Hola Lista:
Antes de nada, disculpar el OT, pero la verdad es que ha surgido alguna
vez el tema de trabajar con archivos cifrados y/o en directorios restringidos,
y he visto que mÃs gente tiene que trabajar con sistemas que en mayor o menor
medida tienen que cumplir esta ley espaÃola, por ello expongo mi pregunta.
Para los que no esteis en espaÃa, podeis iros a la Agencia de
ProtecciÃn de Datos, www.agpe.es para ver la "famosa" ley.
AdemÃs, la preguntilla està "de moda" Ãltimamente. Ya sabeis,
supongo, casi todos (los de espaÃa), que la moratoria para la LOPD expira este
aÃo, con lo cuÃl todos los sistemas informÃticos que traten con datos de
carÃcter personal, han de cumplirla.
El caso es que estoy viendo que, de repente, han aparecido un montÃn
de "consultoras" o "auditoras", que por un "mÃdico precio" (normalmente entre
300 y 500 â para una pyme con un nivel de seguridad bajo), que se
"comprometen" a ponerte "conforme a la ley". Lo que hacen es redactar el
documento de seguridad, decirte cÃmo tienes que poner los PCs, el servidor si
lo hay, y poco mÃs. Y despuÃs hacen "auditorÃas" externas cada 2 aÃos,
cuÃndo el caso lo requiere; pero como el documento de seguridad lo han
redactado ellos... Pues claro, "se pasan" las auditorÃas.
El caso es que la ley es muy muy difusa al respecto; te dice una serie
de puntos que tienes que cumplir, pero no te dice ni cÃmo, ni nada similar. Te
dicen que tienes que redactar un documento de seguridad, y te dice que tienes
que poner en Ãl los mecanismos de seguridad que implementas en tu sistema, los
ficheros de datos personales, y poco mÃs... Vamos, resulta un tanto escaso
como para redactar el susodicho documento de seguridad (en torno al cuÃl gira
casi toda la ley; lo que està escrito ahÃ, tienes que cumplirlo de pà a pÃ,
y en realidad es el que define los sistemas de seguridad informÃticos de tu
empresa).
Existen tres niveles de "riesgo", bajo, medio y alto; a medida que sube
el nivel, te exigen mÃs cosas; pero, por ejemplo, no definen que si tu tienes
un servidor con salida a internet, haya que plantear un sistema de firewall, o
que cuÃndo apliques un cifrado, tenga que ser de nnn bytes, etc etc etc....
Vamos, que la ley es un texto muy genÃrico, pero que no dice nada concreto.
ÂAlgunos en la lista teneis experiencia en cuÃnto a implantar el tema
de LOPD con mÃquinas linux? ÂAlguna web con ejemplos de documentos de
seguridad hechos?.. Algo aparte del texto de la ley, que ya lo tengo muy visto
;)
Muchas gracias, y saludos :)