Podcast sobre privacidad, episodio cuatro: La difusa l铆nea entre privacidad y seguridad
Puntos clave
- La separaci贸n tradicional entre privacidad y seguridad se est谩 disolviendo a medida que la tecnolog铆a y las regulaciones obligan a que las funciones y responsabilidades converjan. Los CISO y los CPO se enfrentan cada vez m谩s a decisiones superpuestas 鈥攜 a responsabilidades superpuestas鈥 impulsadas por la IA, los sistemas con gran volumen de datos y las leyes en r谩pida evoluci贸n.
- Las organizaciones entienden ampliamente 肠贸尘辞 protegen los datos, pero a煤n tienen dificultades para explicar por qu茅 los recopilan.
- Los reguladores, las aseguradoras cibern茅ticas y las leyes globales de privacidad ahora esperan que las empresas justifiquen el prop贸sito, minimicen la recopilaci贸n y eliminen los datos innecesarios.
- Los l铆deres del futuro necesitar谩n habilidades h铆bridas entre lo jur铆dico y lo t茅cnico, as铆 como la capacidad de comunicarse entre equipos, sistemas y disciplinas.
Una convergencia impulsada por la tecnolog铆a y la regulaci贸n
Como explicaron Aaron Tantleff y Jennifer Urban en el cuarto episodio de la serie Privacy Week de Foley, la r谩pida evoluci贸n tecnol贸gica (IA, automatizaci贸n, plataformas con gran volumen de datos) ha transformado lo que las organizaciones deben gestionar. Al mismo tiempo, las leyes de privacidad y ciberseguridad se han ampliado dr谩sticamente, lo que exige que los equipos de privacidad comprendan los sistemas y que los equipos de seguridad comprendan los riesgos legales. Esto ha difuminado las fronteras entre las funciones, que antes estaban claramente definidas.
La privacidad ahora rige la legitimidad, la proporcionalidad y la equidad, mientras que la seguridad garantiza la resiliencia y la detecci贸n, pero ambas influyen en los mismos controles, desde la gesti贸n del acceso hasta el registro. El resultado: dos disciplinas que siguen siendo distintas, pero que ahora avanzan al un铆sono.
La pregunta m谩s dif铆cil no es 芦肠贸尘辞禄, sino 芦por qu茅禄.
La mayor铆a de las organizaciones pueden demostrar 肠贸尘辞 protegen los datos, mediante cifrado, controles de acceso y protocolos de seguridad. Sin embargo, muchas no pueden responder con claridad por qu茅 recopilan los datos que tienen.
听Al salir de la era del 芦acumularlo todo禄, las empresas a menudo carecen de una comprensi贸n completa de:
- Lo que recogen
- D贸nde vive
- Cu谩nto tiempo permanece
- Si tiene un prop贸sito leg铆timo.
Incluso los cuestionarios de privacidad suelen revelar lagunas: las organizaciones descubren datos que no sab铆an que ten铆an o cuya conservaci贸n no pueden justificar.
La IA ha intensificado este desaf铆o, dificultando la minimizaci贸n de datos y haciendo cada vez m谩s compleja la limitaci贸n de su finalidad. Como se帽ala Urban, las conversaciones m谩s dif铆ciles suelen girar en torno al motivo por el que se recopilan los datos, y no sobre 肠贸尘辞 se protegen.
Del acaparamiento de datos a la estrategia de datos
Las leyes globales y las aseguradoras cibern茅ticas est谩n presionando a las organizaciones para que pasen de acumular datos a practicar una estrategia de datos disciplinada. Esto incluye:
- Definici贸n de objetivos comerciales claros para cada categor铆a de datos.
- Limitar los usos secundarios
- Reducci贸n de la retenci贸n de datos
- Eliminaci贸n de la informaci贸n una vez que ha expirado su finalidad
- Evaluaci贸n de proveedores y socios de IA para garantizar las medidas de seguridad adecuadas.
Tantleff destaca que las organizaciones maduras son aquellas que est谩n dispuestas a eliminar los datos que ya no necesitan, un aspecto con el que muchas a煤n tienen dificultades.
Formando a la pr贸xima generaci贸n de l铆deres en datos
Los l铆deres del ma帽ana en materia de seguridad y privacidad deben ser en parte tecn贸logos, en parte abogados, en parte estrategas y en parte traductores. Las organizaciones ya est谩n contratando abogados con formaci贸n en ingenier铆a, profesionales de la privacidad con conocimientos t茅cnicos y expertos en seguridad con experiencia en pol铆ticas.听
Los reguladores consideran ahora la falta de liderazgo de alto nivel en materia de privacidad como una se帽al de alerta. Muchas industrias est谩n elevando las funciones de privacidad y seguridad al nivel directivo, reconociendo que estos 谩mbitos son fundamentales para la confianza, el cumplimiento normativo y la sostenibilidad empresarial a largo plazo.
El riesgo nunca ser谩 cero, pero hay que comprenderlo.
Ambos socios se帽alaron que la seguridad nunca puede ser perfecta. Las organizaciones deben aceptar un nivel b谩sico de riesgo, pero deben comprenderlo, documentarlo y gestionarlo.听
La verdadera administraci贸n ya no consiste en acumular todo 芦por si acaso禄. Se trata de ser capaz de expresar:
- 驴Por qu茅 existen los datos?
- 驴Qu茅 riesgos conlleva?
- C贸mo se est谩 minimizando
- Cu谩ndo debe eliminarse听
Y, como se帽alan ambos expertos, la eliminaci贸n 鈥攄eshacerse de los datos innecesarios鈥 suele ser uno de los indicadores m谩s s贸lidos de la madurez organizativa.
颁辞苍肠濒耻蝉颈贸苍
La frontera entre la privacidad y la seguridad se ha difuminado, no por casualidad, sino por necesidad. Las empresas modernas se enfrentan a una complejidad sin precedentes, y ninguna de las dos disciplinas puede tener 茅xito sin la otra. Las organizaciones que prosperar谩n en este entorno son aquellas que adopten una gobernanza unificada, contraten a pensadores h铆bridos y pasen de las listas de control defensivas a una estrategia de datos bien pensada.
Lo m谩s importante es que ser谩n las organizaciones dispuestas a reducir el ritmo, justificar por qu茅 recopilan datos 鈥攏o solo 肠贸尘辞 los protegen鈥 y tomar decisiones responsables que generen confianza a largo plazo.
驴Te interesa estar al tanto de las 煤ltimas novedades en materia de privacidad?
Escuche la serie de podcasts del Grupo de Ciberseguridad y Privacidad de Datos de Foley, en la que nuestros abogados analizan las normativas en constante evoluci贸n, los riesgos emergentes y lo que significan para su negocio.