Mi foto

junio 2008

lun mar mié jue vie sáb dom
            1
2 3 4 5 6 7 8
9 10 11 12 13 14 15
16 17 18 19 20 21 22
23 24 25 26 27 28 29
30            

Libros publicados

  • Datos en papel
    Libros publicados y libros en los que participo con otros autores

Dossier de prensa

  • Nuevos delitos tecnológicos en el Código Penal
    Artículos publicados y apariciones en prensa
    Pendiente de escanear: 95%

Ponencias

  • Creatividad y remuneración
    Congresos y seminarios en los que he participado como ponente.
    Pendiente de escanear: 45%

Fotos profesionales

  • IGC 2006
    Fotos relacionadas con mi actividad profesional

Fotos personales

  • Flores002
    Mi blog de fotografía digital

SUSCRIPCIONES

Directores de Sistemas

13/01/08

Desayuno de trabajo sobre control empresarial del e-mail

El próximo jueves, 17 de enero, tendrá lugar en el hotel Miguel Ángel de Madrid un desayuno de trabajo sobre el control empresarial del e-mail, el ordenador y el acceso a Internet de los trabajadores. La asistencia es gratuita. La inscripción puede realizarse en el teléfono 915684585 o enviando un mensaje a pwc.comunicacion@es.pwc.com.

Acceso al programa (PDF)

En la edición de Barcelona, en la que hubo una representación de unas 100 empresas, se hizo un sondeo en el que se manifestaron las siguientes tendencias:

MODELO DE USO DE LOS SISTEMAS INFORMÁTICOS

1. Prohibición total de uso personal: 0%
2. Autorización uso personal sin restricciones / uso moderado: 3%
3. Autorización uso personal con restricciones: 70%
4. NS/NC: 27%

COMUNICACIÓN DE LAS NORMAS DE USO

1. Sólo comunicación: 10%
2. Comunicación y aceptación expresa del trabajador: 90%

PROTOCOLO DE ACTUACIÓN ANTE LA AUSENCIA, BAJA VOLUNTARIA O DESPIDO DE UN TRABAJADOR

1. Cancelación inmediata de la cuenta: 10%
2. Información datos de contacto del sustituto: 8%
3. Autorización para acceder a la cuenta: 2%
4. Combinación de las anteriores: 25%
5. No tiene protocolo o NC: 55%

05/01/08

Seis nuevas cualificaciones profesionales informáticas

El BOE de hoy publica una actualización del Catálogo Nacional de Cualificaciones Profesionales por la que se crean seis nuevas cualificaciones profesionales (PDF) relativas a informática y comunicaciones. Entre las finalidades de este catálogo destacan las siguientes: integrar y uniformar las distintas cualificaciones profesionales de cada sector y adecuar la formación profesional con el mercado laboral.

23/11/06

Responsabilidad Directores de Sistemas - Indice de entradas

Para facilitar el acceso a las entradas que he publicado sobre la responsabilidad de los Directores de Sistemas o Directores TIC, relaciono a continuación los enlaces a cada una de ellas:

1. Presentación
2. Tipos de responsabilidad del Director de Sistemas
3. Responsabilidad por proyectos fallidos
4. Instrucciones de la Dirección General contrarias a la Ley
5. Mapa de riesgos

22/11/06

Mapa de riesgos

Responsabilidad_ds

Ante los distintos escenarios en los que el Director de Sistemas debe dejar constancia documental de su diligencia profesional, resulta conveniente disponer de una herramienta de gestión que permita monitorizar los indicadores de riesgo y almacenar de forma sistemática las evidencias generadas con lo procedimientos de prevención aplicados. La necesidad de un mapa de riesgos se hace más patente al analizar la Decisión Marco UE de 24 de febrero de 2005 que obligará a los Estados miembro a modificar su normas penales con el fin de dar cabida a la responsabilidad penal de las empresas y sus directivos por los delitos informáticos que cometan sus trabajadores utilizando los sistemas corporativos.

21/11/06

Instrucciones de la Dirección General contrarias a la Ley

Responsabilidad_dsEs posible que en algún momento de su carrera el Director de Sistemas reciba una instrucción de la Dirección General de la compañía que suponga un ilícito civil, penal o administrativo. Este tipo de situaciones son muy delicadas y es muy difícil recomendar acciones específicas, porque la mayoría de ellas pueden poner en peligro el puesto de trabajo. El escenario teórico ideal sería responder a la instrucción por un medio que deje una prueba documental aceptable o con el testimonio de otros compañeros. En la respuesta se indicaría que la orden dada puede contravenir una determinada ley o reglamento. Desgraciadamente, si la orden se confirma, al Director de Sistemas le quedan muy pocas opciones. La más drástica sería dimitir. Otra alternativa sería dejar constancia de su oposición y acatar la orden, de acuerdo con el artículo 5 c) del Estatuto de los Trabajadores, que establece como deber básico del trabajador cumplir las órdenes e instrucciones del empresario. Si embargo debe tenerse en cuenta que la obediencia debida es una circunstancia que no exime de responsabilidad penal en el ámbito laboral.
Entre dichas órdenes figuran algunas que reseño a continuación y que he recopilado de casos reales que conocido durante mi actuación profesional:

