phone 915 752 750 email aec@aec.es

    Gestión de la privacidad: conociendo la norma UNE-EN ISO/IEC 27701:2021

    Delegado de protección de datos > El Blog del DPD/DPO > GDPR Legal > Gestión de la privacidad: conociendo la norma UNE-EN ISO/IEC 27701:2021

    Gestión de la privacidad: conociendo la norma UNE-EN ISO/IEC 27701:2021

    Gestión de la privacidad: conociendo la norma UNE-EN ISO/IEC 27701:2021

    15 diciembre, 2021 | Blog AEC GOVERTIS | GDPR Legal

    El pasado 3 de diciembre de 2021, la Asociación Española de Normalización (UNE) publicó la Norma UNE-EN ISO/IEC 27701:2021 Técnicas de seguridad. Extensión de las normas ISO/IEC 27001 e ISO/IEC 27002 para la gestión de privacidad de la información. Requisitos y directrices. (ISO/IEC 27701:2019).  Esta Norma es la versión oficial de la norma ISO/IEC 27701:2019 en español. Es una traducción muy esperada a nivel nacional y por los especialistas en privacidad de Hispanoamérica.

    La Norma surge de la necesidad de las empresas de poder certificar la gestión de las obligaciones de protección de datos. Debemos de hacer referencia a las principales características de la misma:

    • El Estándar incorpora los requisitos para garantizar la adecuada gestión de los datos de carácter personal a través de la implantación de un sistema de gestión. El Sistema de Gestión de Privacidad de la Información (SGPI) se configura bajo los criterios de mejora continua. La Norma alude en todo momento a Información Personal Identificable (IIP) como fundamental a proteger.
    • Es una norma certificable.
    • Es una extensión de las normas ISO/EC 27001 e ISO/IEC 27002. Ello implica que para su interpretación debe partirse de estos dos estándares de seguridad de la información. Además, para obtener la certificación es necesario contar con la certificación ISO/IEC 27001. De hecho, el alcance certificable en ISO/IEC 27701 estará delimitado por el obtenido bajo la norma ISO/IEC 27001. No obstante, para aquellas entidades que no hayan obtenido la norma ISO/IEC 27001 todavía, resultaría recomendable implementar las dos normas de forma conjunta, estableciendo así tanto el Sistema de Gestión de Seguridad de la Información (SGSI) bajo la norma ISO/IEC 27001 y el Sistema de Gestión de Privacidad de la Información bajo la norma ISO/IEC 27701.
    • La norma se estructura en ocho apartados y seis anexos. Los cuatro primeros apartados del estándar son de carácter general. Son de máxima importancia los apartados del quinto al octavo y los anexos A y B.
      • En el apartado 5, se detallan los Requisitos específicos del SGPI relacionados con la Norma ISO/IEC 27001. En este apartado se detallan las apreciaciones relacionadas con privacidad que deben tenerse en cuenta en los controles del estándar ISO/IEC 27001. Con la misma sistemática que en el apartado 5, en el apartado 6, encontramos la “Guía específica del SGPI relacionadas con la Norma ISO/IEC 27002”.
      • En el apartado 7 se incorpora la Guía adicional de la Norma ISO/IEC 27002 para el responsable del tratamiento de IIP y en el apartado 8 la Guía adicional de la Norma ISO/IEC 27002 para el encargado del tratamiento de IIP. Estas dos normas se complementan con lo dispuesto en los Anexos A y B. En estos dos apartados se especifican los controles específicos que han de tener en cuenta las entidades que actúan como responsables del tratamiento y aquellas que lo hacen como encargadas del tratamiento.

    El Reglamento 679/2016 General de Protección de Datos (RGPD) establece la obligación de cualquier entidad que actúe como responsable del tratamiento de cumplir con lo dispuesto en los principios de protección de datos y además ser “capaz de demostrarlo”. La obtención de la certificación de este estándar internacional podrá ser muy útil para demostrar la necesaria diligencia debida que exige la normativa de protección de datos. La principal ventaja de establecer el Sistema de Gestión de Privacidad de la Información conforme a la Norma UNE-EN ISO/IEC 27701 es precisamente, reforzar frente a clientes, proveedores y, en definitiva, cualquier interesado, el compromiso de la organización con la seguridad de la información y el cumplimiento normativo en protección de datos. Para cualquier entidad, su implantación aporta un alto valor diferencial frente a sus competidores.

     Santiago Cruz Roldán

    Equipo Govertis

     

     

     

    Tags: