En los últimos años, el debate sobre la seguridad de la información se ha desplazado con fuerza hacia la ciberseguridad. Se habla de soluciones técnicas, de la prevención de ataques, de servicios SOC y de diversos mecanismos avanzados de supervisión. Al mismo tiempo, cabe preguntarse si la idea original fundamental de la protección de la información ha quedado en un segundo plano.
Al analizar los acontecimientos recientes de Nordnet y el debate que se ha generado al respecto, queda claro que las soluciones técnicas se desarrollan continuamente, pero la pregunta básica a menudo pasa desapercibida: ¿qué se está protegiendo realmente?
Ciberseguridad vs. Information Security: ¿qué se protege?
Cuando hablamos de ciberseguridad, la conversación suele girar en torno a la protección de la tecnología y los sistemas. Algunas preguntas clave son, por ejemplo:
-
¿Está protegida la red?
-
¿Está en orden la gestión de accesos?
-
¿Se han detectado los ataques a tiempo?
Sin embargo, el concepto original de la seguridad de la información, information security, no se centra solo en la tecnología, sino en lo que significa la información contenida en los sistemas y en cómo se protege a lo largo de todo su ciclo de vida.
Las preguntas clave de la protección de la información son:
-
¿Quién es propietario de la información y quién puede acceder a ella?
-
¿Es la información íntegra y está disponible cuando se necesita?
-
¿Es la información confidencial y está protegida al nivel adecuado?
-
¿Y qué hay de la conservación a largo plazo de la información y la eliminación de los datos según sea necesario?
En el panorama actual de la seguridad de la información, el foco se ha desplazado hacia la protección de los sistemas, y la propia información puede quedar desatendida.
¿Qué enseñó el caso de Nordnet?
Cuando los datos de clientes de Nordnet quedaron visibles para usuarios equivocados, se trató de un claro problema de seguridad de la información, pero ante todo de un problema de gestión y protección de la información.
La solución técnica pudo haber fallado, pero fue la propia gestión de la información la que condujo a la crisis. La confidencialidad y la gestión de la información son fundamentales, pero con demasiada frecuencia quedan a la sombra de la protección técnica de los sistemas.
El GDPR y otras regulaciones han intentado poner de relieve esta perspectiva con más fuerza: no se trata solo de seguridad técnica, sino también del derecho de las personas y de la protección del capital de información del negocio.
¿Es el momento de devolver el foco a la información?
Cuando se habla de ciberseguridad, ¿debería devolverse la conversación a la idea original de la seguridad de la información: la protección de la información?
Esto significaría que las organizaciones no se centrarían solo en proteger sus sistemas, sino también en:
-
Definir claramente qué información se protege y por qué
-
Crear procesos que garanticen la integridad y la disponibilidad de la información
-
Tener en cuenta todo el ciclo de vida de la información: no solo la prevención de ataques, sino también cómo se trata, se archiva y se elimina la información
La protección de la información sigue siendo una parte esencial de la seguridad de la información, pero con el auge de la ciberseguridad no debe quedar relegada a un papel secundario. Ahora es un buen momento para analizar cómo las organizaciones pueden garantizar que exista un equilibrio entre la seguridad de la información y la ciberseguridad, en el que la protección de la propia información se mantenga en el centro.