Mostrando entradas con la etiqueta sanciones. Mostrar todas las entradas
Mostrando entradas con la etiqueta sanciones. Mostrar todas las entradas

26 enero 2010

Las multas como mecanismo de seguridad

Interesante reflexión en "El Blog Salmón" sobre las multas:
Las multas deben hacer daño
Por otra parte, aunque muchos piensan que la razón por multar es aumentar la recaudación, y por qué no, al final son multados por infringir la ley, el objetivo principal real de toda multa es que tiene un efecto disuasorio para que no se repitan las infracciones. Esto no tiene efecto si el monto de la multa no tiene en cuenta la capacidad de pagar.
Me ha hecho recapacitar sobre el efecto que han tenido las sanciones de la LOPD en la cultura empresarial española. Y es que, como he comentado en varias ocasiones, hay que dar las gracias a esta ley porque si no fuera por ella pocos, muy pocos, habrían establecido medidas para proteger nuestra privacidad. Y no porque les hubiera convencido, sino por las sanciones que ha impuesto la AEPD: no entro a valorar su justicia o injusticia, me importa más el hecho de que dichas sanciones han hecho plantearse a más de uno, el coste de la inseguridad.

La posibilidad de la sanción ha modificado la ecuación en su análisis de riesgos y ha hecho que la externalidad lo sea un poco menos.

Technorati Tags: privacidad, security economics

27 junio 2007

PCI - DSS: Una realidad

Ya he comentado anteriormente algo en relación al estándar creado por las marcas de tarjetas para tratar de evitar los robos masivos de información de titulares de tarjetas: PCI-DSS - Data Security Standard. Lo cierto es que se trataba (obsérvese el tiempo pasado) de un estándar que estaba encontrando muchas dificultades para ser implementado / exigido de forma efectiva en el mercado español.

Al margen de otras particularidades, lo cierto es que el mercado español (no sé si se trata de una característica común de lo latino) se distingue por hacer las cosas, no por ser una best practice, sino cuando son obligatorias (véase, la LOPD). En realidad, como comenta Bruce Schneier, para invertir en seguridad hemos de tener algún tipo de incentivo: mayor rentabilidad, menor riesgo... lo que sea, pero tiene que "compensar" (de nuevo me asalta Goldratt: "Cuando contribuya a obtener más meta para la organización"). Ahora, parece ser que alguna de las marcas de tarjetas ha empezado a imponer multas (algo insignificante... ¡¡¡50.000$/día!!!) a las entidades financieras que no puedan demostrar que los comercios que tramitan las operaciones a través suyo, cumplen con lo requerido en el estándar.

En definitiva, ahora (igual que ocurrió con la LOPD) las organizaciones tienen clarísimo que existe un coste por no cumplir con una norma y pueden valorar el coste de la no-seguridad.

No sé si es bueno o malo. Lo único que sé es que, ahora, a todo el mundo le entra prisa por demostrar que cumple con el estándar (no digo que no lo cumplieran, digo que quieren demostrar que cumplen).