{"id":27733,"date":"2026-01-15T00:00:00","date_gmt":"2026-01-14T23:00:00","guid":{"rendered":"https:\/\/gesad.trevenque.es\/noticia-ciberseguridad-en-servicios-sociales-y-tercer-sector-rgpd-y-ens\/"},"modified":"2026-02-17T23:00:04","modified_gmt":"2026-02-17T22:00:04","slug":"noticia-ciberseguridad-en-servicios-sociales-y-tercer-sector-rgpd-y-ens","status":"publish","type":"post","link":"https:\/\/gesad.trevenque.es\/ca\/noticia-ciberseguridad-en-servicios-sociales-y-tercer-sector-rgpd-y-ens\/","title":{"rendered":"Ciberseguridad en servicios sociales y tercer sector: RGPD y ENS"},"content":{"rendered":"<div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-1 fusion-flex-container nonhundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:1185.6px;margin-left: calc(-4% \/ 2 );margin-right: calc(-4% \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-0 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:1.92%;--awb-margin-bottom-large:0px;--awb-spacing-left-large:1.92%;--awb-width-medium:100%;--awb-spacing-right-medium:1.92%;--awb-spacing-left-medium:1.92%;--awb-width-small:100%;--awb-spacing-right-small:1.92%;--awb-spacing-left-small:1.92%;\"><div class=\"fusion-column-wrapper fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-text fusion-text-1\"><p style=\"text-align: left;\">La gesti\u00f3n de <strong>datos sensibles<\/strong> en <strong>servicios sociales<\/strong> ya no es solo un asunto de cumplimiento legal; es una cuesti\u00f3n de confianza con las personas y familias a las que acompa\u00f1amos. Historias cl\u00ednicas, valoraci\u00f3n de dependencia, direcciones, rutinas, datos econ\u00f3micos\u2026 Un tesoro para quien cuida, y un objetivo para quien ataca. La <strong>ciberseguridad<\/strong> es el puente entre ambos mundos: protege la dignidad y evita que un error cotidiano se convierta en un problema may\u00fasculo. En este art\u00edculo comparto una an\u00e9cdota realista, medidas esenciales y aprendizajes pr\u00e1cticos, con una mirada muy pegada al terreno, a las realidades del <strong>SAD<\/strong>, la <strong>teleasistencia<\/strong> y el tercer sector en Espa\u00f1a.<\/p>\n<h2 style=\"text-align: center;\">Ciberseguridad en la gesti\u00f3n de datos sensibles: lo que de verdad importa<\/h2>\n<h3 style=\"text-align: center;\">Una historia cercana: el d\u00eda que una tableta se perdi\u00f3\u2026 y no pas\u00f3 nada<\/h3>\n<p style=\"text-align: left;\">Marta, coordinadora de un servicio de ayuda a domicilio municipal, hab\u00eda dormido poco. \u201cUna auxiliar ha perdido la tableta\u201d, le dijo un t\u00e9cnico a primera hora. En ese dispositivo hab\u00eda rutas, nombres, tel\u00e9fonos y observaciones de seguimiento. \u201c\u00bfEst\u00e1 cifrada? \u00bfTiene bloqueo?\u201d pregunt\u00f3 Marta mientras abr\u00eda el gestor de dispositivos. \u201cS\u00ed, y activamos el borrado remoto hace un minuto\u201d, respondi\u00f3 el t\u00e9cnico. El coraz\u00f3n volvi\u00f3 a su sitio. Aun as\u00ed, pens\u00f3: \u201cSi ese correo de ayer con \u2018revisar n\u00f3minas\u2019 tambi\u00e9n era un ataque, hoy tenemos doble frente\u201d.<\/p>\n<p style=\"text-align: left;\">A las 10:00 reunieron al equipo. \u201cEsto pod\u00eda haber sido grave \u2014admiti\u00f3 Marta\u2014. Por eso activamos el <strong>MDM<\/strong>, el <strong>cifrado<\/strong> y la <strong>autenticaci\u00f3n multifactor<\/strong> hace meses. El dispositivo ya est\u00e1 limpio. Y no, no compartimos ficheros por WhatsApp: fue bonito mientras dur\u00f3\u201d. Hubo sonrisas nerviosas. Uno de los veteranos brome\u00f3: \u201cLa pr\u00f3xima contrase\u00f1a no ser\u00e1 <em>primavera2020<\/em>, lo prometo\u201d. Rieron, pero el mensaje cal\u00f3. Ese d\u00eda, adem\u00e1s del borrado remoto, reforzaron el protocolo de acceso y revisaron permisos por perfiles.