Blog | Estrategia de datos y análisis | | 9 minutos de lectura

La gobernanza de los datos en los sectores regulados

gobernanza-de-datos-en-sectores-regulados

Resumen

  • Explica la gobernanza de datos normativos y su papel a la hora de garantizar un uso de datos conforme y fiable.
  • Define las industrias reguladas y por qué las finanzas, la sanidad y el gobierno se enfrentan a normas más estrictas.
  • Resume las normativas clave, incluyendo HIPAA, GDPR, CCPA y GLBA.
  • Muestra cómo la IA y el ML automatizan el cumplimiento normativo, mejoran la seguridad y mantienen la calidad de los datos.
  • Destaca cómo Actian respalda la gobernanza, la observabilidad y el cumplimiento normativo a gran escala.

La gobernanza de datos abarca las políticas, los procesos y las funciones que una organización pone en práctica para garantizar una gestión de datos segura, fiable y de alta calidad. En los sectores regulados, la gobernanza de datos se ve muy influida por la necesidad de cumplir con las leyes y normativas externas específicas de dicho sector, lo que se conoce como cumplimiento normativo en materia de datos.

Un marco de gobernanza de datos y una estrategia de implementación bien estructurados y meditados son fundamentales para cualquier empresa que valore la eficiencia, la facilidad de uso y la seguridad de sus datos. La gobernanza de datos es esencial para que las empresas modernas garanticen que toda la organización actúe de forma coordinada en lo que respecta a la recopilación, el uso, el almacenamiento y la eliminación de datos. Además, pone datos fiables en manos de los profesionales que más los necesitan.

En sectores altamente regulados, como el financiero, el sanitario y los servicios públicos, la creación de un marco de gobernanza de datos plantea el reto adicional de garantizar que las políticas y los procesos cumplan con la normativa legal. El incumplimiento de estos requisitos puede dar lugar a infracciones a la hora de recopilar y utilizar datos sensibles, al tiempo que deja a los sistemas vulnerables a ataques maliciosos. No incorporar la normativa de cumplimiento de datos en los planes de gobernanza de datos también puede acarrear sanciones graves.

En este artículo, analizaremos algunas de las normativas más habituales que afectan a las prácticas relacionadas con los datos en sectores altamente regulados, los equipos encargados de garantizar el cumplimiento normativo mediante la gobernanza de datos y cómo la tecnología facilita el cumplimiento normativo en materia de datos.

¿Qué es la gobernanza de los datos normativos?

La gobernanza normativa de los datos se refiere a cómo el cumplimiento normativo en materia de datos influye en los planes generales de gobernanza de datos. La gobernanza de datos supervisa prácticamente todos los aspectos relacionados con el uso de los datos dentro de una organización, lo que contribuye a garantizar que todos los usuarios de datos cumplan con las leyes y normativas. Estos requisitos legales externos suelen ser más estrictos que las políticas internas y constituyen el motor que garantiza que los datos sensibles se recopilen, almacenen y eliminen de acuerdo con las normas y regulaciones vigentes.

Si cualquier persona de la organización incumple una normativa sobre datos, toda la empresa puede correr el riesgo de incurrir en una infracción, lo que podría acarrear multas y sanciones. La gobernanza regulatoria de los datos garantiza que toda la organización trabaje para respetar las políticas. Mantener el cumplimiento normativo es solo una de las formas en que las organizaciones de sectores regulados pueden lograrun crecimiento sostenible a través de la gobernanza de los datos.

¿Qué se considera un sector regulado?

En esencia, un sector regulado es aquel en el que las empresas deben cumplir las normas y reglamentos establecidos por el Gobierno. Algunas empresas cuentan con procesos específicos que podrían poner en riesgo los datos del público o de los consumidores. Esto suele implicar el riesgo de que se revelen o se sustraigan datos personales, lo que puede comprometer la privacidad o la seguridad financiera de los consumidores.

Por ejemplo, el sector de los servicios financieros está muy regulado porque la divulgación no autorizada del número de cuenta bancaria de una persona puede hacerla vulnerable a que los delincuentes le roben dinero de su cuenta. Este tipo de divulgación de datos puede poner en peligro la seguridad financiera del titular de la cuenta. Del mismo modo, en el sector sanitario, la divulgación de los datos de un paciente puede afectar a su seguridad al exponerlo al robo de identidad, mientras que la divulgación de su historial médico puede comprometer su privacidad y afectar potencialmente a futuros tratamientos.

Normativas comunes en materia de cumplimiento de la normativa sobre datos

Las transacciones financieras y la información médica son dos de los tipos de datos más estrictamente regulados, pero otros sectores también necesitan proteger los datos personales para adaptarse al creciente número de leyes y normativas que regulan la privacidad digital.

