lunes, 5 de noviembre de 2012

Inseguridad de la información en la industria de petróleo y gas. Amenazas y retos emergentes



Introducción

En un mundo cada vez más interconectado, con sobrecarga de información y mayores exigencias de eficiencia en la aplicación de modelos de generación de valor, las empresas acuden a los referentes tecnológicos para apalancar los mismos y obtener cada vez más utilidades, a menores costos.

Esta marcada tendencia de maximizar las utilidades, exigiendo la mayor eficiencia tecnológica, necesariamente requiere niveles de inversión altos que permitan contar cada vez más con operaciones integradas, simplificadas y alineadas con las demandas de los mercados, su tiempo de reacción frente a las oportunidades y una alta sensibilidad a los cambios del entorno.

En este sentido, las organizaciones digitalmente integradas, mantienen un flujo de información permanente entre sus grupos de interés, los mercados y sus necesidades internas, que necesariamente les permite estar atentas a las tendencias y alteraciones de patrones de negocio para anticiparse y mantener una posición privilegiada en su entorno.

Si bien lo anterior, es una clara ventaja competitiva que las organizaciones modernas deben desarrollar, es preciso comprender que en un contexto abierto e interconectado la información se ve expuesta a múltiples amenazas y escenarios de vulnerabilidad, lo cual requiere una revisión detallada, toda vez, que ésta es ahora uno de los activos más sensibles y críticos que puede o no comprometer el futuro de una empresa.

En este entendido, la industria de petróleo y gas, no es ajena a este tipo de escenarios, como quiera que sus operaciones están apalancadas en sistemas de monitoreo y control remotos, aplicaciones propietarias de grandes prestadores de servicios de la industria y ahora, un amplio espectro de operaciones integradas donde las redes de datos y comunicaciones hacen parte inherente de la cadena de suministro propia de un negocio de alto riesgo y muchas coordinación.

Por tanto, este documento plantea un breve análisis de escenarios emergentes de vulnerabilidad propios de la industria de petróleo y gas, como una excusa académica para continuar aprendiendo del proceso de automatización y control de esta industria, donde la información fluye desde el campo de producción, hasta la consolidación en los sistemas de información corporativos, donde la reserva de crudo se hace realidad en una cuenta contable.

El campo de petróleo digital

De acuerdo con STEINHUBL y KLIMCHUK (2008) un campo petrolero digital es un conjunto de tecnologías interactivas y complementarias que le permiten a las empresas reunir y analizar datos desde el sitio de trabajo. Esto incluye “pozo inteligentes”, que tienen sensores de fibra óptica enterrados con el aparato de perforación, controlados manualmente por los operadores en la superficie o automáticamente a través de los sistemas de información cerrados para este fin. Estos sensores transmiten un flujo constante de datos sobre el pozo y su entorno, permitiendo a los operadores responder a las circunstancias cambiables en tiempo real.

En este sentido, los autores mencionados anotan que la supervisión de este tipo de sistemas digitales requiere un nuevo tipo de ingeniero y técnico, que no sólo tenga experiencia operacional significativa, sino capacidad de análisis para comparar los datos procedentes de múltiples fuentes y discernir las relaciones entre estos elementos de información de manera rápida y precisa.

En consecuencia con lo anterior, la industria del petróleo y gas avanza rápidamente en el mundo de la gestión de la información como competencia básica para el desarrollo y control de las operaciones y por lo tanto, como factor clave para soportar nuevos activos estratégicos que permitan consolidar hallazgos y fuentes de nuevos hidrocarburos para mantener en balance la ecuación de energía global, tan altamente dependiente de los combustibles derivados de los fósiles.

Así las cosas, la información y su adecuado tratamiento no es una opción en la industria petrolera, sino un mandato claro del negocio, que busca asegurar y proteger activos claves que representan interpretaciones, reservas, análisis o nuevas estrategias de consolidación de datos, que deben mantener un esquema de seguridad y control que balancee la necesidad del negocio parar tener acceso a la información y las condiciones de protección requeridas para limitar la pérdida o fuga de la información.

Como quiera que esta realidad de la seguridad de la información es relevante para la industria del petróleo, se hace necesario contar con prácticas sencillas y efectivas que se articulen con la operación diaria y constante que exige los procesos asociados con la cadena productiva petrolera. Esto es, prácticas que demanden comportamientos verificables por parte de los operadores y funcionarios en el tratamiento de la información, así como tecnología de información de apoyo que soporten la aplicación de éstas.