a. Publicidad engañosa y competencia desleal

Aunque no es una función del Director de Sistemas, es posible que en una PYME se produzcan estos supuestos. La instrucción consiste en incluir en la página web corporativa afirmaciones sobre las características y la calidad de un producto o un servicio que no se ajustan con la realidad.
También puede solicitarse la realización de maniobras de posicionamiento en buscadores que se basen en aprovechar la reputación de otra empresa. Por ejemplo utilizando la marca de un competidor como metatag en el código fuente de la página web o como palabra clave en la publicidad contextual de un buscador. Por ejemplo en Adwords.
También se han producido casos en los que el Director de Sistemas ha recibido instrucciones para desacreditar un producto o un servicio de un competidor en un foro de debate en Internet o en los comentarios de un blog, al tiempo que en otros casos se ha solicitado la creación de identidades falsas para ensalzar las cualidades de los productos o servicios de la propia empresa.

b. Doble contabilidad

El Director de Sistemas puede recibir la instrucción de configurar el programa informático de contabilidad para ocultar beneficios empresariales con el objetivo de repartir menos dividendos a los accionistas o pagar menos impuestos. Estas instrucciones pueden hacer que el Director de Sistemas se implique personalmente en el diseño de una contabilidad “creativa” o incluso una empresa paralela virtual con sus propias particiones de disco duro y contabilidad cifrada. Cabe decir al respecto que la Agencia Tributaria dispone de peritos informáticos especializados en encontrar cuentas B en el transcurso de una inspección fiscal.

c. Datos personales

Es probable que el Dirección General no esté sensibilizada en materia de LOPD y haga caso omiso de las recomendaciones del Director de Sistemas en esta materia. Ello se generalmente traduce en la no aprobación de los presupuestos económicos destinados a la adecuación a la legislación vigente y a la falta de continuidad en la aplicación de los controles y las medidas de seguridad exigidas. En algunos casos, el Director de Sistemas puede recibir instrucciones para tratar datos de salud, de raza, religión o política sin contar con el consentimiento expreso de los trabajadores o clientes afectados.

d. Inspección del correo electrónico o el ordenador de los trabajadores

Una de las instrucciones más habituales que puede recibir un Director de Sistemas es la de inspeccionar el correo electrónico, el historial de navegación o cualquier dato ubicado en el ordenador de un trabajador. Antes de realizar esta investigación, debe comprobarse la normativa de la empresa en materia de seguridad, las advertencias dadas a los trabajadores y la existencia o no consentimiento previo o coetáneo. También hay que valorar la idoneidad y proporcionalidad de los medios de investigación utilizados, en relación con la gravedad de los hechos investigados.
A continuación se reseña lo que sería un posible protocolo de actuación en estos casos:

1. Comprobar si existe normativa que regule el uso del sistema informático, las redes corporativas y el correo electrónico.
2. Comprobar si en dicha normativa existe una prohibición de utilizar la infraestructura de la empresa para fines personales.
3. Comprobar si existe una advertencia o autorización sobre la posibilidad de intervención de la empresa del correo electrónico.
4. Comprobar si los empleados relacionados con la investigación han firmado la normativa o existen otras pruebas de su aceptación.
5. Valorar el nivel de proporcionalidad existente entre las sospechas y el alcance de la intervención a realizar
6. Valorar el nivel de proporcionalidad existente entre las pruebas disponibles y la gravedad de la infracción que se pretende prevenir o comprobar
7. Valorar el nivel de idoneidad de los medios de intervención que se van a utilizar
8. Valorar el nivel de justificación de las sospechas y la necesidad de una actuación preventiva
9. Si la información a revisar se encuentra en ordenadores portátiles fuera de la empresa (teletrabajadores, comerciales, etc.), se solicitará a los usuarios  que los entreguen.
10. Utilizar en primer lugar sistemas automáticos de búsqueda que permitan encontrar palabras clave sin tener que visualizar todo el documento
11. Incluir en la búsqueda los dominios o direcciones de correo electrónico que se hallen relacionadas con los hechos investigados
12. Seleccionar los documentos que se ajusten a los criterios de búsqueda utilizados
13. En caso de confirmarse la existencia de las palabras clave introducidas en el sistema de búsqueda en alguno de los documentos o mensajes analizados, realizar una copia de seguridad de todo el ordenador.
14. Solicitar la presencia de dos representantes de los trabajadores o de dos trabajadores (No se trata de un requisito imprescindible, pero da más garantías a las pruebas obtenidas).
15. En la medida de lo posible, solicitar la presencia de un notario.
16. Cuando el notario y/o los representantes de los trabajadores estén presentes, se repetirá el procedimiento de búsqueda, realizando una copia en soporte informático y en papel de las pruebas obtenidas (documentos y mensajes seleccionados)
17. Levantar acta describiendo y anexando los resultados obtenidos. Los presentes firmarán en todas las hojas.
18. Si se ha solicitado la presencia de un notario, se levantará acta de la intervención y de los resultados obtenidos, imprimiendo los documentos o mensajes seleccionados. Las pruebas documentales se protocolizarán, salvo que su volumen implique un elevado coste económico. En tal caso se introducirán en un sobre que el notario sellará, e identificará con un texto que haga referencia al número de protocolo.
19. En caso de especial gravedad o cuando se precisen las máximas garantías, el notario precintará el ordenador y lo guardará en depósito hasta el momento de su aportación al procedimiento judicial correspondiente.
20. En el caso de que la información esté en el servidor, se realizará una copia y se precintará de la misma forma que en el apartado anterior.

e. Propiedad intelectual

Otro supuesto relacionado con los problemas presupuestarios es la instalación de programas sin licencia en los sistemas corporativos. En ocasiones, las instrucciones de la Dirección General en este sentido son categóricas y, especialmente en las PYMES pueden producirse copias no autorizadas, instalaciones por un número superior al previsto en la licencia o un uso concurrente de usuarios superior al previsto.
Finalmente, debe supervisarse la posible existencia de programas P2P en los sistemas corporativos, ya que, en estos casos, la empresa se convierte en suministrador de copias no autorizadas desde el momento en que el trabajador descarga los primeros fragmentos.

20/11/06

Responsabilidad por proyectos fallidos

Responsabilidad_ds

Una de las principales causas de despido de un Director de Sistemas es el fracaso de un proyecto informático de gran envergadura que se frustra por causas que la Dirección de la empresa considera imputables a una mala elección del proveedor, a un definición incorrecta o incompleta de necesidades y funcionalidades y a otros elementos que pueden considerarse dentro de las competencias del Director de Sistemas.
Hay que tener en cuenta que muchos de estos factores vienen condicionados por las limitaciones presupuestarias de la empresa o por el bajo nivel de implicación de la Dirección general en el diseño del proyecto, por lo que es muy importante que el Director de Sistemas genere pruebas documentales de los obstáculos que pueden poner en peligro la finalización del proyecto.
Entre los factores críticos de un proyecto que deben tenerse en cuenta, y ser documentados como prueba de la diligencia del Director de Sistemas, destacan los siguientes:

- Partida presupuestaria proporcionada al alcance del proyecto.
- Implicación de la Dirección General en la definición de los objetivos.
- Alineación del proyecto con los objetivos de negocio.
- Colaboración de los usuarios y de los departamentos afectados.
- Criterios de selección y gestiones realizadas para la elección del proveedor
- Análisis funcional completo, detallado y aceptado por la Dirección general, los departamentos afectados y el proveedor.
- Adecuada metodología de diseño.
- Comisión de seguimiento y actas de las reuniones.
- Medios de comunicación entre las partes del proyecto que generen prueba del contenido y la recepción.
- Adecuada metodología de gestión de cambios funcionales y de alcance.
- Tratamiento de las desviaciones presupuestarias originadas por dichos cambios.
- Adecuada gestión de la rotación del personal.
- Sistema de arbitraje rápido y especializado para solucionar eventuales controversias durante la marcha del proyecto.

19/11/06

Tipos de responsabilidad del Director de Sistemas

Responsabilidad_ds

El Director de Sistemas está sujeto, principalmente, a la responsabilidad laboral derivada de sus acciones u omisiones. La empresa puede aplicar las sanciones y medidas previstas en el régimen disciplinario vigente en la organización si se produce una infracción de las normas internas o cualquier otro supuesto que contravenga la buena fe contractual. Sin embargo, es bastante inusual que el Director de sistemas sea declarado responsable civil por los daños y perjuicios que pueda causar a clientes, proveedores o cualquier otras persona física o jurídica que pueda incluirse en la categoría general de “terceros”.
En la relación laboral rige el principio de ajenidad de riesgos. La empresa es responsable civil de los daños y perjuicios causados por sus trabajadores. Salvo en el caso improbable de que el Director de Sistemas sea apoderado o administrador de la compañía, es difícil que se ejercite una reclamación de responsabilidad directamente contra su persona.
Lo mismo sucede respecto a las sanciones administrativas. Es habitual que el Director de Sistemas o alguien de su equipo detente el cargo de responsable de seguridad previsto en el reglamento de seguridad de la LOPD, sin embargo, y a pesar de las connotaciones de la palabra “responsable”, ésta debe entenderse referida al ámbito de sus funciones, pero en ningún caso a su responsabilidad personal frente a una eventual sanción.
En cambio, sí existe una responsabilidad personal en el caso de que la acción u omisión imputada al Director de Sistemas esté tipificada como delito. No hace falta decir que los privilegios de este cargo ponen al Director de Sistemas en una situación de ventaja que puede ser aprovechada para beneficio propio o para perjuicio ajeno. Sin embargo, los supuestos en los que ha habido un aprovechamiento de esta ventaja son excepcionales, y la mayor preocupación debe residir en la prevención de todas aquellas infracciones civiles, penales o administrativas que pueden originarse por la omisión de los controles necesarios para evitarlas.