La legislación en materia de privacidad en Europa es especialmente estricta, por lo que las organizaciones que operan en esa parte del mundo necesitan un sistema de gobernanza de datos que cumpla con la normativa y sea especialmente seguro. A continuación se enumeran algunas de las normativas más comunes que afectan a las empresas que operan en EE. UU. y a nivel mundial:

Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA)

Año de promulgación 1996
Zonas afectadas Estados Unidos
Sectores afectados Asistencia sanitaria/Seguro médico
Áreas de gobernanza de datos afectadas Seguridad, integridad, conservación, gestión de violaciones de seguridad, controles de acceso, eliminación

Aunque la HIPAA lleva en vigor el tiempo suficiente como para que las buenas prácticas en el ámbito de la asistencia sanitaria y los seguros médicos se hayan convertido en la norma, esta ley sigue teniendo un impacto significativo en el funcionamiento diario de estas empresas. La HIPAA garantiza que las entidades aseguradoras y las organizaciones sanitarias restrinjan el acceso a los datos médicos y de los pacientes, permitiéndolo únicamente a los profesionales sanitarios, al propio paciente y a las entidades autorizadas por este.

El control de acceso interno y externo es fundamental para cumplir con esta ley de protección de datos. Las plataformas de datos del sector sanitario son extremadamente seguras, y los pacientes firman formularios de autorización conforme a la HIPAA para que solo las personas autorizadas puedan acceder a su información. La seguridad, la conservación y la eliminación son otros aspectos fundamentales del cumplimiento de la gobernanza de datos que contribuyen a garantizar la confidencialidad del historial médico y los datos de los pacientes.

Reglamento General de Protección de Datos (RGPD)

Año de promulgación 2018
Zonas afectadas Unión Europea/Espacio Económico Europeo
Sectores afectados Todos
Áreas de gobernanza de datos afectadas Tratamiento de datos, notificaciones de violaciones de seguridad, minimización, evaluaciones de impacto en la protección de datos

La Unión Europea (UE) elaboró el RGPD, pero su cumplimiento es obligatorio para todas las empresas que trabajan con clientes y sociedades ubicadas en el Espacio Económico Europeo. Esto incluye a los Estados miembros de la UE, Islandia, Liechtenstein y Noruega.

Esta ley de protección de datos se ha creado para reducir al mínimo la cantidad de datos que recopilan las organizaciones que operan en la UE, y además establece requisitos estrictos sobre la forma en que las empresas deben gestionar las violaciones de seguridad de los datos. La ley elimina la ambigüedad en la redacción de las cláusulas de recopilación de datos que utilizaban anteriormente las empresas y garantiza que las personas y los consumidores comprendan que se están recopilando sus datos y cómo se utilizan.

El RGPD es una de las leyes de gobernanza de datos de mayor alcance y afecta a prácticamente todos los aspectos de un plan de gobernanza de datos. Incluso los profesionales del marketing y los anunciantes deben tener en cuenta una serie de consideraciones específicas para garantizar el cumplimiento normativo en el tratamiento de los datos personales, y deben informar a los clientes de los cambios en la recogida y el uso de los datos. Además, conceptos jurídicos como el derecho de supresión y el derecho a la portabilidad de los datos personales implican que el plan normativo de gobernanza de datos requiere un equipo encargado de gestionar las solicitudes de información.

Ley de Privacidad del Consumidor de California (CCPA)

Año de promulgación 2020
Zonas afectadas California
Sectores afectados Todas las empresas con unos ingresos superiores a 25 millones de dólares, más de 100 000 clientes o que obtengan la mitad de sus ingresos de la venta de información personal de los consumidores
Áreas de gobernanza de datos afectadas Gestión de datos, concienciación de los consumidores, intercambio de datos con terceros

Junto con la Ley de Derechos de Privacidad de California, la CCPA es el mejor ejemplo de que California cuenta con algunas de las leyes de protección de datos más estrictas del país. Esta ley obliga a las organizaciones a informar a los californianos sobre qué datos personales se recogen y si se están vendiendo. Además, prohíbe las represalias cuando los consumidores ejercen los siguientes derechos de privacidad:

  • El derecho de acceso a los datos personales recopilados.
  • Rechazar la venta de sus datos.
  • Solicitar la eliminación de los datos personales que se hayan recopilado sobre ellos.

Los datos sanitarios y financieros no están protegidos por la CCPA. En su lugar, este tipo de datos están protegidos por la HIPAA y la Ley Gramm-Leach-Bliley. La legislación de la CCPA impulsó la creación y la implementación de las preferencias de cookies y de las funciones de «gestionar tus preferencias de privacidad» incorporadas en la mayoría de los sitios web.

En virtud de la CCPA, se debe informar a los californianos cada vez que se actualicen o modifiquen las políticas de privacidad de una empresa. Esto significa que los responsables de la protección de datos deben actuar de forma proactiva ante cualquier cambio organizativo relacionado con los datos personales.

Ley Gramm-Leach-Bliley (GLBA)

Año de promulgación 1999
Zonas afectadas Estados Unidos
Sectores afectados Financiero
Áreas de gobernanza de datos afectadas Gestión de datos, concienciación de los consumidores, seguridad de los datos

El objetivo original de la GLBA era regular las empresas que ofrecen cualquier combinación de banca de inversión, banca comercial, intermediación bursátil y seguros. Sin embargo, uno de los legados más duraderos de esta ley se centra en la privacidad de los clientes de las entidades financieras.

Exige a las organizaciones que faciliten a las personas avisos de privacidad cuando se conviertan en clientes y, a partir de entonces, una vez al año. Las organizaciones también deben informar a los clientes de sus derechos en virtud de la Ley de Informes Crediticios Justos, en particular de su derecho a negarse a que su información se comparta con terceros no afiliados.

La sección de la GLBA más relacionada con la gobernanza de datos es la «Norma de Medidas de Protección», que exige a las organizaciones del sector financiero presentar planes de seguridad de la información en los que se detalle su estrategia de gobernanza. Una enmienda de 2021 a la GLBA detalla los nuevos requisitos de control de seguridad que deben cumplir los responsables de la gobernanza de datos. La norma atribuye a los consejos de administración la responsabilidad en caso de incumplimiento.

El papel de la inteligencia artificial y el aprendizaje automático en el cumplimiento normativo y la gobernanza de datos

La inteligencia artificial y el aprendizaje automático han facilitado la vida a muchos profesionales del ámbito de los datos. Sus ventajas pueden aplicarse de forma similar a la gobernanza de datos en sectores altamente regulados. A continuación se indican algunas formas en las que las herramientas que aprovechan la inteligencia artificial y el aprendizaje automático pueden contribuir a los planes de gobernanza de datos de los sectores regulados:

  • Automatización:Cuandouna organización recopila grandes cantidades de datos transaccionales o personales sujetos a requisitos de cumplimiento normativo, garantizar que se respeten todas las leyes y normativas puede resultar agotador y llevar mucho tiempo. Sin embargo, gracias a los sistemas y plataformas de datos mejorados con IA, las organizaciones pueden implementar normas de cumplimiento y aplicarlas de forma fluida en grandes conjuntos de datos. La IA y el aprendizaje automático también pueden analizar el uso y el almacenamiento de datos de una organización para determinar si las partes interesadas están cumpliendo todas las normas de cumplimiento del plan de gobernanza de datos específico del sector.
  • Mejora de la seguridad: Además de analizar cómo se utilizan los datos dentro de la organización, la IA también puede analizar los patrones de acceso para detectar indicios de posibles amenazas y ataques. En las grandes empresas, revisar minuciosamente los registros es una tarea que requiere mucho tiempo y resulta ineficaz, pero las organizaciones pueden implementar herramientas de IA de calidad para identificar comportamientos sospechosos y enviar alertas. Dado que los delitos y ataques cibernéticos son cada vez más sofisticados, se puede entrenar al aprendizaje automático para que identifique automáticamente nuevos indicadores de amenazas y los incorpore al análisis de los patrones de acceso.
  • Mantenimiento de la calidad:Algunasleyes sobre el cumplimiento normativo en materia de datos, como la HIPAA, exigen a las empresas mantener un cierto nivel de calidad o precisión en los datos. La inteligencia artificial puede revisar grandes conjuntos de datos para detectar información que falte o incoherencias, e incluso corregir datos inexactos. A continuación, el aprendizaje automático puede analizar los patrones de los datos incoherentes e identificar los procesos o sistemas responsables de la falta de datos, de modo que las organizaciones puedan introducir mejoras.

Uso de Actian para la gestión de datos normativos

En los sectores altamente regulados, es necesario analizar y supervisar los procedimientos de gobernanza de datos para garantizar que las empresas no se enfrenten a sanciones severas por incumplimiento normativo. La plataforma Actian Data Intelligence Platform respalda los procedimientos de gobernanza y cumplimiento normativo como parte de una estrategia de gestión de datos.

Gracias a las funciones de supervisión de la calidad de los datos y de observabilidad de los datos de Actian, las organizaciones reciben automáticamente información y alertas cuando la precisión de los datos desciende por debajo de un nivel establecido.