<\/p>\n<p style=\"text-align: left;\">El resultado no fue heroico, fue normal. Y eso es lo mejor que puede pasar en seguridad: que lo excepcional sea que todo funciona. La tableta se dio de baja, los datos quedaron protegidos y el servicio no se detuvo. Una semana despu\u00e9s, tras una breve formaci\u00f3n interna y un simulacro de <strong>phishing<\/strong>, el \u00edndice de clics imprudentes del equipo cay\u00f3 a la mitad. \u201cNo es magia \u2014pens\u00f3 Marta\u2014, es m\u00e9todo\u201d.<\/p>\n<h3 style=\"text-align: center;\">Qu\u00e9 est\u00e1 en juego cuando hablamos de datos de servicios sociales<\/h3>\n<p style=\"text-align: left;\">En el ecosistema de servicios sociales conviven administraciones p\u00fablicas, entidades del tercer sector y empresas adjudicatarias. Se manejan <strong>datos de salud<\/strong>, <strong>valoraciones de dependencia<\/strong>, datos econ\u00f3micos, direcciones y situaciones de vulnerabilidad. Un incidente no solo afecta a la operativa diaria: erosiona la confianza, puede impactar en licitaciones y conllevar sanciones bajo <strong>RGPD<\/strong> y <strong>LOPDGDD<\/strong>. Adem\u00e1s, muchas organizaciones trabajan con presupuestos ajustados y equipos en movilidad, lo que multiplica la exposici\u00f3n a riesgos como <strong>ransomware<\/strong>, suplantaciones o p\u00e9rdidas de dispositivos.<\/p>\n<p style=\"text-align: left;\">La realidad territorial a\u00f1ade matices: integraciones con sistemas auton\u00f3micos, requisitos del <strong>Esquema Nacional de Seguridad<\/strong>, pliegos que exigen controles espec\u00edficos, y auditor\u00edas peri\u00f3dicas. Entre agendas, visitas y teleasistencia, la seguridad debe ser casi invisible, pero eficaz. Esa es la clave: proteger sin frenar el cuidado.<\/p>\n<h3 style=\"text-align: center;\">Medidas esenciales para proteger informaci\u00f3n personal<\/h3>\n<p style=\"text-align: left;\">La buena noticia es que no todo depende de grandes inversiones. Una combinaci\u00f3n de higiene digital, cultura y tecnolog\u00eda adecuada reduce dr\u00e1sticamente el riesgo. Estas son medidas esenciales, priorizadas para el d\u00eda a d\u00eda de servicios sociales:<\/p>\n<ul style=\"text-align: left;\">\n<li><strong>Autenticaci\u00f3n multifactor (MFA)<\/strong>: activa otro factor en accesos a aplicaciones cr\u00edticas y correo; frena el 90% de accesos no autorizados por credenciales robadas.<\/li>\n<li><strong>Cifrado<\/strong> de dispositivos y datos en tr\u00e1nsito: TLS en comunicaciones, cifrado en reposo y bloqueo autom\u00e1tico con PIN\/biometr\u00eda.<\/li>\n<li><strong>Gesti\u00f3n de dispositivos (MDM)<\/strong>: inventario, pol\u00edticas, borrado remoto y separaci\u00f3n de datos personales\/laborales en movilidad.<\/li>\n<li><strong>Principio de m\u00ednimo privilegio<\/strong>: acceso \u201cnecesario y suficiente\u201d, roles bien definidos y revisi\u00f3n trimestral de permisos.<\/li>\n<li><strong>Copias de seguridad 3-2-1<\/strong>: tres copias, en dos medios, una fuera de l\u00ednea; pruebas de restauraci\u00f3n programadas.<\/li>\n<li><strong>Formaci\u00f3n y simulaciones<\/strong>: sesiones breves, casos reales (phishing, USB, suplantaciones), m\u00e9tricas y refuerzos.<\/li>\n<li><strong>Parcheo y hardening<\/strong>: actualizaciones autom\u00e1ticas, eliminaci\u00f3n de software obsoleto y bloqueo de macros no firmadas.<\/li>\n<li><strong>Registro y alerta<\/strong>: logs de acceso, detecci\u00f3n de anomal\u00edas y respuesta estandarizada ante incidentes.