El campo de petróleo digital es la manera de advertir el nivel de exposición que cada vez más adquiere la industria minera de hidrocarburos, dada su alta dependencia de la tecnología de información, la transmisión de datos de la operación y la consolidación y análisis de grandes volúmenes de datos que son necesarios para revelar nuevos patrones de referencia que muestren caminos alternos para la incorporación de nuevas reservas.

La revolución digital en la industria de petróleo y gas: ¿ventaja o pesadilla?

Los especialistas de la industria de petróleo y gas YUAN, MAHDAVI y PAUL (2011) advierten de un proceso masivo de automatización que la expone rápidamente a amenazas tecnológicas y de información concretas que pueden impactar de manera negativa su operación y reputación, toda vez que la apertura del sector hacia un mundo interconectado y basado referentes abierto, requiere una preparación base, para extender el modelo de protección hasta el momento vigente, por uno que proporciona variables que aún es preciso comprender.

Los sistemas de supervisión y control remota, como son los SCADA, se manifiestan como la primera puerta de entrada a la operación de infraestructura crítica propia de la industria petrolera, los cuales hasta hace unos años no aparecían en el concierto internacional como objetivos claves de los atacantes o intrusos.

En este momento, con una clara digitalización de los procesos industriales de la cadena de operación de petróleo y gas, la apertura de los mismos hacia redes IP estándares y la necesidad de una operación que permita la movilidad y el monitoreo remoto, dichos sistemas se convierten en blancos estratégicos altamente sensibles donde la toma de control de los mismos, si bien no represente per se una conquista económica, si materializa una amenaza de seguridad nacional frente a la distribución de combustibles o compromiso de instalaciones de refinación o investigación en hidrocarburos.

Las razones de la vulnerabilidad de estos sistemas anotan los especialistas son:

• Los parches de seguridad no se actualizan en el momento oportuno debido a la reticencia para interrumpir las operaciones.
• Las evaluaciones de vulnerabilidad no son forma rutinaria para evitar la interrupción
a la producción.
• En un esfuerzo por reducir costos, la red de los sistemas SCADA es compartida con la red corporativa, exponiendo igualmente el entorno de operaciones a las amenazas informáticas tradicionales.

En razón con lo anterior, este nuevo panorama de una mayor ciberpresencia y la exposición que esto implica para la operación, debe llevar a tanto a los ingenieros de producción como a sus homólogos de tecnología de información a ser más conscientes de los riesgos propios de un contexto altamente conectado, donde se comparte información en cualquier lugar y en cualquier momento, para insistir en el desarrollo de una cultura de protección de la información fundada en operaciones confiables y no en restricciones que limiten las posibilidades de una operación fluida y eficiente.

En este entorno, las personas se vuelven el activo fundamental que debe ser entrenado y protegido, frente a los engaños y acciones no autorizadas que son propias de los interesados que buscan desequilibrar la tranquilidad de los mercados petroleros, bien robando información privilegiada de interpretaciones y análisis sísmicos vendiéndola al mejor postor, o utilizando las expectativas de los grandes jugadores para crear amenazas persistentes avanzadas, que comprometan la integridad de la información de los participantes del mercado creando una sensación de inestabilidad donde unos se benefician y otros son desfavorecidos.

Amenazas informáticas en la industria de petróleo y gas

De acuerdo con HAMAD (2012), las amenazas informáticas representadas en ciber ataques son una de las muchas tendencias que configuran tanto el gasto como la inversión en tecnologías de información. En este sentido, los analistas de Forrester Research identifican al menos cuatro focos de inversión en tecnología de información en la industria de petróleo y gas a saber:

Gestión de la información. Las compañías de petróleo y gas están en constante búsqueda de herramientas de gestión de la información para aumentar la utilización de la experiencia de sus empleados actuales y establecer nuevas formas de analizar la información propia de su operación y de la sísmica realizada, para avanzar en el programa de incorporación de reservas para la empresa.

Análisis de computación de alto rendimiento y avanzada. Con el incremento constante de información, las compañías de petróleo y gas continúan invirtiendo en computación de alto rendimiento y tecnologías avanzadas de análisis, con la velocidad y la confiabilidad como criterios principales. Grandes procesamientos de datos para advertir nuevos patrones y formas novedosas que les permitan una tasa de mayor probabilidad de éxito de nuevos hallazgos.

Proyectos de optimización de la cadena de suministro. La naturaleza distribuida de los activos del sector ha llevado a las empresas a aprovechar la tecnología para mejorar la información y la integración de procesos donde sea posible. Esto implica comprender las ecuaciones de energía, costos, uso eficiente de las comunicaciones, integración de plataformas, como factores que impactan la ecuación general de costos por barril tratado.

