Esta vez escribimos junto al Perito Informático Antonio Gil, para el porta de BlogThinking de Telefónica – ElevenPaths.
Puedes leer el artículo pulsando AQUÍ.
Regulación del teletrabajo en España
La Ley de Trabajo a Distancia viene a armonizar los estándares básicos que los empleadores tienen que aplicar para la implantación del teletrabajo en sus organizaciones. Esta modalidad ya era una realidad para empresas pequeñas y ágiles como las startups; sin embargo, para organizaciones y administraciones de mayor tamaño, ha sido una improvisación total, como se pudo comprobar con los confinamientos que se produjeron a partir del mes marzo.
Esta circunstancia evidenció la falta de metodologías y sistemas de adaptación del trabajo en remoto, aumentando la superficie de exposición de los datos de las organizaciones y, en consecuencia, agravando los problemas de ciberseguridad, más aún teniendo en cuenta que el uso de equipos informáticos personales y conexiones a través de redes particulares provocó que la información corporativa saliese del perímetro de seguridad que ofrecen las instalaciones de las organizaciones.
Pese a las críticas del sector empresarial en la tramitación del anteproyecto de la ley del trabajo a distancia, finalmente Gobierno, empresarios y sindicatos lograron alcanzar un acuerdo. Uno de los puntos de fricción fue la obligación de cubrir los gastos ocasionados a los trabajadores. La decisión es que competerá el pago por los empleadores en aquellos casos en los que sus trabajadores teletrabajen en un porcentaje superior al 30% de su jornada, es decir, para jornadas de cinco días y cuarenta horas semanales, aplicará la norma para aquellos que trabajen desde su domicilio más de un día y medio semanal, computados en periodos trimestrales. Esta circunstancia podría lastrar el auge del teletrabajo, ya que supone para el empleador un doble desembolso, mantenimiento de oficinas y pago de gastos del teletrabajador.
Lo más interesante de la norma y que une el binomio técnico y legal, lo encontramos en el apartado h) del artículo 7, en el que se trata la necesidad de la regulación de los medios de control empresarial, los cuales deben de constar por escrito en el acuerdo de teletrabajo. En este sentido, existe un interesante campo legal que requiere el estudio de la jurisprudencia de los altos tribunales, caso por caso, y comprobar cómo los juzgadores entienden que se consigue el lícito acceso a la información de equipos informáticos y/o correos electrónicos corporativos de los empleados. Siendo las bases para el éxito de un buen acuerdo la confianza y el equilibrio del poder de control del empleador y el derecho a la intimidad del trabajador.
Seguridad y privacidad en el teletrabajo
Dentro de este nuevo paradigma en la forma de trabajar es evidente que, después de las personas, la información continúa siendo el principal activo de las empresas y que su seguridad, ahora más que nunca, puede estar comprometida debido al uso de equipos personales que están fuera del control de la empresa.
La ausencia de una política de uso adecuado de los sistemas de información en la mayoría de las empresas es uno de los motivos principales por los que no se está realizando una gestión adecuada de estos recursos, que en muchos casos puede afectar gravemente a la continuidad del negocio.
Como auditor de seguridad de la información, perito tecnológico y empresario, me encuentro con la responsabilidad de implantar las medidas necesarias para mitigar o reducir los riesgos asociados a la seguridad de la información pero, si el incidente se produce, también de investigarlo recopilando y analizando evidencias que ayuden a identificar el origen del problema.
El objetivo de la norma ISO/IEC 27001:2013 es proteger la confidencialidad, integridad y disponibilidad de la información en las empresas, entre otros, incluye aspectos relativos al Teletrabajo y al Uso Aceptable de los Activos de la empresa. El punto 8.1.3 marca como objetivo documentar el uso apropiado de la información describiendo los requisitos de seguridad de los activos puestos a disposición del empleado, como el ordenador o portátil, móvil, cuenta de correo… siempre comunicándolo de forma adecuada para evitar el uso indebido como la extracción de información sin autorización (confidencialidad) manipulación de la información (integridad), suplantación de identidad o ransomware (disponibilidad), entre otros.
Esta política de uso aceptable puede ser adoptada por la empresa al margen de la certificación. La pregunta es, si firmamos un acuerdo de confidencialidad o NDA con nuestros empleados, ¿por qué no documentamos una política y firmamos un documento de uso adecuado de los activos? Esto evitaría muchos problemas técnicos y legales ante posibles incidentes relacionados con la seguridad y privacidad en el teletrabajo, en primer lugar, porque se informa y se explica debidamente al empleado de lo que puede o no hacer con los recursos de la empresa, en segundo lugar, se firma un documento que así lo acredita y si finalmente se produce el incidente, no se podrá alegar desconocimiento de las normas y políticas relacionadas con la seguridad de la información de la empresa.