POPULARES
  • Inicio
  • Quienes somos
  • Contáctanos
  • Suscríbete
IT ahora
  • Portadas
  • Actualidad
    • Noticias
    • Opinión
  • Tendencias
    • Inteligencia artificial
    • Ciberseguridad
    • Cloud & Infraestructura
    • Datos & Analítica
    • Software & Desarrollo
    • Transformación digital
    • Experiencia digital
    • Industrias & Sectores
  • Líderes IT
    • CIO
    • CISO
    • Especializado
    • CEO y Negocios
  • Estudios e Informes
  • Eventos IT
    • Eventos IT ahora
    • Eventos clientes
  • Premios Líder IT
    • Sobre los premios
    • Postulados
    • Categorías
    • Cómo participar
    • Ganadores
    • Transparencia
    • Preguntas frecuentes
  • Publicaciones
    • Revistas
    • Suplementos Especiales
    • Podcast
  • IT Directorio
    • Buscar proveedores
    • Categorías de soluciones
    • Empresas destacadas
    • Catálogo de soluciones TICs
    • Registra tu empresa
    • Anuncia en el directorio
No Result
View All Result
  • Portadas
  • Actualidad
    • Noticias
    • Opinión
  • Tendencias
    • Inteligencia artificial
    • Ciberseguridad
    • Cloud & Infraestructura
    • Datos & Analítica
    • Software & Desarrollo
    • Transformación digital
    • Experiencia digital
    • Industrias & Sectores
  • Líderes IT
    • CIO
    • CISO
    • Especializado
    • CEO y Negocios
  • Estudios e Informes
  • Eventos IT
    • Eventos IT ahora
    • Eventos clientes
  • Premios Líder IT
    • Sobre los premios
    • Postulados
    • Categorías
    • Cómo participar
    • Ganadores
    • Transparencia
    • Preguntas frecuentes
  • Publicaciones
    • Revistas
    • Suplementos Especiales
    • Podcast
  • IT Directorio
    • Buscar proveedores
    • Categorías de soluciones
    • Empresas destacadas
    • Catálogo de soluciones TICs
    • Registra tu empresa
    • Anuncia en el directorio
No Result
View All Result
IT ahora
No Result
View All Result

Protección de datos personales y su impacto en la gestión de identidades y accesos

abril 16, 2026
A A
Compartir en FacebookCompartir en LinkedInWhatsAppTelegram

Por:  Luis Enríquez, Intendente General de Innovación Tecnológica y Seguridad de datos personales, Superintendencia de Protección de Datos Personales, SPDP.

La Ley de Protección de Datos Personales traslada el cumplimiento desde lo documental hacia la gestión del riesgo. En este escenario, la gestión de roles, privilegios y accesos se convierte en el mecanismo que define cómo se protege la información, se controla su uso y se demuestra su trazabilidad dentro de la organización.

Ejes de análisis

  • Gestión de identidades y accesos en el cumplimiento de la normativa
  • Cumplimiento de la normativa desde la gestión y seguridad
  • Prácticas para fortalecer el control de accesos y la protección de datos personales

La Ley Orgánica de Protección de Datos Personales (LOPDP) y su reglamento han sido estratégicamente desarrollados en la normativa secundaria de la Superintendencia de Protección de Datos Personales. Para evaluar su impacto es necesario no centrarse únicamente en el ¿qué hacer?, sino en el ¿cómo hacerlo?  Desde esta perspectiva, la guía de gestión de riesgos y evaluación de impacto del tratamiento de datos personales se ha convertido en el núcleo de la gestión de riesgos relacionados con el tratamiento de datos personales.

Los siete principios obligatorios plantean una visión de conformidad basada en riesgos y no cumplimiento en papel, lo que implica la obligación de auditar desde una perspectiva del “ser” y no únicamente del “deber ser”, así como justificar los valores y criterios de entrada en los análisis de riesgo. Probablemente, sea una las guías más adelantadas en el área de protección de datos personales debido a que se centra en la calibración a partir de métricas y modelos adecuados de riesgo.