Proyectos petroquímicos. Como parte de una estrategia de alcance regional para diversificar la economía y contar con un proceso de diversificación de productos que permita movilizar el margen de la utilidad en proceso de refinación más allá de la optimización de las plantas. Esto requiere inversiones en tecnologías de información que apalanquen estudios y análisis más elaborados para contar con productos innovadores y de altas especificaciones.

Cada una de estas iniciativas tiene en sí misma la esencia de la inseguridad de la información representada en amenazas de pérdida o fuga de información, la cuales como anotan los analistas de Forrester, son cada vez más sofisticados, ya no solo orientado a los sistemas SCADA sino a penetrar las redes corporativas, preferiblemente desde dentro,  a través de código malicioso diseñado para robar información sensible y de alto valor competitivo, como pueden ser diseños o activos geológicos de interpretaciones, que puedan causar bien una pérdida económica importante para la empresa, la pérdida de disponibilidad de los servicios claves de la operación o el compromiso de secretos industriales que permiten una posición clave en un mercado tan estandarizado como este.

Un ciber ataque reciente. La experiencia de Saudi Aramco.

Saudi Aramco es una de la petroleras más grandes del mundo, el pasado 15 de agosto de 2012, sufrió un ataque informático de proporciones importantes que impactó su operación por doce días. Durante estos días en la página principal de la petrolera se advertía que efectivamente fueron objeto de un código malicioso que comprometió parte de los computadores de la red interna y que no se habían afectado los sistemas de información clave de la compañía.

Siguiendo los avances informativos de los principales diarios del mundo, que calificaron de un ciber ataque importante a una de las instalaciones más relevantes de la industria del petróleo, se pudo establecer que el virus detectado dentro de la infraestructura de la petrolera, supuestamente fue insertado a través de una USB conectada en un computador interno de la compañía por parte de un empleado de Aramco, cuya identidad permanece en reserva. (RILEY y ENGLEMAN 2012)

Así las cosas, si bien la empresa petrolera cuenta con una infraestructura y perímetro de seguridad amplio, perfectamente vigilado y asegurado, queda claro, de confirmarse la noticia, que al interior de la compañía las prácticas de seguridad y control, las verificaciones del cumplimiento de procedimientos y protocolos de tratamiento de información, requieren una revisión y análisis para comprender los comportamiento de las personas frente a la información y la forma como éstas se vuelven más resistentes a los engaños y estrategias de manipulación o inteligencia informática que puedan materializar un escenario de amenaza persistente avanzada.

Anota el artículo de bloomberg (idem), que la persona identificada en la organización no tenía las habilidades o el acceso para penetrar las instalaciones de la operación de petróleo, lo que habría sido más devastador, toda vez que como lo hemos anotado previamente, cada vez más se tiene mayor visibilidad de las redes propias de las plantas en el contexto de las redes corporativas.

El ataque a Saudi Aramco nos deja algunas lecciones aprendidas como son:
  • Es muy difícil saber qué tipo de ataques tienen un impacto relevante para la infraestructura crítica petrolera, como quiera que estos, se materializan en acciones informáticas comunes basada en códigos malicioso, engaños o inteligencia informática avanzada.
  • Es más exigente efectuar un ejercicio de protección de información de adentro hacia afuera de la organización, que de afuera hacia adentro. Habida cuenta de lo anterior, el factor humano se constituye en el riesgo estratégico más relevante de la empresa, dada su participación en el tratamiento de la información en la empresa.
  • Existen organizaciones especializadas en desarrollar engaños sofisticados avanzados que son capaces de conocer las expectativas de los empleados de una empresa, como fuente para elaborar y materializar ataques de robos de información y/o pérdida de disponibilidad.
 
