Asegurar que las diferentes evaluaciones del riesgo generen resultados consistentes válidos y comparables
CONSULSYS S.A. ha adoptado para la ejecución de sus políticas y procedimientos para la gestión de riesgos los marcos de referencia del estándar ISO 9001:2015(es) Sistemas de Gestión de la Calidad y la ISO 31000:2018(es) para la Administración/Gestión de Riesgos; y en todo lo concerniente a los lineamientos de estas guías se basan los procedimientos de nuestra firma.