<\/li>\n<\/ul>\n<p style=\"text-align: left;\">Si el equipo va con prisas \u2014y suele ir\u2014, enfocarse primero en <strong>MFA<\/strong>, <strong>MDM<\/strong>, <strong>copias de seguridad<\/strong> y <strong>formaci\u00f3n<\/strong> ofrece el mayor retorno. Es el 20% de esfuerzo que evita el 80% de disgustos. Y s\u00ed, \u201ccontrase\u00f1a1234\u201d deja de ser una opci\u00f3n, por muy f\u00e1cil que sea de recordar.<\/p>\n<h3 style=\"text-align: center;\">Gobernanza y normativa en Espa\u00f1a: cumplir y demostrar<\/h3>\n<p style=\"text-align: left;\">Adem\u00e1s de proteger, hay que poder demostrar que se protege. En Espa\u00f1a, el marco lo marcan el <strong>RGPD<\/strong>, la <strong>LOPDGDD<\/strong> y, en el \u00e1mbito p\u00fablico y sus proveedores, el <strong>Esquema Nacional de Seguridad<\/strong>. Esto se traduce en mantener un <strong>registro de actividades<\/strong>, hacer <strong>EIPD<\/strong> cuando proceda, firmar <strong>acuerdos de encargo de tratamiento<\/strong> con proveedores, establecer un <strong>Delegado de Protecci\u00f3n de Datos (DPO)<\/strong> y documentar pol\u00edticas. En t\u00e9rminos de seguridad, muchas administraciones exigen alineaci\u00f3n con <strong>ENS<\/strong> (perfil Medio o Alto seg\u00fan el servicio), algo que conviene incorporar desde el dise\u00f1o, no al final de la licitaci\u00f3n.<\/p>\n<p style=\"text-align: left;\">Las certificaciones como <strong>ISO 27001<\/strong> (seguridad de la informaci\u00f3n) o <strong>ISO 27701<\/strong> (privacidad) aportan madurez y trazabilidad, pero no sustituyen el cumplimiento legal. Un buen indicador de salud es la capacidad de responder preguntas simples: \u00bfqu\u00e9 datos recogemos?, \u00bfd\u00f3nde residen?, \u00bfqui\u00e9n accede?, \u00bfpor cu\u00e1nto tiempo?, \u00bfc\u00f3mo se borran? Si responder exige un v\u00eda crucis de correos, hay trabajo por hacer.<\/p>\n<h3 style=\"text-align: center;\">Tecnolog\u00eda pr\u00e1ctica para terreno: SAD, teleasistencia y centros<\/h3>\n<p style=\"text-align: left;\">En servicios domiciliarios y teleasistencia, la seguridad tiene que convivir con la realidad: conectividad irregular, dispositivos compartidos, y trabajo en movilidad. Algunas pautas efectivas: habilitar <strong>modo offline<\/strong> con sincronizaci\u00f3n segura, bloquear el uso de almacenamiento externo sin cifrado, separar entornos personal\/profesional en m\u00f3viles, y desactivar capturas de pantalla en apps que manejan datos cl\u00ednicos. En centros, segmentar la red (administraci\u00f3n, usuarios, invitados), y proteger impresoras y dispositivos IoT, que no son precisamente fortalezas digitales.<\/p>\n<p style=\"text-align: left;\">Tambi\u00e9n es clave cuidar los flujos entre \u00e1reas: valoraci\u00f3n, atenci\u00f3n directa, facturaci\u00f3n, y relaci\u00f3n con la Administraci\u00f3n. Evitar el \u201cfichero ad hoc\u201d en escritorio que acaba replicado por correo y pendrives. Menos fragmentaci\u00f3n, menos exposici\u00f3n; m\u00e1s registro y control, m\u00e1s tranquilidad. Y si se integra con plataformas auton\u00f3micas, apoyarse en <strong>API<\/strong> seguras, trazabilidad y sellado de tiempo para garantizar integridad.<\/p>\n<h3 style=\"text-align: center;\">Particularidades auton\u00f3micas: una realidad con matices<\/h3>\n<p style=\"text-align: left;\">Cada comunidad aut\u00f3noma imprime su sello: requisitos de integraci\u00f3n con plataformas sociales y de dependencia, pol\u00edticas de conservaci\u00f3n de datos espec\u00edficas, o niveles de <strong>ENS<\/strong> exigidos en los pliegos. Algunas solicitaciones incluyen pruebas de <strong>penetraci\u00f3n<\/strong>, cuestionarios de seguridad extensos y cl\u00e1usulas sobre ubicaci\u00f3n de datos en la UE. Lo razonable es asumir desde el inicio que habr\u00e1 que acreditar controles, mantener evidencias y contar con un plan de continuidad robusto. Anticiparse ahorra sorpresas\u2026 y puntos en la licitaci\u00f3n.