Cumplimiento y regulación UE/ES
Definiciones en lenguaje claro del tema cumplimiento y regulación ue/es.
Acuerdo de licencia
Un acuerdo de licencia es el contrato que fija los términos bajo los que se puede usar un software, una aplicación o un servicio en línea. En seguridad es donde viven de verdad los límites de uso, las obligaciones de tratamiento de datos y los topes de responsabilidad.
Administración electrónica
La administración electrónica es la prestación de servicios administrativos y públicos por canales digitales. Hace que los servicios públicos se alcancen más rápido, y concentra los datos y la identidad de los ciudadanos en sistemas que tienen que aguantar.
AEPD
La AEPD, la Agencia Española de Protección de Datos, es la autoridad de control independiente en materia de protección de datos en España. Es el organismo al que una organización española notifica una brecha de datos personales, el que investiga y sanciona, y la fuente de la guía técnica que más se cita en un informe de seguridad español.
Análisis de riesgos
El análisis de riesgos es la evaluación estructurada de los riesgos que afectan a los activos, los sistemas y las operaciones de una organización, para que las decisiones sobre ellos se tomen con pruebas y no por instinto.
Auditoría de seguridad
Una auditoría de seguridad es una revisión sistemática de los controles de seguridad que protegen un sistema, una red, una aplicación o una infraestructura, para encontrar vulnerabilidades, comprobar que se sigue la política y recomendar qué mejorar.
Categorías de seguridad del ENS (ENS security categories)
En seguridad del sector público español, las categorías de seguridad del ENS son los niveles (básica, media y alta) que fijan cuánta protección necesita un sistema bajo el Esquema Nacional de Seguridad. La categoría es lo que decide de verdad el alcance y el coste de una evaluación, y la diferencia entre una declaración de conformidad y una certificación de conformidad.
CCN-STIC guides
Las guías CCN-STIC son la serie de guías de seguridad que publica el Centro Criptológico Nacional. Son la referencia desde la que trabaja una auditoría del ENS, y la serie 800 en particular fija cómo se interpreta, se implanta y se evidencia el Esquema Nacional de Seguridad en la práctica.
CISO (director de seguridad de la información)
En gobierno de la seguridad, el CISO es la persona a la que una organización hace responsable de su seguridad de la información: decide qué riesgos se aceptan, en qué orden se tratan los demás y responde de ello ante quien gobierna la empresa. Es un puesto de decisión, no técnico, y de ahí vienen casi todos los malentendidos.
Cumplimiento normativo (Security compliance)
En gobierno de la seguridad, el cumplimiento normativo es demostrar, ante auditores y reguladores, que una organización cumple un conjunto definido de controles. Es necesario, pero no es lo mismo que estar seguro: un sistema puede pasar una auditoría y seguir siendo explotable, y esa distancia es exactamente lo que mide una evaluación ofensiva.
Cyber Resilience Act
En la regulación europea, el Cyber Resilience Act (CRA) fija requisitos de seguridad para los productos con elementos digitales que se venden en el mercado europeo, y cubre todo su ciclo de vida. Alcanza a cualquier fabricante de productos conectados, que es exactamente el cliente de una auditoría de IoT, y enlaza el mundo de los dispositivos con el del cumplimiento normativo.
Datos personales (RGPD)
En protección de datos de la UE, un dato personal es cualquier información sobre una persona identificada o identificable, tal como lo define el artículo 4 del RGPD. Es el concepto canónico en España y en la UE, y es más amplio que el término estadounidense PII: cubre identificadores en línea, direcciones IP, cookies y datos seudonimizados que todavía se pueden volver a ligar a alguien.
Declaración de aplicabilidad (Statement of Applicability)
La declaración de aplicabilidad es el documento, exigido por ISO/IEC 27001, que enumera los controles del anexo A, dice si cada uno es aplicable, justifica todas las inclusiones y todas las exclusiones, y deja constancia de su estado de implantación. Es el primer artefacto que pide un auditor y el que más veces no sobrevive al escrutinio.
