La seguridad no debería construirse en detrimento de la privacidad
Las organizaciones disponen hoy de medios tecnológicos extraordinarios para proteger sus instalaciones, sus sistemas, sus empleados, sus clientes y sus activos digitales. Cámaras inteligentes, biometría, análisis del comportamiento, inteligencia artificial, geolocalización, control de accesos, registro de actividades y correlación masiva de datos permiten detectar acontecimientos que habrían sido prácticamente invisibles hace algunos años.
Sin embargo, esta capacidad tecnológica plantea una pregunta fundamental: por el hecho de que una organización pueda recopilar, analizar, cruzar y conservar una información, ¿debería necesariamente hacerlo?
La seguridad y la protección de la privacidad se presentan a veces como dos objetivos difíciles de conciliar. Cuanto más segura quisiera ser una organización, más debería conocer, observar y registrar los comportamientos de las personas. Esta concepción merece ser cuestionada.
Una arquitectura de seguridad madura busca obtener el nivel de protección requerido limitando al mismo tiempo la exposición de las personas y de los datos. Se basa en una comprensión precisa de los riesgos, en la proporcionalidad de los medios empleados y en una gobernanza rigurosa de la información.
La verdadera sofisticación tecnológica no consiste, por tanto, en verlo todo y conservarlo todo. Consiste en saber exactamente qué es necesario conocer, por qué esa información es necesaria, quién puede acceder a ella, durante cuánto tiempo y cómo será protegida.
Cada dato recopilado por una organización crea una responsabilidad
Una imagen, un identificador biométrico, una localización, una dirección IP, un historial de conexión, un hábito de desplazamiento o una información sobre el comportamiento pueden contribuir a la seguridad. Desde su recopilación, esos datos se convierten también en activos informativos que deben ser protegidos.
Cuanta más información acumula una organización, más aumenta la superficie que debe gobernar. Hay que controlar los accesos, gestionar las identidades, supervisar los privilegios, asegurar las infraestructuras, proteger las copias de seguridad, determinar los períodos de conservación, gestionar a los proveedores tecnológicos y prever qué ocurrirá con los datos cuando ya no sean necesarios. También hay que contemplar su posible compromiso.
Un dato que la organización no posee no puede serle robado. Este principio sencillo adquiere una importancia considerable en la era de la inteligencia artificial y del análisis masivo de datos. El valor de una información ya no reside únicamente en lo que revela individualmente. Varios datos aparentemente inocuos pueden combinarse para reconstruir hábitos, relaciones, desplazamientos, comportamientos o perfiles extremadamente detallados. La cuestión de la privacidad queda así directamente vinculada a la de la ciberseguridad.
Concebir la seguridad en torno a la necesidad real
Una organización debería poder explicar claramente por qué se recopila un dato.
- ¿Qué riesgo busca reducir?
- ¿Qué decisión permitirá tomar esta información?
- ¿Qué cantidad de información es realmente necesaria para alcanzar ese objetivo?
- ¿Durante cuánto tiempo debe conservarse?
- ¿Quién debe realmente poder acceder a ella?
Estas preguntas pueden parecer administrativas. En realidad son arquitectónicas. Una cámara utilizada para detectar una intrusión no necesita necesariamente identificar a cada persona que atraviesa su campo de visión. Un sistema de control de accesos debe poder confirmar que una persona posee la autorización necesaria sin exponer forzosamente más información sobre su identidad. Una aplicación a veces puede confirmar que se cumple una condición sin conservar el conjunto de los datos que permitieron establecerla.
Es precisamente ahí donde conceptos como la minimización de datos, el Zero Trust, la prueba de posesión, la separación de privilegios y las arquitecturas Zero-Knowledge cobran todo su sentido. El objetivo pasa a ser demostrar lo que debe demostrarse revelando la menor cantidad de información posible.
La inteligencia artificial amplifica la responsabilidad
La llegada masiva de la IA a las organizaciones hace que esta reflexión sea aún más importante. Los sistemas inteligentes pueden analizar volúmenes considerables de información, descubrir correlaciones invisibles al ojo humano y producir inferencias a partir de datos que inicialmente no se habían recopilado con ese fin.
Una organización puede así respetar formalmente las reglas de acceso a cada una de sus bases de datos y crear al mismo tiempo, por su combinación, una capacidad de análisis mucho más intrusiva de lo que se había previsto en el momento de su recopilación. La gobernanza de la IA debe, por tanto, ir más allá de la simple cuestión del modelo utilizado.