Retos de la inseguridad de la información en la industria de petróleo y gas

El analista BYRES (2012) considerando las amenazas propias de los sistemas SCADA, formula una serie de recomendaciones para hacer menos vulnerables este tipo de sistemas, que bien se podrían aplicar de manera general para las operaciones de la industria del petróleo y gas. Siguiendo este razonamiento, parafraseamos sus indicaciones de la siguiente forma:
  • Considere las diferentes formas de infección y cuente con estrategias para la gestión de cada una de ellas. No se centre solamente en lo natural como el firewall o las llaves USB.
  • Evite tener un único punto de falla. Subdivida y construya una estrategia de defensa por zonas, que permitan ante un compromiso de seguridad aislar y contener la falla.
  • Efectúe una inspección profunda de sus controles de tecnología de información en los puntos críticos de su operación. Si encuentra que los mismos no se están cumpliendo se incrementa la probabilidad de la inevitabilidad de la falla.
  • Asegure primero los sistemas de misión crítica y los asociados con cumplimiento normativo.
  • Efectúe evaluaciones de seguridad periódicas que permitan ver nuevos puntos de vulnerabilidad y oportunidades de mejora de la infraestructura tecnológica de seguridad.
  • Desarrolle, asegure y evalúe la cultura de seguridad de la información, que permita construir un referente interno de la empresa de protección de la información que cubra desde el operador de la planta hasta la junta directiva.
  • Clasifique los activos de información de la empresa que sean relevantes en su orden (menor importancia (1) a mayor importancia (4)) para:
o   1. La operación transaccional
o   2. La gestión, análisis e interpretación de la información
o   3. La operación de la infraestructura de tecnología de información
o   4. La formulación estratégica de la empresa

En este sentido, los retos de la seguridad de la información en la industria de petróleo y gas se articulan más desde el ciclo de vida de la información y su aseguramiento que desde la esencia misma del campo de petróleo digital. Esto es, que en el ejercicio de aseguramiento de la infraestructura tecnológica y de seguridad informática, se deben conocer los flujos de información que transitan en la arquitectura computacional que soporta la operación.

Mientras más detallado sea el mapa de información que se conozca en los procesos de la cadena integrada de la industria, mejor será el ejercicio de identificación y diagnóstico de riesgos de seguridad de la información, toda vez que un efectivo gobierno de la seguridad de la información requiere no sólo la declaración natural de la información como un activo, sino la prácticas consciente de las personas para efectuar un tratamiento de la información acorde con el contexto y las circunstancias de la operación.

No podemos olvidar que en una industria tan distribuida como la de petróleo y gas debemos articular los esfuerzos en cada uno de sus puntos de operación, como quiera que la ciberdelincuencia en su modelo de negocio no requiere mayores inversiones para avanzar con eficiencia en sus objetivos, cuenta con una economía subterránea basada en un mercado siempre demandante de información privilegiada y con agentes que construyen sus propias reglas para ataques coordinados, persistentes y avanzados.

Finalmente, si bien contamos con importante avances en seguridad y control en la industria de petróleo y gas, éstos no son garantía de una operación confiable y eficiente en un contexto como el actual. Por tanto, la alta gerencia de éstas empresas debe mantener un seguimiento cercano de las nuevas amenazas informáticas como ejercicio proactivo que proteja el valor de los activos propios de la industria y asegure el cumplimiento de las expectativas para todos sus grupos de interés.

Referencias
BYRES, E. (2012) Next generation cyber attacks target oil and gas scada. Pipeline and gas Journal. Vol.239. No. 10. Octubre. Disponible en: http://pipelineandgasjournal.com/next-generation-cyber-attacks-target-oil-and-gas-scada?page=show (Consulta: 5-11-2012)

HAMAD, S. (2012) Cyberattacks Continue To Hit The Oil And Gas Sector In The Middle East. Blog Forrester. Septiembre. Disponible en: http://blogs.forrester.com/summer_hamad/12-09-19-cyberattacks_continue_to_hit_the_oil_and_gas_sector_in_the_middle_east (Consulta: 5-11-2012)

RILEY, M. y ENGLEMAN, E. (2012) Code in Aramco cyber attack indicates lone perpretator. Disponible en: http://www.bloomberg.com/news/2012-10-25/code-in-aramco-cyber-attack-indicates-lone-perpetrator.html (Consulta: 5-11-2012)

STEINHUBL, A. y KLIMCHUK, G. (2008) The digital oil field advantage. Strategy + Business. Issue 50. Spring. Disponible en: http://www.strategy-business.com/article/08115?pg=all (Consulta: 5-11-2012)


YUAN, H., MAHDAVI, M. y PAUL, D. (2011) Security: digital oil field or digital Nightmare? Guest editorial. JPT (Official publication of Society of Petroleum Engineers). Vol. 63. No.8. Agosto. Disponible en: http://www.spe.org/jpt/print/archives/2011/08/7GuestEditorial.pdf (Consulta: 5-11-2012)

domingo, 28 de octubre de 2012

Protección de datos personales. Una lectura técnico jurídica de la inseguridad de la información


Introducción
Cada vez más los conceptos jurídicos y las condiciones técnicas están en un camino convergente para dar cumplimiento bien a requerimientos propios de protección de un sector particular o como exigencia constitucional de aseguramiento de derechos fundamentales. En este sentido, nos encontramos en un momento en que tanto ingenieros como abogados, encuentran en los datos, la información y los sistemas de información fuentes de innovación, seguridad y control que cada vez más exigen de ambas disciplinas una comprensión de los principios fundamentales que asisten el ordenamiento jurídico de una nación, así como el reconocimiento de los conceptos fundamentales de la gestión de la información en un contexto globalizado, de grandes datos, computación en la nube, redes sociales y sobre carga de información.

