La LGPD brasileña no trae una lista de tecnologías obligatorias. Lo que exige, en los arts. 46 a 49 de la Ley n.º 13.709/2018, son medidas de seguridad técnicas y administrativas "aptas" para proteger los datos personales. La palabra es abierta a propósito, y por eso muchas empresas no saben decir si cumplen la ley. Este artículo traduce el texto legal en controles verificables.
Qué dicen, de hecho, los arts. 46 a 49
El capítulo VII de la LGPD, "De la Seguridad y de las Buenas Prácticas", empieza con cuatro disposiciones breves:
- Art. 46. Los agentes de tratamiento deben adoptar medidas de seguridad, técnicas y administrativas, aptas para proteger los datos personales de accesos no autorizados y de situaciones accidentales o ilícitas de destrucción, pérdida, alteración, comunicación o cualquier forma de tratamiento inadecuado o ilícito. El § 2.º añade que esas medidas deben observarse desde la fase de concepción del producto o servicio hasta su ejecución, lo que suele llamarse privacy by design.
- Art. 47. Los agentes de tratamiento y cualquier otra persona que intervenga en alguna fase del tratamiento quedan obligados a garantizar la seguridad de la información, incluso después de que el tratamiento termine. Los proveedores están dentro de su alcance.
- Art. 48. El controlador debe comunicar a la ANPD y al titular el incidente de seguridad que pueda acarrear riesgo o daño relevante a los titulares.
- Art. 49. Los sistemas usados en el tratamiento deben estructurarse para cumplir los requisitos de seguridad, los estándares de buenas prácticas y gobernanza y los principios de la ley.
Dos puntos cambian la lectura. El principio de responsabilidad y rendición de cuentas (art. 6.º, X) exige que el agente pueda demostrar que adoptó medidas eficaces. Y el párrafo único del art. 44 establece que responde por los daños derivados de la violación de la seguridad el controlador u operador que, al no adoptar las medidas del art. 46, cause el daño. En la práctica, la seguridad de los datos personales se convierte en una cuestión de evidencia.
El § 1.º del art. 46 permite además que la ANPD defina estándares técnicos mínimos. Conviene seguir la agenda regulatoria de la autoridad: una norma en ese sentido pasaría a ser la referencia.
Buenas prácticas y gobernanza: el art. 50
El art. 50 permite que controladores y operadores formulen reglas de buenas prácticas y de gobernanza. El § 2.º describe el contenido mínimo de un programa de gobernanza en privacidad, que incluye: políticas y salvaguardas basadas en una evaluación sistemática de impactos y riesgos, mecanismos de supervisión internos y externos, planes de respuesta a incidentes y remediación y actualización constante a partir de monitoreo continuo y evaluaciones periódicas.
El programa es facultativo, pero pesa en el cálculo de las sanciones, como explicamos en dosimetría de la LGPD y multas de la ANPD. Aquí el foco es el lado técnico.
La guía de la ANPD para agentes de pequeño porte
En octubre de 2021, la ANPD publicó la Guía Orientativa sobre Seguridad de la Información para Agentes de Tratamiento de Pequeño Porte (versión 1.0), elaborada con la colaboración del CERT.br. Las medidas se presentan como buenas prácticas, que deben complementarse según la necesidad. Entre ellas:
- Administrativas. Política de seguridad de la información, aunque sea simplificada y con revisión periódica; concienciación y capacitación; acuerdos de confidencialidad; cláusulas de seguridad en los contratos con proveedores de TI.
- Técnicas. Control de acceso con mínimo privilegio, sin cuentas compartidas ni contraseñas por defecto; autenticación multifactor en sistemas con datos personales; recopilar solo lo necesario; cifrado y seudonimización de datos sensibles; copias de seguridad regulares, guardadas en un lugar distinto y no sincronizadas en tiempo real, para resistir al ransomware; conexiones cifradas; firewall y WAF; actualización de sistemas y antivirus.
- Movilidad y nube. Los mismos controles de acceso en los dispositivos móviles, borrado remoto en caso de pérdida y contratos de nube que contemplen la seguridad de los datos.
Aunque está escrita para empresas más pequeñas, la guía funciona como piso para organizaciones de cualquier tamaño.
Incidentes: comunicación y registro
La Resolución CD/ANPD n.º 15, del 24 de abril de 2024, aprobó el Reglamento de Comunicación de Incidentes de Seguridad. La comunicación a la ANPD y a los titulares es obligatoria cuando el incidente puede afectar significativamente intereses y derechos fundamentales de los titulares e involucra al menos uno de estos criterios: datos sensibles; datos de niños, adolescentes o personas mayores; datos financieros; datos de autenticación en sistemas; datos protegidos por secreto; o datos a gran escala.
