Glosario de Cumplimiento

Cumplimiento Glosario

Nuestro glosario de cumplimiento normativo, cuidadosamente seleccionado, ofrece todo lo que necesitas saber sobre cumplimiento en un solo lugar.

a b c d e f g h i j k l m n o p q r s t u v w x y z

A

3PAO

La Organización de Evaluación de Terceros, o 3PAO por sus siglas en inglés, es una organización asociada independiente que realiza evaluaciones exhaustivas de un proveedor de servicios en la nube para el FedRAMP (Programa Federal de Gestión de Riesgos y Autorización) con base en las directrices de seguridad federales. El gobierno federal depende de las evaluaciones de 3PAO para tomar una decisión basada en el riesgo sobre si deben incluir un…
Más Información 3PAO

Responsabilidad

De acuerdo con el RGPD, la rendición de cuentas está integrada como un principio que exige que las empresas implementen medidas organizativas y técnicas adecuadas para demostrar su cumplimiento con la normativa y su eficacia cuando se les solicite.
Más Información Responsabilidad

ACTA

El Acuerdo sobre el Comercio contra la Falsificación es un tratado multilateral cuyo objetivo es establecer un marco jurídico para la protección de los derechos y prácticas de propiedad intelectual. Este acuerdo plurilateral surgió de la necesidad de frenar la falsificación y las infracciones de derechos de autor, así como de fortalecer la cooperación comercial internacional. El acuerdo fue firmado por la UE, representada por…
Más Información ACTA

Acceso Administrativo

En el contexto de PCI DSS, las cuentas de acceso administrativo poseen derechos y capacidades especiales que les permiten supervisar sistemas, redes y aplicaciones. Por ejemplo, las cuentas utilizadas para la administración del sistema pueden tener diferentes títulos según el sistema operativo: administrador, administrador o supervisor.
Más Información Acceso Administrativo

Controles administrativos

Los controles administrativos caracterizan los factores humanos de seguridad que involucran a todos los niveles de personal dentro de una empresa y determinan qué usuarios están autorizados a acceder a qué recursos e información mediante medios tales como: – Se proporciona a los empleados programas de capacitación y concientización – Las empresas deben estar preparadas para desastres y tener planes de recuperación – Estrategias de separación…
Más Información Controles administrativos

Garantías administrativas

Las salvaguardias administrativas son acciones, políticas y procedimientos para gestionar el desarrollo, la implementación y el mantenimiento de medidas de seguridad para proteger la información de salud protegida (PHI). Guían a las entidades cubiertas para que cumplan con la norma de seguridad de HIPAA. Para cumplir con las salvaguardias administrativas, se deben evaluar los controles de seguridad existentes, analizar con precisión los riesgos para los sistemas y evaluar la documentación…
Más Información Garantías administrativas

Firma digital avanzada

La firma electrónica avanzada es una firma digital que identifica de forma unívoca al firmante mediante un certificado avanzado. Las claves de firma son utilizadas con un alto grado de confianza por el firmante (quien posee la clave en exclusiva). Según el Reglamento eIDAS, una firma electrónica se considera avanzada si cumple con varios requisitos…
Más Información Firma digital avanzada

Adware

El adware es un tipo de software malicioso peligroso que, una vez instalado, puede ser difícil de eliminar. Estos programas obligan a los ordenadores a descargar y mostrar anuncios en la pantalla del usuario de forma destructiva. Este software puede instalarse sin que el usuario se dé cuenta al visitar ciertos sitios web o descargar archivos. Por ejemplo, al menos el 50%…
Más Información Adware

AICPA

El Instituto Americano de Contadores Públicos Certificados (AICPA) es una organización profesional que representa a los contadores públicos certificados en los Estados Unidos. Fue fundado en 1887 y actualmente cuenta con más de 428 000 miembros. El AICPA establece las normas de contabilidad y auditoría para la profesión, ofrece educación y capacitación, y defiende los intereses de sus miembros. También ofrece certificaciones…
Más Información AICPA

Anonimización

La anonimización es un procedimiento para ocultar datos personales. Garantiza que las personas permanezcan anónimas y que su información de identificación se elimine de los conjuntos de datos utilizados. Por ejemplo, si se registraran las compras o los movimientos de una persona a lo largo del tiempo, la anonimización implicaría que sería imposible que otra persona u organización pudiera acceder a dicha información.
Más Información Anonimización

ANSI

El Instituto Nacional Estadounidense de Estándares (ANSI) se fundó como una organización independiente, sin fines de lucro y financiada con fondos privados, con sede en Washington D.C. Hoy en día, ANSI ha crecido hasta albergar más de 200 estándares basados ​​en el consenso y sistemas de evaluación de la conformidad para productos y servicios utilizados en Estados Unidos y en el extranjero. Estos estándares reflejan las mejores prácticas para un producto determinado…
Más Información ANSI

AOC

Una Declaración de Cumplimiento (AOC, por sus siglas en inglés) es una declaración documentada que certifica el cumplimiento de una organización con la norma PCI DSS. Demuestra que una empresa puede implementar con éxito las mejores prácticas de seguridad para proteger los datos de los titulares de tarjetas.
Más Información AOC

AOV

Los evaluadores y/o laboratorios pueden certificar los resultados de una evaluación en el formulario de Atestación de Validación (AOV), que luego se incluyen en el Informe de Validación correspondiente.
Más Información AOV

APT - Amenaza Persistente Avanzada

Una Amenaza Persistente Avanzada (APT, por sus siglas en inglés) es una estrategia de ciberataque altamente sofisticada y de larga duración. En una APT, los intrusos se infiltran en una red de forma encubierta con el objetivo de robar datos confidenciales durante un período prolongado, evitando ser detectados. Objetivos clave de una APT: GhostNet APT Un ejemplo notable de APT es GhostNet. Descubierta en marzo de 2009, GhostNet se considera una de las…
Más Información APT - Amenaza Persistente Avanzada

Grupo de Trabajo del artículo 29

El encargado del tratamiento o cualquier persona que actúe bajo la autoridad del encargado del tratamiento o del responsable del tratamiento, que esté autenticada para acceder a los datos personales, no podrá tratarlos salvo siguiendo instrucciones del responsable del tratamiento o cuando así lo exija la legislación de la Unión o de un Estado miembro.
Más Información Grupo de Trabajo del artículo 29

Artículo 93 Procedimiento del Comité

Según el artículo 93, la Comisión del RGPD puede solicitar la asistencia de un comité integrado por representantes de los Estados miembros y presidido por la propia Comisión para el cumplimiento de las obligaciones de transposición. Puede asumir y ejercer sus competencias de conformidad con cualquiera de los dos procedimientos de transposición establecidos por la Comisión, a saber, el procedimiento consultivo…
Más Información Artículo 93 Procedimiento del Comité

baza

Un activo puede ser intangible (por ejemplo, personas, datos, software, información, capacidad, función, marca registrada, servicio, derechos de autor, imagen, patente, propiedad intelectual o reputación) o tangible (por ejemplo, un elemento físico como hardware, plataforma informática, firmware, dispositivo de red u otros componentes tecnológicos). El valor de un activo lo deciden las partes interesadas en caso de que se produzca un evento de…
Más Información baza

Inventario de activos

Un equipo de TI mantiene un inventario de activos para garantizar que proporciona a la organización los recursos de TI que necesita de forma rentable y eficiente. Los datos de los activos almacenados en este inventario incluyen ubicación, usuarios, rendimiento, mantenimiento y soporte, documentación, licencias, etapa del ciclo de vida, cumplimiento normativo, coste y más. Los activos de TI pueden incluir: hardware, servidores, etc.
Más Información Inventario de activos

ASV

Un proveedor de escaneo aprobado (ASV, por sus siglas en inglés) es una entidad que verifica si una empresa cumple con los requisitos de escaneo externo PCI DSS. Los ASV utilizan técnicas similares a las que emplean los hackers, como las pruebas de penetración, para realizar una evaluación de vulnerabilidades externas de la red o el sitio web de una empresa. Un escaneo de red trimestral realizado por un proveedor de escaneo aprobado…
Más Información ASV

Atestación

Una certificación es una declaración formal realizada por un tercero independiente (como un contador, auditor o abogado) que expresa una opinión o brinda garantías sobre la exactitud, confiabilidad o integridad de cierta información. Las certificaciones se utilizan comúnmente en la información financiera para otorgar mayor credibilidad y confianza a la información presentada.
Más Información Atestación

Informe de atestación

Un informe de certificación es una declaración escrita de un tercero independiente (como un contador público certificado o un auditor) que expresa una opinión sobre la fiabilidad y exactitud de los estados financieros u otra información de una organización. Un informe de certificación se utiliza para asegurar a las partes interesadas (como accionistas, acreedores y reguladores) que la información que se presenta…
Más Información Informe de atestación

Opinión del auditor

La opinión del auditor es una declaración escrita de un auditor independiente que expresa su opinión sobre la razonabilidad y coherencia de los estados financieros de una empresa con los principios de contabilidad generalmente aceptados (PCGA). La opinión del auditor suele incluirse en un informe de auditoría, un documento formal que resume los hallazgos y conclusiones del auditor derivados de la auditoría.
Más Información Opinión del auditor

Decisión individual automatizada

Una decisión individual automatizada es aquella que resulta directamente del tratamiento automatizado de la información personal del interesado. El artículo 22 del RGPD otorga a los interesados ​​el derecho a oponerse a dichas decisiones. Existen tres excepciones a esta regla: – Estas decisiones son esenciales para la entrada o ejecución de un…
Más Información Decisión individual automatizada

Disponibilidad

En el contexto de SOC 2 (Controles de Servicio y Organización), la disponibilidad se refiere al principio que exige que las organizaciones cuenten con sistemas y procesos para garantizar que sus servicios estén disponibles para sus clientes cuando los necesiten. El principio de disponibilidad es uno de los cinco principios de servicios de confianza que se incluyen en una certificación SOC 2.
Más Información Disponibilidad

Disponibilidad

La disponibilidad implica que el centro de atención médica debe mantener sus sistemas de hardware y software en funcionamiento correctamente. Esto requiere que las entidades cubiertas y los socios comerciales mantengan su infraestructura actualizada para protegerla contra amenazas de seguridad. La disponibilidad es un requisito para las salvaguardas técnicas y físicas de HIPAA. Su objetivo es permitir que las personas autorizadas accedan a la información necesaria…
Más Información Disponibilidad

BAA

Un Acuerdo de Asociado Comercial (BAA, por sus siglas en inglés) es un acuerdo firmado entre entidades cubiertas y socios comerciales. La norma de privacidad de HIPAA exige que las entidades cubiertas que comparten información de salud protegida (PHI, por sus siglas en inglés) con proveedores de servicios externos especifiquen las responsabilidades de cada parte para proteger dicha información. Un BAA debe describir las reglas permitidas para usar o divulgar la PHI y exigir que la empresa…
Más Información BAA

Pruebas de BCP

La planificación de la continuidad del negocio (BCP, por sus siglas en inglés) es el procedimiento para crear sistemas preventivos y de recuperación que contrarresten posibles ciberamenazas a una empresa o garanticen la continuidad de los procesos en caso de un ciberataque. El objetivo secundario de la BCP es asegurar la continuidad operativa antes y durante la recuperación ante desastres. La planificación implica personal…
Más Información Pruebas de BCP

BCR

Las Normas Corporativas Vinculantes (NCV) proporcionan un marco para garantizar una protección de datos coherente y segura cuando las organizaciones intercambian datos. Las NCV deben incluir todos los principios esenciales de protección de datos y permitir que las personas ejerzan sus derechos exigibles. Esto es especialmente importante si se transfieren datos personales fuera de la UE, como una capa adicional de seguridad.
Más Información BCR

Notificación de incumplimiento

La notificación de violación de seguridad según el RGPD es la obligación del responsable del tratamiento de informar sobre cualquier incidente de seguridad en el que los datos personales de las personas hayan sido objeto de acceso o divulgación no autorizados, destrucción u otras formas de uso indebido. Esto ayuda a alertar a los interesados ​​y a las autoridades reguladoras sobre una posible violación de seguridad y les proporciona información sobre el incidente.
Más Información Notificación de incumplimiento

Desbordamiento de búfer

Los búferes son áreas de almacenamiento de memoria que guardan temporalmente los datos mientras se transfieren de una ubicación a otra. Cuando la cantidad de datos excede la capacidad de almacenamiento del búfer, se produce un desbordamiento de búfer. Como consecuencia, la aplicación que intenta copiar los datos al búfer sobrescribe las ubicaciones de memoria cercanas.
Más Información Desbordamiento de búfer

Socios de negocio

Los asociados comerciales son personas o entidades que trabajan para una entidad cubierta o le prestan servicios. Su trabajo implica el uso y la divulgación de información de salud protegida (PHI). Deben cumplir con la norma de privacidad de HIPAA. Los asociados comerciales desempeñan funciones como el procesamiento de reclamaciones, el análisis de datos, el control de calidad, la gestión de consultorios, la revisión de precios, entre otras.
Más Información Socios de negocio

Análisis de Impacto al Negocio

Un Análisis de Impacto Empresarial (AIE) es un proceso fundamental que predice las posibles consecuencias de una interrupción en su negocio. Recopila la información necesaria para crear estrategias de recuperación adecuadas. El alcance y la complejidad de su AIE deben estar en consonancia con el tamaño y la complejidad de su organización. Las instituciones más grandes y complejas pueden tener una lista más detallada…
Más Información Análisis de Impacto al Negocio

Ley de Privacidad del Consumidor de California (CCPA)

Promulgada en 2018 y en vigor desde el 1 de enero de 2020, la Ley de Privacidad del Consumidor de California (CCPA) es una de las leyes de protección de datos del consumidor más completas de Estados Unidos. Al ofrecer a los californianos mayor control sobre sus datos personales, busca fortalecer sus derechos y garantías de privacidad. Los clientes californianos tienen diversos derechos importantes con respecto a…
Más Información Ley de Privacidad del Consumidor de California (CCPA)