En este sentido, las personas naturales sabrán que en esta realidad jurídica y técnica de los elementos antes mencionados (los datos, la información y los sistemas de información) tienen nuevas materializaciones de bienes jurídicamente tutelables por el Estado y la consumación y restitución de derechos que antes no hubiesen sido imaginables. Esto es, no poder ser determinado por datos o información, el derecho a conocer, corregir y actualizar los registros propios en posesión de terceros, el derecho al olvido informático, el resarcimiento económico y condenas (con prisión) por conductas punibles en medios informáticos, entre otras, nos advierten que la administración de justicia reconoce en los avances tecnológicos formas a través de la cual la dignidad humana tiene una experiencia concreta que afecta los principios del Estado social y democrático de derecho.

En consecuencia con lo anterior, las nuevas disposiciones sobre protección de datos personales, delitos informáticos y acceso a la información pública establecen referentes bases para armonizar un debate interdisciplinario que permita, por un lado, reconocer los elementos normativos base a través del lente del Constituyente Primario, frente a los derechos fundamentales y por otro, analizar y contextualizar los conceptos y prácticas de seguridad y control que en el ejercicio de la ingeniería se materializa en los sistemas y tecnologías de información.

Habida cuenta de lo anterior, se propone en este documento una revisión conceptual base de la norma de protección datos personales (y sus vínculos conexos con las disposiciones penales y disciplinarias) en el contexto colombiano, sin perjuicio de encontrar en este análisis conclusiones de alcance latinoamericano, que nos permitan advertir como se vinculan los ejercicios jurídicos y tecnológicos para mantener el orden constitucional y continuar la vía del desarrollo social, donde el derecho encuentre en los riesgos propios de la tecnología, ideas novedosas para apalancar las bondades que ella nos ofrece y aquella asista al derecho en su búsqueda de la protección de la dignidad humana.

Como quiera que estas reflexiones son una excusa académica para explorar un campo abierto y novedoso investigación, estaremos navegando en terrenos movedizos que aún se deben analizar, por lo que las posibles conclusiones que se obtengan de este ejercicio, aún serán preliminares y deberán ser revisadas en el contexto dinámico del avance de la tecnología, el comportamiento de las personas y los nuevos servicios informáticos que se presenten en los próximos años.  

Datos personales: Aspectos generales
Para hablar de este tema en el contexto colombiano debemos revisar al mismo tiempo la Ley estatutaria 1581 del 17 de octubre de 2012, por medio de la cual se “dictan disposiciones generales para la protección de datos personales” y la sentencia de la Corte Constitucional c-748 de 2011, donde se establece el control de constitucionalidad de la mencionada ley.

En este contexto, iniciemos por aclarar que significa que sea una ley estatutaria. Para ello, el sitio web de la Cámara de Representantes de Colombia ofrece una explicación detallada al respecto: (Disponible en: http://www.camara.gov.co/portal2011/preguntas-frecuentes/166-ique-son-las-leyes-estatutarias)

“¿Qué son las leyes estatutarias?
Aquellas que la Constitución establece taxativamente. Tienen una categoría superior a las demás clases de leyes y se establece un trámite especial para su expedición por su importancia jurídica.  Para su aprobación requiere mayoría absoluta y revisión previa por parte de la Corte Constitucional. Pertenecen a esta categoría las siguientes:
-Derechos y deberes fundamentales de las personas y los procedimientos y recursos para su protección.
-Administración de justicia.
-Organización y régimen de los partidos y movimientos políticos.
-Estatuto de la oposición.
-Funciones electorales.
-Instituciones y mecanismos de participación ciudadana.
-Estados de excepción. (Artículo 152 de la Constitución Política de Colombia).”

En este contexto, se advierte la importancia y trascendencia de esta norma, toda vez que al regular un derecho fundamental como el habeas data, afecta de manera directa condiciones particulares de las personas frente al tratamiento de su información en diferentes ámbitos razón por la cual, todos los ciudadanos debemos estar al tanto del desarrollo de esta novedad legislativa y sus implicaciones sociales, políticas, económicas y tecnológicas.

