La ciberseguridad es un tema que afecta a todas las organizaciones. Solo durante el primer trimestre del 2021 Chile recibió 410 millones de intentos de ciberataques, lo que ha obligado al Equipo de Respuesta ante Incidentes de Seguridad Informática (CSIRT), dependiente del Ministerio del Interior y Seguridad Pública, a trabajar en establecer una ciberresiliencia nacional.

Paulatinamente, la CSIRT y el país en general avanza en esta materia, firmando protocolos adicionales al de Budapest, que cambian el normal funcionamiento de empresas de distintos rubros, entre los cuales la Industria de Seguros tiene especial importancia, por contar con información valiosa y sensible con respecto a sus usuarios.

La Comisión de Mercado financiero (CMF) ha tomado cartas en el asunto con la nueva normativa para la protección de los activos de su organización, que pide cumplir obligaciones adicionales y específicas sobre la seguridad de la información, que pueden resultarle poco familiares y tal vez le hagan sentir agobiado al tener que aplicarlas a la Industria de seguros.

En las siguientes líneas le daremos algunos consejos de cómo enfrentar las complicaciones de seguridad de información y ciberseguridad que tiene la Industria de Seguros en Chile en la actualidad, para cumplir con las exigencias del ente regulador.

Marco normativo de Ciberseguridad para la Industria de Seguros en Chile

Recientemente, la Industria de Seguros, se ha visto impactada por cambios regulatorios impulsados por la Comisión de Mercado financiero (CMF), que buscan mantener el desarrollo y estabilidad del mercado, al impartir instrucciones para la gestión de los riesgos de Ciberseguridad. Dichas obligaciones se encuentran plasmadas en la Norma de Carácter General (NCG) 454, de fecha 18 de mayo del 2021.

Estos cambios buscan que las organizaciones tomen medidas para garantizar la seguridad de la información, y su cumplimiento obliga a contar con medidas mínimas de mitigación en términos de controles técnicos, procedimentales, físicos y organizacionales.

Si bien lo que se busca es prevenir delitos informáticos, una inadecuada gestión de los riesgos de Ciberseguridad puede:

  • Afectar la continuidad operacional de las aseguradoras.
  • Comprometer información comercial y/o personal.
  • Atentar contra la imagen de su organización y la industria en general.

Obligaciones de la Industria de Seguros en materia de Ciberseguridad

Independientemente del tamaño, complejidad o líneas de negocio, la reciente normativa obliga a que las aseguradoras la cumplan cuando procesan, almacenan y transmiten información privada o confidencial de los titulares de los servicios de seguros, o información relativa a su salud. 

Dado este escenario, es vital que las organizaciones resguarden los atributos de seguridad de la información como lo son: la Confidencialidad, Integridad y Disponibilidad.

Características de la nueva normativa:

Su cumplimiento debe estar enmarcado en la Gestión de Riesgos de Ciberseguridad, el cual debe considerar la definición de objetivos, requerimientos y funciones para cumplir con los requisitos de la normativa.

Establece principios obligatorios para el adecuado tratamiento de los riesgos de Ciberseguridad, relacionados al uso de tecnologías y la creciente amenaza y sofisticación de los delitos informáticos.

Busca que las organizaciones los enfrente dichos delitos informáticos de buena manera. La protección de la confidencialidad, integridad y disponibilidad de los datos toma un papel relevante.

Si bien está basada en las mejores prácticas reconocidas a nivel internacional, no es específica en términos de las capacidades, soluciones, servicios y productos requeridos para mitigar los riesgos.

Puede entenderse en tres partes diferentes:

  1. Contexto y necesidad de la normativa.
  2. Principios que deben regir la operación de las organizaciones.
  3. Criterios de autoevaluación para verificar el cumplimiento, mitigar riesgos e informar al ente regulador.

Consideraciones para un Modelo de Protección

Es imprescindible pensar en un enfoque que permita avanzar en la gestión de riesgos y cumplimiento de la normativa, cuyos requisitos corresponden a los controles mínimos y se debe determinar el alcance y madurez esperados de ellos como parte de la evaluación de riesgos.

En esta línea se debería pensar en un modelo de protección que abarque: controles técnicos, organizacionales, físicos y referentes a personas, con un enfoque en capas que se solapen para dar mayor protección. 

El modelo debe considerar implementar un control, asegurarse de la efectividad del mismo y tener medidas de mitigación. Lo que requiere un monitoreo periódico de su desempeño y de los riesgos que enfrenta.

