La gestión de datos de TI requiere combinar la regulación, la seguridad y la soberanía frente a los marcos legales internacionales cada vez más exigentes. Su cumplimiento se está convirtiendo en un principio de estructuración, que requiere cooperación entre expertos técnicos y legales para cumplir con los estándares globales heterogéneos.
Ante la naturaleza evolutiva de los asuntos regulatorios y legislativos internacionales, especialmente en un período sin precedentes como el que estamos pasando, las empresas y el sector público deben monitorear cada cambio desde las primeras etapas de desarrollo de textos e incluso anticipar el riesgo regulatorio.
El alcance de las leyes extraterritoriales (como la Ley de la Nube), el riesgo de transferencias de datos transfronterizas o espionaje económico debe instar a las organizaciones a favorecer un enfoque regulatorio y tecnológico para cualquier integración de solución de TI.
Un enfoque interdisciplinario y colaborativo para el cumplimiento de TI
Dependiendo de los sectores de la actividad, las necesidades de soporte regulador pueden ser significativas y multidisciplinarias. Es posible confiar en recursos internos, como equipos legales o de cumplimiento, o en asesoramiento externo especializado de abogados o organizaciones sectoriales para un enfoque basado en la evaluación de riesgos: cuanto mayor sea el mercado, mayor riesgo y mayor volatilidad.
Por ejemplo, en el sector bancario y financiero en Europa, las empresas y sus proveedores de servicios deben cumplir con la regulación de Dora; En los Estados Unidos, las regulaciones de HIPAA deben respetarse en el sector de la salud. Este cumplimiento requiere colaboración entre los equipos legales y de TI, y también es aconsejable utilizar proveedores de servicios de TI acostumbrados a trabajar localmente e internacionalmente para controlar los costos y beneficiarse del cumplimiento automatizado. Cada vez más proveedores europeos de servicios de TI ofrecen soluciones integradas para brindar y mantener a las organizaciones que cumplen automáticamente, como las soluciones de nube ágiles diseñadas para adaptarse a las regulaciones actuales (y hacerlo de forma segura).
Preferencia europea, una necesidad frente a los riesgos
Ante los riesgos de incumplimiento internacional, la elección del 100% de socios europeos, gestionar sus propios centros de datos localmente, que cumple con el GDPR y cuyo nivel de seguridad está certificado por los estándares (ISO/IEC 27001, ISO 27000, SOC2) es una garantía tanto del cumplimiento como de la seguridad para el manejo de las comunicaciones críticas.
Desde el advenimiento de GDPR, proteger la privacidad se ha convertido en una responsabilidad para toda la empresa. Las recientes admisiones de Microsoft antes del Senado francés agregan una capa de urgencia aquí: es absolutamente necesaria proteger realmente los datos, su procesamiento local e independientemente de las grandes plataformas tecnológicas.
Esta elección es aún más estratégica a medida que las regulaciones que rigen la confidencialidad de los datos varían de un área del mundo a otro, y pueden convertirse en un dolor de cabeza para los equipos de TI que tienen que acordar una hoja de ruta internacional. Un buen enfoque no es tanto para cumplir con las leyes país por país, sino elegir cumplir con las leyes más estrictas para garantizar el más alto nivel de cumplimiento con una mayor simplicidad y garantizar una mejor escalabilidad, poniendo a las empresas en una posición sólida para enfrentar los cambios venideros. Sin embargo, las leyes de la Unión Europea se encuentran entre las más rigurosas del mundo en términos de protección de datos: cumplir con ellas significa estar listo para abordar otras áreas del mundo sin más problemas.
Sin embargo, para las empresas europeas y el sector público, esta elección no es exclusivamente una cuestión de elección hábil o un deseo de simplificación: también es una cuestión de soberanía europea y seguridad de la UE.
Cumplimiento a través de la centralización
El cumplimiento no debe verse como una reacción a los nuevos estándares, sino como un principio operativo fundamental, aguas arriba de cualquier enfoque y cualquier integración de productos o servicios.
Es necesario que las empresas creen conciencia y pongan en práctica los principios del procesamiento de datos responsable y seguro. Esto hace que el cumplimiento de regulaciones como GDPR sea más fácil de aplicar, a través de un marco de cumplimiento centralizado y la automatización de procesos a través de controles de cumplimiento internos.
A través de la contratación pública, los organismos estatales deben dar un ejemplo, al elegir proveedores de servicios que garanticen su cumplimiento sobre todo con sus propias regulaciones, pero también que los garanticen contra la interferencia extranjera.
____________________________
Ciberseguridad: tome las opciones correctas para garantizar el cumplimiento de la Directiva NIS 2
Cumplimiento: reducir la complejidad y los costos no es una utopía …
[