Clonador de tarjetas

Un lector de tarjetas de clonación es un dispositivo que se conecta al lector de tarjetas y roba la información de la tarjeta, como el número de tarjeta, la fecha de vencimiento y el código CVV. Este dispositivo lee la información de la tarjeta de débito/crédito de la banda magnética en la parte posterior de la tarjeta y la almacena en su módulo de memoria. Generalmente, un lector de tarjetas de clonación se coloca…
Más Información Clonador de tarjetas

Código o valor de verificación de la tarjeta

El Código de Verificación de la Tarjeta (CVC/CVV) es una serie de números, además del número de la tarjeta bancaria, que aparece en la tarjeta de débito o crédito. Proporciona una capa adicional de seguridad para las transacciones sin presencia física de la tarjeta, donde no es posible introducir el PIN manualmente. En la mayoría de las tarjetas, se trata de un número de tres dígitos impreso junto al recuadro de la firma.
Más Información Código o valor de verificación de la tarjeta

Datos del titular de la tarjeta

Los datos del titular de la tarjeta (CD) comprenden toda la información de identificación personal (PII), como el nombre del titular, el número de tarjeta, la fecha de vencimiento y el código de seguridad CVV de la persona que posee una tarjeta de crédito o débito. Esta es información confidencial de la tarjeta sujeta a normativas de seguridad como PCI DSS. Los bancos, los comercios de pago y otras entidades que almacenan y procesan esta información…
Más Información Datos del titular de la tarjeta

Enmiendas a la CCPA

Desde su implementación inicial en 2018, la Ley de Privacidad del Consumidor de California ha sufrido varias modificaciones. En diciembre de 2020, la cuarta versión definió los requisitos de interacción fuera de línea y reinstauró el botón de exclusión voluntaria. Estas enmiendas reflejan el esfuerzo continuo por equilibrar los derechos de privacidad con las necesidades prácticas de las empresas.
Más Información Enmiendas a la CCPA

Cumplimiento de CCPA

La CCPA, o Ley de Privacidad del Consumidor de California, es un conjunto de directrices de cumplimiento destinadas a proteger los datos de los residentes del estado de California. Entró en vigor el 1 de enero de 2020 y se considera una de las leyes de privacidad más estrictas de Estados Unidos. Se aplica a todas las organizaciones, independientemente de su ubicación…
Más Información Cumplimiento de CCPA

Consentimiento de la CCPA

La Ley de Derechos de Privacidad de California (CPRA) actualiza la CCPA al aclarar qué se considera consentimiento: es la elección libre, clara e informada del consumidor sobre cómo se utilizan sus datos personales. Si bien la CCPA generalmente opera bajo un sistema de exclusión voluntaria, lo que significa que las empresas pueden manejar la mayoría de los datos personales sin permiso explícito siempre que los consumidores tengan el consentimiento…
Más Información Consentimiento de la CCPA

Derechos del interesado según la CCPA

La Ley de Privacidad del Consumidor de California (CCPA) establece un conjunto de derechos fundamentales para los residentes de California, conocidos como titulares de datos, en relación con su información personal. Estos derechos otorgan a los consumidores un mayor control sobre sus datos y aumentan la transparencia en la forma en que las empresas manejan su información personal. Los principales derechos de los titulares de datos según la CCPA son: Derecho a…
Más Información Derechos del interesado según la CCPA

Información personal de la CCPA

Según la Ley de Privacidad del Consumidor de California (CCPA, por sus siglas en inglés), la "información personal" se define de forma amplia para incluir una gran variedad de datos que pueden vincularse o asociarse razonablemente con un consumidor o un hogar en particular. Esta definición es fundamental para comprender el alcance y el impacto de la CCPA en la protección de datos y los derechos de privacidad. Esta definición tan amplia…
Más Información Información personal de la CCPA

Aviso de Privacidad de CCPA (Ley de Privacidad del Consumidor de California)

El Aviso de Privacidad de la CCPA (Ley de Privacidad del Consumidor de California) es un aviso que se proporciona a los clientes al momento de la recopilación de datos, informándoles sobre los tipos de Información Personal (IP) que recopila la empresa y el motivo de dicha recopilación. El aviso de privacidad de la CCPA es el principal mecanismo mediante el cual las empresas comunican sus prácticas de recopilación de datos. Además, permite a los consumidores tomar decisiones…
Más Información Aviso de Privacidad de CCPA (Ley de Privacidad del Consumidor de California)

CDE

El Entorno de Datos del Titular de la Tarjeta (CDE) comprende todos los sistemas, redes y aplicaciones utilizados en el proceso de transacción con tarjeta de pago. Incluye todos los lugares donde se almacenan, procesan o transmiten los datos de la tarjeta de pago. Estos datos incluyen información como el nombre del titular, el número de tarjeta, la fecha de vencimiento y otra información confidencial. Para cumplir con la normativa PCI…
Más Información CDE

CERT

El Equipo de Respuesta a Emergencias Informáticas (CERT) es un equipo de expertos en seguridad informática responsable de responder a incidentes, vulnerabilidades y amenazas de ciberseguridad para mitigarlos lo antes posible. Identifican, analizan y responden a incidentes cibernéticos que podrían afectar la seguridad de los sistemas críticos de la empresa. También realizan evaluaciones de vulnerabilidad y ayudan a las organizaciones a implementar…
Más Información CERT

Consejo de CIO

El Consejo de Directores de Información (CIO Council) es responsable de mejorar las prácticas de TI en todo Estados Unidos. Promueve las prioridades de TI y comunica actualizaciones clave, iniciativas y directrices a los CIO federales y a los profesionales de TI. El CIO Council forma parte de la Oficina de Administración y Presupuesto (OMB) e informa a los CIO federales sobre…
Más Información Consejo de CIO

CIS

El Centro para la Seguridad en Internet (CIS) es una organización sin fines de lucro 501(c)(3) fundada en el año 2000. Es responsable de los controles y estándares CIS y tiene como objetivo desarrollar las mejores prácticas de seguridad en internet para los sectores público y privado con el fin de prevenir las ciberamenazas. Su Centro Multiestatal de Intercambio y Análisis de Información (MS-ISAC) también ofrece inteligencia sobre amenazas en tiempo real. Las organizaciones pueden acceder a…
Más Información CIS

Información clasificada

La información clasificada de seguridad nacional, también conocida como información clasificada, se refiere a la información que cuenta con alguna orden predecesora que exige protección contra la divulgación no autorizada o que ha sido regulada de conformidad con la Orden Ejecutiva 12958, enmendada por la Orden Ejecutiva 13292, y que está marcada para especificar su estatus de clasificada cuando se presenta en formato documental.
Más Información Información clasificada

Oferta de servicios en la nube (CSO)

La Oferta de Servicio en la Nube (CSO, por sus siglas en inglés) se refiere a un producto o servicio específico proporcionado por un proveedor de servicios en la nube (CSP, por sus siglas en inglés) a las agencias federales de los Estados Unidos. Los proveedores de servicios en la nube (CSP, por sus siglas en inglés) deben determinar si su Oferta de Servicio en la Nube (CSO, por sus siglas en inglés) es solo para uso gubernamental, está disponible para el público, para uso privado o para una configuración de nube híbrida. Además, las CSO son…
Más Información Oferta de servicios en la nube (CSO)

Proveedores de servicios en la nube

Los proveedores de servicios en la nube ofrecen diversos tipos de servicios de computación en la nube a sus clientes. La computación en la nube es un modelo de computación que ofrece recursos informáticos compartidos (como redes, servidores, almacenamiento, aplicaciones y servicios) a través de Internet, en lugar de utilizar servidores locales o dispositivos personales. Los proveedores de servicios en la nube ofrecen una variedad de servicios, entre los que se incluyen: – Infraestructura como…
Más Información Proveedores de servicios en la nube

Negocios alojados en la nube

Una empresa alojada en la nube es aquella que utiliza servicios de computación en la nube para alojar y operar sus aplicaciones, datos y otros recursos. La computación en la nube es un modelo informático que ofrece recursos informáticos compartidos (como redes, servidores, almacenamiento, aplicaciones y servicios) a través de internet, en lugar de utilizar servidores locales o dispositivos personales. Al utilizar…
Más Información Negocios alojados en la nube

Alcance de la evaluación CMMC

Definir el alcance de su evaluación CMMC es fundamental para un proceso de certificación exitoso. Establece las bases al definir qué necesita evaluar. Este enfoque reduce la duración de la evaluación y minimiza el impacto de los controles de seguridad en su personal. Por ello, es esencial tener en cuenta todos los activos, ya sean internos o externos.
Más Información Alcance de la evaluación CMMC

Nivel de madurez de CMMC

CMMC 2.0 tiene tres niveles de seguridad distintos: Nivel 1 (Fundamental), Nivel 2 (Avanzado) y Nivel 3 (Experto). El nivel de madurez CMMC específico que su empresa necesita alcanzar, junto con el cumplimiento asociado, depende de la sensibilidad del conjunto de datos que se va a manejar. Nivel 1 (Fundamental): El Nivel 1 enfatiza las prácticas fundamentales de ciberseguridad. Las empresas pueden implementar…
Más Información Nivel de madurez de CMMC

Certificación COBIT 5

COBIT 5, siglas de Control Objectives for Information Related Technologies, 5.ª edición, es un marco de trabajo para la gestión y el control de las TI corporativas, creado por la Information Systems Audit and Control Association (ISACA). Este marco proporciona un conjunto de herramientas y recursos de aceptación global que ayudan a las organizaciones a gestionar y controlar sus activos de información y tecnología.
Más Información Certificación COBIT 5

dominios COBIT

COBIT 4.1 divide la gobernanza y la gestión de TI en cuatro dominios clave, cada uno centrado en áreas específicas de los procesos de TI. Evaluar, Dirigir y Monitorear (EDM): EDM constituye el componente principal del modelo COBIT 5 y se ocupa del logro óptimo de la integración y la gobernanza de TI en el negocio. Este dominio incluye la identificación de directrices para las TI…
Más Información dominios COBIT

Certificado de la Fundación COBIT

La certificación COBIT Foundation es una certificación profesional de nivel básico que valida el conocimiento y las habilidades de un candidato en los principios de COBIT 5. La certificación COBIT 5 Foundation está dirigida a personas que buscan comprender los principios y prácticas fundamentales de la gobernanza de TI y la gestión de TI empresarial, tal como se describen en el marco de COBIT 5.
Más Información Certificado de la Fundación COBIT

marco COBIT

COBIT es un marco de trabajo de ISACA, acrónimo de Control Objectives for Information and Related Technology (Objetivos de Control para la Información y Tecnologías Relacionadas). Fue desarrollado para ayudar a los gerentes, auditores y usuarios de TI a desarrollar la gobernanza y el control de TI. COBIT ofrece una lista de medidas, indicadores, procesos y mejores prácticas ampliamente aceptados para la gestión de recursos de TI, considerando las especificidades de cada sector. COBIT puede ser…
Más Información marco COBIT

Principios COBIT

COBIT 5 se basa en cinco principios clave que ayudan a las organizaciones a gestionar y gobernar sus TI: Principio 1: Satisfacer las necesidades de las partes interesadas. Este principio subraya la idea de que los requisitos organizacionales deben estar alineados con los requisitos de las partes interesadas, ya que las organizaciones se establecen en función de dichas demandas. La erosión de la confianza se relaciona principalmente con conocer a las partes interesadas y garantizar que sus demandas se tengan en cuenta…
Más Información Principios COBIT

Cifrado de bases de datos a nivel de columna

Se trata de un tipo de cifrado de bases de datos que selecciona atributos o elementos de datos específicos para su cifrado, en lugar de cifrar toda la base de datos o los registros individuales. Este tipo de cifrado se implementa generalmente mediante algoritmos como el Estándar de Cifrado de Datos Triple (TripleDES) o el Estándar de Cifrado Avanzado (AES). Este cifrado protege los datos confidenciales o sensibles, como la información de identificación personal.
Más Información Cifrado de bases de datos a nivel de columna

Controles de compensación

También conocidos como Controles Alternativos, se trata de un conjunto de controles de seguridad y privacidad implementados por una organización en lugar de la Publicación Especial 800-53 del NIST para mitigar riesgos y proporcionar un enfoque alternativo para lograr los mismos objetivos de seguridad que los controles primarios. Suelen utilizarse para reducir el impacto de las brechas de seguridad.
Más Información Controles de compensación

Informe de resultados

Un informe de cumplimiento es un documento que resume los resultados de una evaluación del cumplimiento de una organización con las leyes, reglamentos, normas o políticas pertinentes. Se utilizan para evaluar la adhesión de una organización a estos requisitos e identificar áreas en las que pueda haber incumplimiento. Los informes de cumplimiento pueden ser elaborados por equipos internos o externos.
Más Información Informe de resultados

Confidencialidad

En el contexto de SOC 2 (Controles de Servicio y Organización), la confidencialidad se refiere al principio que exige a las organizaciones proteger la confidencialidad de los datos e información de sus clientes. El principio de confidencialidad es uno de los cinco Criterios de Servicios de Confianza que se abordan en una auditoría SOC 2. Para cumplir con el principio de confidencialidad, las organizaciones deben contar con controles para…
Más Información Confidencialidad

Monitoreo continuo de seguridad

La monitorización continua de la seguridad consiste en que, como empresa, supervise constantemente sus sistemas y redes informáticas mediante automatización. Básicamente, necesita obtener informes sobre la seguridad de su sistema en tiempo real. Esto le ayuda a detectar amenazas de seguridad, medir las caídas en la eficiencia del control y aislar los casos en los que no se cumplen las normas organizativas internas.
Más Información Monitoreo continuo de seguridad

Validación continua de seguridad

La validación continua de la seguridad permite a una empresa replicar y simular ataques a gran escala contra sus activos empresariales. Esto se logra mediante agentes de software, máquinas virtuales y otras herramientas. Este proceso ayuda a probar y fortalecer las medidas de seguridad periódicamente. Cuatro beneficios clave de la validación continua de la seguridad: Detección de discrepancias en las políticas. Ayuda a encontrar discrepancias en la seguridad…
Más Información Validación continua de seguridad

Control

Los controles de ciberseguridad son mecanismos diseñados específicamente para prevenir, detectar y reducir los ciberataques y las amenazas a los datos, incluidos los sistemas de prevención de intrusiones y la mitigación de ataques DDoS.
Más Información Control

Mapeo de control

El mapeo de controles consiste en identificar, documentar y evaluar los controles implementados en una organización para abordar riesgos u objetivos específicos. Implica la creación de un mapa o diagrama que ilustre las relaciones entre los distintos controles y cómo interactúan para lograr el resultado deseado. El mapeo de controles se utiliza comúnmente en la gestión de riesgos y el cumplimiento normativo.
Más Información Mapeo de control

Divulgación controlada

La divulgación controlada consiste en divulgar información a un grupo restringido de personas o de forma controlada, en lugar de hacerla pública. Se suele utilizar para proteger información sensible o confidencial del acceso o la divulgación no autorizados. Un ejemplo de divulgación controlada podría ser una empresa que divulga información financiera a sus accionistas, pero solo…
Más Información Divulgación controlada

Leyes imitadoras

Las leyes que imitan a otras están proliferando en Estados Unidos, y si usted es propietario de un negocio, pronto podría descubrir que estas nuevas normas afectan la forma en que maneja los datos de sus clientes. Si bien no son exactamente iguales, muchos estados están desarrollando sus propias leyes de privacidad, inspiradas en la Ley de Privacidad del Consumidor de California (CCPA) y que comparten muchas características…
Más Información Leyes imitadoras

Acción Correctiva

Las acciones correctivas son pasos metódicos que toma una organización para cerrar brechas, corregir errores o resolver otros problemas que se han encontrado dentro del programa de seguridad de la empresa y para los cuales también se ha identificado la causa subyacente o raíz.
Más Información Acción Correctiva

Grupo de trabajo del Consejo sobre protección de datos

El Grupo de Trabajo del Consejo sobre Protección de Datos es un organismo responsable de la aplicación de las leyes y políticas de protección de datos, específicamente en el ámbito de la aplicación de la ley. Colabora estrechamente con Europol en su Estrategia de Gestión de la Información (EGI). El objetivo principal del Consejo es facilitar un intercambio de información más fluido a través de las fronteras en…
Más Información Grupo de trabajo del Consejo sobre protección de datos

Entidades cubiertas

Las entidades cubiertas pueden ser un plan de salud, una cámara de compensación de atención médica o un proveedor de atención médica. Transmiten información de salud electrónicamente según los estándares del HHS e incluyen a individuos y organizaciones. – Los planes de salud son individuos o grupos que brindan atención médica o cubren sus gastos. – Las cámaras de compensación de atención médica son empresas privadas o públicas que procesan información de salud…
Más Información Entidades cubiertas

CPA

Contador Público Certificado (CPA, por sus siglas en inglés) es una designación profesional otorgada a los contadores en los Estados Unidos que han aprobado un examen de certificación y cumplen con ciertos requisitos de educación y experiencia. Es una prueba reconocida a nivel mundial para la cual los aspirantes deben presentar el Examen Uniforme de CPA. Un CPA está autorizado por el estado en el que ejerce para…
Más Información CPA

Infraestructura crítica

La infraestructura crítica describe los activos físicos y los sistemas informáticos que son tan vitales para la empresa que su destrucción o inoperatividad tendría un impacto devastador en la seguridad económica o física, o en la salud y la seguridad públicas.
Más Información Infraestructura crítica

Clave criptográfica

Una clave criptográfica es una cadena de caracteres, como números o letras, que permite cifrar y descifrar datos al procesarlos mediante un algoritmo de cifrado. En términos más sencillos, una clave criptográfica es un dato que transforma texto plano (datos sin cifrar) en texto cifrado (datos cifrados) y viceversa. Generalmente, la clave se utiliza para…
Más Información Clave criptográfica

Técnicas criptográficas

Las técnicas criptográficas se utilizan para garantizar la confidencialidad e integridad de los datos frente a un adversario. Durante la transmisión y el almacenamiento de los datos, se pueden emplear diversos métodos criptográficos, como la criptografía de clave pública y la criptografía de clave simétrica, en función de las necesidades de seguridad y las amenazas existentes.
Más Información Técnicas criptográficas

Criptomaterial

 Todo material, incluidos dispositivos, documentos o equipos, que contenga información criptográfica y sea esencial para la autenticación, el cifrado o el descifrado de las telecomunicaciones.
Más Información Criptomaterial

CSRF

La falsificación de solicitudes entre sitios (CSRF, por sus siglas en inglés) es una vulnerabilidad de seguridad que permite a un ciberdelincuente realizar acciones en nombre del usuario sin su conocimiento ni consentimiento. El ataque CSRF se produce cuando el usuario hace clic en un enlace malicioso o visita un sitio web malicioso. Esta acción provoca que el navegador del usuario envíe solicitudes a sitios web legítimos…
Más Información CSRF

Ciberseguridad: Responsabilidad compartida

El modelo de responsabilidad compartida en ciberseguridad desempeña un papel fundamental en la mitigación de los diversos aspectos del entorno de la nube. Por ejemplo, en un modelo de seguridad compartida con GCP, Google será responsable de garantizar que sus firewalls permanezcan impenetrables, y usted, como usuario de Google Cloud, será responsable de garantizar que haya implementado la autenticación multifactor (MFA)...
Más Información Ciberseguridad: Responsabilidad compartida

Administrador de base de datos

Los administradores de bases de datos son técnicos informáticos responsables de instalar, gestionar, configurar y mantener el rendimiento, la seguridad y la disponibilidad de los sistemas de bases de datos de una organización. Su función principal es garantizar que la base de datos sea accesible, segura y funcione de forma óptima. Entre sus responsabilidades se incluyen la supervisión del rendimiento de la base de datos, la garantía de la seguridad e integridad de los datos, la realización de copias de seguridad y…
Más Información Administrador de base de datos

Nivel de clasificación de datos

La clasificación de datos es un método para categorizar y definir archivos y otra información empresarial crítica según su nivel de confidencialidad. Se utiliza principalmente en grandes corporaciones para crear sistemas de seguridad que cumplen con estrictas normas de seguridad, pero también resulta eficaz en entornos más pequeños.
Más Información Nivel de clasificación de datos

Controlador de datos

En el RGPD, el responsable del tratamiento de datos se define como la persona física o jurídica, autoridad pública, agencia u organismo que, solo o en colaboración con otras entidades, determina los medios y la finalidad del tratamiento de los datos.
Más Información Controlador de datos

Minimización de datos

La minimización de datos implica que el responsable del tratamiento de datos debe limitar la recopilación de información personal a lo estrictamente necesario y pertinente para llevar a cabo una tarea determinada, y únicamente durante el período que se considere necesario para cumplir con dicho propósito.
Más Información Minimización de datos

Extracción de Información

La minería de datos o «elaboración de perfiles» es un proceso automatizado que analiza, procesa y toma decisiones basándose en aspectos específicos del interesado. Según el RGPD, es imperativo que los responsables del tratamiento y los encargados del tratamiento informen a los interesados ​​sobre la existencia de dichos procesos, lógica e instrumentos de toma de decisiones. Si estas decisiones se toman en virtud de un contrato…
Más Información Extracción de Información

Portabilidad de datos

Según el RGPD, los ciudadanos tienen acceso a sus datos personales en poder de un responsable del tratamiento y pueden utilizar esa información para cualquier fin que elijan. Este derecho a la portabilidad de los datos, entre otros derechos contemplados en el RGPD, otorga a las personas múltiples ventajas.
Más Información Portabilidad de datos

Autoridad de protección de datos

La Autoridad de Protección de Datos es un organismo público que supervisa la aplicación de las leyes de protección de datos. Estas autoridades pueden recurrir a medidas tanto de investigación como correctivas, y también ofrecen orientación sobre cuestiones de privacidad de datos. Asimismo, tramitan las quejas relacionadas con infracciones del RGPD o leyes nacionales similares.
Más Información Autoridad de protección de datos

Día de protección de datos

Cada 28 de enero se celebra el Día de la Protección de Datos para recordarnos la importancia de proteger nuestros datos y seguir las mejores prácticas. Fue creado en 2006 por el Consejo de Europa con el objetivo de fomentar el respeto por la vida privada y los datos personales, de acuerdo con las normas de seguridad de datos como la…
Más Información Día de protección de datos

Recuperación de datos

La recuperación de datos es el método para restaurar datos que se han perdido, dañado, borrado accidentalmente o vuelto inaccesibles. En el ámbito de la informática empresarial, la recuperación de datos generalmente se refiere a la restauración de datos en un ordenador de escritorio, servidor, portátil o sistema de almacenamiento externo a partir de una copia de seguridad existente.
Más Información Recuperación de datos

Restauración de datos

La restauración de datos es el proceso de recuperar copias de seguridad de datos almacenados en un dispositivo secundario y restaurarlas en una nueva ubicación o en su ubicación original. Una restauración se realiza para trasladar datos a una nueva ubicación o para devolver a su estado original los datos robados, perdidos o dañados.
Más Información Restauración de datos

Retención de datos

Las normas de retención de datos del RGPD establecen que los datos personales recopilados o procesados ​​deben conservarse únicamente durante el tiempo necesario para cumplir con la finalidad para la que se recabaron inicialmente. Sin embargo, es importante tener en cuenta que existen excepciones, como la investigación científica o histórica.
Más Información Retención de datos

Soberanía de datos

La soberanía de los datos implica que la información sensible está sujeta a las leyes y regulaciones del país de origen. Esto otorga a los titulares de los datos el derecho a controlar y proteger su uso. Por ejemplo, los datos de las personas en la Unión Europea están protegidos por el Reglamento General de Protección de Datos (RGPD).
Más Información Soberanía de datos

Sujeto de datos

El titular de los datos es una persona que puede ser identificada mediante indicadores de información personal. Estos indicadores incluyen, entre otros, su nombre, dirección, número de teléfono, correo electrónico, datos de ubicación u otros factores que especifiquen su identidad física, fisiológica, genética, mental, económica, cultural o social.
Más Información Sujeto de datos

Transferencia de datos

La transferencia de datos consiste en el envío intencional o la autenticación de datos personales por parte de un tercero, sin que ni el remitente ni el destinatario sean titulares de dichos datos. No obstante, la transferencia de datos no debe confundirse con la recopilación de datos.
Más Información Transferencia de datos

Acuerdo de uso de datos

Un Acuerdo de Uso de Datos (DUA, por sus siglas en inglés) es un acuerdo que regula el intercambio de datos entre colaboradores de investigación que se encuentran dentro del ámbito de aplicación de la norma de privacidad HIPAA. Un DUA define cómo se establece la información como un conjunto de datos limitado, su uso por parte del destinatario previsto y el grado de protección que se le brinda.
Más Información Acuerdo de uso de datos

Diagrama de flujo de datos

Es una representación gráfica que utiliza símbolos y diagramas definidos para explicar el flujo de datos a través de un sistema o proceso. Los analistas de sistemas, los administradores de bases de datos y los diseñadores suelen utilizar esta herramienta visual para describir el flujo de información en un sistema y cómo se procesa dicha información. El diagrama comprende diferentes componentes, como…
Más Información Diagrama de flujo de datos

Datos anonimizados

Según la Ley de Privacidad del Consumidor de California (CCPA), los datos anonimizados se refieren a cualquier información que no pueda vincularse razonablemente con una persona específica. Si trabaja con datos, este es un concepto crucial para proteger la privacidad y, al mismo tiempo, utilizarlos de forma eficaz. Anonimizar los datos facilita el cumplimiento de leyes como la CCPA.
Más Información Datos anonimizados

Información no identificada

La información anonimizada es información de salud que no identifica a una persona si las entidades cubiertas consideran que no existe causa razonable para creer que pueda utilizarse para identificar a una persona. La norma de privacidad de HIPAA especifica dos métodos para anonimizar la información de salud protegida (PHI): – Método de determinación de expertos, que aplica principios estadísticos o científicos para concluir que…
Más Información Información no identificada

Conjunto de registros designado

Un conjunto de registros designados son los registros que mantiene una entidad cubierta o que esta mantiene para tomar decisiones sobre las personas. Generalmente contiene registros de facturación, historiales médicos, registros de pagos y reclamaciones, registros de gestión de casos, registros de inscripción en planes de salud, etc.
Más Información Conjunto de registros designado

Conjunto de registros designado

Los conjuntos de registros designados incluyen registros de facturación, registros médicos, registros de pagos y reclamaciones, registros de gestión de casos, registros de inscripción en planes de salud, así como otros registros utilizados, en parte o en su totalidad, por o para una entidad cubierta, para llegar a conclusiones sobre las personas.
Más Información Conjunto de registros designado

Controles de detective

Los controles de detección son los componentes principales de un programa de ciberseguridad, ya que brindan visibilidad sobre brechas de seguridad, actividades maliciosas y ataques al entorno de TI de una empresa. Estos controles incluyen monitoreo continuo, registro de eventos y alertas que facilitan una gestión eficaz de TI.
Más Información Controles de detective

DHS

El Departamento de Servicios Humanos (DHS, por sus siglas en inglés) proporciona y patrocina diversos servicios sociales y de salud, además de determinar la elegibilidad de las personas para recibirlos. Recopila información personal y de salud sobre usted y/o su familia, la cual se mantiene confidencial y se denomina "información de salud protegida".
Más Información DHS

Certificado digital

Un certificado digital puede describirse como un archivo electrónico vinculado a un par de claves criptográficas para autenticar la identidad de una persona, sitio web, dispositivo, organización, usuario o servidor. También se conoce como certificado de identidad o certificado de clave pública.
Más Información Certificado digital

Firma digital

Una firma digital es una técnica matemática que se utiliza para establecer la autenticidad e integridad de un software, un mensaje o un documento digital. Es el equivalente digital de un sello o una firma manuscrita, pero ofrece una seguridad intrínseca mucho mayor.
Más Información Firma digital

Desastre

Eventos críticos como ciberataques, desastres naturales (terremotos, inundaciones, etc.) o fallas de hardware como enrutadores o servidores que afectan las actividades de una empresa.
Más Información Desastre