De igual forma lo corrobora la sentencia de la corte donde se establece:
“Tratamiento de datos personales es cualquier operación o conjunto de operaciones, sean o no automatizadas, que se apliquen a datos de carácter personal, en especial su recogida, conservación, utilización, revelación o supresión, y su proceso puede ser público o privado, requiriendo, en los términos de la jurisprudencia de esta Corporación, definiciones claras sobre el objeto o la actividad de las entidades administradoras de bases de datos, las regulaciones internas, los mecanismos técnicos para la recopilación, procesamiento, almacenamiento, seguridad y divulgación de los datos personales y la reglamentación sobre usuarios de los servicios de las administradoras de las bases de datos, por lo que entendido así el tratamiento sobre datos personales, es claro que su regulación es una competencia que tiene reserva del legislador, porque toca aspectos del derecho al habeas data, y de ninguna manera pueden quedar librados a que sea el Ejecutivo quien haga su ordenación. (…)”

Iniciemos pues con la revisión de algunos elementos de la norma que son relevantes para la revisión planteada:

ARTICULO 3. Definiciones. Para los efectos de la presente ley, se entiende por:

a) Autorización: Consentimiento previo, expreso e informado del Titular  para llevar a cabo el Tratamiento de datos personales.

b) Base de Datos: Conjunto organizado de datos personales que sea objeto  de Tratamiento.

c) Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.

d) Encargado del Tratamiento: Persona natural o jurídica, pública o  privada, que por sí misma o en asocio con otros, realice el tratamiento de datos personales por cuenta del Responsable del Tratamiento.

e) Responsable del Tratamiento: Persona natural o jurídica, pública o  privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el tratamiento de los datos.

f) Titular: Persona natural cuyos datos personales sean objeto de Tratamiento.

g) Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.

Comentarios:
Las definiciones en los marcos normativos nos permiten comprender con mayor precisión el alcance de las normas y sus impactos. En este sentido, la norma establece con claridad las condiciones y características del tratamiento de los datos situación que de inmediato sugiere elementos de seguridad y control en cada uno de sus actividades, que generalmente corresponde a un ejercicio de gestión de información basado en una clasificación de información, que busca el aseguramiento de prácticas que cualquier encargado del tratamiento debe ejecutar frente a los datos personales.

En este sentido, las definiciones orientan la aplicación de la norma, aclarando en el contexto del tratamiento cómo los datos personales y sus participantes interactúan y mantienen relaciones entre ellos y los componentes que almacenan dichos datos.

A su turno la Corte Constitucional en la sentencia mencionada anota y detalla:

“El responsable del tratamiento es aquel que define los fines y medios esenciales para el tratamiento del dato, incluidos quienes fungen como fuente y usuario y los deberes que se le adscriben responden a los principios de la administración de datos y a los derechos –intimidad y habeas data- del titular del dato personal. El responsable del tratamiento es quien debe solicitar y conservar la autorización en la que conste el consentimiento expreso del titular para el tratamiento de sus datos, así como informar con claridad la finalidad del mismo.”

“El encargado del tratamiento es quien realiza del tratamiento de datos personales por cuenta del responsable del tratamiento, quien, en cumplimiento de los principios de libertad y finalidad, al recibir la delegación para tratar el dato en los términos en que lo determine el responsable, debe cerciorarse de que aquel tiene la autorización para su tratamiento y que el tratamiento se realizará para las finalidades informadas y aceptadas por el titular del dato. Si bien, en razón de la posición que cada uno de estos sujetos ocupa en las etapas del proceso del tratamiento del dato, es al responsable al que le corresponde obtener y conservar la autorización del titular, ello no impide al encargado solicitar a su mandante exhibir la autorización correspondiente y verificar que se cumpla la finalidad informada y aceptada por el titular de dato.”

Nota:  Las subrayas están fuera del texto original.