<\/p>\n<p style=\"text-align: left;\">Para entidades del tercer sector que operan en varias regiones, estandarizar pol\u00edticas y adaptar \u201clo m\u00ednimo imprescindible\u201d a cada territorio funciona mejor que multiplicar procedimientos. Documentaci\u00f3n clara, formaci\u00f3n repetible y soluciones cloud que permitan segregaci\u00f3n por territorio son aliados valiosos.<\/p>\n<h3 style=\"text-align: center;\">C\u00f3mo lo abordamos en Gesad<\/h3>\n<p style=\"text-align: left;\">En <strong>Gesad<\/strong> trabajamos cada d\u00eda con la convicci\u00f3n de que la mejor tecnolog\u00eda es la que facilita el cuidado sin poner en riesgo la privacidad. Por eso, aplicamos <strong>cifrado en tr\u00e1nsito y en reposo<\/strong>, <strong>autenticaci\u00f3n multifactor<\/strong>, <strong>registro de accesos<\/strong> y alertas ante comportamiento an\u00f3malo. Alojamos datos en la Uni\u00f3n Europea y segregamos por entidad para que cada organizaci\u00f3n tenga su propio per\u00edmetro l\u00f3gico. Integramos <strong>MDM<\/strong> y controles de sesi\u00f3n para reducir el riesgo en movilidad, y ofrecemos <strong>copias de seguridad<\/strong> con estrategia 3-2-1 y pruebas de restauraci\u00f3n peri\u00f3dicas.<\/p>\n<p style=\"text-align: left;\">Nos alineamos con buenas pr\u00e1cticas del <strong>ENS<\/strong> y marcos como <strong>ISO 27001<\/strong>, reforzando la gobernanza con contratos de encargo, cl\u00e1usulas de confidencialidad y un proceso de gesti\u00f3n de incidentes con roles claros. Adem\u00e1s, acompa\u00f1amos a equipos municipales, diputaciones y entidades sociales en su <strong>cultura de seguridad<\/strong>: formaci\u00f3n breve, casos reales y simulaciones que encajan en la rutina (s\u00ed, incluso en semanas de cierre de facturaci\u00f3n). Creemos que la ciberseguridad, bien dise\u00f1ada, se \u201cnota\u201d solo cuando hace falta.<\/p>\n<h3 style=\"text-align: center;\">M\u00e9tricas que importan y un plan de 90 d\u00edas<\/h3>\n<p style=\"text-align: left;\">La seguridad sin m\u00e9tricas es fe. Con m\u00e9tricas, es gesti\u00f3n. Algunas que funcionan en servicios sociales: porcentaje de usuarios con <strong>MFA<\/strong> activo, tiempo medio de aplicaci\u00f3n de parches cr\u00edticos, tasa de clic en campa\u00f1as de phishing simulado, tiempo de detecci\u00f3n y respuesta ante incidentes, y \u00e9xito en restauraci\u00f3n de copias. No se trata de vigilar por vigilar, sino de saber si los controles hacen su trabajo.<\/p>\n<p style=\"text-align: left;\">Un plan de 90 d\u00edas razonable: mes 1, activar <strong>MFA<\/strong> y MDM, inventariar activos, y fijar pol\u00edticas b\u00e1sicas (contrase\u00f1as, accesos, copias); mes 2, formar al equipo y hacer el primer simulacro de phishing, revisar roles y permisos, y cerrar el plan de copias 3-2-1 con prueba de restauraci\u00f3n; mes 3, formalizar el <strong>plan de respuesta a incidentes<\/strong>, realizar una EIPD si procede y consolidar evidencias para auditor\u00eda. Al terminar, la organizaci\u00f3n est\u00e1 notablemente m\u00e1s segura, sin haber parado el servicio.<\/p>\n<h3 style=\"text-align: center;\">Errores frecuentes que conviene evitar<\/h3>\n<p style=\"text-align: left;\">Tres tropiezos muy habituales: uno, pensar que \u201cno somos objetivo\u201d porque trabajamos en lo social; precisamente por eso, muchos atacantes asumen menos barreras. Dos, creer que formaci\u00f3n es un curso anual y listo; la memoria humana caduca, la de los atacantes no. Tres, externalizar a proveedores sin exigir contratos de encargo y evidencias de seguridad; compartir responsabilidad no es abdicar de ella. Si a esto se suma el cl\u00e1sico \u201cya lo haremos despu\u00e9s del cierre\u201d, la ventana de riesgo queda abierta de par en par.