Debe incluir los datos a los que este puede acceder, las inferencias que está autorizado a producir, las decisiones a las que esos resultados pueden contribuir, su conservación, su trazabilidad, así como los mecanismos que permiten a la organización conservar el control.
Esta reflexión resulta particularmente importante cuando la IA se encuentra con la biometría, la videovigilancia, los sistemas de identidad o el análisis del comportamiento. La potencia tecnológica aumenta. La calidad de la gobernanza debe progresar al mismo ritmo.
La biometría ilustra perfectamente este desafío
Una contraseña comprometida puede reemplazarse. Un rostro, una huella dactilar o varias otras características biométricas no se reemplazan con tanta facilidad. La biometría puede ofrecer mecanismos de autenticación extremadamente potentes. Su valor para la seguridad explica precisamente por qué su arquitectura debe diseñarse con mucho cuidado. El desafío no es solamente proteger una base de datos biométricos frente a una intrusión. Consiste también en preguntarse si esa base debe existir bajo esa forma.
Las arquitecturas modernas pueden buscar confirmar una identidad o una característica sin multiplicar inútilmente las copias de datos sensibles. Los principios de Zero-Knowledge, de procesamiento local, de segmentación y de minimización abren en particular el camino a sistemas en los que la confianza puede establecerse con una exposición informativa mucho menor. La protección de la privacidad se convierte entonces en un componente de la propia arquitectura de seguridad.
La soberanía de los datos también entra en la ecuación
Una organización puede desplegar una excelente política interna de confidencialidad y perder una parte de su control cuando confía sus datos a una multitud de plataformas, proveedores, subcontratistas e infraestructuras situadas en diferentes jurisdicciones.
Saber dónde residen los datos, cómo circulan, qué organizaciones pueden técnicamente acceder a ellos y qué reglas jurídicas se aplican a su tratamiento se convierte en una dimensión esencial de la seguridad.
Esta realidad es particularmente importante para los gobiernos, las instituciones financieras, las empresas del sector salud, las organizaciones industriales, las empresas tecnológicas y todas aquellas que manejan información estratégica o sensible.
La soberanía digital no significa necesariamente alojarlo todo por cuenta propia. Significa conservar un dominio consciente de los propios activos informativos, de sus dependencias y de los riesgos asociados.
Una cuestión de confianza
La ciberseguridad se basa evidentemente en tecnologías, procesos y competencias. Se basa también en la confianza. Empleados, clientes, ciudadanos y socios aceptan confiar información a una organización cuando comprenden su utilidad y creen que será utilizada con discernimiento. Esa confianza se convierte progresivamente en un activo estratégico.
Las organizaciones capaces de explicar qué recopilan, por qué lo recopilan y cómo lo protegen desarrollan una relación diferente con sus usuarios. Demuestran que su madurez digital no se mide únicamente por la cantidad de tecnologías que despliegan, sino también por su capacidad de utilizarlas con dominio.
La mejor tecnología es a veces la que permite obtener el resultado buscado conservando menos información. Los próximos años traerán capacidades de vigilancia, de identificación y de análisis aún más potentes. La inteligencia artificial, la biometría, los objetos conectados y los sistemas autónomos permitirán a las organizaciones comprender su entorno con una precisión sin precedentes. Esta evolución hace que el diseño de las arquitecturas de seguridad sea aún más estratégico.
Las organizaciones más sólidas serán aquellas que sepan determinar qué información es verdaderamente necesaria, reducir su exposición informativa, conservar el dominio de sus datos e integrar la protección de la privacidad directamente en sus mecanismos de ciberseguridad.
Este enfoque exige una combinación de conocimientos en arquitectura, ciberseguridad, gobernanza, identidad, inteligencia artificial, cumplimiento y gestión de riesgos. Exige también una comprensión concreta de las operaciones de la organización, ya que una arquitectura de seguridad debe apoyar el trabajo de los equipos en lugar de complicarlo.
En Quantum Beyond, nuestro papel consiste en trabajar junto a los equipos de TI, de ciberseguridad, de cumplimiento y de gestión ya existentes para reforzar sus capacidades. Nuestros expertos aportan perspectivas, métodos y experiencias complementarias que permiten evaluar las arquitecturas existentes, identificar las exposiciones innecesarias y diseñar entornos digitales más seguros, más soberanos y más resilientes.
Una organización que protege mejor los datos que se le confían protege también su reputación, sus operaciones, sus clientes y su capacidad de evolucionar. La seguridad y la protección de la privacidad pueden así progresar juntas. Cuando se integran desde el diseño, cada una contribuye a hacer más fuerte a la otra.