Se necesita que tenga un balance entre controles técnicos, organizacionales, físicos, de personas y entre las medidas reactivas y proactivas.

Componentes del modelo de protección

En la práctica, las medidas mitigatorias o controles, deberían considerar por lo menos:

  • Controles a nivel de perímetro: como IPS/IDS, WAF, DLP, Antimalware, filtros de mail/url/dns, entre otras, como primera capa de protección. Su nivel de sofisticación tendrá relación con las capacidades de la infraestructura actual, considerando que en la medida se dedique a una función específica, brindará mejor protección.
  • Controles a nivel red que deberían incluir: IPS/IDS, monitoreo, segmentación, más el control de acceso de dispositivos para ayudar en la detección y protección a este nivel.
  • Controles a nivel de endpoint: como endurecimiento de configuraciones, soluciones antimalware, monitoreo, gestión de parches.
  • Controles a nivel de aplicaciones: como desarrollo seguro, análisis y pruebas de seguridad, gestión de datos.
  • Controles a nivel de gobierno: como un robusto marco normativo, planes, monitoreo de cumplimiento, del nivel de riesgos, capacidades de respuesta reactivas y proactivas, aspectos de continuidad de negocios.

Recomendaciones generales para cumplir la normativa y evitar delitos informáticos

Para tener un adecuado nivel de cumplimiento y más aún, mitigar los riesgos para la organización, se necesita principalmente:

Buscar un proveedor integral de estos servicios

Es crucial contar con una empresa de servicios y soluciones integrales que sea capaz de implementar diversos tipos de controles de técnicos, organizacionales, a nivel de políticas y procedimientos. Además de encargarse de acompañar desde el proceso de evaluaciones hasta el mantenimiento, para lograr una integración entre cada una de las iniciativas y que no sea manejada como silos. 

Contar con la objetividad de un experto externo que le brinde confianza

Realizar una evaluación de su postura de seguridad y cumplimiento, requiere un ente independiente a la organización, para velar por la objetividad y la aplicación de buenas prácticas de la industria.

Acordar un plan de acción de acuerdo a su organización

La manera de abordar el cumplimiento de la normativa debe corresponder a sus necesidades en particular, con una priorización de iniciativas de corto, mediano y largo plazo, con un balance de las iniciativas a nivel de organización, personas, entorno físico y tecnológico, que abarquen dimensiones de prevención, detección, respuesta y predicción.

Adoptar medidas robustas que se complementen entre sí

Una sola precaución no es suficiente, lo que usted necesita es la implementación de medidas de mitigación por capas, que establezcan redundancia de controles para una adecuada respuesta a vulnerabilidades existentes y por descubrir.

El plan debe establecer prioridades y ser transversal

Esta nueva forma de hacer las cosas debe formar parte de la cultura empresarial y contar con un plan director que priorice la implementación de un modelo de protección por capas, con las capacidades que se describen en los componentes del modelo de protección, manteniendo visibilidad de la situación actual de riesgo y cumplimiento en la alta dirección.

Resilience, expertos en soluciones de ciberseguridad

Si busca guía en esta y otras materias en su empresa, cuente con Resilience. Somos el aliado experto en seguridad de la información que le ayudará a cumplir con las normativas presentes y futuras. Nos dedicamos a implementar e integrar los servicios consultivos y soluciones tecnológicas de seguridad que su negocio necesita.

Tener un sistema bajo cumplimiento, capaz de mitigar riesgos de forma eficiente y confiable, es posible con nuestro respaldo y el de Entel Ocean.

¿Te interesa saber más?

Descubre el futuro de tu industria Completa el formulario y desbloquea las soluciones más avanzadas en IoT, Cloud Ciberseguridad y TI  especialmente diseñadas para ti. ¡No esperes más, da el siguiente paso hacia la innovación ahora!

Política de privacidad de datos

Fecha de actualización: Noviembre 2022

Infórmate acerca de nuestra política de privacidad y de cómo cuidamos tu información en Entel. El cuidado de tu información personal es importante para Entel; por ello resguardamos tus datos personales y nos sujetamos a la legislación nacional vigente en esta materia. Los datos personales corresponden a cualquier información relacionada a una persona y que la identifica o hace identificable. A continuación, te informamos los tratamientos que podríamos realizar con tus datos personales.