<\/p>\n<h3 style=\"text-align: center;\">Del miedo a la prevenci\u00f3n serena<\/h3>\n<p style=\"text-align: left;\">Volvamos a Marta. Meses despu\u00e9s, recibieron una llamada de suplantaci\u00f3n imitando al \u00e1rea econ\u00f3mica del ayuntamiento. Preguntas precisas, tono convincente. Esta vez, el equipo colg\u00f3, verific\u00f3 por canal interno y report\u00f3 el intento. No hubo titulares, ni sobresaltos: solo un apunte en el registro de incidentes y una lecci\u00f3n m\u00e1s en la mochila. \u201cLa seguridad \u2014pens\u00f3 Marta\u2014 es como el cuidado a domicilio: rutina, respeto y constancia. Sin atajos m\u00e1gicos.\u201d<\/p>\n<p style=\"text-align: left;\">Proteger <strong>datos sensibles<\/strong> en <strong>servicios sociales<\/strong> exige combinar tecnolog\u00eda, procesos y cultura. Desde el <strong>RGPD<\/strong> al <strong>ENS<\/strong>, pasando por medidas pr\u00e1cticas como <strong>MFA<\/strong>, <strong>cifrado<\/strong>, <strong>copias de seguridad<\/strong> y <strong>MDM<\/strong>, hay un camino claro y realista para elevar el list\u00f3n. En Gesad, nos tomamos en serio ese camino porque sabemos que detr\u00e1s de cada registro hay una persona, una familia y una historia. Y esas historias merecen seguridad a la altura del cuidado que prestamos.<\/p>\n<p style=\"text-align: left;\">Si diriges un servicio, formas parte de un equipo t\u00e9cnico o eres familiar de una persona atendida, te invito a hacerte esta pregunta hoy: \u00bfqu\u00e9 tres acciones puedo poner en marcha esta semana para mejorar nuestra <strong>ciberseguridad<\/strong>? Empieza por una. Da igual si es activar el <strong>MFA<\/strong>, ensayar la restauraci\u00f3n de una copia o revisar los permisos del equipo. La pr\u00f3xima vez que un dispositivo se pierda \u2014porque alguna vez ocurrir\u00e1\u2014, querr\u00e1s que la historia de Marta tambi\u00e9n sea la tuya: un peque\u00f1o susto, una respuesta tranquila y el servicio siguiendo su curso.<\/p>\n<\/div><\/div><\/div><\/div><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Ciberseguridad en servicios sociales: protege datos sensibles en SAD, teleasistencia y tercer sector con MFA, MDM, cifrado y copias 3-2-1. Caso real, RGPD\/ENS y plan de 90 d\u00edas.<\/p>\n","protected":false},"author":8,"featured_media":27760,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[440],"tags":[],"class_list":["post-27733","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia"],"acf":[],"_links":{"self":[{"href":"https:\/\/gesad.trevenque.es\/ca\/wp-json\/wp\/v2\/posts\/27733","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/gesad.trevenque.es\/ca\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/gesad.trevenque.es\/ca\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/gesad.trevenque.es\/ca\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/gesad.trevenque.es\/ca\/wp-json\/wp\/v2\/comments?post=27733"}],"version-history":[{"count":1,"href":"https:\/\/gesad.trevenque.es\/ca\/wp-json\/wp\/v2\/posts\/27733\/revisions"}],"predecessor-version":[{"id":27761,"href":"https:\/\/gesad.trevenque.es\/ca\/wp-json\/wp\/v2\/posts\/27733\/revisions\/27761"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/gesad.trevenque.es\/ca\/wp-json\/wp\/v2\/media\/27760"}],"wp:attachment":[{"href":"https:\/\/gesad.trevenque.es\/ca\/wp-json\/wp\/v2\/media?parent=27733"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/gesad.trevenque.es\/ca\/wp-json\/wp\/v2\/categories?post=27733"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/gesad.trevenque.es\/ca\/wp-json\/wp\/v2\/tags?post=27733"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}