El artículo 32 del GDPR exige realizar «pruebas, evaluaciones y valoraciones periódicas» de las medidas de seguridad. Las evaluaciones de vulnerabilidades y las pruebas de penetración son los principales mecanismos técnicos para demostrarlo. KENSAI le ayuda a integrar pruebas de seguridad continuas en su programa de cumplimiento del GDPR.
Iniciar una evaluación de seguridad del GDPR → Solicitar una demostraciónEl artículo 32 del GDPR exige que los responsables y encargados del tratamiento implementen «medidas técnicas y organizativas apropiadas» para garantizar un nivel de seguridad adecuado al riesgo. En particular, incluye explícitamente:
«...un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento». Este es el mandato más claro del GDPR para realizar evaluaciones de vulnerabilidades y pruebas de seguridad.
Garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas de tratamiento. La gestión de vulnerabilidades contribuye directamente a ello al identificar las debilidades antes de que puedan ser explotadas.
La seguridad debe incorporarse desde el principio. Las pruebas de seguridad en los procesos de desarrollo (SAST, DAST) demuestran la aplicación de los principios de protección de datos desde el diseño.
Meta recibió una multa de 1.200 millones de euros (2023), Amazon de 746 millones de euros y WhatsApp de 225 millones de euros. Muchas medidas de ejecución del GDPR citan la falta de medidas de seguridad adecuadas, incluida una gestión insuficiente de vulnerabilidades. La DPC irlandesa, la CNIL y las autoridades nacionales han citado fallos técnicos de seguridad como factores agravantes al calcular las multas. En virtud del GDPR, las multas pueden alcanzar el 4 % de la facturación anual mundial.
El principio de responsabilidad proactiva del GDPR (artículo 5(2)) exige que los responsables del tratamiento demuestren su cumplimiento. Las pruebas de seguridad crean el registro de auditoría que demuestra la eficacia de su programa de seguridad:
| Principio del GDPR | Cómo contribuyen las pruebas de seguridad |
|---|---|
| Integridad y confidencialidad (art. 5(1)(f)) | El análisis de vulnerabilidades identifica debilidades en los controles de protección de datos |
| Pruebas periódicas (art. 32(1)(d)) | Un calendario de análisis y unos resultados documentados acreditan la existencia de un programa continuo de pruebas |
| Responsabilidad proactiva (art. 5(2)) | Los registros de corrección demuestran una gestión diligente de la seguridad |
| Enfoque basado en el riesgo (art. 32(1)) | La puntuación CVSS y el contexto empresarial demuestran una seguridad proporcional al riesgo |
| Prevención de brechas de datos (arts. 33-34) | La gestión proactiva de vulnerabilidades reduce la probabilidad de una brecha |
El GDPR adopta un enfoque basado en el riesgo: los requisitos de seguridad aumentan en función de la sensibilidad de los datos tratados. Las categorías de mayor riesgo exigen pruebas más rigurosas:
Informes automatizados que documentan su programa periódico de pruebas, con marca de tiempo, completos y preparados para auditorías e investigaciones de las autoridades de protección de datos.
Identifica los sistemas y las bases de datos que probablemente contienen datos personales y prioriza las pruebas de seguridad según la sensibilidad de los datos.
Encontrar y corregir vulnerabilidades antes de que sean explotadas reduce directamente la probabilidad de que se produzcan brechas de datos que deban notificarse conforme al artículo 33.
Evalúe la postura de seguridad de los encargados del tratamiento de datos y cumpla sus obligaciones de diligencia debida para su selección conforme al artículo 28.
Comprueba que los datos personales estén correctamente cifrados durante su transmisión e identifica los sistemas que utilizan criptografía débil o vulnerable.
Los resultados de la evaluación de seguridad se integran en las evaluaciones de impacto relativas a la protección de datos y proporcionan el análisis técnico de riesgos exigido por el artículo 35.
KENSAI proporciona las pruebas de seguridad continuas y la documentación necesarias para demostrar ante las autoridades de protección de datos el cumplimiento del artículo 32 del GDPR. Evite medidas sancionadoras demostrando que realiza pruebas de seguridad proactivas.
Iniciar pruebas de seguridad del GDPR → Hablar con un experto en GDPR