Los controles de acceso son un área fundamental de la seguridad de datos personales, en especial en la dimensión de la protección de la confidencialidad de datos personales. Los responsables y encargados del tratamiento tienen en las guías material para implementar medidas de seguridad organizacionales y técnicas en cuanto a la prevención, la detección, y la respuesta a incidentes de seguridad de datos personales.

La gestión de accesos debe ser entendida en tres niveles: estratégico, operativo y táctico. A nivel estratégico, implica alinear la protección de datos personales con los objetivos esenciales de la organización y establecer mecanismos que permitan identificar decisiones que no estén alineadas con estos controles de riesgo. En el nivel operativo, se requiere la adopción de estándares de mejores prácticas como ISO/IEC 27001, 27701 o 42001, así como OWASP ASVS, cuyas taxonomías permiten seleccionar e implementar controles adecuados al riesgo. De igual forma, es necesario incorporar modelos como FAIR y FAIR-CAM para estructurar el análisis de riesgo. A nivel táctico, resulta necesario considerar el retorno de inversión en seguridad como un principio de gestión que permita monitorear la efectividad, eficiencia y rentabilidad de los controles implementados desde la lógica de valor al riesgo de datos personales.

Gestión de identidades y accesos en el cumplimiento de la normativa

Para comprender el rol de la gestión de identidades y accesos dentro del cumplimiento normativo, es necesario diferenciar dos conceptos. La identidad es la combinación de diferentes atributos fisiológicos, psicológicos, culturales, financieros, entre otros, que permiten identificar a una persona natural. En el entorno digital, cuando hablamos de identidad digital, estos atributos corresponden a datos personales almacenados en servidores, que deben coincidir con otros datos generados por el titular, a través de algo que se es, algo que se tiene o algo que se sabe, para inferir que la persona es quien dice ser.

Además, la protección de datos personales resguarda estos atributos de la identidad desde una visión centrada en el riesgo, con el objetivo de garantizar que la persona natural sea identificada únicamente por quienes cuentan con la debida autorización para acceder a esa información.

Desde la perspectiva de la protección de datos personales, estos atributos forman parte de la información que debe ser protegida. La normativa busca que la identificación de una persona se realice únicamente bajo condiciones controladas y con autorización. La gestión de roles, privilegios y accesos define quién puede acceder a estos datos, en qué condiciones y con qué nivel de privilegio.

En cuanto al control, los responsables del tratamiento deben aplicar el principio de mínimo privilegio, asignando permisos de acceso, lectura, escritura o ejecución únicamente a quienes estén autorizados. En el ecosistema ecuatoriano, aún persiste un desafío: las instituciones no terminan de entender que los atributos de la identidad son, en primer lugar, datos personales antes que públicos.

En términos de trazabilidad, el principio de responsabilidad proactiva y demostrada exige registrar los procesos que involucren el tratamiento de datos personales.  Bajo un esquema de gobierno del dato, estos registros no solo permiten la gestión interna, sino que también funcionan como evidencia ante futuros litigios o controles de la SPDP.

Las organizaciones que no cuentan con controles adecuados de acceso enfrentan diversos escenarios de riesgo, como accesos no consentidos, fuga de información confidencial, ataques internos, ingeniería social, explotación de vulnerabilidades en aplicaciones web o envenenamiento de datos, entre otras.

Cumplimiento de la normativa desde la gestión y seguridad

Desde una perspectiva de gestión, es importante comprender que la LOPDP se fundamenta en la gestión de riesgos y no en el cumplimiento en papel. Se trata de una metaregulación en la que la autoridad supervisa la autorregulación de los responsables del tratamiento. Esto implica que no establece cómo lograr la conformidad, como ocurría en el derecho administrativo del siglo pasado, sino que obliga a reducir la incertidumbre en la toma de decisiones informadas para la protección de los derechos y libertades de los titulares de los datos.

