{"id":3969,"date":"2019-07-25T11:11:44","date_gmt":"2019-07-25T09:11:44","guid":{"rendered":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/blog\/el-caso-marriot-y-la-ciberseguridad-en-el-sector-turistico-%c2%96-segunda-parte\/"},"modified":"2019-07-25T11:11:44","modified_gmt":"2019-07-25T09:11:44","slug":"el-caso-marriot-y-la-ciberseguridad-en-el-sector-turistico-%c2%96-segunda-parte","status":"publish","type":"blog","link":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/blog\/el-caso-marriot-y-la-ciberseguridad-en-el-sector-turistico-%c2%96-segunda-parte\/","title":{"rendered":"El caso Marriot y la ciberseguridad en el sector tur\u00edstico \u0096 Segunda parte"},"content":{"rendered":"<p class=\"text-justify\">Hace unos meses nos hicimos eco de la importante fuga de seguridad sufrida por la cadena hotelera Marriot a trav\u00e9s de su filial Starwood. Los hechos ocurrieron en 2014, pero la noticia vio la luz a finales de 2018. Tras investigaciones posteriores se estim\u00f3 que finalmente &nbsp;esta fuga de seguridad afect\u00f3 a los datos de m\u00e1s al menos 383 millones de personas.<\/p>\n<p class=\"text-justify\">M\u00e1s all\u00e1 del impacto reputacional y de las p\u00e9rdidas indirectas que este grave incidente pudo implicar para la cadena, a inicios de este mes de julio de 2019, se ha hecho p\u00fablica la posible multa propuesta por la Oficina del Comisionado de Informaci\u00f3n de Reino Unido (en ingl\u00e9s ICO) de 99,2 millones de libras (alrededor de 110 millones de euros) por incumplimiento del Reglamento General de Protecci\u00f3n de Datos (RGPD). <\/p>\n<p class=\"text-justify\">Los principales argumentos que ha esgrimido la ICO para proponer la alta cuant\u00eda de la sanci\u00f3n son el gran volumen y diversidad a nivel mundial de los datos exfiltrados, afectando a &nbsp;unos 30 millones de ciudadanos residentes en 31 pa\u00edses en el Espacio Econ\u00f3mico Europeo (EEE) de aproximadamente 7 millones eran residentes del Reino Unido. <\/p>\n<p class=\"text-justify\">El regulador, a trav\u00e9s de la comisionada de la ICO, transmiti\u00f3 en sus declaraciones, que tras sus investigaciones Marriott no hab\u00eda actuado con la debida diligencia cuando adquiri\u00f3 Starwood y deber\u00eda haber hecho m\u00e1s para asegurarse que a lo largo del proceso de adquisici\u00f3n corporativa, los sistemas TI de la empresa estuvieran seguros y no s\u00f3lo saber qu\u00e9 datos se hab\u00edan adquirido. Igualmente traslad\u00f3 que el valor de la informaci\u00f3n de los datos personales como activo que debe ser legalmente protegido por las empresas y la firme intenci\u00f3n de la ICO de proteger los derechos de los ciudadanos.&nbsp; Tambi\u00e9n hizo hincapi\u00e9 en el principio de responsabilidad activa exigida por el RGPD respecto a los datos por parte de las organizaciones (aspecto conocido con el t\u00e9rmino \u0093accountability\u0094 en ingl\u00e9s). <\/p>\n<p class=\"text-justify\">La ICO ha estado investigando este caso como autoridad supervisora principal en nombre de otras autoridades de protecci\u00f3n de datos de los Estados miembros de la UE, sin menoscabo que las restantes autoridades de protecci\u00f3n de datos en la UE cuyos residentes han sido afectados puedan conocer los hallazgos del ICO y tomar las medidas oportunas. <\/p>\n<p class=\"text-justify\">Si bien es cierto que tambi\u00e9n ha trascendido que la cadena Marriot ha colaborado activamente con la ICO y Marriot ha manifestado su disconformidad con la multa, as\u00ed como que recurrir\u00e1 a la misma en su momento (ya que la ICO a\u00fan no ha tomado su decisi\u00f3n final y tomar\u00e1 en consideraci\u00f3n las actuaciones hechas por la empresa). <\/p>\n<p class=\"text-justify\">A tal efecto la cadena Marriot llev\u00f3 a cabo medidas para investigar y evaluar el incidente de seguridad relacionado con la base de datos de reservas de Starwood,&nbsp; y estableci\u00f3 un portal web para informar a los afectados, <a href=\"https:\/\/info.starwoodhotels.com\/\">https:\/\/info.starwoodhotels.com\/<\/a>. Este sitio web tiene cierta informaci\u00f3n para los posibles afectados del incidente, como por ejemplo notas de prensa, FAQs (preguntas frecuentes) y aclaraciones, as\u00ed como tel\u00e9fonos gratuitos por cada pa\u00eds asociado a los hu\u00e9spedes afectados, as\u00ed como como para que los interesados puedan contactar. <\/p>\n<p class=\"text-justify\">Esta sanci\u00f3n propuesta pone de manifiesto la gran relevancia de la ciberseguridad en el sector tur\u00edstico y las graves consecuencias que puede tener para las corporaciones obviar dicha relevancia, &nbsp;en caso de sufrir incidentes o directamente por la omisi\u00f3n de medidas oportunas seg\u00fan lo exigido en el RGPD, entre otras regulaciones y buenas pr\u00e1cticas. <\/p>\n<p class=\"text-justify\">La recomendaci\u00f3n general es que es imprescindible la aplicaci\u00f3n de unas medidas de seguridad suficientes de acuerdo con el nivel de riesgo de los datos, no s\u00f3lo en los sistemas de informaci\u00f3n propios, sino en toda la cadena de suministro y todo el ciclo de vida de los datos (aspecto este &nbsp;fundamental). As\u00ed, de manera preventiva minimizaremos las posibilidades de sufrir un incidente, as\u00ed como lograremos detectarlos a tiempo y reducir el posible impacto, a\u00fan en caso de que finalmente ocurra. <\/p>\n<p class=\"text-justify\">Todo parece apuntar que en el caso Marriot en el momento de la adquisici\u00f3n de Starwood, no se llev\u00f3 a cabo una Due Diligence con un enfoque 360\u00ba. Es decir, no s\u00f3lo llevar a cabo una evaluaci\u00f3n de la compa\u00f1\u00eda adquirida desde el enfoque econ\u00f3mico-financiero, de negocio\/estrat\u00e9gico, de funcionalidad\/compatibilidad de los sistemas de informaci\u00f3n y de qu\u00e9 datos\/informaci\u00f3n se dispon\u00eda, sino tambi\u00e9n llevar a cabo una revisi\u00f3n desde el punto de vista de seguridad de la informaci\u00f3n y control interno TIC, tanto de sus procedimientos, como del dise\u00f1o y funcionamiento operativo de los controles y medidas de seguridad organizativas y de ciberseguridad implantadas en la organizaci\u00f3n. <\/p>\n<p class=\"text-justify\">El establecer unos protocolos de verificaci\u00f3n y monitorizaci\u00f3n, as\u00ed como unos umbrales m\u00ednimos de madurez en ciberseguridad a nivel corporativo, tanto en empresas del grupo como en socios, colaboradores, prestadores de servicio o proveedores, fortaleciendo toda la seguridad de la cadena de suministro es un aspecto fundamental para la prevenci\u00f3n y mitigaci\u00f3n del impacto de las posibles brechas de seguridad, que lamentablemente va a ser una tendencia que va a ir al alza. <\/p>\n<p class=\"text-justify\">Seguramente si el Consejo de Administraci\u00f3n de la Cadena Marriot hubiera sabido las consecuencias y costes de este incidente, con toda cereza habr\u00eda invertido gustoso los recursos necesarios para prevenirlo o en el peor de los casos detectarlo prematuramente mitigando el impacto. <\/p>\n<p class=\"text-justify\"><strong>Jos\u00e9 Miguel Cardona Pastor,&nbsp;<\/strong><strong>Socio&nbsp;<\/strong><strong>de Auren Consultores<\/strong><\/p>\n<p class=\"text-justify\"><a href=\"mailto:Josemiguel.cardona@mad.auren.es\">Josemiguel.cardona@mad.auren.es<\/a> <\/p>\n<p><!-- AddThis Advanced Settings generic via filter on the_content --><!-- AddThis Share Buttons generic via filter on the_content --><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hace unos meses nos hicimos eco de la importante fuga de seguridad sufrida por la cadena hotelera Marriot a trav\u00e9s de su filial Starwood. Los hechos ocurrieron en 2014, pero la noticia vio la luz a finales de 2018. Tras investigaciones posteriores se estim\u00f3 que finalmente &nbsp;esta fuga de seguridad afect\u00f3 a los datos de m\u00e1s al menos 383 millones de personas.<\/p>\n","protected":false},"featured_media":3970,"template":"","meta":{"_acf_changed":false,"footnotes":""},"blog-category":[],"class_list":["post-3969","blog","type-blog","status-publish","has-post-thumbnail","hentry"],"acf":[],"_links":{"self":[{"href":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/wp-json\/wp\/v2\/blog\/3969","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/wp-json\/wp\/v2\/blog"}],"about":[{"href":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/wp-json\/wp\/v2\/types\/blog"}],"version-history":[{"count":0,"href":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/wp-json\/wp\/v2\/blog\/3969\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/wp-json\/wp\/v2\/media\/3970"}],"wp:attachment":[{"href":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/wp-json\/wp\/v2\/media?parent=3969"}],"wp:term":[{"taxonomy":"blog-category","embeddable":true,"href":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/wp-json\/wp\/v2\/blog-category?post=3969"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}