Cumplimiento normativo
Dónde estamos parados hoy con GDPR, ISO 27001 y NIS2 — sin badges de certificaciones que no tenemos.
GDPR — Reglamento (UE) 2016/679
Programa de cumplimiento activoDITAP opera desde Italia y presta servicios a clientes en la Unión Europea, por lo que el Reglamento General de Protección de Datos (GDPR) aplica de forma directa a nuestras operaciones — no es un objetivo aspiracional, es la base legal de cómo tratamos datos hoy.
Nuestra Política de Privacidad (/privacy) documenta qué datos recolectamos, con qué base legal, por cuánto tiempo, y qué sub-procesadores intervienen (ver /trust/sub-processors). Los derechos de acceso, rectificación, supresión, portabilidad y oposición se pueden ejercer escribiendo a [email protected].
Cuando DITAP actúa como encargado del tratamiento para un cliente (por ejemplo, gestionando el WiFi de huéspedes de un hotel o cámaras IP con datos personales), ofrecemos un Acuerdo de Tratamiento de Datos (DPA) específico para ese proyecto.
ISO/IEC 27001
Alineación en proceso — certificación no obtenidaSeamos directos: DITAP no está certificado ISO 27001 hoy. Lo decimos así de claro porque un badge de "certificado" que no corresponde a la realidad es, para nosotros, peor que no tener badge.
Lo que sí hacemos es alinear nuestras prácticas de seguridad de la información —control de acceso, gestión de activos, gestión de proveedores, gestión de incidentes, continuidad operativa— a los dominios de control del Anexo A del estándar. El detalle de esas prácticas está en /trust/security.
Evaluamos iniciar el proceso formal de certificación cuando el volumen de clientes enterprise lo justifique.
NIS2 — Directiva (UE) 2022/2555
Directiva relevante para nuestros clientes — DITAP acompaña el cumplimientoLa Directiva NIS2 (UE 2022/2555) eleva el nivel mínimo de ciberseguridad exigido en la Unión Europea, con transposición ya vigente en Italia. Amplía el alcance respecto a la directiva anterior: ya no cubre solo infraestructura crítica clásica (energía, salud, transporte), sino también sectores como proveedores de servicios digitales, servicios gestionados (MSP) y servicios de seguridad gestionada (MSSP) — cuando superan ciertos umbrales de tamaño — y exige explícitamente gestionar el riesgo de la cadena de suministro (Artículo 21).
Esto tiene dos lecturas para DITAP. Primero, muchos de nuestros clientes en hotelería, PyMEs y operación remota en Italia pueden estar alcanzados por NIS2 de forma directa o indirecta (por ejemplo, como proveedores de un sujeto obligado), y necesitan que sus proveedores de infraestructura y seguridad —nosotros— puedan demostrar prácticas sólidas. Segundo, como MSP, es razonable que DITAP mismo quede eventualmente alcanzado a medida que crece, por lo que trabajamos nuestra postura de seguridad (ver /trust/security) pensando en ese estándar desde ahora, no cuando sea obligatorio.
No afirmamos estar auditados ni certificados bajo NIS2 — la directiva no define un esquema de certificación de terceros como ISO 27001. Lo que ofrecemos es acompañamiento concreto a nuestros clientes para que puedan sostener su propio cumplimiento.
Cómo ayudamos a nuestros clientes a cumplir
- Gestión de riesgos técnicos y organizativos sobre la infraestructura que operamos (Art. 21.2.a).
- Documentación de medidas de seguridad de la cadena de suministro para auditorías de nuestros clientes (Art. 21.2.d).
- Procedimientos de manejo y notificación de incidentes alineados a los plazos que NIS2 exige a las entidades obligadas (Art. 23).
- Planes de continuidad y recuperación ante desastres para la infraestructura gestionada (Art. 21.2.c).
- Formación y concientización en seguridad para los equipos que operan la infraestructura de nuestros clientes (Art. 21.2.g).
¿Tu equipo legal o de compras necesita más detalle?
Compartimos nuestra Política de Privacidad, el listado de sub-procesadores y, cuando aplica, un borrador de DPA.
Escribir a [email protected]