Cicle formatiu: CFGS Administració de sistemes informàtics en xarxa (ASIX)
Mòdul: 0378. Seguretat i alta disponibilitat
Aquest RA és l’únic del mòdul de caràcter íntegrament normatiu: no hi ha una part “de laboratori”, però és tan important com els altres, perquè un administrador de sistemes que desconegui la legislació pot exposar l’empresa (i ell mateix) a sancions molt greus, encara que la part tècnica estigui ben feta.
Quan configurem un servidor Samba AD-DC, un NAS amb dades de clients
o una còpia de seguretat amb BackupPC, no només estem
prenent decisions tècniques: estem prenent decisions amb conseqüències
legals. Un fitxer amb noms, DNI i historials mèdics
guardat sense xifrar en un recurs compartit accessible per tota
l’empresa no és només una mala pràctica de seguretat: pot ser una
infracció greu sancionable amb milions d’euros.
Com a futur tècnic o tècnica d’ASIX, la teva responsabilitat típica no és redactar les clàusules legals (això és feina del Delegat de Protecció de Dades i dels juristes), però sí:
El Reglament (UE) 2016/679, conegut com a RGPD (o GDPR en anglès), és la norma europea que regula el tractament de dades personals. És directament aplicable a tots els estats membres des del 25 de maig de 2018, sense necessitat de transposició.
Principis clau del RGPD que afecten directament el disseny de sistemes:
| Principi | Què implica tècnicament |
|---|---|
| Licitud, lleialtat i transparència | Cal saber i documentar per què es guarden les dades |
| Limitació de la finalitat | No reutilitzar dades recollides per a un fi diferent |
| Minimització de dades | No emmagatzemar més camps dels necessaris |
| Exactitud | Mecanismes perquè l’usuari pugui corregir les seves dades |
| Limitació del termini de conservació | Polítiques de purga/esborrat automàtic |
| Integritat i confidencialitat | Xifratge, control d’accés, còpies de seguretat |
| Responsabilitat proactiva (accountability) | Poder demostrar el compliment (registres, auditories) |
Un concepte central del RGPD que afecta directament el treball d’un administrador de sistemes és el de “Privacitat des del disseny i per defecte” (Privacy by Design and by Default, article 25): la seguretat i la privacitat no s’afegeixen al final, s’han de tenir en compte des que es dissenya la infraestructura (per exemple, activar el xifratge de disc per defecte, no deixar oberts ports innecessaris, aplicar el principi de mínim privilegi als comptes AD, etc.).
A Espanya, la Llei orgànica 3/2018, de 5 de desembre, de Protecció de Dades Personals i garantia dels drets digitals (LOPDGDD) desenvolupa i completa el RGPD en els aspectes que el mateix reglament deixa marge als estats membres, i deroga l’antiga LOPD 15/1999.
Aspectes rellevants que aporta la LOPDGDD:
L’AEPD és l’autoritat de control independent que vetlla pel compliment de la normativa a Espanya. Entre les seves funcions hi ha:
El RGPD estableix dos nivells de sanció econòmica, que la LOPDGDD adapta:
A més de la multa, l’AEPD pot ordenar mesures correctores (aturar un tractament, notificar als afectats, etc.), que sovint recauen directament sobre l’equip tècnic per executar-les.
El principi de confidencialitat del RGPD (article 5.1.f) exigeix que les dades personals es tractin de manera que es garanteixi una seguretat adequada, incloent-hi la protecció contra el tractament no autoritzat o il·lícit.
Des del punt de vista d’un administrador de sistemes, això es tradueix en mesures molt concretes que ja coneixes d’altres RA del mòdul:
Un incident típic que il·lustra la importància d’aquest control és la bretxa de seguretat (data breach). Segons l’article 33 del RGPD, si es produeix una violació de seguretat de les dades, el responsable del tractament ha de notificar-ho a l’AEPD en un termini màxim de 72 hores des que en té coneixement, i en determinats casos també ha d’informar els afectats (article 34). Aquí el paper del tècnic de sistemes és clau: sovint és qui detecta l’incident, en fa la contenció tècnica (aïllar el sistema afectat, revocar credencials, etc.) i aporta les evidències (logs) necessàries per a la notificació.