El plazo es de tres días hábiles desde que el controlador sabe que el incidente afectó datos personales, contado en doble para los agentes de pequeño porte, con la posibilidad de complementar la información en veinte días hábiles. Para el área de seguridad, el artículo más operativo es el 10: todo incidente debe registrarse, incluidos los no comunicados, y el registro debe conservarse al menos cinco años, con la evaluación de riesgo, las medidas adoptadas y, cuando corresponda, los motivos de la no comunicación.
El cifrado cuenta en la evaluación. El § 3.º del art. 48 de la LGPD prevé que, al juzgar la gravedad del incidente, se evaluará la prueba de medidas técnicas que vuelvan los datos ininteligibles para terceros no autorizados.
De la ley al control: un mapeo práctico
La LGPD no cita normas técnicas, pero la ISO/IEC 27001:2022 es un marco reconocido para organizar controles y generar evidencia. El mapeo siguiente es indicativo:
- Inventario y clasificación de datos. Qué datos personales existen, dónde están y quién accede a ellos; se relaciona con el registro de operaciones del art. 37. ISO 27001: 5.9 (inventario de activos), 5.12 (clasificación) y 5.34 (privacidad y protección de datos personales).
- Control de acceso y MFA. Mínimo privilegio, revisión periódica, cuentas nominales y MFA en sistemas con datos personales. ISO 27001: 5.15, 5.18, 8.2 y 8.5. Vea también gestión de accesos privilegiados.
- Cifrado. Datos en tránsito y en reposo, con gestión de claves separada de los datos. ISO 27001: 8.24; enmascaramiento y seudonimización en 8.11.
- Logs y monitoreo. Registro de quién accedió a qué y alguien atendiendo las alertas; sin eso, no hay forma de determinar el alcance de un incidente. ISO 27001: 8.15 y 8.16.
- Gestión de vulnerabilidades. Corrección priorizada por explotación real. ISO 27001: 8.8. Sobre priorización, vea CVSS, EPSS y KEV.
- Backup. Copias aisladas o inmutables y restauración probada. ISO 27001: 8.13. Más en backup y resiliencia cibernética.
- Respuesta a incidentes. Criterios de riesgo alineados con el art. 5.º de la Resolución n.º 15, un flujo de decisión que quepa en tres días hábiles y el registro de todos los incidentes. ISO 27001: 5.24 a 5.28.
- Gestión de terceros. Cláusulas de seguridad, instrucciones al operador (art. 39) y deber de comunicar incidentes. ISO 27001: 5.19 a 5.23.
- Seguridad desde el diseño. Requisitos de seguridad y privacidad desde el inicio de cada proyecto (art. 46, § 2.º). ISO 27001: 5.8 y 8.25.
Para quien ya tiene un sistema de gestión, la ISO/IEC 27701 extiende la 27001 a la gestión de la información de privacidad, como detallamos en 27000, 27001, 27002 y 27701. Un análisis de brechas frente a estos controles, hecho por un equipo de GRC, suele ser el punto de partida más rápido.
Preguntas frecuentes
¿La LGPD obliga a usar cifrado o MFA?
No de forma nominal. La ley exige medidas aptas para proteger los datos, considerando la naturaleza de la información y el estado de la tecnología. Pero la guía de la ANPD recomienda MFA para sistemas con datos personales, y el cifrado se considera expresamente al evaluar la gravedad de un incidente (art. 48, § 3.º).
¿Tener la certificación ISO 27001 significa cumplir la LGPD?
No. La certificación ayuda a demostrar medidas de seguridad, pero la LGPD también trata de bases legales, derechos de los titulares, encargado de datos y transparencia, que quedan fuera del alcance de la 27001.
¿Debo registrar un incidente que no se comunicó a la ANPD?
Sí. El art. 10 de la Resolución CD/ANPD n.º 15/2024 exige registrar todo incidente de seguridad, incluidos los no comunicados, durante al menos cinco años, con la evaluación de riesgo y los motivos de la falta de comunicación.
Fuentes consultadas: Ley n.º 13.709/2018 (LGPD), arts. 6.º, 37, 39, 44 y 46 a 50, en el portal de la Presidencia de la República de Brasil; Resolución CD/ANPD n.º 15, del 24 de abril de 2024 (Reglamento de Comunicación de Incidentes de Seguridad); ANPD, Guia Orientativo sobre Segurança da Informação para Agentes de Tratamento de Pequeno Porte, versión 1.0, octubre de 2021; ISO/IEC 27001:2022, Anexo A. El mapeo con la ISO/IEC 27001 es indicativo y no representa una equivalencia oficial. Este artículo es educativo y no constituye asesoramiento jurídico; para casos concretos, consulte los textos oficiales y a un abogado especializado.
Referencias oficiales
- Lei nº 13.709/2018 (LGPD), texto compilado — Presidência da República
- Guia Orientativo sobre Segurança da Informação para Agentes de Tratamento de Pequeno Porte — ANPD
- Resolução CD/ANPD nº 15/2024 (Regulamento de Comunicação de Incidente de Segurança) — Biblioteca Digital do Ministério da Justiça
- Comunicação de Incidente de Segurança — ANPD