En este sentido, es necesario adoptar una postura proactiva que permita evaluar el impacto material sobre las personas, considerando escenarios como discriminación, pérdida de empleo, limitaciones en el acceso a servicios o afectaciones en su bienestar. A su vez, la gestión del riesgo debe abordarse de forma multidimensional. No se trata únicamente de mitigar sanciones administrativas, sino de considerar también impactos financieros asociados a la productividad, la respuesta a incidentes, el reemplazo de activos, la pérdida de ventaja competitiva o la reputación.

Para las organizaciones, resulta útil cuantificar el riesgo, ya que, en muchos casos, la multa administrativa es menor frente a las pérdidas financieras que un incidente puede generar en otras dimensiones, como la productividad o la reputación.

Prácticas para fortalecer el control de accesos y la protección de datos personales

Los controles de acceso son una pequeña parte de los controles de riesgo necesarios para estar en conformidad con la LOPDP. No obstante, la seguridad organizacional en este ámbito requiere de una política de control de accesos que defina la gobernanza, los objetivos y los controles de riesgo a implementar.

Esta política debe ser socializada y puesta en práctica. El principal problema en la gran mayoría de instituciones sigue siendo contar con políticas de seguridad de la información bien estructuradas en el papel, pero sin implementación real.

En el ámbito técnico, es necesario considerar el principio de la escalabilidad, ya que todo depende del presupuesto. No es lo mismo hablar de BigTechs que de PYMES. Aunque existen múltiples soluciones de software de código abierto, libre y gratuito que pueden resultar útiles cuando se implementan correctamente, reduciendo los costos.

No hay que olvidar que los riesgos de seguridad de datos personales son, al mismo tiempo, riesgos operacionales, riesgos jurídicos (de cumplimiento normativo) y riesgos financieros. Por ello, se debe adoptar una gestión multidimensional del riesgo, aspecto desarrollado en la guía de gestión de riesgos y evaluación de impacto del tratamiento de datos personales.

Comparte1160Comparte203EnviarComparte
Noticia anterior

Seguridad en tiempo real: SOC/CSIRT en la era de la automatización

Siguiente noticia

¿Cómo proteger sus ahorros en la era digital?

Noticias relacionadas

La infraestructura como decisión estratégica
Tendencias

La infraestructura como decisión estratégica

julio 15, 2026
Arquitecturas híbridas: infraestructura alineada con las necesidades del negocio 
Tendencias

Arquitecturas híbridas: infraestructura alineada con las necesidades del negocio 

julio 15, 2026
La eficiencia financiera de la infraestructura: optimizar como decisión estratégica 
Tendencias

La eficiencia financiera de la infraestructura: optimizar como decisión estratégica 

julio 15, 2026
Infraestructura para la inteligencia artificial: capacidad, seguridad y costos 
Tendencias

Infraestructura para la inteligencia artificial: capacidad, seguridad y costos 

julio 15, 2026
Presentación de resultados de la 7.ª Encuesta Estado Actual de la Ciberseguridad Ecuador 2026
Tendencias

Presentación de resultados de la 7.ª Encuesta Estado Actual de la Ciberseguridad Ecuador 2026

julio 1, 2026
Información, inventarios y decisiones para un retail más inteligente 
Tendencias

Información, inventarios y decisiones para un retail más inteligente 

junio 17, 2026
Siguiente noticia
IAM corporativo: control de accesos y experiencia del usuario en entornos digitales

IAM corporativo: control de accesos y experiencia del usuario en entornos digitales

El modelo Zero Trust transforma la gestión de accesos en entornos empresariales

El modelo Zero Trust transforma la gestión de accesos en entornos empresariales

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

  • Populares
  • Más recientes
Ampliación de plazo para postulaciones de proyectos a Premios Líder IT Ecuador 2025

Ampliación de plazo para postulaciones de proyectos a Premios Líder IT Ecuador 2025

agosto 29, 2025
La nueva Ley de Ciberseguridad eleva el reto de la resiliencia

La nueva Ley de Ciberseguridad eleva el reto de la resiliencia

agosto 4, 2026
Centros de datos preparados para inteligencia artificial: infraestructura y cloud

Centros de datos preparados para inteligencia artificial: infraestructura y cloud

agosto 4, 2026
La paradoja de la productividad: ¿Por qué la ciberseguridad ágil es el verdadero motor de la innovación híbrida? 