Plan de recuperación en un desastre

Un Plan de Recuperación ante Desastres es un documento oficial elaborado por una empresa que proporciona instrucciones precisas sobre cómo responder a situaciones imprevistas como desastres naturales, cortes de energía, ciberataques y otros eventos disruptivos. Para que una organización pueda seguir operando o reanudar rápidamente sus funciones críticas, el plan incluye tácticas para mitigar los efectos…
Más Información Plan de recuperación en un desastre

Plan de recuperación en un desastre

Tras eventos como un ciberataque, un desastre natural o incluso interrupciones en la actividad empresarial, la recuperación ante desastres es el método que utiliza una organización para recuperar el acceso y el control de su infraestructura de TI. Se implementan diversos métodos de recuperación ante desastres (DR) como parte de un plan de recuperación ante desastres. La DR es un aspecto crucial de la continuidad del negocio.
Más Información Plan de recuperación en un desastre

DPA

La Ley de Protección de Datos (DPA, por sus siglas en inglés) es un marco legislativo que establece las normas para el uso de datos personales por parte de organizaciones, gobiernos y empresas. Esta ley se promulgó en 2018 para dar cumplimiento al Reglamento General de Protección de Datos (RGPD) del Reino Unido.
Más Información DPA

EIPD

Una Evaluación de Impacto en la Protección de Datos (EIPD) es una herramienta importante para mitigar riesgos y demostrar el cumplimiento del RGPD. En una EIPD, las empresas consideran el riesgo asociado a los datos personales que procesan y analizan formas de minimizar dichos riesgos lo antes posible. Por ejemplo, si su empresa tiene previsto utilizar tecnologías de reconocimiento facial…
Más Información EIPD

DPO

El responsable de protección de datos (DPO) desempeña un papel fundamental en cualquier organización, ya que se encarga de supervisar la infraestructura informática y la seguridad de los datos. Actúa como punto de contacto principal al que las personas pueden dirigir sus consultas y problemas relacionados con la privacidad, trabajando para garantizar que los datos se mantengan seguros, se utilicen de forma responsable y se eliminen adecuadamente en todo momento.
Más Información DPO

Directiva sobre privacidad electrónica 2009/136/CE

La Directiva 2009/136/CE del Parlamento Europeo y del Consejo, aprobada el 25 de noviembre de 2009, modificó la Directiva 2002/22/CE relativa al servicio universal y a los derechos de los usuarios en relación con las redes y los servicios de comunicaciones electrónicas, así como la Directiva 2002/58/CE relativa al tratamiento de datos personales en materia de comunicaciones electrónicas. Además, se modificó el Reglamento 2006/2004, de aplicación europea, para la cooperación entre…
Más Información Directiva sobre privacidad electrónica 2009/136/CE

extensión EDP

El Comité Europeo de Protección de Datos (CEPD) se creó para abordar la necesidad crucial de una regulación unificada. El CEPD garantiza que los ciudadanos tengan acceso a servicios de privacidad similares independientemente de su ubicación en la UE, supervisando el cumplimiento del RGPD y promoviendo la colaboración entre las autoridades de protección de datos de la UE. Con el CEPD en funcionamiento, los europeos pueden sentirse seguros…
Más Información extensión EDP

SEPD

Creado en 2004, el Supervisor Europeo de Protección de Datos (SEPD) desempeña un papel fundamental en la protección de los datos personales de las personas. En virtud del Reglamento General de Protección de Datos (RGPD), esta autoridad supervisora ​​independiente es responsable de supervisar y garantizar el cumplimiento de la legislación de protección de datos en las instituciones y organismos de la UE. El SEPD trabaja de forma independiente para asegurar la protección de los datos personales…
Más Información SEPD

Medios electrónicos

Los medios electrónicos se refieren a sistemas de almacenamiento como discos duros, computadoras, memorias USB, discos ópticos o cualquier soporte en el que se puedan almacenar datos en formato digital. Además, cualquier medio utilizado para transmitir datos, como internet, extranet, líneas de acceso telefónico y redes privadas, se considera un medio electrónico.
Más Información Medios electrónicos

firma electronica

Una firma electrónica, o e-firma, autentica que la persona que afirma haber creado un mensaje es quien lo creó. Una firma puede definirse como una capa adicional de autenticación y seguridad, como un esquema que identifica a una persona.
Más Información firma electronica

Menor emancipado

Se considera que un menor está emancipado si ha sido liberado legalmente de la tutela y custodia de sus padres, o si ha alcanzado la mayoría de edad. Se espera que estas personas se mantengan y cuiden por sí mismas.
Más Información Menor emancipado

Menor emancipado

Los menores emancipados son menores considerados adultos a efectos de la aprobación del tratamiento y a efectos de permitir el acceso a la información de salud protegida o de autenticar la divulgación de dicha información.
Más Información Menor emancipado

Plan EMO

Un plan de Operación en Modo de Emergencia (EMO, por sus siglas en inglés) es un plan de contingencia de una organización para garantizar la continuidad de las operaciones en caso de incendio, desastre natural, vandalismo o falla del sistema. Se deben asignar presupuesto y recursos para el EMO y probarlo en un entorno controlado.
Más Información Plan EMO

Datos encriptados

Cuando la información simple y directa se modifica a un formato codificado para su uso o visualización no autorizados, se convierte en datos cifrados. Los datos cifrados solo pueden descifrarse mediante una clave de cifrado, y solo quienes poseen la clave y la autorización pueden visualizarlos. Información sensible como datos personales, información financiera, datos confidenciales…
Más Información Datos encriptados

ePHI

Cualquier dato del paciente que se cree, almacene, gestione, transmita o comparta por medios electrónicos constituye Información de Salud Protegida Electrónica (ePHI). Según la normativa HIPAA, existen 18 identificadores HIPAA que se consideran ePHI. Las entidades cubiertas y los socios comerciales están obligados a proteger la ePHI de acuerdo con las normas de seguridad y privacidad de HIPAA. 
Más Información ePHI

Directiva PNR de la UE

Para los pasajeros de vuelos internacionales y los Estados miembros de la Unión Europea (UE), su objetivo es regular el intercambio de los datos del registro de nombres de pasajeros (PNR) y el tratamiento de estos datos por parte de las autoridades competentes de los Estados miembros.
Más Información Directiva PNR de la UE

Escudo de privacidad UE-EE. UU. y Suiza

Los marcos del Escudo de Privacidad UE-EE. UU. y Suiza fueron diseñados por la Comisión Europea y la Administración Suiza y el Departamento de Comercio de EE. UU., respectivamente, para atender a las empresas a ambos lados del Atlántico con un mecanismo que cumple con los requisitos de protección de datos cuando se transfieren datos personales desde la Unión Europea y Suiza a...
Más Información Escudo de privacidad UE-EE. UU. y Suiza

eurodac

Eurodac, acrónimo de European Asylum Dactyloscopy (Dactiloscopia Europea de Asilo), es una base de datos que almacena y compara las huellas dactilares de los solicitantes de asilo. Recopila y procesa las huellas dactilares de los solicitantes de asilo y otros migrantes, lo que permite compartir información rápidamente entre los Estados miembros. Además, contribuye a garantizar la seguridad de las fronteras europeas. Eurodac proporciona un recurso muy útil para…
Más Información eurodac

Conferencia europea

La Conferencia Europea sobre el RGPD es una oportunidad fantástica para quienes desean mantenerse al día sobre las últimas novedades en materia de protección de datos. Las presentaciones y los debates de esta conferencia híbrida abordarán cómo las nuevas tecnologías impactan en la normativa vigente del RGPD y qué aspectos deben tener en cuenta los profesionales en toda la UE. Los asistentes adquirirán conocimientos prácticos…
Más Información Conferencia europea

Entidad externa

Una entidad externa puede ser un individuo, una organización o un sistema/aplicación externo que sea fuente o receptor de flujo de datos. Estas entidades no se encuentran dentro del sujeto investigado y pueden representar una amenaza potencial para este.
Más Información Entidad externa

Entidad externa

Una entidad externa podría referirse a cualquier persona, organización u organismo gubernamental distinto del grupo solicitante que maneje o utilice información de salud protegida (PHI, por sus siglas en inglés).
Más Información Entidad externa

Plan de seguridad de las instalaciones

El Plan de Seguridad de las Instalaciones establece las políticas y los procedimientos para prevenir, detectar, responder y recuperarse de los incidentes de seguridad que puedan ocurrir dentro o alrededor de las instalaciones y sus buques de servicio. La protección de las instalaciones incluye la seguridad de las personas que se encuentran en ellas, el inventario y otros activos y equipos.
Más Información Plan de seguridad de las instalaciones

FedRAMP

FedRAMP, o Programa Federal de Gestión de Riesgos y Autorización, es un programa de cumplimiento liderado por el gobierno para garantizar la seguridad y eficiencia en la adopción de servicios en la nube por parte de las agencias federales. La Ley de Autorización de FedRAMP de 2022 consolidó aún más este estándar, tras lo cual se incorporó a la Ley de Autorización de Defensa Nacional (NDAA) en los Estados Unidos.
Más Información FedRAMP

Oficina de Gestión del Programa FedRAMP

La Oficina de Gestión de Programas (PMO) de FedRAMP es la oficina ejecutiva que administra el funcionamiento del Programa Federal de Gestión de Riesgos y Autorización (FedRAMP), un programa gubernamental que proporciona un enfoque estandarizado para la evaluación continua de la seguridad y los riesgos de los productos y servicios en la nube. La GSA creó la PMO de FedRAMP para coordinarse con la Junta de Autorización Conjunta…
Más Información Oficina de Gestión del Programa FedRAMP

Gaps en el Análisis Técnico

Una evaluación de brechas de seguridad es un análisis exhaustivo de las defensas de seguridad de una empresa frente a diversas formas de ciberataques. Su objetivo es identificar las deficiencias entre su estado de seguridad actual y el estado deseado, teniendo en cuenta también los estándares específicos del sector.
Más Información Gaps en el Análisis Técnico

Datos genéticos

La información que se puede obtener de la composición genética o ADN de una persona se denomina datos genéticos. Estos datos especifican rasgos físicos heredados, ascendencia y otros marcadores genéticos. Se utilizan para la investigación y el tratamiento médico. La susceptibilidad de una persona a ciertas enfermedades se puede evaluar utilizando estos datos. También pueden ser utilizados por…
Más Información Datos genéticos

Motivos para el procesamiento

Tal como se establece en el artículo 6 del RGPD, las bases legales para el tratamiento de datos personales son: – Cumplimiento de una obligación legal; – Consentimiento del interesado; – Protección de los intereses vitales del interesado; – Ejecución de un contrato; – Necesario para que las organizaciones implementen cambios necesarios en aras del interés público.
Más Información Motivos para el procesamiento

Proveedores médicos

El término “Proveedor de atención médica” incluye: – un hospital, entidad de atención médica domiciliaria, centro de enfermería especializada, centro de enfermería, – centros de atención a largo plazo como clínicas de atención médica, centros de diálisis renal, centros comunitarios de salud mental, centros de transfusión sanguínea, -proveedor de servicios médicos de emergencia, centro quirúrgico ambulatorio, -centro de salud calificado federalmente, práctica grupal, profesional, farmacéutico, médico, farmacia, laboratorio, un centro rural…
Más Información Proveedores médicos

HHS

El Departamento de Salud y Servicios Humanos de los Estados Unidos (HHS, por sus siglas en inglés) es una agencia del poder ejecutivo del gobierno federal de los Estados Unidos que se estableció para salvaguardar la salud de los ciudadanos del país y proporcionar los servicios humanos necesarios.
Más Información HHS

HHS

El Departamento de Salud y Servicios Humanos de los Estados Unidos (HHS, por sus siglas en inglés) es una rama ejecutiva del gobierno federal estadounidense con rango de gabinete, creada para salvaguardar la salud de todos los ciudadanos estadounidenses y proporcionar servicios humanos esenciales.
Más Información HHS

HIC

El Comité de Investigación Humana (HIC, por sus siglas en inglés) es un grupo de personas que garantiza que la investigación con sujetos humanos que involucran su información personal de salud se lleve a cabo de manera ética. El comité también supervisa el cumplimiento de todas las leyes federales. Tiene derecho a aprobar, desaprobar o solicitar modificaciones en la investigación cuando sea necesario. El Comité…
Más Información HIC

HIC

El Comité de Investigaciones Humanas (HIC) del Departamento de Salud Pública (DPH) es responsable de supervisar, revisar y aprobar las investigaciones que utilizan información de salud identificable obtenida por el Departamento con el fin de proteger los derechos y el bienestar de los sujetos de investigación.
Más Información HIC

Acuerdo de HIPAA

Un Acuerdo de Asociado Comercial HIPAA es un contrato entre una entidad cubierta por HIPAA (como un proveedor de atención médica) y una empresa o persona que colabora en ciertas funciones relacionadas con la información de salud protegida (PHI). Esencialmente, se trata de un acuerdo escrito que describe cómo se utiliza la PHI. HIPAA exige que las entidades cubiertas trabajen con socios comerciales que demuestren la capacidad de proteger…
Más Información Acuerdo de HIPAA

Formulario de autorización HIPAA

Un formulario de autorización HIPAA, a menudo llamado formulario de liberación HIPAA, es un documento que los pacientes firman con sus proveedores de atención médica. Otorga permiso al proveedor para usar o compartir su información de salud protegida (PHI) por razones específicas. Estas razones incluyen: ¿Cuándo se requiere la autorización HIPAA? La autorización HIPAA se requiere en situaciones específicas descritas en 45…
Más Información Formulario de autorización HIPAA

Fax compatible con HIPAA

El fax compatible con HIPAA es un método obligatorio y confiable para transmitir datos de pacientes de forma segura. Para cumplir con los estrictos requisitos de protección de datos de HIPAA, los profesionales de la salud y las empresas utilizan servicios de fax basados ​​en la nube para salvaguardar la integridad de la información de salud protegida (PHI). ¿El fax es compatible con HIPAA? El fax, por su naturaleza, se considera compatible con HIPAA debido a su seguridad inherente y transmisión punto a punto. Las líneas de fax y la mayoría de las IP…
Más Información Fax compatible con HIPAA

