RA7. Legislació i normativa sobre seguretat i protecció de dades

Cicle formatiu: CFGS Administració de sistemes informàtics en xarxa (ASIX)

Mòdul: 0378. Seguretat i alta disponibilitat

💡
Nota

Aquest RA és l’únic del mòdul de caràcter íntegrament normatiu: no hi ha una part “de laboratori”, però és tan important com els altres, perquè un administrador de sistemes que desconegui la legislació pot exposar l’empresa (i ell mateix) a sancions molt greus, encara que la part tècnica estigui ben feta.

1. Per què un tècnic de sistemes ha de conèixer la llei

Quan configurem un servidor Samba AD-DC, un NAS amb dades de clients o una còpia de seguretat amb BackupPC, no només estem prenent decisions tècniques: estem prenent decisions amb conseqüències legals. Un fitxer amb noms, DNI i historials mèdics guardat sense xifrar en un recurs compartit accessible per tota l’empresa no és només una mala pràctica de seguretat: pot ser una infracció greu sancionable amb milions d’euros.

Com a futur tècnic o tècnica d’ASIX, la teva responsabilitat típica no és redactar les clàusules legals (això és feina del Delegat de Protecció de Dades i dels juristes), però sí:

2. El marc normatiu de la protecció de dades a Europa i a Espanya

2.1 El RGPD (Reglament General de Protecció de Dades)

El Reglament (UE) 2016/679, conegut com a RGPD (o GDPR en anglès), és la norma europea que regula el tractament de dades personals. És directament aplicable a tots els estats membres des del 25 de maig de 2018, sense necessitat de transposició.

Principis clau del RGPD que afecten directament el disseny de sistemes:

Principi Què implica tècnicament
Licitud, lleialtat i transparència Cal saber i documentar per què es guarden les dades
Limitació de la finalitat No reutilitzar dades recollides per a un fi diferent
Minimització de dades No emmagatzemar més camps dels necessaris
Exactitud Mecanismes perquè l’usuari pugui corregir les seves dades
Limitació del termini de conservació Polítiques de purga/esborrat automàtic
Integritat i confidencialitat Xifratge, control d’accés, còpies de seguretat
Responsabilitat proactiva (accountability) Poder demostrar el compliment (registres, auditories)

Un concepte central del RGPD que afecta directament el treball d’un administrador de sistemes és el de “Privacitat des del disseny i per defecte” (Privacy by Design and by Default, article 25): la seguretat i la privacitat no s’afegeixen al final, s’han de tenir en compte des que es dissenya la infraestructura (per exemple, activar el xifratge de disc per defecte, no deixar oberts ports innecessaris, aplicar el principi de mínim privilegi als comptes AD, etc.).

2.2 La LOPDGDD (normativa espanyola)

A Espanya, la Llei orgànica 3/2018, de 5 de desembre, de Protecció de Dades Personals i garantia dels drets digitals (LOPDGDD) desenvolupa i completa el RGPD en els aspectes que el mateix reglament deixa marge als estats membres, i deroga l’antiga LOPD 15/1999.

Aspectes rellevants que aporta la LOPDGDD:

2.3 L’Agència Espanyola de Protecció de Dades (AEPD)

L’AEPD és l’autoritat de control independent que vetlla pel compliment de la normativa a Espanya. Entre les seves funcions hi ha:

2.4 Règim sancionador

El RGPD estableix dos nivells de sanció econòmica, que la LOPDGDD adapta:

A més de la multa, l’AEPD pot ordenar mesures correctores (aturar un tractament, notificar als afectats, etc.), que sovint recauen directament sobre l’equip tècnic per executar-les.

3. Per què cal controlar l’accés a la informació personal

El principi de confidencialitat del RGPD (article 5.1.f) exigeix que les dades personals es tractin de manera que es garanteixi una seguretat adequada, incloent-hi la protecció contra el tractament no autoritzat o il·lícit.

Des del punt de vista d’un administrador de sistemes, això es tradueix en mesures molt concretes que ja coneixes d’altres RA del mòdul:

Un incident típic que il·lustra la importància d’aquest control és la bretxa de seguretat (data breach). Segons l’article 33 del RGPD, si es produeix una violació de seguretat de les dades, el responsable del tractament ha de notificar-ho a l’AEPD en un termini màxim de 72 hores des que en té coneixement, i en determinats casos també ha d’informar els afectats (article 34). Aquí el paper del tècnic de sistemes és clau: sovint és qui detecta l’incident, en fa la contenció tècnica (aïllar el sistema afectat, revocar credencials, etc.) i aporta les evidències (logs) necessàries per a la notificació.

4. Les figures legals en el tractament de dades

El RGPD defineix un conjunt de figures amb responsabilitats diferenciades. Conèixer-les és imprescindible per saber “qui respon de què” dins d’una organització:

Figura Definició Exemple
Interessat (data subject) La persona física a qui pertanyen les dades Un client, un empleat, un alumne
Responsable del tractament Qui decideix les finalitats i mitjans del tractament L’empresa/institut titular de la base de dades
Encarregat del tractament Qui tracta dades per compte del responsable, en virtut d’un contracte Una empresa de manteniment informàtic que gestiona els servidors, un proveïdor de hosting o de backup al núvol
Delegat de Protecció de Dades (DPD/DPO) Figura de supervisió i assessorament interna/externa, obligatòria en molts casos (administracions públiques, tractaments a gran escala, dades confidencials) El DPO d’un centre educatiu o d’un hospital
Autoritat de control Organisme independent que supervisa el compliment L’AEPD (o l’Autoritat Catalana de Protecció de Dades, APDCAT, per a l’àmbit públic català)
Destinatari Persona o entitat a qui es comuniquen les dades La Seguretat Social, a qui l’empresa comunica dades laborals

Punt clau per a un tècnic: quan una empresa contracta un servei de còpies de seguretat al núvol, un CRM en SaaS o un servei de correu extern, aquell proveïdor esdevé encarregat del tractament i ha d’existir un contracte d’encarregat de tractament (article 28 RGPD) que reguli les seves obligacions de seguretat. Si com a tècnic proposes migrar les dades de l’empresa a un servei al núvol, cal assegurar-se que existeix aquest contracte i que el proveïdor ofereix garanties suficients (per exemple, certificacions ISO 27001, ubicació dels servidors dins de l’EEE, etc.).

