La transferencia de información es una actividad esencial en cualquier organización, pero también representa uno de los mayores riesgos de seguridad si no se gestiona adecuadamente. El control 5.14 del Anexo A de la ISO 27001:2022 establece reglas y procedimientos específicos para proteger la información durante su tránsito, tanto dentro de la organización como con partes externas.
1. ¿Qué es la transferencia de información y por qué es crucial protegerla?
La transferencia de información implica el movimiento de datos, ya sea de forma electrónica, física o verbal. Puede incluir desde el envío de un correo electrónico hasta el transporte de documentos físicos confidenciales o la transmisión verbal de información crítica. La protección de esta información busca evitar accesos no autorizados, pérdida de datos, interceptaciones y alteraciones maliciosas.
2. Objetivo del Control 5.14
El propósito de este control es mantener la seguridad, confidencialidad e integridad de la información transferida, asegurando que los datos lleguen a su destino de manera segura y sin alteraciones. Este objetivo se aplica tanto a las comunicaciones internas como externas con terceros.
3. Tipos de Transferencia de Información
La norma ISO 27001:2022 clasifica la transferencia de información en tres tipos principales:
- Transferencia electrónica: Correo electrónico, mensajería instantánea, almacenamiento en la nube, etc.
- Transferencia de medios de almacenamiento físico: Documentos impresos, discos duros externos, memorias USB, etc.
- Transferencia verbal: Conversaciones presenciales, videollamadas y llamadas telefónicas.
4. Principales Riesgos en la Transferencia de Información
- Intercepciones y acceso no autorizado: Personas no autorizadas acceden a la información durante la transferencia.
- Copias y modificaciones no autorizadas: Alteración o duplicación de información crítica.
- Pérdida de trazabilidad: Imposibilidad de rastrear la información transferida y su recepción.
- Destrucción o pérdida de datos: Daños físicos en medios de almacenamiento durante el transporte.
- Divulgación no autorizada: Filtración de información confidencial o sensible.
5. Requisitos de Protección para la Transferencia de Información
5.1. Reglas y procedimientos claros
La organización debe definir normas claras para proteger la información según su nivel de clasificación. Esto incluye políticas específicas para:
- El cifrado de información confidencial durante la transferencia.
- La autenticación de los destinatarios para evitar el acceso no autorizado.
- La validación de la identidad de los participantes en transferencias verbales.
5.2. Controles de trazabilidad y no repudio
Es fundamental garantizar la capacidad de rastrear la información durante todo el proceso de transferencia y que el receptor no pueda negar la recepción de los datos:
- Mantenimiento de registros de transferencia y listas de destinatarios autorizados.
- Uso de firmas electrónicas y sistemas de registro de auditoría.
5.3. Identificación de partes responsables
Todos los involucrados en la transferencia de información deben estar claramente identificados, como:
- Propietarios de la información.
- Custodios de los datos durante el tránsito.
- Oficiales de seguridad de la información.
5.4. Manejo de incidentes de seguridad
Establecer procedimientos para gestionar incidentes relacionados con la pérdida o robo de medios de almacenamiento físico, fallos en sistemas electrónicos o filtraciones verbales.
6. Recomendaciones según el tipo de transferencia
6.1. Transferencia electrónica
- Cifrado de extremo a extremo: Utilizar algoritmos robustos para proteger la confidencialidad.
- Autenticación fuerte: Implementar autenticación multifactor (MFA) para evitar accesos no autorizados.
- Prevención contra malware: Sistemas de detección y protección ante posibles infecciones.
- Control de destinatarios: Verificar direcciones de correo antes del envío y restringir el reenvío automático.
- Aprobación para uso de servicios externos: Evaluar riesgos antes de utilizar servicios como almacenamiento en la nube o mensajería instantánea.
6.2. Transferencia de medios de almacenamiento físico
- Embalaje seguro: Utilizar sobres opacos, bolsas selladas y mecanismos a prueba de manipulaciones.
- Identificación y seguimiento: Mantener un registro de la información enviada y recibida, con tiempos de transferencia y destinatarios.
- Restricciones de transporte: Usar servicios de mensajería confiables aprobados y con personal identificado.
- Condiciones de almacenamiento: Proteger los medios de factores ambientales como humedad, calor y campos electromagnéticos.
6.3. Transferencia verbal
- Privacidad en las conversaciones: Evitar hablar de información sensible en lugares públicos.
- Control de acceso: Limitar las conversaciones a personas autorizadas y en lugares adecuados.
- Uso de disclaimers: Iniciar las conversaciones informando sobre la confidencialidad de la información.
- Evitar mensajes en contestadores: No dejar información crítica en sistemas de mensajes de voz o grabaciones no seguras.
7. Cumplimiento normativo y requisitos legales
Es crucial cumplir con regulaciones y leyes específicas según el contexto de la organización y el país de operación, tales como:
- Reglamentos de protección de datos personales: GDPR, CCPA, entre otros.
- Normativas de retención y disposición de registros: Conservar la información según los plazos establecidos y destruirla de manera segura.
- Requisitos contractuales: Firmas electrónicas y acuerdos de confidencialidad con terceros.
8. Beneficios de una Transferencia Segura de Información
- Reducción del riesgo de filtraciones y pérdida de datos.
- Cumplimiento con normativas de protección de datos y estándares internacionales.
- Mejora de la confianza y la reputación organizacional.
- Mayor trazabilidad y control en la gestión de la información.
Ten presente
La transferencia segura de información no solo protege los activos más valiosos de una organización, sino que también fortalece la confianza con socios comerciales y clientes. Implementar controles efectivos, adaptar procedimientos y capacitar al personal son claves para evitar incidentes de seguridad y cumplir con los requisitos de la ISO 27001:2022.
¿Tu organización está preparada para gestionar la transferencia segura de información? Contáctanos aquí para asesoría y formación especializada en ciberseguridad.
Implementa un Sistema de gestión en seguridad de la información
Implementa el sistema de gestión de seguridad de la información ———————————->>>> Te invitamos a profundizar aquí.
Recursos gratuitos
Sí te gusto el contenido, compártelo en las diferentes redes sociales que encuentras, escribenos si tienes dudas y con el mayor de los gustos responderemos ———————————->>>> Te invitamos a descargar contenido en nuestra sección de recursos aquí.
Suscríbete
Con gusto te informaremos cada vez que tengamos actualizaciones, guías de consulta y contenido nuevo descargable, solamente déjanos tu información y nos contactaremos pronto aquí