El RGPD defineix un conjunt de figures amb responsabilitats diferenciades. Conèixer-les és imprescindible per saber “qui respon de què” dins d’una organització:
| Figura | Definició | Exemple |
|---|---|---|
| Interessat (data subject) | La persona física a qui pertanyen les dades | Un client, un empleat, un alumne |
| Responsable del tractament | Qui decideix les finalitats i mitjans del tractament | L’empresa/institut titular de la base de dades |
| Encarregat del tractament | Qui tracta dades per compte del responsable, en virtut d’un contracte | Una empresa de manteniment informàtic que gestiona els servidors, un proveïdor de hosting o de backup al núvol |
| Delegat de Protecció de Dades (DPD/DPO) | Figura de supervisió i assessorament interna/externa, obligatòria en molts casos (administracions públiques, tractaments a gran escala, dades confidencials) | El DPO d’un centre educatiu o d’un hospital |
| Autoritat de control | Organisme independent que supervisa el compliment | L’AEPD (o l’Autoritat Catalana de Protecció de Dades, APDCAT, per a l’àmbit públic català) |
| Destinatari | Persona o entitat a qui es comuniquen les dades | La Seguretat Social, a qui l’empresa comunica dades laborals |
Punt clau per a un tècnic: quan una empresa contracta un servei de còpies de seguretat al núvol, un CRM en SaaS o un servei de correu extern, aquell proveïdor esdevé encarregat del tractament i ha d’existir un contracte d’encarregat de tractament (article 28 RGPD) que reguli les seves obligacions de seguretat. Si com a tècnic proposes migrar les dades de l’empresa a un servei al núvol, cal assegurar-se que existeix aquest contracte i que el proveïdor ofereix garanties suficients (per exemple, certificacions ISO 27001, ubicació dels servidors dins de l’EEE, etc.).
El RGPD reconeix un conjunt de drets a l’interessat, coneguts tradicionalment com a drets ARCO (Accés, Rectificació, Cancel·lació/Supressió, Oposició), ampliats pel RGPD amb la portabilitat i la limitació del tractament:
Implicacions tècniques d’aquests drets:
Aquests drets no són només un tràmit administratiu: han de poder-se executar tècnicament en un termini d’un mes (art. 12.3 RGPD). Això obliga a dissenyar sistemes que permetin:
Un error freqüent és pensar que “esborrar un registre de la base de dades” ja compleix el dret de supressió. Si aquell registre segueix present en 30 còpies de seguretat diàries que es conserven durant un any, la dada continua existint. Cal una política de retenció i rotació de còpies coherent amb els terminis de conservació establerts.
A banda de la protecció de dades, l’administrador de sistemes s’enfronta sovint a un altre bloc normatiu: la Llei 34/2002, d’11 de juliol, de serveis de la societat de la informació i de comerç electrònic (LSSI-CE).
Aquesta llei regula, entre d’altres:
Tot lloc web que ofereixi béns o serveis (o simplement representi una activitat econòmica) ha de mostrar de forma fàcilment accessible:
Aquesta informació sol aparèixer en un “Avís legal”, que com a tècnic potser hauràs d’ajudar a implementar dins del gestor de continguts (WordPress, per exemple).
Aquest és el punt de contacte més directe amb la infraestructura tècnica que administrareu (servidors de correu com Postfix, Kea DHCP + BIND9, o serveis SaaS de màrqueting):
Implicacions tècniques:
Encara dins l’àmbit de la LSSI-CE (article 22.2, modificat per adaptar la Directiva ePrivacy), la instal·lació de cookies no tècnicament necessàries (analítiques, publicitàries, de xarxes socials) requereix el consentiment informat i explícit de l’usuari abans d’instal·lar-les, mitjançant un banner de cookies que permeti acceptar, rebutjar i configurar amb la mateixa facilitat.
Més enllà de les lleis (d’obligat compliment), existeixen normes tècniques i estàndards de gestió, majoritàriament voluntaris, que ajuden les organitzacions a estructurar la seva seguretat i, en molts casos, a poder demostrar el compliment legal (accountability).
El cicle de millora contínua PDCA (Plan-Do-Check-Act) és el nucli metodològic de la 27001: planificar els controls, implantar-los, revisar-ne l’eficàcia i actuar sobre les desviacions.
A Espanya, les administracions públiques (i moltes empreses que hi presten serveis) estan obligades a complir l’Esquema Nacional de Seguretat (ENS), regulat pel Reial decret 311/2022. L’ENS estableix:
Per a un institut públic com el vostre centre, l’ENS és directament aplicable als sistemes que tracten dades de l’alumnat.
Diferència clau La llei (RGPD, LOPDGDD, LSSI-CE) és d’obligat compliment i preveu sancions. Les normes tècniques (ISO 27001, ENS quan no és administració pública, NIST) solen ser voluntàries, però ajuden a complir la llei de manera demostrable i són sovint exigides contractualment per clients o socis.
Més enllà de la por a la sanció econòmica, hi ha raons de fons per interioritzar aquesta normativa com a part de la professionalitat tècnica: