Empresas aún no tienen mecanismos eficientes para proteger los datos

  • Seguridad

  • Hace 1 mes

  • marzo 17, 2021

La Superintendencia de Industria y Comercio realizó el segundo estudio anual sobre las medidas de seguridad que han implementado las 33.596 empresas y entidades públicas, que han registrado sus bases en el Registro Nacional de bases de Datos, para la recolección, almacenamiento uso, circulación o tratamiento de datos personales.

Uno de los hallazgos más preocupantes del estudio es que 24.424 organizaciones públicas y privadas no han puesto en marcha una política de protección para el acceso remoto a la información personal, es decir, no cuenta con mecanismos eficientes para proteger los datos de sus usuarios de accesos no autorizados o incidentes de seguridad.

Además, se encontró que 20.594 empresas no han implementado una política específica que regule el acceso a la información personal de las bases de datos con información sensible, es decir, no cuentan con las medidas necesarias para proteger los datos.

Al comprar los resultados del estudio con los de 2019, en términos generales, se encontró una mejoría del 12,73% en el nivel promedio de cumplimiento de medidas de seguridad. No obstante, persiste un alto nivel de incumplimiento respecto de los ítems comparados en la tabla.

El Superintendente de Industria y Comercio, Andrés Barreto González, reiteró la importancia de cumplir la Ley de Protección de Datos: “Las entidades deben cumplir la Ley de Protección de Datos especialmente en materia de seguridad, ya que sin esto sera muy difícil tener la confianza de los ciudadanos, además que al tener problemas de seguridad también se pueden afectar los intereses de las empresas. En la SIC hay diferentes guías y herramientas que les ayudarán para que mejoren sus estándares de seguridad”, expresó.

Respecto del estudio correspondiente a 2019 se obtuvieron los siguientes resultados en 2020:

 20192020
Número de organizaciones evaluadas32.76333.596
No tienen una política de protección para acceso remoto a la información personal88%72.7%
No cuenta con mecanismos de monitoreo de consulta de las bases de datos84%69.3%
No ha implementado un procedimiento de auditoría de los sistemas de información83%71.3%
No tiene implementado un sistema de gestión de seguridad o un programa integral de gestión de datos82%67.5%
No ha implementado medidas especiales para proteger datos sensibles79%61.3%
No ha implementado una política de seguridad para el intercambio físico o electrónico de datos76%66.1%
No tiene política  de auditoria de seguridad de la información72%63.6%
No tiene controles de seguridad en la tercerización de servicios para el tratamiento de datos71%61%
No implementa medidas apropiadas y efectivas de seguridad66%50.7%
No cuenta con herramientas de gestión de datos63%49.9%
No tiene políticas y procedimientos de gestión de incidentes de seguridad62%52.6%
Promedio de incumplimiento respecto de los ítems evaluados75.09%62.36%

                     Tabla No. 1. Resultados de los años 2019-2020 del estudio de seguridad.

Las conclusiones surgen de la información suministrada por 33,596 organizaciones Responsables del Tratamiento de datos que registraron sus bases de datos en esta Entidad, desde el año 2015 hasta el 30 de septiembre de 2020. De éstas, 31.333 son empresas privadas (93.3%) y 2.263 entidades públicas (6,7%).  

La SIC realizó 26 preguntas sobre seguridad en el formulario electrónico del RNBD, respecto de las cuales cada organización Responsable del Tratamiento (empresa o entidad pública) solo debía manifestar SI o No.