ARTICULO 4. Principios para el Tratamiento de datos personales. En el desarrollo, interpretación y aplicación de la presente ley, se aplicarán, de manera armónica e integral, los siguientes principios:
(…)
g) Principio de seguridad: La información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento a que se refiere la presente ley, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.

h) Principio de confidencialidad: Todas las personas que intervengan en el Tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el Tratamiento, pudiendo sólo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en la presente ley y en los términos de la misma.
(…)

Comentarios:
Los principios son de alguna forma los elementos referentes básicos sobre los cuales opera la norma. Por tanto, son los determinantes propios que sugiere el legislador para que la aplicación de la misma asegure el cumplimiento tanto en forma y fondo del articulado que la compone. Resaltamos dos de ellos como son el de seguridad y confidencialidad, los cuales muestran el deseo del Constituyente de hacer énfasis por un lado en la medidas técnicas, humanas y administrativas que son propias del sistema de gestión de seguridad de la información y por otro, de las condiciones de control de acceso que se deben mantener en, durante y después del tratamiento de los datos personales.

Si bien, los temas de seguridad de la información tienen un protagonismo relevante frente al aseguramiento de estos principios enunciados por la ley, no es esta área la directamente responsable del aseguramiento de la función de privacidad requerida por esta norma, sino que es un elemento clave que debe asistir tanto a responsables como a  encargados de tratamiento para ofrecerle las prácticas requeridas que permitan dar cumplimiento a estas exigencias, incluyendo la gestión de incidentes sobre datos personales que se puedan presentar en el ejercicio del cumplimiento de esta iniciativa legislativa.

ARTÍCULO 5. Datos sensibles. Para los propósitos de la presente ley, se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos.

Comentarios:
Es claro que en un ejercicio propio de un sistema de gestión de seguridad de la información es preciso clasificar la información, la norma mencionada hace lo propio con un tipo de dato que denomina sensible. Dicha clasificación se adelanta toda vez que afecta un derecho fundamental como lo es la intimidad, consagrado en el artículo 15 de la Constitución Política de Colombia. El foco de la clasificación es evitar la discriminación como elemento que vulnera la dignidad de la persona humana en cualquier contexto de su vida normal. Llama la atención, a parte de los elementos propios de discriminación, la inclusión de los datos biométricos, aquellas características propias de las personas que se ha digitalizado y que son formas de identificación que actualmente se utilizan como factor de autenticación.

Con este artículo el legislador abre la posibilidad para revisar toda aquella identificación informática personal que pueda ser utilizada para fines discriminatorios o actividades no autorizadas que puedan afectar derechos fundamentales en una sociedad de la información y el conocimiento.

La Corte Constitucional a su turno se pronuncia sobre los códigos internos que desarrollan las organizaciones para fundamentar su función de privacidad, los cuales resultan complementarios frente a la aplicación de la norma:

“Las normas corporativas hacen referencia a principios de buen gobierno o regulaciones de buenas prácticas creadas directamente por las organizaciones con carácter vinculante para sus miembros, constituyéndose en códigos internacionales de conducta para la protección de datos personales en especial en su flujo. La delegación que hace la norma para que sea el Gobierno Nacional el que reglamente los contenidos mínimos que deben contener estas normas corporativas se ajusta a la Constitución, pues en desarrollo de los principios que rigen la administración de los datos personales, estos códigos de conducta para las buenas prácticas en esta materia, se convierten en un instrumento adicional para la efectiva garantía del derecho al habeas data.”

Datos personales: Aspectos penales
Si bien la norma de protección de datos personales establece sanciones para aquellos que no observen las consideraciones que en dicha ley se establecen (consignados en los artículos 22, 23 y 24), también se tiene una lectura en clave penal la cual se encuentra en la ley 1273 de 2009 que constituye como conducta punible la violación de datos personales como sigue:

Artículo 269F: Violación de datos personales. El que, sin estar facultado para ello, con provecho propio o de un tercero, obtenga, compile, sustraiga, ofrezca, venda, intercambie, envíe, compre, intercepte, divulgue, modifique o emplee códigos personales, datos personales contenidos en ficheros, archivos, bases de datos o medios semejantes, incurrirá en pena de prisión de cuarenta y ocho (48) a noventa y seis (96) meses y en multa de 100 a 1000 salarios mínimos legales mensuales vigentes.

Comparando lo establecido en la ley 1581 de 2012 sobre el tratamiento de los datos donde se entiende éste como: “Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. (…)” la norma penal supera ampliamente lo indicado por la definición anterior, dando mayor trascendencia al hecho de la violación instanciando más verbos rectores en la conducta que manifiestan con claridad la importancia que el legislador le da a los datos de carácter personal y su necesidad de protección.

Como podemos observar un incumplimiento en el ejercicio de un adecuado tratamiento de los datos personales, no se encontrará solamente adscrito a lo que la definición establece en la 1581 de 2012, sino que deberá ser atendido tal ejercicio en la extensión propia que hace la 1273 de 2009 en su artículo 269F, toda vez que la conducta descrita allí nos alerta sobre los posibles riesgos colaterales propios de los pasos del tratamiento, artículo 3 numeral g de la ley de protección de datos personales en Colombia.