Confidencialidad según la HIPAA

La Regla de Privacidad de HIPAA establece estándares para salvaguardar los registros médicos y la información de salud identificable de las personas, comúnmente conocida como PHI. Por ejemplo, las conversaciones entre médicos y pacientes deben ser privadas, y los pacientes pueden preferir ser contactados en sus teléfonos celulares en lugar de en sus hogares. Incluso los familiares bienintencionados no necesariamente tendrán acceso a la información de un ser querido…
Más Información Confidencialidad según la HIPAA

Revista HIPAA

El HIPAA Journal es un sitio web muy útil para todo lo relacionado con HIPAA. Ofrece noticias, información sobre filtraciones de datos, consejos y las últimas novedades en seguridad de datos sanitarios. Cuenta con secciones como «Nuevas regulaciones de HIPAA» y «Cambios en HIPAA 2023». Podrás informarte sobre las últimas actualizaciones de las normas HIPAA, como las normas de telemedicina y los cambios en seguridad. Incluso han escrito sobre…
Más Información Revista HIPAA

Enlace de HIPAA

Los enlaces de HIPAA son designados por cada HCC para colaborar con la Oficina de Privacidad de HIPAA y son el primer punto de contacto para consultas y procedimientos relacionados con el cumplimiento de HIPAA para cada una de las entidades cubiertas. Los enlaces de HIPAA también pueden recibir solicitudes de pacientes, incluyendo, entre otras, acceso, apelaciones, enmiendas y contabilidad.
Más Información Enlace de HIPAA

Leyes de privacidad médica de HIPAA

La Regla de Privacidad Médica de HIPAA establece directrices para el uso y la divulgación de la información de salud de las personas, también conocida como PHI. Este ámbito de aplicación se extiende a las entidades cubiertas, incluyendo a las personas y organizaciones involucradas en la atención médica. La Regla de Privacidad defiende el derecho de las personas a controlar y comprender cómo se utiliza su información médica. Su objetivo es proteger la información de salud mientras…
Más Información Leyes de privacidad médica de HIPAA

Prácticas de privacidad de HIPAA

Las entidades cubiertas deben proporcionar un Aviso de Prácticas de Privacidad (Aviso de Privacidad) a cada persona cuya información de salud protegida (PHI) sea procesada por ellas. Los proveedores de atención médica envían este aviso a los nuevos afiliados al momento de la inscripción y al menos una vez cada tres años a los afiliados existentes. Los planes de salud autoasegurados crean sus propios Avisos de Privacidad, mientras que los planes totalmente asegurados se basan en…
Más Información Prácticas de privacidad de HIPAA

Salvaguardias de HIPAA

La Regla de Seguridad de HIPAA define tres estándares cruciales para salvaguardar la información de salud: Salvaguardas Administrativas Estas salvaguardas son vitales para gestionar las medidas de seguridad y proteger la información de salud electrónica (ePHI). Por lo general, un oficial de seguridad designado supervisa estas acciones, que incluyen evaluaciones de riesgos, controles de acceso, respuesta a incidentes y capacitación en concientización sobre seguridad. Salvaguardas Físicas Estas medidas se centran en proteger edificios, equipos y…
Más Información Salvaguardias de HIPAA

Sanciones de HIPAA

La HIPAA exige la implementación de sanciones por violaciones de políticas dentro de las entidades cubiertas. Esta política se centra en las sanciones a los empleados por violaciones de la HIPAA, haciendo hincapié en la importancia de salvaguardar la información médica protegida (PHI) de los pacientes. Los componentes clave de la política incluyen: Violar las regulaciones de la HIPAA puede conllevar multas que van desde $100 hasta $250,000 y penas de prisión de 1 a 10 años. Aplicación consistente…
Más Información Sanciones de HIPAA

Resumen de HIPAA

El resumen de HIPAA es una breve descripción de los marcos de HIPAA. Explica cómo los proveedores de atención médica y las entidades relacionadas deben procesar la información de salud y las medidas que deben cumplir al transmitir o compartir información de salud protegida (PHI). Los temas clave que se abordan en el resumen de HIPAA son: La Regla de Privacidad (PHI y conceptos clave). La Regla de Privacidad rige el uso y…
Más Información Resumen de HIPAA

Formulario de exención de HIPAA

Un formulario de exención HIPAA, también conocido como formulario de autorización para la divulgación de información de registros médicos, permite a los pacientes autorizar a terceros a acceder a sus registros médicos. Asimismo, permite a los proveedores de atención médica compartir información cuando sea necesario. Los pacientes pueden revocar o modificar estos permisos en cualquier momento. Compartir registros médicos sin un formulario de autorización HIPAA constituye una infracción.
Más Información Formulario de exención de HIPAA

Certificación HiTrust

El Marco de Seguridad Común (CSF) de HITRUST es un marco certificable que integra y armoniza diversos requisitos regulatorios, estándares y mejores prácticas relacionados con la seguridad de la información y la protección de datos. Desarrollado por la Alianza para la Confianza en la Información Sanitaria (HITRUST), tiene como objetivo proteger los datos en sectores altamente regulados como el de la salud. La certificación de las organizaciones HITRUST se puede obtener a través de…
Más Información Certificación HiTrust

HiTrust CSF

HITRUST CSF surgió del concepto de un marco de seguridad común, una herramienta ideal para el cumplimiento normativo en la gestión de la seguridad de la información y sus riesgos. Además, consolida los estándares derivados de los marcos comúnmente implementados, como HIPAA, NIST, ISO y PCI-DSS, lo que permite a las organizaciones mitigar los problemas relacionados con…
Más Información HiTrust CSF

Programa de Garantía HITRUST CSF

El Programa de Garantía HITRUST CSF ofrece a las organizaciones una forma práctica de validar su cumplimiento con el Marco de Seguridad de Datos HITRUST (HITRUST CSF). Este marco consolida requisitos legales y regionales como HIPAA, GDPR, las directrices del NIST, la FTC, las leyes de estados similares a Nevada y Texas, y estándares como PCI y COBIT. Los dos modelos de evaluación son la autoevaluación y la evaluación validada.
Más Información Programa de Garantía HITRUST CSF

Categorías de control de LCR de HITRUST

Las categorías de control del Marco de Seguridad de la Información de HITRUST (HITRUST CSF) son algo complejas, con más de 150 controles individuales en total. El número exacto de controles en los que su empresa debe centrarse puede variar según cómo defina «control» y sus necesidades específicas de cumplimiento. HITRUST organiza su marco en 14 categorías de control distintas, cada una etiquetada con un identificador único de…
Más Información Categorías de control de LCR de HITRUST

Evaluación validada de HITRUST implementada por 1 año (i1)

La evaluación HITRUST Implementada, Validada a 1 año (i1) es un proceso de certificación para organizaciones que buscan un nivel básico de garantía de seguridad. Dado que se centra en controles de seguridad bien establecidos diseñados para cumplir con los requisitos comunes de ciberseguridad y cumplimiento sin profundizar en las complejidades, i1 es ideal para organizaciones que, a diferencia de la evaluación HITRUST Basada en Riesgos, a 2 años (r2), que evalúa…
Más Información Evaluación validada de HITRUST implementada por 1 año (i1)

Programa de herencia HITRUST

El programa de herencia HITRUST permite a las organizaciones confiar en los controles de seguridad compartidos que ofrecen los servicios de TI internos o terceros externos, como proveedores de servicios, vendedores, plataformas en la nube (SaaS, IaaS/PaaS), centros de datos de coubicación y otros servicios gestionados. Por ejemplo, si utiliza Salesforce, el programa de herencia HITRUST le permite incorporar los controles que utiliza Salesforce en su sistema.
Más Información Programa de herencia HITRUST

Mapeo HITRUST ISO 27001

HITRUST e ISO 27001 son dos de las certificaciones de seguridad de la información más exigentes y, a la vez, más demandadas, especialmente para empresas del sector sanitario o aquellas que buscan colaborar con organizaciones sanitarias. A menudo, cumplir con una sola de estas normas no es suficiente para satisfacer todos los requisitos contractuales. Es ahí donde entra en juego la correspondencia entre los controles de seguridad de HITRUST e ISO 27001…
Más Información Mapeo HITRUST ISO 27001

Herramienta MyCSF de HITRUST

HiTRUST MyCSF Tool es una plataforma de software como servicio (SaaS) que ayuda a las organizaciones a realizar el seguimiento y la elaboración de informes sobre diversas soluciones del marco. Simplifica el proceso de identificación, la implementación de las actividades de control y la preparación para la certificación. Está diseñada para organizaciones que desean prepararse y aprobar sus evaluaciones HiTRUST i1 y r2:
Más Información Herramienta MyCSF de HITRUST

Evaluación validada de HITRUST basada en riesgos a 2 años (r2).

La evaluación validada HITRUST basada en riesgos y de 2 años (r2) es un programa de certificación integral que ofrece un conjunto de evaluaciones personalizadas para brindar una evaluación exhaustiva de las prácticas de seguridad de la información y gestión de riesgos de una entidad. La r2 se centra en la evaluación de los controles de seguridad implementados, así como en sus niveles de madurez, lo que permite…
Más Información Evaluación validada de HITRUST basada en riesgos a 2 años (r2).

Entidad híbrida

En HIPAA, una entidad híbrida es una entidad cubierta que realiza algunas de sus funciones como tal (relacionadas con la atención médica) y otras como una entidad no cubierta. Estas entidades pueden beneficiarse de ciertas exenciones regulatorias, ya que su función no cubierta no necesita cumplir con la totalidad de las normas de privacidad de HIPAA.
Más Información Entidad híbrida

Entidad híbrida

Una entidad jurídica que realiza funciones tanto cubiertas como no cubiertas puede designarse como una entidad híbrida según la HIPAA y puede optar por no aplicar la Regla de Privacidad a sus componentes no relacionados con la atención médica, mientras que todos los componentes de atención médica cubiertos deben cumplir con la HIPAA, y la entidad cubierta mantiene el cumplimiento de las normas de seguridad, la supervisión y...
Más Información Entidad híbrida

IaaS

La infraestructura como servicio (IaaS) es un servicio de computación en la nube que proporciona a los clientes acceso a infraestructura informática (como servidores, almacenamiento y redes) mediante un modelo de pago por uso. IaaS permite a los clientes alquilar o arrendar recursos de infraestructura según sus necesidades, en lugar de comprar y mantener su propia infraestructura. Con IaaS, los clientes pueden escalar sus...
Más Información IaaS

ICO

La Oficina del Comisionado de Información (ICO) es el organismo regulador encargado de proteger los derechos de información mediante la tramitación de quejas y la ejecución de acciones relacionadas con infracciones y obligaciones internacionales en beneficio del interés público. Toda organización que procese datos personales debe registrarse ante la ICO, que posteriormente recopila la información de los registrados…
Más Información ICO

Certificado de Identidad

Un certificado digital es una especie de "contraseña" electrónica que permite a una persona u organización compartir datos de forma segura a través de internet mediante la infraestructura de clave pública (PKI). También se le conoce como certificado de identidad o certificado de clave pública.
Más Información Certificado de Identidad

IDS

Un Sistema de Detección de Intrusiones (IDS) es un sistema o software que monitoriza el tráfico de red y el sistema en busca de indicios de actividades maliciosas y violaciones de las políticas de seguridad. El IDS emite alertas en tiempo real al detectar cualquier intrusión o amenaza a la seguridad, de modo que los administradores de bases de datos o los analistas de seguridad puedan tomar las medidas necesarias.
Más Información IDS

IETF

El Grupo de Trabajo de Ingeniería de Internet (IETF), fundado en 1986, es una Organización de Desarrollo de Estándares (SDO) para Internet. Es responsable del desarrollo y la evolución de los estándares que conforman el conjunto de protocolos de Internet. Se trata de una amplia comunidad internacional de operadores de red, diseñadores e investigadores que trabajan con el objetivo común de desarrollar y promover estándares.
Más Información IETF

Derechos de acceso a la información

Los derechos de acceso son los permisos que un usuario individual o una aplicación de una organización tiene para leer, escribir, eliminar, modificar o acceder de cualquier otra forma a un archivo informático, cambiar la configuración o añadir o eliminar aplicaciones. El administrador de tecnología de una organización puede configurar los permisos para archivos, carpetas, servidores o aplicaciones específicas en el equipo.
Más Información Derechos de acceso a la información

Activo de información

Un activo de información es un conjunto de datos definido y gestionado como una entidad única, de manera que pueda ser comprendido, protegido, compartido y utilizado eficazmente, y que tenga un valor, contenido, riesgo y ciclos de vida manejables y reconocibles.
Más Información Activo de información

Seguridad, integridad y confidencialidad

La tríada CIA es un modelo ampliamente aceptado que las empresas utilizan para evaluar sus capacidades de seguridad y el riesgo en caso de un ciberataque. La confidencialidad es un conjunto de reglas implementadas para limitar el acceso a la información, mientras que la integridad es la garantía de que la información es precisa y confiable, y la disponibilidad es la garantía de un acceso fiable a la misma.
Más Información Seguridad, integridad y confidencialidad

De Auditoría Interna

Una auditoría interna es un tipo de auditoría organizacional que realizan los propios empleados de una empresa, en lugar de un tercero externo. El propósito de una auditoría interna es evaluar y mejorar la eficacia de los controles internos, la gestión de riesgos y los procesos de gobernanza de una empresa. Las auditorías internas pueden abarcar una amplia gama de…
Más Información De Auditoría Interna

Gobierno corporativo interno

La gobernanza corporativa interna se refiere a los procesos y estructuras que una empresa implementa para garantizar una gestión ética, transparente y responsable. Incluye las políticas, los procedimientos y los sistemas que una empresa utiliza para tomar decisiones, establecer y alcanzar objetivos estratégicos y gestionar riesgos. Un ejemplo de gobernanza corporativa interna podría ser…
Más Información Gobierno corporativo interno

Conferencia Internacional

La Conferencia Internacional es un evento anual que reúne a autoridades internacionales y subnacionales. Convoca a expertos de la industria y de diversas áreas temáticas. Los actores clave en protección de datos en Europa se reúnen con sus colegas de Canadá, Latinoamérica, Japón y otros países de la región Asia-Pacífico para debatir sobre desafíos, intereses y estrategias.
Más Información Conferencia Internacional

ISACA

ISACA es una asociación global que presta servicios a profesionales de gobernanza de TI, gestores de riesgos, partes interesadas en ciberseguridad, etc. Inicialmente, se llamaba The Information Systems Audit and Control Association. ISACA se fundó en 1969 y es una organización sin ánimo de lucro que ofrece conocimientos y certificaciones de TI a unos 140 000 miembros en cientos de empresas y organismos gubernamentales de todo el mundo. ISACA…
Más Información ISACA

ISMS

Un SGSI (Sistema de Gestión de Seguridad de la Información) es un conjunto de procedimientos y políticas para gestionar sistemáticamente la información confidencial de una empresa. Su objetivo es detectar y minimizar los riesgos, garantizando la continuidad del negocio mediante la mitigación proactiva del impacto de una brecha de seguridad.
Más Información ISMS

Sensibilización sobre la norma ISO 27001

La sensibilización sobre la norma ISO 27001 se refiere al conocimiento y la comprensión que tiene el personal de su organización sobre el cumplimiento normativo de la ISO 27001 y sus componentes. Esta sensibilización ayuda a capacitar al personal sobre riesgos, amenazas, incidentes y violaciones de seguridad, y les enseña cómo tratar datos, software y activos confidenciales. También les ayuda a trabajar de manera eficiente durante las violaciones de seguridad y a mitigar los riesgos.
Más Información Sensibilización sobre la norma ISO 27001

ISO 27001 BCP

La planificación de la continuidad del negocio (BCP) según la norma ISO 27001 forma parte del objetivo general de dicha norma: proporcionar un marco de seguridad de la información sólido y fiable para su organización. Se refiere al enfoque estructurado para mantener la capacidad de una organización de continuar sus operaciones comerciales de manera eficiente durante y después de una crisis de seguridad. Los pasos clave que implica…
Más Información ISO 27001 BCP

Indicadores clave de rendimiento (KPI) ISO 27001

Los KPI de la norma ISO 27001 miden la eficiencia y la eficacia del SGSI de su empresa. Estas mediciones o métricas se pueden utilizar para evaluar la eficacia de la respuesta a incidentes, el control de acceso y otras prácticas de su empresa. Estas métricas revelan las áreas que deben operarse con un nivel de eficiencia aceptable. A continuación, se presentan algunos de los KPI: Otros…
Más Información Indicadores clave de rendimiento (KPI) ISO 27001

Plan de tratamiento de riesgos ISO 27001

El plan de tratamiento de riesgos ISO 27001 es un componente del marco general de la norma ISO 27001 que aborda el tratamiento y la implementación de planes en su empresa con respecto a los riesgos de seguridad identificados. Este plan es crucial para su organización, ya que le permite diseñar estrategias para mitigar cualquier riesgo potencial y reducir el tiempo de inactividad, las pérdidas financieras, etc.
Más Información Plan de tratamiento de riesgos ISO 27001

Formación en sensibilización sobre seguridad ISO 27001

La formación en sensibilización sobre seguridad según la norma ISO 27001 es fundamental para el objetivo general de seguridad de dicha norma. De acuerdo con el marco de referencia, todos los empleados de la empresa, ya sean contratistas o autónomos, deben recibir formación y capacitación en sensibilización, además de actualizaciones periódicas sobre las políticas y los procedimientos de la organización. Asimismo, esto depende de la función laboral. Generalmente, la formación en sensibilización sobre seguridad se imparte a…
Más Información Formación en sensibilización sobre seguridad ISO 27001

Métricas de seguridad ISO 27001

Las métricas de seguridad ISO 27001 son fundamentales para comprender el desempeño y el progreso de su empresa en relación con los estándares de cumplimiento del SGSI. Estas métricas permiten a su organización medir el éxito diariamente y proporcionan un método sencillo para el cumplimiento normativo. Aspectos clave de las métricas de seguridad ISO 27001: Estas métricas ayudan a su empresa a tomar decisiones…
Más Información Métricas de seguridad ISO 27001

Auditoría de terceros según la norma ISO 27001

Una auditoría ISO de terceros es un examen realizado por un organismo independiente para evaluar cómo su organización aplica e implementa las medidas recomendadas. En este caso, se audita la implementación de la seguridad en su empresa, así como su eficacia y eficiencia. Las auditorías de terceros verifican su organización y examinan su cumplimiento con los estándares de un marco de referencia aceptado a nivel mundial. Proporcionan…
Más Información Auditoría de terceros según la norma ISO 27001

Biblioteca de infraestructura de TI

La Biblioteca de Infraestructura de TI, abreviada como ITIL, es una recopilación de directrices para la gestión de servicios de TI con el fin de mejorar los niveles de servicio. Uno de los objetivos principales de la gestión de servicios de TI (ITBM, por sus siglas en inglés) es garantizar que los servicios de TI sigan siendo relevantes para la agenda empresarial y se mantengan actualizados a medida que esta evoluciona. ITIL ha evolucionado mucho a lo largo de los años. La primera…
Más Información Biblioteca de infraestructura de TI

Junta de Autorización Conjunta

Una Junta de Autorización Conjunta (JAB, por sus siglas en inglés) otorga la autorización FedRAMP (Programa Federal de Gestión de Riesgos y Autorización) a los proveedores de servicios en la nube. La Junta está compuesta por los Directores de Información (CIO, por sus siglas en inglés) del DHS (Departamento de Seguridad Nacional), el DoD (Departamento de Defensa) y la GSA (Administración de Servicios Generales). La JAB revisa los paquetes de autorización según la cola de prioridad para…
Más Información Junta de Autorización Conjunta

Autoridades de Supervisión Conjuntas

El modelo de Autoridades Comunes de Supervisión organiza la supervisión de la protección de datos de grandes bases de datos informáticas con sede en Europa y de algunos organismos del ámbito policial y autoridades nacionales de protección de datos. Estas autoridades inspeccionan las bases de datos de los sistemas de información comunitaria, ofrecen asesoramiento y examinan las solicitudes de acceso.
Más Información Autoridades de Supervisión Conjuntas

Sistemas informáticos a gran escala

Los sistemas informáticos a gran escala son establecidos por la Unión Europea e incluyen: – Sistema de Información de Visados ​​– Sistema de Información Schengen – Sistema de Información Aduanera – Sistema de Información del Mercado Interior Las autoridades nacionales de protección de datos y el SEPD colaboran conjuntamente para coordinar y supervisar estas bases de datos.
Más Información Sistemas informáticos a gran escala

Auditor Líder

La formación de auditor líder proporciona la experiencia y las habilidades necesarias para realizar una auditoría de un Sistema de Gestión de la Seguridad de la Información (SGSI) mediante la implementación de procedimientos, principios y técnicas de auditoría ampliamente reconocidos.
Más Información Auditor Líder

Conjunto de datos limitado

Un conjunto de datos limitado se detalla como información de salud que excluye ciertos identificadores directos enumerados, pero que puede incluir ciudad; código postal; estado; elementos de fecha; números de teléfono, números de fax y otras características, números o códigos no enumerados como identificadores directos. Los identificadores directos definidos en los datos limitados de la Regla de Privacidad establecen disposiciones que…
Más Información Conjunto de datos limitado

Controles lógicos

Los controles lógicos son el sistema automatizado que gestiona la capacidad de una persona para acceder a uno o más recursos, como una estación de trabajo, una aplicación, una red o una base de datos. Un sistema de control de acceso lógico requiere la autenticación de la identidad de un individuo mediante algún mecanismo, como un sistema biométrico, una tarjeta con número de identificación personal (PIN) u otros tokens. Se pueden establecer diferentes privilegios de acceso…
Más Información Controles lógicos

Afirmación de la gerencia

Una Declaración de Gestión SOC 2 es una declaración de la dirección de una empresa relacionada con su sistema sometido a auditoría. Esta declaración se refiere a la eficacia de los controles internos de la empresa en materia de seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. La dirección reconoce que la información proporcionada es precisa según las descripciones. Además…
Más Información Afirmación de la gerencia

Controles de gestión

Los controles de gestión son acciones que se implementan para administrar el desarrollo, el mantenimiento y el uso del sistema, incluidos los procedimientos, las políticas y reglas de comportamiento específicas del sistema, la responsabilidad individual, las funciones y responsabilidades individuales y las decisiones de seguridad del personal.
Más Información Controles de gestión

Procedimientos obligatorios

Los procedimientos obligatorios explican las normas sobre cómo los empleados, socios, consultores, miembros del consejo de administración y otros usuarios finales acceden a los recursos de Internet y las aplicaciones en línea, comparten datos a través de redes y, en general, practican una seguridad responsable.
Más Información Procedimientos obligatorios

Estado miembro

El RGPD enumera los Estados miembros o países que han optado por cumplir con la normativa. Esto incluye países dentro de la Unión Europea: Austria, Bélgica, Bulgaria, Croacia, Chipre, República Checa, Dinamarca, Estonia, Finlandia, Francia, Alemania, Grecia, Hungría, Irlanda, Italia, Letonia, Lituania, Luxemburgo, Malta, Países Bajos, Polonia, Portugal, Rumanía, Eslovaquia, Eslovenia, España y Suecia, así como otros países…
Más Información Estado miembro

NIST 800-115

La publicación especial 800-115 del NIST, Guía técnica para la evaluación y las pruebas de seguridad de la información, tiene como objetivo ayudar a las organizaciones a descubrir las vulnerabilidades del sistema mediante la evaluación de riesgos y las pruebas de penetración periódicas. Esto permite comprender la eficacia de los controles de seguridad y las fallas que un atacante podría explotar. Esta guía se ha dividido en varios capítulos…
Más Información NIST 800-115

NIST 800-145

La publicación especial 800-145 del NIST, titulada «La definición de computación en la nube del NIST», proporciona terminología estandarizada para la computación en la nube con el fin de garantizar la uniformidad entre organizaciones e industrias. Describe las características clave, los modelos de implementación y los modelos de servicio asociados con la computación en la nube para mejorar la comprensión y la adopción de la nube. La publicación NIST 800-145 describe cinco características esenciales de la computación en la nube: autoservicio bajo demanda,…
Más Información NIST 800-145

NIST 800-172

La publicación especial NIST 800-172, Requisitos de seguridad mejorados para la protección de información no clasificada controlada (CUI) en sistemas y organizaciones no federales, es una extensión de la publicación NIST SP 800-171 existente. La versión actual se centra específicamente en la información sensible pero no clasificada que manejan las organizaciones en nombre del gobierno federal y propone requisitos y prácticas de seguridad adicionales relacionados con…
Más Información NIST 800-172

NIST CSF 2.0

El Marco de Ciberseguridad (CSF) 2.0 del NIST es una actualización del marco CSF ​​del NIST. Amplía los principios del CSF del NIST y añade una guía más estructurada para minimizar los riesgos de ciberseguridad. Abarca organizaciones de todos los tamaños, independientemente de su nivel de madurez en seguridad. Tras el exitoso lanzamiento del CSF del NIST en 2014 y su adopción por el 50 % de las organizaciones con sede en EE. UU.
Más Información NIST CSF 2.0

Funciones principales del NIST CSF

El Marco de Ciberseguridad del NIST (NIST CSF) comprende cinco funciones principales: Identificar, Proteger, Detectar, Responder y Recuperar. Estas funciones ofrecen directrices a industrias, gobiernos, agencias y organizaciones de todos los tamaños, sectores y niveles de madurez para gestionar eficazmente sus riesgos de ciberseguridad. Estas se dividen a su vez en cinco categorías y subcategorías. Analicemos cada una de ellas: Identificar (ID):…
Más Información Funciones principales del NIST CSF

Referencias informativas del NIST CSF

Las referencias informativas en el Marco de Ciberseguridad del NIST (NIST CSF) son las fuentes que ayudan a cumplir con un requisito específico. Estas fuentes se vinculan con otras directrices, marcos o prácticas comunes a todos los sectores. Por ejemplo, la función de Identificación en el NIST CSF incluye la subcategoría que exige a los usuarios crear un inventario de sus dispositivos y sistemas físicos.
Más Información Referencias informativas del NIST CSF

Marco de ciberseguridad del NIST (CSF)

El Marco de Ciberseguridad (CSF) del NIST es un conjunto de mejores prácticas que las organizaciones pueden utilizar para proteger sus datos y mejorar la ciberseguridad. Desarrollado por el Instituto Nacional de Estándares y Tecnología (NIST), este marco ayuda a las organizaciones a proteger infraestructuras críticas, como las del sector sanitario y la industria manufacturera. El CSF del NIST es flexible, adaptable y ampliamente utilizado como referencia…
Más Información Marco de ciberseguridad del NIST (CSF)

Perfil del marco NIST

Un perfil del marco NIST es una configuración específica de la organización del Marco de Ciberseguridad (CSF) basada en sus requisitos comerciales, objetivos y tolerancia al riesgo. Por lo tanto, funciona como una adaptación de cómo dicha organización aplica los cinco modelos funcionales del marco: Identificar, Proteger, Detectar, Responder y Recuperar. Hay dos maneras en que…
Más Información Perfil del marco NIST

Marco de gestión de identidades y accesos (IAM) del NIST

El marco de gestión de identidades y accesos (IAM) del NIST tiene como objetivo ayudar a las organizaciones a garantizar que solo las personas autorizadas tengan acceso a los recursos críticos, reduciendo así el acceso no autorizado y las filtraciones de datos en los sistemas de información. El marco guía a las organizaciones en el desarrollo y mantenimiento de identidades digitales, así como en la administración de controles de acceso eficaces. El marco IAM del NIST se centra principalmente en…
Más Información Marco de gestión de identidades y accesos (IAM) del NIST

