Identificación, evaluación y tratamiento de riesgos para reducir la exposición de la empresa y proteger los datos personales.
El riesgo se deriva de la exposición a amenazas. Por tanto, desde la perspectiva de la privacidad, es fundamental entender qué es una amenaza y cómo se pueden identificar escenarios de riesgo para los datos personales a partir de la misma.
Una amenaza es cualquier factor de riesgo con potencial para provocar un daño o perjuicio a los interesados sobre cuyos datos de carácter personal se realiza un tratamiento.
Si ponemos el foco en la protección de los datos, las amenazas se pueden categorizar principalmente en tres tipos:
Acceso ilegítimo a los datos:
¿Qué daño causaría que lo conociera quien no debe?
Modificación no autorizada de los datos:
¿Qué perjuicio causaría que estuviera dañado o corrupto?
Eliminación de los datos:
¿Qué perjuicio causaría no tener un dato o no poder utilizarlo?
Lo realizamos de una forma efectiva, procurando que se adapte al proceso administrativo de forma natural a la empresa, con un único objetivo: disminuir su nivel de exposición con medidas de control que permitan reducir la probabilidad y/o el impacto de que estos se materialicen. De esta forma se reduce o mitiga el riesgo hasta situar el riesgo residual en un nivel que se considere razonable.
Un riesgo se puede definir como la combinación de la posibilidad de que se materialice una amenaza y sus consecuencias negativas. El nivel de riesgo se mide según su probabilidad de materializarse y el impacto que tiene en caso de hacerlo.
Las amenazas y los riesgos asociados están directamente relacionados. En consecuencia, identificar los riesgos siempre implica considerar la amenaza que los puede originar.
Evaluar un riesgo implica considerar todos los posibles escenarios en los cuales el riesgo se haría efectivo. La evaluación de riesgos consiste en valorar el impacto de la exposición a la amenaza, junto a la probabilidad de que esta se materialice.
El impacto se determina en base a los posibles daños que se pueden producir si la amenaza se materializa. Por ejemplo, un impacto sería despreciable si no tuviera consecuencias sobre el interesado o, por el contrario, un impacto sería significativo si el daño ocasionado sobre los derechos y libertades del interesado fuese crítico.
Según la probabilidad y el impacto asociados a las amenazas, es posible determinar el nivel de riesgo inherente.