En razón a lo anterior y considerando que la prueba del tipo enunciado está atado al desvalor de resultado, se requiere comprender con claridad las prácticas de seguridad y control que articulan la función de privacidad de los datos en la empresa, de tal forma que las evidencias del ejercicio sistemático de dicha función sean las bases de la valoración de la conducta o mejor aún, los condicionantes del tipo, las validaciones de la conducta antijurídica y los componentes emergentes del posible dolo. Es importante, anotar que los tipos penales de la 1273 se materializan a título de dolo y no de culpa, por lo que si se llegase a presentar una situación donde la culpa sea el mandante de la conducta, no sería procedente la aplicación de dicho tipo.

Datos personales: Aspectos disciplinarios
No siendo suficiente el alcance del tema de protección de datos personales en el contexto estatutario y penal, la ley disciplinaria en Colombia, ley 734 de 2002, de alcance para todos los servidores públicos y particulares en ejercicio de función pública, establece algunos deberes y prohibiciones frente a la información que por el ejercicio de empleo, cargo o función tiene acceso dicho funcionario.

Si bien no se hace mención específica a los datos personales, la conducta del servidor público se agravará por un inadecuado tratamiento de dichos datos, toda vez que este se obliga al estricto cumplimiento de la Constitución y la ley como se advierte en el numeral primero de artículo 34 de la ley disciplinaria.

Así las cosas se enumeran a continuación algunos deberes y prohibiciones consignadas en los artículos 34 y 35 respectivamente de la ley 734 de 2002, que se deben analizar frente al reto de la protección de los datos personales en sector público.

Artículo 34 Deberes
(…)
4. Utilizar los bienes y recursos asignados para el desempeño de su empleo, cargo o función, las facultades que le sean atribuidas, o la información reservada a que tenga acceso por razón de su función, en forma exclusiva para los fines a que están afectos.

5. Custodiar y cuidar la documentación e información que por razón de su empleo, cargo o función conserve bajo su cuidado o a la cual tenga acceso, e impedir o evitar la sustracción, destrucción, ocultamiento o utilización indebidos.
(…)

Artículo 35 Prohibiciones
(…)
13. Ocasionar daño o dar lugar a la pérdida de bienes, elementos, expedientes o documentos que hayan llegado a su poder por razón de sus funciones.
(…)
21. Dar lugar al acceso o exhibir expedientes, documentos o archivos a personas no autorizadas.
(…)

Adicionalmente se tiene en el artículo 48 del Código Único Disciplinario una falta gravísima que en conjunto con el 269F de la ley Penal en temas informáticos, exige de los servidores públicos un debido cuidado con la protección de los datos personales, toda vez que las faltas gravísimas sancionan con destitución e inhabilidad para el ejercicio de función pública mínimo por 10 años:

43. Causar daño a los equipos estatales de informática, alterar, falsificar, introducir, borrar, ocultar o desaparecer información en cualquiera de los sistemas de información oficial contenida en ellos o en los que se almacene o guarde la misma, o permitir el acceso a ella a personas no autorizadas.

Reflexiones finales
Como hemos visto la protección de los datos personales leída en clave jurídica representa una experiencia legislativa que demanda acciones concretas para la defensa de derechos fundamentales como la intimidad y el hábeas data. El contar ahora con una estatutaria con todas las formalidades, permite a los ciudadanos hacer un ejercicio más fluido de reclamo de dichos derechos y la obligación de las personas jurídicas para contar con las condiciones y herramientas que hagan realidad los mismos.

En este sentido, las tecnologías y las buenas prácticas de seguridad y control posibilitan la aplicación de dichas normativas y promueven la incorporación de una cultura de seguridad de la información, desde la protección de los datos personales, como una forma de acelerar el proceso de concientización e interiorización de la información como un activo clave para que el negocio potencie sus habilidades y posibilidades.

Entender la protección de los datos personales como un mecanismo empresarial de aseguramiento de derechos fundamentales en el siglo XXI, es una forma de evidenciar la convergencia de las prácticas de seguridad y control más allá de una vista de negocio, sino como un requerimiento legal que todas las empresas deben atender, como quiera que todos nosotros los participantes de la sociedad de la información y el conocimiento, somos fuente y responsable del tratamiento de la información en un mundo abierto, interconectado y dinámico.

Referencias