TelonicDocumentación
Español

Seguridad y protección de datos

Respuesta a incidentes

Cómo detecta, gestiona y comunica Telonic los incidentes de seguridad, cuándo y cómo se le notifica una violación de la seguridad de los datos personales, y cómo sigue funcionando su despliegue cuando falla un proveedor.

En esta página
  1. Qué se considera un incidente
  2. El proceso
  3. Cómo se determina la gravedad
  4. Cómo y cuándo se le informa
  5. Supervisión y alertas
  6. Cuando un proveedor sufre una interrupción
  7. Simulacros
  8. En la práctica
  9. Lo que controla su equipo
  10. Relacionado

Cuando algo falla, lo que importa es la rapidez con que se detecta, la eficacia con que se contiene y si usted se entera primero por su proveedor. Telonic aplica un proceso definido de respuesta a incidentes para cada incidente de seguridad, desde la detección hasta una revisión por escrito. Las violaciones de la seguridad de los datos personales se notifican a sus contactos designados sin dilación indebida y en un plazo máximo de 24 horas desde que se tiene conocimiento de una violación que afecte a sus datos. Esta página expone el proceso, cómo se determina la gravedad, qué se le comunica y cuándo, y cómo sigue funcionando su despliegue cuando un proveedor sufre una interrupción.

Qué se considera un incidente

Un incidente de seguridad es cualquier hecho que afecte, o pueda afectar, a la confidencialidad, la integridad o la disponibilidad de su despliegue o de sus datos. Algunos ejemplos son una sospecha de acceso no autorizado, una credencial perdida o expuesta, o una interrupción de un proveedor del que depende su despliegue.

Una violación de la seguridad de los datos personales es un incidente de seguridad en el que se pierden, destruyen, alteran, divulgan o consultan datos personales sin autorización. Las violaciones de la seguridad de los datos personales conllevan compromisos de notificación específicos, que se exponen más abajo.

El proceso

FaseQué ocurre
1. DetectarLa supervisión y las alertas, un aviso de su equipo, una notificación de un proveedor o un ingeniero de Telonic identifican un posible incidente
2. ClasificarUn ingeniero confirma si se trata de un incidente, le asigna una gravedad y designa a la persona responsable de gestionarlo
3. ContenerSe toman medidas para impedir que el incidente se extienda, como revocar una credencial, cerrar sesiones o aislar un componente
4. NotificarSe informa a sus contactos designados, en función de la gravedad y de los compromisos que se indican más abajo
5. CorregirSe soluciona la causa y se restablecen los servicios o los datos afectados
6. RevisarUna revisión por escrito recoge qué ocurrió, por qué y qué cambios impiden que vuelva a suceder

Cada paso y cada acción realizada se registran con la hora en que se produjeron. Cuando el registro de auditoría de su despliegue es pertinente, muestra a qué registros se accedió a través de la plataforma, quién lo hizo y cuándo, de modo que el alcance de un incidente puede determinarse a partir de pruebas.

Cómo se determina la gravedad

La gravedad determina quién interviene y con qué frecuencia se le informa. Los objetivos de respuesta para cada nivel de gravedad se establecen en su contrato.

GravedadQué significa
CríticaLos datos de los clientes están expuestos o en un riesgo claro, o su despliegue no puede atender conversaciones
AltaUn control se ha debilitado o una parte significativa del servicio está afectada, sin que se haya confirmado una exposición de datos
NormalUn problema limitado con una solución provisional y sin riesgo para los datos
BajaUn problema menor, o una cuestión que investigar, sin efecto en su servicio

Los incidentes críticos se atienden las 24 horas del día, los siete días de la semana, en árabe e inglés.

Cómo y cuándo se le informa

Las violaciones de la seguridad de los datos personales que afectan a sus datos se notifican a sus contactos designados sin dilación indebida y en un plazo máximo de 24 horas desde que se tiene conocimiento de una violación que afecte a sus datos, con actualizaciones continuas hasta que se cierra el incidente. La confirmación es el momento en que Telonic establece que se ha producido una violación. Los trabajos para contenerla comienzan desde la detección, sin esperar a la confirmación.

La notificación expone lo que se sabe en ese momento: qué ocurrió, qué datos y qué clientes suyos están afectados, qué se ha hecho para contener la violación, qué puede tener que hacer usted y a quién dirigirse. Las actualizaciones llegan a medida que se esclarecen más hechos. Su finalidad es ayudarle a cumplir sus propias obligaciones, como notificar a un regulador o a sus clientes. Su equipo jurídico decide lo que la ley le exige, y Telonic le respalda con los hechos y los registros que necesite.

Una vez cerrado el incidente, usted recibe un informe posterior al incidente por escrito: la cronología, la causa, el efecto en sus datos y en su servicio, y las medidas adoptadas para evitar que se repita.

Supervisión y alertas

Su despliegue se supervisa de forma continua, con alertas a los ingenieros de Telonic, de modo que a menudo podemos detectar un problema antes de que su equipo lo comunique. La supervisión abarca el estado del despliegue, sus conexiones con los sistemas de usted y los proveedores de los que depende. En su propia cuenta en la nube o en sus propias instalaciones, la supervisión se basa en las señales de estado operativo, que no contienen datos de clientes y que usted puede desactivar.

Cuando un proveedor sufre una interrupción

La conmutación por error entre proveedores (el cambio a otro proveedor cuando uno falla) se configura durante la implementación. Si un proveedor de reconocimiento del habla o del modelo de lenguaje (el modelo de IA que decide la respuesta) sufre una interrupción, su despliegue cambia a otro proveedor que usted haya aprobado. La conmutación por error solo cambia a un proveedor aprobado de la región que usted haya elegido, y los proveedores de respaldo se prueban con antelación.

Detrás de la conmutación por error hay planes documentados de continuidad del negocio y de recuperación ante desastres (los planes para mantener un servicio en funcionamiento, y restablecerlo, tras un fallo grave), que se ponen a prueba. Las copias de seguridad y las copias de recuperación ante desastres están cifradas y permanecen en el mismo país que su despliegue.

Simulacros

Los ingenieros de Telonic ensayan el proceso de respuesta a incidentes con regularidad, con escenarios realistas, y actualizan el proceso con lo que aprenden. Cuando resulta útil, participamos en sus propios simulacros de incidentes, para que ambos equipos sepan quién llama a quién.

En la práctica

Este ejemplo es ilustrativo. Wadi Assurance, una aseguradora, ha designado como contactos para incidentes a su responsable de seguridad de la información y a su delegada de protección de datos.

  1. A las 09:12 del 15 de octubre, un ingeniero de Telonic comunica el robo de un equipo portátil. La supervisión genera una alerta.
  2. El incidente se clasifica como de gravedad alta. Se revocan las credenciales del ingeniero y se cierran todas sus sesiones.
  3. Se revisan los registros de auditoría de todos los despliegues a los que podía acceder el ingeniero, incluido el de Wadi Assurance. Muestran que no hubo ningún acceso al despliegue de Wadi Assurance después de la última vez que se utilizó el equipo portátil.
  4. Aunque no se confirma ninguna violación, Telonic informa a los contactos designados de Wadi Assurance, con las conclusiones y las pruebas.
  5. La revisión por escrito, compartida con Wadi Assurance, recoge la cronología y los cambios introducidos en los controles de los dispositivos.

Lo que controla su equipo

  • Quiénes son sus contactos designados para la notificación de incidentes.
  • Los proveedores a los que puede conmutar su despliegue en caso de fallo.
  • En su propio entorno, las señales de estado operativo que se utilizan para la supervisión.