Marco de privacidad del NIST

El Marco de Privacidad del NIST es un conjunto de directrices y recomendaciones útiles para que las organizaciones minimicen los riesgos de privacidad al recopilar o almacenar información personal. Integra la privacidad en el diseño de productos o servicios, garantizando el cumplimiento de la legislación pertinente y fomentando la confianza del cliente. Este marco se creó debido al creciente número de...
Más Información Marco de privacidad del NIST

Marco de gestión de riesgos del NIST (RMF)

El Marco de Gestión de Riesgos (RMF) del NIST es un proceso repetible de siete pasos para gestionar y mitigar los riesgos relacionados con los sistemas de información. Desarrollado por el Instituto Nacional de Estándares y Tecnología (NIST), el marco se creó originalmente para agencias federales, pero desde entonces ha sido adoptado por diversas industrias para lograr el cumplimiento normativo y gestionar los riesgos de ciberseguridad. El marco integra…
Más Información Marco de gestión de riesgos del NIST (RMF)

Marco de desarrollo de software seguro (SSDF) del NIST

El Marco de Desarrollo de Software Seguro del NIST, o NIST SP 800-218, es un conjunto de prácticas empleadas por el NIST para integrarse en el ciclo de desarrollo de software. Este marco promueve el concepto de «seguridad desde el diseño», que ayuda a los desarrolladores a descubrir y solucionar vulnerabilidades en cada etapa del desarrollo. Este enfoque reduce las posibilidades de que el software lanzado…
Más Información Marco de desarrollo de software seguro (SSDF) del NIST

SP 800-53 del NIST

NIST SP 800-53 es una publicación especial del Instituto Nacional de Estándares y Tecnología (NIST) titulada «Controles de seguridad y privacidad para sistemas y organizaciones de información». Proporciona un conjunto integral de controles de seguridad y privacidad organizados en familias de controles que respaldan el desarrollo de sistemas de información seguros. Desarrollada principalmente para agencias federales, puede…
Más Información SP 800-53 del NIST

No repudio

En el contexto de la norma ISO 27001, la no repudiación es uno de los cinco pilares de la garantía de la información. Se refiere a la imposibilidad de negar la validez de algo y proporciona prueba del origen e integridad de los datos. La no repudiación se garantiza mediante la firma digital y/o el cifrado.
Más Información No repudio

No conformidad

Una empresa corre el riesgo de incumplir la norma si no cumple con los requisitos de la norma ISO 27001, es decir, si la documentación de actuación en caso de incidente especifica un proceso que la organización no está siguiendo; o si una organización no está cumpliendo con los requisitos contractuales en sus relaciones con terceros.
Más Información No conformidad

OCR

La Oficina de Derechos Civiles (OCR, por sus siglas en inglés) promueve la excelencia médica en todo el país, garantizando la igualdad de acceso a determinados servicios sociales y de salud, al tiempo que protege la privacidad y la seguridad de la información sanitaria.
Más Información OCR

Oficina de Gerencia y Presupuesto

La Oficina de Administración y Presupuesto (OMB) es la organización responsable del presupuesto presidencial en los Estados Unidos. Es la oficina más grande dentro de la Oficina Ejecutiva del Presidente (EOP). Las directrices del FedRAMP (Programa Federal de Gestión de Riesgos y Autorización) fueron creadas por la OMB en 2011. El objetivo principal de este programa gubernamental es…
Más Información Oficina de Gerencia y Presupuesto

Medidas organizativas (de seguridad)

Las medidas de seguridad organizativas y técnicas comprenden aquellas destinadas a proteger los datos personales contra la pérdida accidental, la alteración, la destrucción ilícita, el acceso no autorizado o la divulgación, en particular cuando el tratamiento implica datos a través de una red, en tránsito, y contra cualquier otra forma ilícita de tratamiento.
Más Información Medidas organizativas (de seguridad)

Controles organizacionales

Los controles organizativos reducen o mitigan el riesgo para los activos de la organización, incluyendo personas, propiedades y datos, e incluyen cualquier tipo de política, técnica, procedimiento, método, solución, acción, plan o dispositivo diseñado para ayudar a lograr ese objetivo.
Más Información Controles organizacionales

PA DSS

El Estándar de Seguridad de Datos para Aplicaciones de Pago (PA DSS) es un conjunto de requisitos de seguridad y procedimientos de evaluación creados por PCI DSS que tiene como objetivo ayudar a los proveedores de software a desarrollar aplicaciones de pago seguras para proteger los datos de los titulares de tarjetas y cumplir con PCI DSS. El estándar está dirigido a desarrolladores y proveedores que crean diversas aplicaciones de pago, como terminales de punto de venta (TPV)…
Más Información PA DSS

Consentimiento paterno

El artículo 8 del RGPD enumera condiciones específicas con respecto a la recopilación y el tratamiento de datos personales de menores. Establece que, para tratar información de cualquier menor de 16 años, las organizaciones deben obtener el consentimiento de la persona que ostenta la patria potestad. La persona que…
Más Información Consentimiento paterno

PCI DSS – Nivel 1

PCI DSS – Nivel 1 es el nivel más alto de cumplimiento. Se aplica a cualquier comercio que procese más de 6 millones de transacciones con tarjeta al año. En este nivel de cumplimiento, un comercio debe adherirse a los controles de nivel 1, que incluyen la presentación de un informe anual por parte de un evaluador de seguridad calificado (QSA) o…
Más Información PCI DSS – Nivel 1

PCI DSS – Nivel 2

La norma PCI DSS de nivel 2 se aplica a los comercios que procesan entre 1 millón y 6 millones de transacciones con tarjeta al año. En este nivel de cumplimiento, el comercio debe adherirse a los controles de nivel 2, que incluyen completar el cuestionario de autoevaluación y someterse a una auditoría in situ.
Más Información PCI DSS – Nivel 2

PCI DSS – Nivel 3

El nivel 3 se aplica a los comercios que procesan entre 20,000 3 y 1 millón de transacciones con tarjeta al año. En este nivel de cumplimiento, el comercio debe adherirse a los controles y políticas correspondientes. Algunos ejemplos son completar el cuestionario de autoevaluación, realizar análisis trimestrales para detectar vulnerabilidades, presentar un formulario de certificación de cumplimiento, etc.
Más Información PCI DSS – Nivel 3

PCI DSS – Nivel 4

La norma PCI DSS de nivel 4 se aplica a los comercios que procesan menos de 20 000 transacciones con tarjeta al año. En este nivel, los comercios deben cumplir con los protocolos de nivel 4 y no deben haber sufrido ciberataques que hayan comprometido los datos de los titulares de tarjetas.
Más Información PCI DSS – Nivel 4

Proveedor de escaneo aprobado por PCI DSS

Un ASV es una organización que utiliza un conjunto de herramientas y servicios de seguridad (denominado “solución de escaneo ASV”) para realizar escaneos de vulnerabilidades externas. Su objetivo es evaluar la postura de seguridad de un entorno empresarial e identificar vulnerabilidades, configuraciones incorrectas y otras deficiencias en un sistema de seguridad que puedan utilizarse para provocar un incidente de seguridad.
Más Información Proveedor de escaneo aprobado por PCI DSS

Descripción general de PCI DSS

El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) es un conjunto de directrices de seguridad establecidas en 2004 por las principales compañías de tarjetas de crédito, como MasterCard, Visa, Discover Financial Services, JCB International y American Express. Para comprender qué implica PCI DSS de una sola vez, eche un vistazo a los seis puntos…
Más Información Descripción general de PCI DSS

Reglas PCI DSS

Las normas PCI DSS son estándares de seguridad globales para cualquier organización que maneje datos de titulares de tarjetas, con el fin de reducir incidentes de seguridad, robo de información y filtraciones de datos en el sector de pagos. A continuación, se presentan los 12 requisitos o normas de cumplimiento de PCI que debe conocer:
Más Información Reglas PCI DSS

Estándares PCI DSS

El Estándar de Seguridad de Datos PCI (PCI DSS) protege los datos de los titulares de tarjetas y la información de autenticación confidencial cuando se procesan, almacenan o transmiten. El universo PCI DSS se compone de 3 componentes importantes. Estos son: Estándar de Seguridad de Datos PCI (PCI DSS) Este componente se aplica a cualquier empresa que maneje datos de titulares de tarjetas, ya sea almacenándolos, procesándolos o transmitiéndolos….
Más Información Estándares PCI DSS

Entorno PCI

El entorno PCI es un estándar de seguridad global que se aplica a las organizaciones que procesan datos de titulares de tarjetas o datos de autenticación confidenciales. Este estándar establece un nivel mínimo de seguridad para proteger a los consumidores y reducir el fraude y las filtraciones de datos en el sector de los pagos. Es relevante para cualquier organización que acepte o procese tarjetas de pago. ¿Es legal cumplir con PCI?
Más Información Entorno PCI

Gestión de parches PCI

La gestión de parches PCI es un aspecto importante del requisito 6.2 de PCI. Según la norma, un auditor debe revisar las políticas y los procedimientos de su empresa para confirmar la existencia de un proceso de gestión de parches. La sección específica que aborda la aplicación de parches es la 6.3: «Se identifican y corrigen las vulnerabilidades de seguridad». Sin embargo, si bien puede observar que…
Más Información Gestión de parches PCI

PCI PTS

PTS significa Seguridad de Transacciones con PIN. Es un conjunto de evaluaciones de seguridad creadas por el Consejo de Estándares de Seguridad de la Industria de Tarjetas de Pago (PCI SSC). PTS protege los datos del titular de la tarjeta en los puntos de interacción (como terminales de pago) y módulos de seguridad de hardware (HSM). ¿Por qué es importante PCI PTS? En la industria de pagos, la confianza es fundamental. Las organizaciones deben ser confiables para…
Más Información PCI PTS

PCI QSA

El Consejo de Estándares de Seguridad PCI cuenta con un programa llamado Evaluadores de Seguridad Calificados (QSA) para empresas de seguridad. Los QSA deben certificarse y recertificarse anualmente. Los fundadores del Consejo confían en los QSA certificados por ellos para auditar a las empresas y garantizar el cumplimiento del estándar PCI DSS. El Consejo de Estándares de Seguridad PCI ha establecido…
Más Información PCI QSA

Seguridad PCI

La seguridad PCI establece las directrices que las organizaciones deben seguir para cumplir con el Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS). Estas directrices garantizan que cualquier empresa que procese información de tarjetas de crédito cuente con un entorno seguro y lo mantenga para proteger los datos de los titulares de las tarjetas. El PCI DSS se estableció en 2006. El Consejo de Estándares de Seguridad PCI (PCI SSC) creó…
Más Información Seguridad PCI

PCI SSC

PCI SSC es el acrónimo de Payment Card Industry Security Standards Council (Consejo de Estándares de Seguridad de la Industria de Tarjetas de Pago). El consejo fue creado gracias a los esfuerzos conjuntos de American Express, JCB International, Mastercard, Visa Inc. y Discover Financial Services el 7 de septiembre de 2006. El propósito principal de PCI SSC era gestionar el Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS)…
Más Información PCI SSC

PCI SSF

PCI SSF, o Marco de Seguridad de Software PCI, tiene un impacto significativo en los proveedores de software. Combina requisitos de seguridad tradicionales y modernos y está diseñado para funcionar con la tecnología y los métodos de desarrollo más recientes. Abarca prácticas de seguridad antiguas y nuevas para aplicaciones de pago. PCI SSF permite a los proveedores de software ofrecer software de pago validado por PCI. Esto…
Más Información PCI SSF

Validación PCI

La validación PCI forma parte del manejo de datos de titulares de tarjetas. Ya sea una pequeña empresa emergente o una gran corporación, debe cumplir con el estándar PCI DSS como parte de su contrato. Sin embargo, no se trata de un trámite único; debe mantener el cumplimiento y validarlo anualmente. Por lo tanto, para validar su cumplimiento PCI, debe mantener…
Más Información Validación PCI

Ciclo PDCA

El ciclo Planificar-Hacer-Verificar-Actuar (PDCA/PDSA) es un enfoque simple y eficaz con un bucle continuo de planificación, ejecución, verificación (o estudio) y actuación, y generalmente se utiliza para probar medidas de mejora a menor escala antes de ampliar los procedimientos y las prácticas de trabajo.
Más Información Ciclo PDCA

Seguridad perimetral

En el ámbito de la ciberseguridad y las TI, la seguridad perimetral protege los límites de la red de una empresa de intrusos no deseados, como hackers. Implica estar atento a posibles amenazas, analizar patrones y responder eficazmente. ¿Por qué es importante la seguridad perimetral? La seguridad perimetral es la primera línea de defensa en el mundo digital. Es vital porque, en lugar de…
Más Información Seguridad perimetral

Violación de datos personales

En el contexto del RGPD, una violación de datos personales es un incidente que ocurre cuando una persona sufre una falla de seguridad que causa la destrucción, alteración, pérdida, exposición o acceso ilícito, accidental o deliberado, de información personal. En caso de una violación de datos, el responsable del tratamiento debe notificar a la autoridad de control en un plazo de 72…
Más Información Violación de datos personales

Sistema de archivo de datos personales

El sistema de archivo de datos personales en el RGPD se define como «cualquier conjunto estructurado de datos personales accesibles según criterios específicos, ya sea centralizado, descentralizado o disperso funcional o geográficamente». En esencia, define un sistema de archivo para datos personales estructurados. El archivo de datos debe estar estructurado para facilitar el acceso…
Más Información Sistema de archivo de datos personales

Mascotas

Las PET (Tecnologías para la Mejora de la Privacidad) en el RGPD se refieren a un sistema coherente que utiliza un conjunto de medidas para proteger la privacidad. Reducen o eliminan los datos personales o impiden el tratamiento innecesario de los mismos, manteniendo la funcionalidad del sistema. Las PET ayudan a combatir y detectar las vulneraciones de seguridad.
Más Información Mascotas

FI

La Información de Salud Protegida (PHI, por sus siglas en inglés) se refiere a cualquier dato en un registro médico que pueda usarse para identificar a una persona. Estos datos fueron creados, utilizados o divulgados durante la prestación de servicios de salud a un paciente. La Regla de Privacidad de HIPAA cubre ampliamente los derechos que una persona tiene sobre esta información. Entidades cubiertas…
Más Información FI