5. Els drets de les persones sobre les seves dades

El RGPD reconeix un conjunt de drets a l’interessat, coneguts tradicionalment com a drets ARCO (Accés, Rectificació, Cancel·lació/Supressió, Oposició), ampliats pel RGPD amb la portabilitat i la limitació del tractament:

Implicacions tècniques d’aquests drets:

Aquests drets no són només un tràmit administratiu: han de poder-se executar tècnicament en un termini d’un mes (art. 12.3 RGPD). Això obliga a dissenyar sistemes que permetin:

💡
Nota

Un error freqüent és pensar que “esborrar un registre de la base de dades” ja compleix el dret de supressió. Si aquell registre segueix present en 30 còpies de seguretat diàries que es conserven durant un any, la dada continua existint. Cal una política de retenció i rotació de còpies coherent amb els terminis de conservació establerts.

6. La legislació sobre serveis de la societat de la informació i comerç electrònic

A banda de la protecció de dades, l’administrador de sistemes s’enfronta sovint a un altre bloc normatiu: la Llei 34/2002, d’11 de juliol, de serveis de la societat de la informació i de comerç electrònic (LSSI-CE).

Aquesta llei regula, entre d’altres:

6.1 Obligacions d’informació dels llocs web

Tot lloc web que ofereixi béns o serveis (o simplement representi una activitat econòmica) ha de mostrar de forma fàcilment accessible:

Aquesta informació sol aparèixer en un “Avís legal”, que com a tècnic potser hauràs d’ajudar a implementar dins del gestor de continguts (WordPress, per exemple).

6.2 Comunicacions comercials i correu electrònic (spam)

Aquest és el punt de contacte més directe amb la infraestructura tècnica que administrareu (servidors de correu com Postfix, Kea DHCP + BIND9, o serveis SaaS de màrqueting):

Implicacions tècniques:

6.3 Cookies

Encara dins l’àmbit de la LSSI-CE (article 22.2, modificat per adaptar la Directiva ePrivacy), la instal·lació de cookies no tècnicament necessàries (analítiques, publicitàries, de xarxes socials) requereix el consentiment informat i explícit de l’usuari abans d’instal·lar-les, mitjançant un banner de cookies que permeti acceptar, rebutjar i configurar amb la mateixa facilitat.

7. Normes de gestió de la seguretat de la informació

Més enllà de les lleis (d’obligat compliment), existeixen normes tècniques i estàndards de gestió, majoritàriament voluntaris, que ajuden les organitzacions a estructurar la seva seguretat i, en molts casos, a poder demostrar el compliment legal (accountability).

7.1 La família ISO/IEC 27000

El cicle de millora contínua PDCA (Plan-Do-Check-Act) és el nucli metodològic de la 27001: planificar els controls, implantar-los, revisar-ne l’eficàcia i actuar sobre les desviacions.

7.2 L’Esquema Nacional de Seguretat (ENS)

A Espanya, les administracions públiques (i moltes empreses que hi presten serveis) estan obligades a complir l’Esquema Nacional de Seguretat (ENS), regulat pel Reial decret 311/2022. L’ENS estableix:

Per a un institut públic com el vostre centre, l’ENS és directament aplicable als sistemes que tracten dades de l’alumnat.

7.3 Altres marcs rellevants

💡
Nota

Diferència clau La llei (RGPD, LOPDGDD, LSSI-CE) és d’obligat compliment i preveu sancions. Les normes tècniques (ISO 27001, ENS quan no és administració pública, NIST) solen ser voluntàries, però ajuden a complir la llei de manera demostrable i són sovint exigides contractualment per clients o socis.

8. Per què cal respectar la normativa

Més enllà de la por a la sanció econòmica, hi ha raons de fons per interioritzar aquesta normativa com a part de la professionalitat tècnica:

  1. Protecció de drets fonamentals: la protecció de dades no és un tràmit burocràtic, és un dret fonamental (article 18.4 de la Constitució espanyola i article 8 de la Carta de Drets Fonamentals de la UE). Darrere de cada base de dades hi ha persones reals que poden patir perjudicis (discriminació, frau, dany reputacional) si les seves dades es filtren o s’usen malament.
  2. Confiança i reputació: una bretxa de seguretat mal gestionada té un cost reputacional que sovint supera la mateixa sanció econòmica.
  3. Responsabilitat professional i personal: en determinats casos, l’incompliment greu i intencionat pot comportar també responsabilitat penal (per exemple, delictes de descobriment i revelació de secrets, articles 197 i següents del Codi penal).
  4. Ètica professional: com a tècnics, sovint som els únics que realment “veiem” les dades en brut (logs, bases de dades, còpies de seguretat). Aquest accés privilegiat comporta una responsabilitat ètica afegida.
  5. Competitivitat: cada cop més clients i administracions exigeixen contractualment el compliment normatiu (RGPD, ENS, ISO 27001) com a requisit per contractar un servei, de manera que complir la llei també és una qüestió de negoci.

Versions d’aquest document

Domini Públic (CC0)