1. Sobre Entel

Las empresas EMPRESA NACIONAL DE TELECOMUNICACIONES S.A., Rol Único Tributario N° 92.580.000-7, y ENTEL PCS TELECOMUNICACIONES S.A., Rol Único Tributario N° 96.806.980−2 (conjuntamente, “Entel”) resguardaremos tus datos personales y nos sujetaremos a la legislación nacional aplicable y a las regulaciones de esta Política de Privacidad.

2. Principios de la Política

  • Legalidad o Licitud: El tratamiento de datos personales sólo puede efectuarse cuando existe autorización legal o consentimiento del titular.
  • Finalidad: Los datos personales deben utilizarse sólo para los fines para los cuales hubieren sido recolectados.
  • Proporcionalidad: Los datos personales deben ser recolectados y tratados solo en la medida que resulten necesarios en relación con los fines del tratamiento.
  • Minimización de datos: Solo se deben solicitar y recolectar aquellos datos estrictamente necesarios para cumplir los fines para los cuales hubieren sido recolectados.
  • Temporalidad: Los datos personales se deben conservar durante el tiempo necesario, considerando la finalidad o alguna exigencia legal.
  • Calidad: El dato personal debe ser exacto, completo, actualizado y responder con veracidad a la situación real de su titular.
  • Responsabilidad: Entel es legalmente responsable del cumplimiento de los principios, obligaciones y deberes de conformidad a la ley.
  • Seguridad: El tratamiento de datos personales se debe realizar mediante medidas de seguridad adecuadas y suficientes, para evitar tratamientos no autorizados y prevenir pérdida, deterioro, filtración o destrucción.
  • Confidencialidad: Entel se obliga a guardar reserva y confidencialidad de los datos personales.

3. Compromisos Entel

Utilizaremos tus datos personales cuando su tratamiento sea necesario para la ejecución del contrato, para los fines para los cuáles hemos solicitado tu consentimiento o para el cumplimiento de obligaciones legales.

Siempre solicitaremos solo los datos estrictamente necesarios. En virtud del artículo 4° de la Ley N° 19.628, no requeriremos tu consentimiento cuando los datos provengan de fuentes accesibles al público, sean de carácter económico, financiero, bancario o comercial, se contengan en listados relativos a una categoría de personas (por ejemplo, profesión, títulos educativos, dirección o fecha de nacimiento) o sean necesarios para comunicaciones comerciales de respuesta directa o comercialización o venta directa de bienes o servicios.

Nos comprometemos a guardar reserva y confidencialidad de tus datos personales. Sin perjuicio de ello, podremos comunicar datos personales ante requerimientos judiciales o de la administración del Estado que cumplan los requisitos legales, revisando previamente los antecedentes y solicitando aclaraciones cuando corresponda.

Realizaremos los mayores esfuerzos para que los datos personales almacenados sean exactos, completos y actualizados en relación con los fines de su tratamiento. Deberán ser modificados o eliminados cuando dejen de cumplir su finalidad. Podrás modificar gratuitamente tu información personal en: (i) Mi Entel (sitio privado), (ii) APP Entel, (iii) sucursales de Entel, o (iv) call centers.

4. Para qué y cómo usamos tus datos

a) Ejecución del servicio

Celebración y ejecución del contrato: Llevaremos registro de tus llamadas, SMS, navegación y uso de datos para darte conectividad y acceso a nuestras redes y servicios, facturar, monitorear calidad y resolver reclamos o consultas.

Mejora y monitoreo de servicios: Utilizamos información agregada de tráfico para optimizar recursos y mejorar la calidad del servicio.

b) Envío de comunicaciones comerciales, promocionales o publicitarias

Podemos enviarte comunicaciones –generales o personalizadas– sobre productos y servicios de Entel o de terceros, de acuerdo con tus intereses. No compartiremos tus datos con terceros para fines distintos a los autorizados. Podremos contratar empresas de marketing para el envío, quienes deberán usarlos exclusivamente para comunicaciones en nombre de Entel. Siempre podrás poner término al envío siguiendo las instrucciones de cada comunicación.

Si autorizas el tratamiento de datos directamente a un tercero para recibir sus productos o servicios, ese tercero será el responsable del tratamiento.

c) Mejorar la experiencia de consumo y otras finalidades

Análisis de datos (big data y no big data): Usamos datos obtenidos lícitamente (personales o no) para encontrar patrones y tendencias, aplicando técnicas para evitar la identificación de personas cuando corresponda. Estos análisis se utilizan para:

  • Estudios de mercado y análisis estadístico sobre uso de red, productos y servicios, y preferencias.
  • Desarrollar y personalizar campañas de marketing.
  • Detección de fraude y seguridad de redes y servicios.
  • Entregar informes y análisis estadísticos agregados a terceros (sector público o privado) sin identificar personas.

