Seguridad y protección de datos
Respuesta a incidentes
Cómo detecta, gestiona y comunica Telonic los incidentes de seguridad, cuándo y cómo se le notifica una violación de la seguridad de los datos personales, y cómo sigue funcionando su despliegue cuando falla un proveedor.
En esta página
Cuando algo falla, lo que importa es la rapidez con que se detecta, la eficacia con que se contiene y si usted se entera primero por su proveedor. Telonic aplica un proceso definido de respuesta a incidentes para cada incidente de seguridad, desde la detección hasta una revisión por escrito. Las violaciones de la seguridad de los datos personales se notifican a sus contactos designados sin dilación indebida y en un plazo máximo de 24 horas desde que se tiene conocimiento de una violación que afecte a sus datos. Esta página expone el proceso, cómo se determina la gravedad, qué se le comunica y cuándo, y cómo sigue funcionando su despliegue cuando un proveedor sufre una interrupción.
Qué se considera un incidente
Un incidente de seguridad es cualquier hecho que afecte, o pueda afectar, a la confidencialidad, la integridad o la disponibilidad de su despliegue o de sus datos. Algunos ejemplos son una sospecha de acceso no autorizado, una credencial perdida o expuesta, o una interrupción de un proveedor del que depende su despliegue.
Una violación de la seguridad de los datos personales es un incidente de seguridad en el que se pierden, destruyen, alteran, divulgan o consultan datos personales sin autorización. Las violaciones de la seguridad de los datos personales conllevan compromisos de notificación específicos, que se exponen más abajo.
El proceso
| Fase | Qué ocurre |
|---|---|
| 1. Detectar | La supervisión y las alertas, un aviso de su equipo, una notificación de un proveedor o un ingeniero de Telonic identifican un posible incidente |
| 2. Clasificar | Un ingeniero confirma si se trata de un incidente, le asigna una gravedad y designa a la persona responsable de gestionarlo |
| 3. Contener | Se toman medidas para impedir que el incidente se extienda, como revocar una credencial, cerrar sesiones o aislar un componente |
| 4. Notificar | Se informa a sus contactos designados, en función de la gravedad y de los compromisos que se indican más abajo |
| 5. Corregir | Se soluciona la causa y se restablecen los servicios o los datos afectados |
| 6. Revisar | Una revisión por escrito recoge qué ocurrió, por qué y qué cambios impiden que vuelva a suceder |
Cada paso y cada acción realizada se registran con la hora en que se produjeron. Cuando el registro de auditoría de su despliegue es pertinente, muestra a qué registros se accedió a través de la plataforma, quién lo hizo y cuándo, de modo que el alcance de un incidente puede determinarse a partir de pruebas.
Cómo se determina la gravedad
La gravedad determina quién interviene y con qué frecuencia se le informa. Los objetivos de respuesta para cada nivel de gravedad se establecen en su contrato.
| Gravedad | Qué significa |
|---|---|
| Crítica | Los datos de los clientes están expuestos o en un riesgo claro, o su despliegue no puede atender conversaciones |
| Alta | Un control se ha debilitado o una parte significativa del servicio está afectada, sin que se haya confirmado una exposición de datos |
| Normal | Un problema limitado con una solución provisional y sin riesgo para los datos |
| Baja | Un problema menor, o una cuestión que investigar, sin efecto en su servicio |
Los incidentes críticos se atienden las 24 horas del día, los siete días de la semana, en árabe e inglés.
Cómo y cuándo se le informa
Las violaciones de la seguridad de los datos personales que afectan a sus datos se notifican a sus contactos designados sin dilación indebida y en un plazo máximo de 24 horas desde que se tiene conocimiento de una violación que afecte a sus datos, con actualizaciones continuas hasta que se cierra el incidente. La confirmación es el momento en que Telonic establece que se ha producido una violación. Los trabajos para contenerla comienzan desde la detección, sin esperar a la confirmación.
La notificación expone lo que se sabe en ese momento: qué ocurrió, qué datos y qué clientes suyos están afectados, qué se ha hecho para contener la violación, qué puede tener que hacer usted y a quién dirigirse. Las actualizaciones llegan a medida que se esclarecen más hechos. Su finalidad es ayudarle a cumplir sus propias obligaciones, como notificar a un regulador o a sus clientes. Su equipo jurídico decide lo que la ley le exige, y Telonic le respalda con los hechos y los registros que necesite.
Una vez cerrado el incidente, usted recibe un informe posterior al incidente por escrito: la cronología, la causa, el efecto en sus datos y en su servicio, y las medidas adoptadas para evitar que se repita.
Supervisión y alertas
Su despliegue se supervisa de forma continua, con alertas a los ingenieros de Telonic, de modo que a menudo podemos detectar un problema antes de que su equipo lo comunique. La supervisión abarca el estado del despliegue, sus conexiones con los sistemas de usted y los proveedores de los que depende. En su propia cuenta en la nube o en sus propias instalaciones, la supervisión se basa en las señales de estado operativo, que no contienen datos de clientes y que usted puede desactivar.
Cuando un proveedor sufre una interrupción
La conmutación por error entre proveedores (el cambio a otro proveedor cuando uno falla) se configura durante la implementación. Si un proveedor de reconocimiento del habla o del modelo de lenguaje (el modelo de IA que decide la respuesta) sufre una interrupción, su despliegue cambia a otro proveedor que usted haya aprobado. La conmutación por error solo cambia a un proveedor aprobado de la región que usted haya elegido, y los proveedores de respaldo se prueban con antelación.
Detrás de la conmutación por error hay planes documentados de continuidad del negocio y de recuperación ante desastres (los planes para mantener un servicio en funcionamiento, y restablecerlo, tras un fallo grave), que se ponen a prueba. Las copias de seguridad y las copias de recuperación ante desastres están cifradas y permanecen en el mismo país que su despliegue.
Simulacros
Los ingenieros de Telonic ensayan el proceso de respuesta a incidentes con regularidad, con escenarios realistas, y actualizan el proceso con lo que aprenden. Cuando resulta útil, participamos en sus propios simulacros de incidentes, para que ambos equipos sepan quién llama a quién.
En la práctica
Este ejemplo es ilustrativo. Wadi Assurance, una aseguradora, ha designado como contactos para incidentes a su responsable de seguridad de la información y a su delegada de protección de datos.
- A las 09:12 del 15 de octubre, un ingeniero de Telonic comunica el robo de un equipo portátil. La supervisión genera una alerta.
- El incidente se clasifica como de gravedad alta. Se revocan las credenciales del ingeniero y se cierran todas sus sesiones.
- Se revisan los registros de auditoría de todos los despliegues a los que podía acceder el ingeniero, incluido el de Wadi Assurance. Muestran que no hubo ningún acceso al despliegue de Wadi Assurance después de la última vez que se utilizó el equipo portátil.
- Aunque no se confirma ninguna violación, Telonic informa a los contactos designados de Wadi Assurance, con las conclusiones y las pruebas.
- La revisión por escrito, compartida con Wadi Assurance, recoge la cronología y los cambios introducidos en los controles de los dispositivos.
Lo que controla su equipo
- Quiénes son sus contactos designados para la notificación de incidentes.
- Los proveedores a los que puede conmutar su despliegue en caso de fallo.
- En su propio entorno, las señales de estado operativo que se utilizan para la supervisión.