Salvaguardias físicas

Una amplia gama de medidas de seguridad física que impiden el acceso no autorizado a los activos físicos y de información electrónica de la entidad protegida. Esta protección garantiza la seguridad frente a riesgos naturales y ambientales, así como frente a cualquier tipo de intrusión intencionada. Algunos ejemplos incluyen la instalación de cámaras de seguridad, sistemas de protección contra incendios, controles de acceso biométrico, etc.
Más Información Salvaguardias físicas

Salvaguardias físicas

Las medidas de seguridad físicas son aquellas medidas, procedimientos y políticas físicas destinadas a proteger los sistemas de información electrónica de una entidad cubierta, así como los equipos y edificios relacionados, contra peligros naturales y no naturales e intrusiones no autorizadas.
Más Información Salvaguardias físicas

PII

La IPI se refiere a la información de identificación personal o cualquier información utilizada para identificar a una persona. La norma SOC 2 exige que las empresas que manejan datos confidenciales implementen controles adecuados para garantizar la confidencialidad, la integridad y la disponibilidad de la IPI. Algunos ejemplos de IPI en un informe SOC 2 incluyen nombres, direcciones, números de teléfono, direcciones de correo electrónico, números de seguridad social e información financiera, entre otros.
Más Información PII

Privacidad

La privacidad es uno de los cinco criterios de servicio de confianza de SOC 2. Se refiere a la información que una entidad recopila, utiliza, conserva, divulga y elimina para cumplir sus objetivos. El principio de privacidad busca que las organizaciones de servicios que manejan información personal sensible lo hagan de manera responsable y confiable. Deben contar con los controles adecuados para…
Más Información Privacidad

Privacidad por diseño

La privacidad desde el diseño es un enfoque desarrollado para combatir las crecientes amenazas a la privacidad y la seguridad de la información. Integra la privacidad en el núcleo de la metodología de ingeniería y diseño de cualquier producto, servicio, sistema o proceso. El alcance de la privacidad no termina con el diseño, sino que se extiende a lo largo de todo el ciclo de vida de dicho producto.
Más Información Privacidad por diseño

Aviso deprivacidad

También conocido como aviso de tratamiento justo, un aviso de privacidad es una de las muchas notificaciones documentadas que deben proporcionarse a los clientes y otras partes. Según el RGPD, todo responsable del tratamiento de datos debe informar a los clientes sobre cómo planea almacenar y procesar su información personal. Esta notificación tiene dos propósitos…
Más Información Aviso deprivacidad

Responsable de privacidad

Un punto de contacto autorizado para gestionar asuntos y preocupaciones relacionados con la privacidad, garantizando así la confidencialidad y la seguridad de la información protegida. Por lo tanto, cualquier queja relacionada con una violación de seguridad se presentará ante el responsable de privacidad.
Más Información Responsable de privacidad

Responsable de privacidad

El responsable de privacidad de HIPAA (Ley de Portabilidad y Responsabilidad del Seguro Médico) se encarga de desarrollar, gestionar e implementar procesos para garantizar que las organizaciones cumplan con las normas y directrices federales y estatales de HIPAA aplicables, en particular para las organizaciones que tienen acceso a información de salud protegida (PHI) y la utilizan.
Más Información Responsable de privacidad

Escudo de privacidad

El Escudo de Privacidad es un acuerdo informal entre Estados Unidos y la Unión Europea. En él se especifican regulaciones diseñadas para garantizar que cualquier transferencia de datos personales desde la Unión Europea a Estados Unidos cumpla con los estándares de protección de datos de la UE. Incluye una serie de garantías por parte del gobierno…
Más Información Escudo de privacidad

Integridad de procesamiento

La integridad del procesamiento es uno de los cinco criterios de servicio de confianza de SOC 2. Se refiere a la completitud, validez, precisión, puntualidad y autorización del procesamiento de su sistema. Busca determinar si su sistema cumple con el objetivo sin errores, demoras, omisiones ni manipulación no autorizada. La integridad del procesamiento se aborda a nivel funcional o de sistema.
Más Información Integridad de procesamiento

Acuerdo de procesamiento

Un Acuerdo de Procesamiento de Datos (APD, por sus siglas en inglés) es un acuerdo entre un encargado del tratamiento de datos (por ejemplo, un proveedor de servicios externo) y un responsable del tratamiento de datos (como una empresa) para regular el tratamiento de datos personales con fines comerciales. Un APD también se conoce como acuerdo de procesamiento de datos del RGPD.
Más Información Acuerdo de procesamiento

Actividades de salud pública

Las actividades de salud pública incluyen la notificación de enfermedades o lesiones; la realización de vigilancia epidemiológica; la notificación de eventos vitales (por ejemplo, nacimientos o defunciones); la notificación de abuso y negligencia infantil; investigaciones o intervenciones; y el seguimiento de resultados adversos relacionados con medicamentos, alimentos (incluidos los suplementos dietéticos), productos biológicos y dispositivos médicos. Las entidades cubiertas pueden notificar actividades adversas relacionadas con organismos públicos o…
Más Información Actividades de salud pública

Limitación de Propósito

En la práctica, las organizaciones deben: – Definir claramente el propósito de la recopilación de datos personales y su intención; – Especificar sus propósitos cumpliendo con las obligaciones de documentación; – Cumplir con las obligaciones de transparencia para comunicar a las personas sobre sus propósitos para la recopilación de datos personales; y – Asegurarse de que si planea divulgar o utilizar datos personales para cualquier…
Más Información Limitación de Propósito

QSA

Un QSA, o Evaluador de Seguridad Calificado, es un profesional capacitado por el AICPA (Instituto Americano de Contadores Públicos Certificados). Evalúan los sistemas y controles de su organización según lo exige la norma SOC 2. Los QSA son responsables de realizar evaluaciones independientes de su organización y preparar un informe basado en los hallazgos y observaciones. Revisarían su…
Más Información QSA

Control de calidad

El control de calidad SOC 2 se refiere a las medidas y políticas que una organización de servicios debe implementar para garantizar que sus sistemas, procesos y controles cumplan con los estándares SOC 2. Estas medidas pueden incluir auditorías internas, pruebas de control o una revisión de políticas y procedimientos con la frecuencia necesaria. El control de calidad tiene como objetivo garantizar que usted ofrezca…
Más Información Control de calidad

Informe de Calidad

Un informe de calidad SOC 2 es un documento que las organizaciones de servicios utilizan para demostrar que cuentan con controles, políticas y procesos adecuados para proteger los datos de sus clientes. Estos controles se relacionan con los cinco principios de confianza: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. La seguridad es el criterio más importante y obligatorio, mientras que otros pueden…
Más Información Informe de Calidad

Registración de

Durante los dos o tres meses que su empresa aún esté desarrollando su sistema de calidad, deberá comenzar a buscar un organismo de certificación ISO en la Junta Nacional de Acreditación ANSI-ASQ (ANAB) para seleccionar el más adecuado. Los organismos de certificación deben cumplir con los requisitos de los organismos de acreditación ISO.
Más Información Registración de

Reglamento (CE) no 45 / 2001

El Reglamento (CE) n.º 45/2001 se refiere a la protección de las personas físicas en relación con el tratamiento de datos personales por parte de las instituciones de la UE. Exige que las instituciones designen un responsable de protección de datos y un Supervisor Europeo de Protección de Datos como autoridad independiente en materia de protección de datos.
Más Información Reglamento (CE) no 45 / 2001

Norma reglamentaria

Las normas de cumplimiento normativo garantizan que una empresa cumpla con las regulaciones, estándares y requisitos legales de la industria en materia de seguridad de la información y privacidad de datos. Existen tantas regulaciones que, si las regulaciones de EE. UU. fueran un país, constituirían la octava economía más grande del mundo. Importancia de las normas regulatorias en ciberseguridad: Los ciberataques pueden dirigirse a cualquier organización, ya sea una empresa o un negocio.
Más Información Norma reglamentaria

Resiliencia

La ciberresiliencia es la capacidad de una empresa para impulsar la aceleración del negocio (resiliencia empresarial) mediante la preparación, la lucha contra las ciberamenazas y la recuperación ante ellas, así como la adaptación a crisis, adversidades, amenazas y desafíos conocidos y desconocidos.
Más Información Resiliencia

Restringido

Una clase, tipo o instancia de autenticador conlleva un riesgo adicional de falsa aceptación asociado a su uso, por lo que está sujeto a requisitos adicionales.
Más Información Restringido

Restricción al procesamiento

La restricción del tratamiento es un derecho reconocido por el RGPD que permite a las personas limitar el tratamiento de sus datos en determinadas circunstancias. Esta opción es una alternativa a la solicitud de supresión total de los datos. Se aplica cuando los datos son inexactos, se han tratado lícitamente, ya no son necesarios para el responsable del tratamiento pero sí para el interesado…
Más Información Restricción al procesamiento

Derecho de acceso

Los clientes de California tienen la posibilidad de obtener información específica sobre los datos personales recopilados sobre ellos por las empresas en virtud del derecho de acceso de la CCPA, también conocido como derecho a saber. Esta información incluye: Según la CCPA, el derecho de acceso otorga a los residentes de California los siguientes derechos: Las empresas están obligadas a revelar…
Más Información Derecho de acceso

Derecho de Portabilidad de Datos

El derecho a la portabilidad de datos es un derecho a la privacidad que permite a las personas solicitar sus datos personales a un proveedor de servicios en un formato estructurado, fácilmente comprensible y legible por máquina. Con este derecho, los clientes pueden transferir sus datos a otro proveedor de servicios sin impedimentos. Según la CCPA (Ley de Privacidad del Consumidor de California), el derecho a la portabilidad de datos se encuentra…
Más Información Derecho de Portabilidad de Datos

Derecho de Información

El derecho a la información otorga a las personas el derecho a ser informadas sobre cómo el responsable del tratamiento recopila y utiliza sus datos personales. Si los datos se obtienen directamente, la persona interesada debe ser informada en el momento de la obtención. Si los datos no se obtienen directamente, la persona interesada debe ser informada dentro de un plazo determinado.
Más Información Derecho de Información

Derecho de acceso

Según el artículo 15 del RGPD, toda persona tiene derecho a acceder a la información sobre sus datos personales y a los detalles de los criterios de tratamiento. Este derecho constituye la base sobre la que se fundamentan todos los demás derechos contemplados en el RGPD. El ejercicio de este derecho se produce en dos fases distintas. En primer lugar, el responsable del tratamiento analiza si…
Más Información Derecho de acceso

Derecho al olvido

El derecho al olvido es un derecho que se otorga a toda persona en virtud del artículo 17 del RGPD. Este artículo establece que cualquier persona puede invocar el derecho a que su información personal sea eliminada por completo de los registros del responsable del tratamiento sin dilación indebida (que equivale a unos 30 días desde la solicitud). Esto se realiza…
Más Información Derecho al olvido

Derecho a oponerse

El derecho de oposición, contemplado en el artículo 21 del RGPD, otorga a las personas el derecho a oponerse al tratamiento de sus datos personales en cualquier momento. Este derecho es aplicable cuando los datos se utilizan para marketing directo, para llevar a cabo una tarea de interés público, cuando se ven afectados intereses legítimos personales y si el ejercicio de dichos derechos…
Más Información Derecho a oponerse

Apetito de riesgo – Gestión de riesgos

El apetito de riesgo se refiere al nivel y tipo de riesgo que una organización está dispuesta a asumir para alcanzar sus objetivos estratégicos. Las empresas tendrán diferentes niveles de apetito de riesgo según su sector, cultura y objetivos. Por lo general, un consejo de administración aprueba una declaración de apetito de riesgo que refleja la postura de la organización ante el riesgo y su disposición a afrontarlo de forma específica.
Más Información Apetito de riesgo – Gestión de riesgos

Sprinto: Tu superpoder de crecimiento

Utilice Sprinto para centralizar la gestión del cumplimiento de la seguridad, de modo que nada
Se interpone en tu camino para ascender y lograr grandes victorias.

    AICPA
    El Instituto Americano de Contadores Públicos Certificados (AICPA) es una organización profesional que representa a los contadores públicos certificados en los Estados Unidos. Fue fundado en 1887 y actualmente cuenta con más de 428 000 miembros. El AICPA establece las normas de contabilidad y auditoría para la profesión, ofrece educación y capacitación, y defiende los intereses de sus miembros. También ofrece certificaciones…
    Entidades cubiertas
    Las entidades cubiertas pueden ser un plan de salud, una cámara de compensación de atención médica o un proveedor de atención médica. Transmiten información de salud electrónicamente según los estándares del HHS e incluyen a individuos y organizaciones. – Los planes de salud son individuos o grupos que brindan atención médica o cubren sus gastos. – Las cámaras de compensación de atención médica son empresas privadas o públicas que procesan información de salud…
    FI
    La Información de Salud Protegida (PHI, por sus siglas en inglés) se refiere a cualquier dato en un registro médico que pueda usarse para identificar a una persona. Estos datos fueron creados, utilizados o divulgados durante la prestación de servicios de salud a un paciente. La Regla de Privacidad de HIPAA cubre ampliamente los derechos que una persona tiene sobre esta información. Entidades cubiertas…
    Entidad externa
    Una entidad externa puede ser un individuo, una organización o un sistema/aplicación externo que sea fuente o receptor de flujo de datos. Estas entidades no se encuentran dentro del sujeto investigado y pueden representar una amenaza potencial para este.
    HIC
    El Comité de Investigación Humana (HIC, por sus siglas en inglés) es un grupo de personas que garantiza que la investigación con sujetos humanos que involucran su información personal de salud se lleve a cabo de manera ética. El comité también supervisa el cumplimiento de todas las leyes federales. Tiene derecho a aprobar, desaprobar o solicitar modificaciones en la investigación cuando sea necesario. El Comité…
    Evaluación de Riesgos
    Un procedimiento sistematizado que implica identificar los riesgos actuales y potenciales, y analizar la magnitud de cada riesgo para gestionar las amenazas de forma adecuada. Ayuda a tomar decisiones mejores y más fundamentadas.