Delegado de protección de datos (DPO)
El delegado de protección de datos es la persona que una organización designa para informar, asesorar y supervisar el cumplimiento de la normativa de protección de datos, y para actuar como punto de contacto con la autoridad de control y con los interesados. El puesto es independiente por diseño: reporta al nivel más alto de la dirección y no se le pueden dar instrucciones sobre cómo hacer su trabajo.
Derecho al olvido
El derecho al olvido es el derecho de una persona a pedir que se borre o se desindexe información personal sobre ella, y a que esa solicitud sea evaluada.
DORA
DORA es el Reglamento (UE) 2022/2554 sobre resiliencia operativa digital del sector financiero, aplicable desde enero de 2025. Al ser un reglamento obliga directamente, sin transposición nacional, y es el único marco europeo que obliga a algunas entidades a someterse a pruebas de intrusión dirigidas por amenazas con una periodicidad fija.
ENS
En la normativa española de seguridad, el ENS (Esquema Nacional de Seguridad) es el marco de seguridad obligatorio para el sector público y sus proveedores, establecido por el Real Decreto 311/2022. Fija requisitos de seguridad por categoría y existe para elevar el nivel de base de los sistemas del sector público, que es cosa distinta de cualquier prueba concreta sobre uno de ellos.
Evaluación de impacto relativa a la protección de datos (DPIA)
En protección de datos europea, una evaluación de impacto relativa a la protección de datos (EIPD) es el análisis que el RGPD exige antes de un tratamiento que probablemente entrañe un alto riesgo para los derechos de las personas. Es el entregable que espera la autoridad de control, y el sitio donde una empresa técnica aporta el cuadro de riesgo real. En inglés se la conoce como DPIA.
ISMS
En gobierno de la seguridad, un ISMS (sistema de gestión de la seguridad de la información, o SGSI) es el marco de políticas, procesos y controles con el que una organización gestiona el riesgo de seguridad de forma continua. Es el objeto que ISO 27001 certifica: la norma no certifica una lista de controles, certifica que mantienes en marcha un sistema de gestión alrededor de ellos.
ISO 27001
En gobierno de la seguridad, ISO/IEC 27001:2022 es la norma internacional para un sistema de gestión de la seguridad de la información: un marco para gestionar el riesgo de seguridad, no una lista de comprobación de controles. La edición es lo primero que pregunta un cliente. La revisión de 2022 reorganizó el Anexo A en noventa y tres controles agrupados en cuatro temas, y es la versión vigente.
PCI DSS
En seguridad de pagos, PCI DSS es la norma que fija requisitos de seguridad para las organizaciones que almacenan, procesan o transmiten datos de titulares de tarjeta. Es lo que obliga a muchos negocios a hacer pentesting con una periodicidad fija, y explica por qué la tokenización reduce el alcance, lo que la convierte en un puente directo entre el cumplimiento y la contratación de una prueba.
Privacidad
La privacidad es la protección de la información personal y sensible frente a accesos no autorizados, usos indebidos o divulgación. Es el principio; el RGPD es la norma que lo convierte en obligaciones, y el dato personal es aquello a lo que se aplican los dos.
Reglamento de Inteligencia Artificial (EU AI Act)
En la normativa de la Unión Europea, el Reglamento de Inteligencia Artificial regula los sistemas de IA que se comercializan o se usan en el mercado europeo con un enfoque basado en el riesgo: las obligaciones crecen con el riesgo que plantea cada sistema. Para determinados sistemas convierte las pruebas de seguridad de IA de opcionales en obligatorias, y ahí es donde se cruzan la seguridad de la IA y la regulación europea.
RGPD (GDPR)
En protección de datos de la UE, el RGPD es el reglamento que rige el tratamiento de datos personales, con requisitos estrictos de manejo y deberes ante las brechas. El plazo de setenta y dos horas que todo el mundo cita es la notificación a la autoridad de control del artículo 33; comunicárselo a las personas afectadas es un deber distinto, sin dilación indebida, y solo cuando el riesgo sea alto.