La paradoja de la productividad: ¿Por qué la ciberseguridad ágil es el verdadero motor de la innovación híbrida? 

agosto 4, 2026
Infraestructura flexible: decisiones de arquitectura para un entorno en permanente cambio

Infraestructura flexible: decisiones de arquitectura para un entorno en permanente cambio

julio 15, 2026
Netlife presentó calculadora para medir el impacto de los hábitos digitales

Netlife presentó calculadora para medir el impacto de los hábitos digitales

agosto 14, 2026
Cómo simplificar los trámites escolares con herramientas digitales

Cómo simplificar los trámites escolares con herramientas digitales

agosto 14, 2026
Nuevas regulaciones aceleran la digitalización del comercio exterior

Nuevas regulaciones aceleran la digitalización del comercio exterior

agosto 13, 2026
Phishing aprovecha autenticación de Microsoft para acceder a cuentas corporativas

Phishing aprovecha autenticación de Microsoft para acceder a cuentas corporativas

agosto 13, 2026
Red Hat designa a Sinuhé Sánchez como Chief Architect para el norte de Latinoamérica

Red Hat designa a Sinuhé Sánchez como Chief Architect para el norte de Latinoamérica

agosto 12, 2026
AKROS AGOSTO AKROS AGOSTO AKROS AGOSTO
Contactos:
 
Prensa N49-98 y Río Curaray, Quito, Ecuador.
Teléfono: (+593) 99 0277 628
 
Comercial:
Janeth Martinez
 
  • janeth.martinez@itahora.com
  • +593 99 838 5557
 
Editorial: 
Anavela Herrera
 
  • anavela.herrera@itahora.com
  • +593 99 330 7270
 
IT directorio y suscripciones:
Edison Zurita 
 
  • itdirectorio@itahora.com
  • +593 99 505 6362

ÚLTIMAS EDICIONES

INFORMES
PORTADA ESTUDIO CIBERESEGURIDAD
portada 110
Tendencias portada 2025
estudio pulso AI
INFORME: ESTADO ACTUAL DE LA INFRAESTRUCTURA ECUADOR 2021
Portada Encuesta Tendencias IT 2023
TEY24_portada
  • Quienes somos
  • Publicidad
  • Política de privacidad
  • Código de ética
  • Política de datos personales
  • Contacto

DISCLAIMER

El contenido de este sitio es de carácter informativo y periodístico. Las opiniones de los colaboradores son de su exclusiva responsabilidad y no representan necesariamente la posición editorial del medio.

Siio web optimizado por:

No Result
View All Result
  • Portadas
  • Actualidad
    • Noticias
    • Opinión
  • Tendencias
    • Inteligencia artificial
    • Ciberseguridad
    • Cloud & Infraestructura
    • Datos & Analítica
    • Software & Desarrollo
    • Transformación digital
    • Experiencia digital
    • Industrias & Sectores
  • Líderes IT
    • CIO
    • CISO
    • Especializado
    • CEO y Negocios
  • Estudios e Informes
  • Eventos IT
    • Eventos IT ahora
    • Eventos clientes
  • Premios Líder IT
    • Sobre los premios
    • Postulados
    • Categorías
    • Cómo participar
    • Ganadores
    • Transparencia
    • Preguntas frecuentes
  • Publicaciones
    • Revistas
    • Suplementos Especiales
    • Podcast
  • IT Directorio
    • Buscar proveedores
    • Categorías de soluciones
    • Empresas destacadas
    • Catálogo de soluciones TICs
    • Registra tu empresa
    • Anuncia en el directorio

© 2026 JNews - Premium WordPress news & magazine theme by Jegtheme.

Cómo podemos ayudarte?
Not enough quota to unlock this post
Unlock left : 0
Are you sure want to cancel subscription?