Seguridad

Cuando la ley se encuentra con la tecnología

El filtrado web está entrando en una nueva era: la del cumplimiento nativo. Con su borrador de recomendación, la CNIL está presionando a los actores de la nube y SASE para que demuestren que el rendimiento y el RGPD finalmente pueden coexistir. Iluminación…

El 28 de julio de 2025, la Comisión Nacional de Tecnologías de la Información y las Libertades (CNIL) publicó un proyecto de recomendación sobre el filtrado web, sujeto a consulta pública.

La CNIL desea emitir recomendaciones para que las soluciones de ciberseguridad cada vez más complejas cumplan con la normativa sobre datos.

Este proyecto no se limita a un simple asesoramiento técnico: enfatiza el hecho de que las soluciones técnicas de ciberseguridad requieren procesamiento de datos y que estas soluciones deben considerarse teniendo en cuenta el RGPD.

Ya no es posible proteger un sistema de información sin integrar plenamente los requisitos del RGPD: minimizar la recopilación, limitar la retención de datos, asegurar el acceso y garantizar la confidencialidad.

Para comprender los problemas y las respuestas concretas, Gaëlle Tilloy y Jérôme Beaufils realizan una entrevista cruzada.

“Un proyecto que marca un nuevo estándar”

¿Qué cambia este proyecto CNIL para las empresas?

Gaëlle Tilloy:

“Hasta ahora, el filtrado web se consideraba sobre todo una herramienta de seguridad informática: bloquear sitios maliciosos, controlar el uso de los recursos y garantizar la trazabilidad del acceso.
La CNIL señala que estos sistemas implican necesariamente el tratamiento de datos personales. Una dirección IP, una URL consultada, la hora de acceso… son datos que, una vez correlacionados, pueden identificar a un individuo.

Por tanto, se aplican plenamente los principios del RGPD:

  • Minimización: recopile sólo lo esencial (IP, dominio, marca de tiempo, categoría, acción).
  • Vida útil limitada.
  • Seguridad: cifrado, autenticación multifactor, control de acceso a registros.
  • Responsabilidad: Los proveedores no deben tener la capacidad de identificar a los usuarios finales.

Esto obliga a los empleadores a repensar sus prácticas, o corren el riesgo de encontrarse en situación de incumplimiento. »

“No es sólo una limitación, es también un marco protector”

¿Estos requisitos no corren el riesgo de hacer más compleja la vida diaria de los CIO y CISO?

Gaëlle Tilloy:

«Es cierto que esto añade una capa de complejidad, especialmente para los CIO que ya gestionan entornos híbridos con múltiples soluciones de seguridad. Pero no es sólo una limitación: también es un marco de protección.

Sabemos que están aumentando los conflictos relacionados con una vigilancia excesiva de los empleados o una mala gestión de los registros. Con este proyecto de recomendación, la CNIL proporciona un marco claro para evitar estos obstáculos.

En realidad, se trata de fortalecer la seguridad desde el diseño. Las empresas deben asegurarse de que sus herramientas de filtrado no abran la puerta al abuso, por ejemplo el uso de registros de navegación para controlar inadecuadamente a los empleados. »

«Cato Networks incorpora el cumplimiento a la tecnología»

En concreto, ¿cómo cumple una tecnología como la de Cato Networks estas obligaciones?

Jérôme Beaufils:

«La ventaja de Cato Networks es que ha diseñado su plataforma SASE Cloud como un servicio global, unificando redes y seguridad. Las funciones de filtrado web están integradas de forma nativa y ya están diseñadas para el cumplimiento.

Tomemos algunos ejemplos:

  • Logs: están limitados por defecto a campos esenciales (IP, dominio, marca de tiempo). Nada excesivo.
  • El período de retención: configurable, con un límite recomendado de seis meses para cumplir con los requisitos de la CNIL.
  • Inspección TLS: selectiva, con listas blancas dinámicas. No es necesario descifrar innecesariamente el tráfico bancario o médico, lo que reduce el riesgo de manejar datos confidenciales.
  • Seguridad de acceso: todos los administradores deben autenticarse mediante autenticación multifactor y los roles RBAC permiten asignar derechos con la mayor precisión posible.
  • Anonimización: en modo SaaS, los identificadores de usuario se codifican de forma irreversible. Ni siquiera Cato puede rastrearlo hasta el usuario final.

Después del hecho, esto no es bricolaje: el cumplimiento está integrado en el diseño de la solución. »

“Ciberseguridad compatible por defecto”

Y en términos de seguridad operativa, ¿qué garantías adicionales?

Jérôme Beaufils:

«Cato aplica un cifrado sólido a todas las transmisiones y registros. Los registros se pueden exportar a un SIEM corporativo, pero siempre en un formato estandarizado y filtrado.

La arquitectura en sí es garantía de seguridad: más de 85 puntos de presencia en todo el mundo, garantizando que el filtrado se realiza lo más cerca posible del usuario, con mínima latencia y alta disponibilidad nativa.

Esto permite a los CISO y CIO no tener que elegir entre seguridad y rendimiento: ambos están garantizados. »

“SASETY transforma la tecnología en cumplimiento operativo”

¿Qué papel juega SASETY en este sistema?

Jérôme Beaufils:

«Nuestro valor añadido es traducir estas capacidades tecnológicas en un cumplimiento utilizable y auditable. Intervenimos en varios niveles:

  • Auditoría inicial: identificar qué flujos se recaudan, comprobar su proporcionalidad, cumplir con el artículo 32 del RGPD.
  • Políticas de filtrado: definir reglas adaptadas a las profesiones, porque un departamento de RRHH no tiene las mismas necesidades que un equipo de TI o un subcontratista.
  • Registro compatible: configure el período de retención, habilite la anonimización, configure listas blancas para limitar la inspección TLS.
  • Seguridad operativa: MFA obligatorio, estricta gestión de roles, firma de cláusulas de confidencialidad por parte de los administradores.
  • Supervisión continua: monitorizamos los flujos, detectamos anomalías y elaboramos informes de cumplimiento que el DPD o la dirección pueden utilizar directamente en caso de una auditoría de la CNIL.

En definitiva, nos aseguramos de que la empresa pueda demostrar en cualquier momento que su ciberseguridad cumple por defecto. »

“¿Limitación u oportunidad? »

En última instancia, ¿es esto una limitación o una oportunidad para las empresas?

Gaëlle Tilloy:

«Ambos al mismo tiempo. Esto es una limitación porque será necesario adaptar prácticas, revisar ciertas arquitecturas y tal vez invertir en nuevas herramientas. Pero también es una gran oportunidad para mostrar su madurez digital.
Una empresa que aplica estas recomendaciones fortalece la confianza de sus empleados, clientes y socios. En un contexto donde los datos son un activo estratégico, esta confianza se convierte en una ventaja competitiva. »
____________________________

Par Gaëlle TilloyAbogado de Tribunales, especialista en nuevas tecnologías y datos personales
y Jérôme BeaufilsCEO de SASETY, operador de servicios gestionados de SASE y socio estratégico de Cato Networks.

Para ir más lejos:
– https://www.cnil.fr/sites/default/files/2025-07/projet_reco_deploiement_solution_filtrage_web.pdf

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *