Derecho y nuevas tecnologías, seguridad de la información, educación, emprendimiento, innovación. Law and new technologies, information security, education, entrepreneurship, innovation.
miércoles, 25 de junio de 2014
Qué es Gobierno, Riesgo y Cumplimiento
Este modelo busca dar una protección integral a la organización, es la protección global que debe tener la institución o empresa, es en este contexto que es importante generar mecanismos preventivos y de protección a la organización, para ello se hace necesario realizar acciones que cruzan transversalmente a la organización donde las personas, los procesos y la tecnología toman una importante relevancia desde la perspectiva de la gestión y de la coordinación de la institución para pode tener claridad sobre lo que es lo oportuno y lo bueno para la empresa.
Entre los objetivos que se deben tener presente en el modelo de GRC encontramos el entender y priorizar expectativas; alcanzar objetivos optimizando el riesgo y protegiendo el valor; operar dentro de las fronteras legales, contractuales, internas, sociales y éticas; proveer información relevante y oportuna a interesados internos y externos y permitir la medición del rendimiento y eficacia de los procesos en el cumplimiento de los objetivos propios del programa GRC.
miércoles, 18 de junio de 2014
Gobierno, Riesgos y Cumplimiento
El uso de la tecnología en ambientes laborales ha generado diversos beneficios tanto a empleadores como a trabajadores. Ha permitido ahorrar tiempo en la elaboración de informes, bases de datos, etc. Sin embargo, también ha generado conflictos por el correcto uso que se le debe dar.
Con frecuencia me encuentro que las organizaciones viven en una constante pugna entre el lograr sus objetivos empresariales y mantener el equilibrio en el cumplimiento de las diversas exigencias a que están expuestos. Las directrices que define el gobierno corporativo de la organización deben tener presente también la identificación de los riesgos, tema que impacta de manera relevante en el negocio de la organización. Identificados esos riesgos , éstos deben estar acotados o delimitados para poder enfrentarlos de mejor manera y hace cumplir las disposiciones internas de la organización y por lo tanto, que estés acorde al ordenamiento jurídico correspondiente.
Con mayor frecuencia vemos cómo los temas de compliance (cumplimiento) a nivel de países desarrollados comienza a ser utilizado con mayor frecuencia, transformándose en un estándar tanto para las empresas como para las oficinas de abogados. Sin embargo, el desafío no es menor y organizaciones como ISACA o ISSA juegan un rol en la difusión de estos aspectos al educar y formar tanto a empresas como a personas naturales en aspectos de riesgos y también de cumplimiento.
miércoles, 5 de febrero de 2014
Crisis para la empresas, ¿cuándo preocuparse?
miércoles, 5 de septiembre de 2012
Gobierno - Riesgo - Cumplimiento
El actual contexto de las empresas hace necesario hacer frente a los nuevos desafíos que se impone a los Gobiernos Corporativos, donde el uso de las tecnologías se transforma en un importante aliado para las organizaciones y también es una herramienta que permite aumentar la productividad de las empresas. Sin embargo, así como el uso de las Tecnologías de la Información es una gran herramienta también se transforma en un factor de riesgos que en la actualidad sólo algunos departamentos de las empresas asumen la tarea de control y protección. Una tendencia que se repite es la ausencia de marcos regulatorios internos que impiden identificar de forma clara cuáles son las tareas, obligaciones, objetivos que tienen que desarrollar dentro de las organizaciones.
El uso de la tecnología en ambientes laborales ha generado diversos beneficios tanto a empleadores como a trabajadores. Ha permitido ahorrar tiempo en la elaboración de informes, bases de datos, etc. Sin embargo, también ha generado conflictos por el correcto uso que se le debe dar.
Frente a esta realidad recientes estudios dan una muestra de cómo algunos trabajadores abusan de estas herramientas, específicamente sistemas informáticos e Internet. Dentro de estos actos se destacan los siguientes; los daños informáticos que se generan frente a conflictos laborales o ante el despido de algún trabajador que se considera es injusto. Ello involucra la destrucción, alteración o inutilización de datos, programas, o cualquier otro elemento inmaterial que se encuentre en las redes de la empresa. Lo más habitual es la infección de virus informáticos, sabotajes y bombas lógicas que están programadas para que produzcan sus efectos meses después del retiro del trabajador. También se considera el uso abusivo de Internet por parte de los trabajadores (lectura de prensa, pornografía, música, etc.).
Otros actos son el acceso no autorizado y posterior revelación a terceros de información relevante de la empresa, generalmente a competidores o clientes. En algunos casos son trabajadores que tienen acceso a la información, pero que tienen obligación de reserva según se estipula en sus contratos de trabajos. Aquí se incluye la cesión no autorizada de bases de datos de clientes y de trabajadores de la empresa.
Frente a este tipo de actos las empresas deben precaver su ocurrencia. Ello se puede hacer a través de una definición de políticas informáticas, generar obligaciones específicas en los contratos de trabajo, definir claramente mecanismos de control en los reglamentos internos de la empresa, sistemas de auditorías informáticas tanto por unidades internas como por auditorías externas. A través de la redacción de normas internas que regulen el uso de Internet, bases de datos, del e-mail, etc. Son las empresas las llamadas a asegurarse de que estas normas sean respetadas, difundidas y conocidas por sus trabajadores.
Las empresas deben asegurarse de sus políticas informáticas se cumplan, sea respetada y conocida por su personal. El compromiso de la seguridad informática y de la información corporativa es tarea de todos los usuarios, por tanto, de toda la compañía. Un descuido en estas materias puede hacer que una importante base de datos termine en manos de la competencia o simplemente destruida por un virus.
jueves, 3 de marzo de 2011
Aspectos legales de la externalización de servicios TI
Ante el mundo de las tecnologías de la información nos hemos encontrado siempre con visiones parceladas, con unidades aisladas , con áreas que no conversan entre si. En el contexto de la empresa del siglo XXI se hace necesario que esto cambie dado los riesgos a que está expuesta hoy la empresa. Además, muchos de sus procesos y procedimientos deben adecuarse a nuevas exigencias, en el caso de Chile, gran parte de las grandes empresas nacionales tienen que hacer frente a los cambios legales que hoy vivimos y sus procesos también.Las gerencias de informática deben responderse a lo menos 4 preguntas tales como:
1.¿Están haciendo las cosas correctas en TI? ¿Cómo la gerencia de informática aporta valor al negocio y obtiene el máximo provecho de los avances tecnológicos, condiciones del mercado, recursos financieros y los aspectos legales, tanto en el marco regulatorio interno como externo?
2. ¿Están ejecutando sus procedimientos de forma correcta?
3. ¿Se están entregando los servicios de manera correcta, es el área de TI la respuesta real a las expectativas de la alta dirección y de los clientes? Se realizan mecanismos de control y seguimiento?
4. ¿Se están obteniendo los beneficios adecuados? ¿Se están realizando las acciones pero no hay solución a los problemas? ¿Se agrega valor desde las gerencias de TI realmente a la organización?
Estos temas hoy son de gran relevancia porque el Gobierno de la organización requiere estar preparado para hacer frente a las nuevas exigencias legales tanto a nivel nacional como internacional. La empresa no puede estar expuesta a los riesgos y debe precaver las situaciones a las que se ve expuesta.
Estos temas llegan incluso en las áreas de ejecución de contratos, por ejemplo, en materia de externalización de servicios informáticos, por ejemplo en la elaboración del contrato de outsourcing de sistemas de información allí se encuentran muchas responsabilidad para quien elabora ese documento no sólo para la Fiscalía de la empresa sino que también para la gerencia de informática o incluso como nos encontramos viviendo hoy frente al fuerte avance del Cloud Computing, cuáles son los riesgos legales y técnicos que hay en ella.
Como hemos visto brevemente, muchas son las situaciones a que las empresas están expuestas pero como varias veces ocurre en ellas, sus gerentes deben lidiar con el día a día y se olvidan de los estratégico de la organización.
miércoles, 2 de marzo de 2011
Los desafíos del GRC Gobierno, Riesgo y Cumplimiento
El actual contexto de las empresas hace necesario hacer frente a los nuevos desafíos que se impone a los Gobiernos Corporativos, donde el uso de las tecnologías se transforma en un importante aliado para las organizaciones y también es una herramienta que permite aumentar la productividad de las empresas. Sin embargo, así como el uso de las TI es una gran herramienta también se transforma en un factor de riesgos que en la actualidad sólo algunos departamentos de las empresas asumen la tarea de control y protección. Una tendencia que se repite es la ausencia de marcos regulatorios internos que impiden identificar de forma clara cuáles son las tareas, obligaciones, objetivos que tienen que desarrollar dentro de las organizaciones. El uso de la tecnología en ambientes laborales ha generado diversos beneficios tanto a empleadores como a trabajadores. Ha permitido ahorrar tiempo en la elaboración de informes, bases de datos, etc. Sin embargo, también ha generado conflictos por el correcto uso que se le debe dar.
Frente a esta realidad recientes estudios dan una muestra de cómo algunos trabajadores abusan de estas herramientas, específicamente sistemas informáticos e Internet. Dentro de estos actos se destacan los siguientes; los daños informáticos que se generan frente a conflictos laborales o ante el despido de algún trabajador que se considera es injusto. Ello involucra la destrucción, alteración o inutilización de datos, programas, o cualquier otro elemento inmaterial que se encuentre en las redes de la empresa. Lo más habitual es la infección de virus informáticos, sabotajes y bombas lógicas que están programadas para que produzcan sus efectos meses después del retiro del trabajador. También se considera el uso abusivo de Internet por parte de los trabajadores (lectura de prensa, pornografía, música, etc.).
Otros actos son el acceso no autorizado y posterior revelación a terceros de información relevante de la empresa, generalmente a competidores o clientes. En algunos casos son trabajadores que tienen acceso a la información, pero que tienen obligación de reserva según se estipula en sus contratos de trabajos. Aquí se incluye la cesión no autorizada de bases de datos de clientes y de trabajadores de la empresa.
Frente a este tipo de actos las empresas deben precaver su ocurrencia. Ello se puede hacer a través de una definición de políticas informáticas, generar obligaciones específicas en los contratos de trabajo, definir claramente mecanismos de control en los reglamentos internos de la empresa, sistemas de auditorías informáticas tanto por unidades internas como por auditorías externas. A través de la redacción de normas internas que regulen el uso de Internet, bases de datos, del e-mail, etc. Son las empresas las llamadas a asegurarse de que estas normas sean respetadas, difundidas y conocidas por sus trabajadores.
Las empresas deben asegurarse de sus políticas informáticas se cumplan, sea respetada y conocida por su personal. El compromiso de la seguridad informática y de la información corporativa es tarea de todos los usuarios, por tanto, de toda la compañía. Un descuido en estas materias puede hacer que una importante base de datos termine en manos de la competencia o simplemente destruida por un virus.
Estas acciones no emanan sólo a nivel de la gerencia de la empresa sino que deben ser impulsadas a través de los directorios de ellas, es decir a través del Gobierno Corporativo que les permita hacer frente a las nuevas exigencias y desafíos que presenta el uso de las Tecnologías de la información en las organizaciones.
miércoles, 23 de septiembre de 2009
Los retos tecnológicos para la seguridad de las empresas
Desde Infobae nos comentanta los riesgos internos y externos de las empresas según Symantec. En el marco de su evento, Symantec Leadership Forum , realizado en la ciudad de Buenos Aires, Symantec, la mayor empesa de seguridad informática del mundo, compartió su visión de tecnología y negocios sobre cómo mejorar la protección y optimización de datos de tecnologías de la información (TI) dentro de un ambiente de intercambio de ideas y prácticas exitosas con sus clientes y socios estratégicos más importantes.Esta necesidad, trae consigo desafíos internos y externos para las empresas, las cuales buscan minimizar los riesgos, mantener la continuidad de su negocio y, al mismo tiempo, reducir costos y alcanzar un retorno de la inversión (ROI) a corto plazo.