Cookies: Utilizamos cookies para recordar información y personalizar la experiencia, así como para rastrear actividad en línea y permitir que terceros ofrezcan publicidad. Puedes revisar la política de cookies en este enlace: Política de Cookies de Entel.

Comunicación de datos personales: Para prestar servicios y para las finalidades anteriores, cuando sea necesario, podremos comunicar tus datos a:

  • Empresas del grupo Entel.
  • Proveedores y socios comerciales (encargados del tratamiento).
  • Organismos del Estado, en cumplimiento de la legislación vigente.

Antes de transferir datos personales a terceros, adoptaremos las medidas adecuadas conforme a la legislación aplicable para proteger tus datos.

5. Cómo recopilamos tu información

Podemos recopilar información personal desde diversas fuentes, según el canal y el tipo de interacción:

  • Cuando compras productos o contratas servicios.
  • Al utilizar nuestra red y servicios.
  • Al registrarte en nuestro sitio web para recibir información.
  • Al descargar y/o utilizar la App Entel.
  • Al contactarnos a través de nuestros canales comerciales.
  • Al participar en concursos, sorteos o encuestas.

6. Qué datos podemos almacenar

  • Nombre, dirección, RUT, teléfono móvil y correo electrónico informados por ti (actualizables en Mi Entel).
  • Información de medios de pago utilizados (sin acceso a claves secretas).
  • Datos de tráfico en nuestra red (números llamados, duración, cantidad de datos, etc.; no accedemos al contenido de llamadas o mensajes).
  • Datos obtenidos por nuestros canales de atención (call centers, soporte, correos, etc.).
  • Datos de geolocalización (previo consentimiento) para ofrecer servicios personalizados.
  • Información de tu cuenta Mi Entel y APP Entel (usuarios y contraseñas) para monitoreo y mejora de servicios.
  • Información de facturación (montos, fechas de pago, suspensión, contratación, deudas, etc.).

7. Por cuánto tiempo almacenamos tus datos

Mantendremos tus datos solo por el tiempo necesario para la prestación de los servicios, su cobro y facturación, hasta su total ejecución y cumplimiento, salvo exigencias legales distintas.

Los rangos autorizados de direcciones IP y los números IP de conexiones de abonados se almacenan por un máximo de un año, conforme al artículo 222 del Código Procesal Penal.

8. Cómo protegemos tu información

Podemos entregarte una clave personal para acceder a tu sitio privado Mi Entel. Esta clave es estrictamente confidencial y de tu exclusivo conocimiento y responsabilidad.

Adoptamos medidas y controles para evitar accesos no autorizados y pérdidas de información personal. Nuestras plataformas y sistemas de almacenamiento siguen estándares internacionales y normativa vigente, resguardando integridad, confidencialidad, disponibilidad y resiliencia. Además, velamos por la calidad de los datos y por un uso responsable que resguarde los derechos y la privacidad de las personas.

Entel nunca solicitará por comunicaciones datos personales o claves secretas. Si tienes dudas, contáctanos antes de entregar información.

9. Tus derechos

  • Acceso: Solicitar confirmación y acceso a tus datos personales tratados por Entel.
  • Rectificación: Solicitar rectificación si tu información es inexacta, desactualizada o incompleta.
  • Cancelación: Solicitar eliminación cuando los datos ya no sean necesarios para la prestación del servicio ni para obligaciones legales.
  • Oposición: Oponerte, en ciertas circunstancias y sin afectar obligaciones contractuales, al tratamiento de tus datos. Para comunicaciones publicitarias, la oposición se ejerce por cada canal de envío.

Para ejercer estos derechos: (i) accede a tu sitio privado Mi Entel; (ii) usa la APP Entel; (iii) acude a sucursales de Entel; o (iv) utiliza nuestros call centers.

Cambios de esta política de privacidad

Informaremos los cambios conforme al marco normativo vigente. Las versiones anteriores estarán disponibles en nuestra página web. Si tienes consultas, escríbenos a protecciondedatos@entel.cl o contáctanos por nuestros canales de atención.

¿Quieres saber más?