Norma de medidas de protección de la GLBA:
Criptografía para instituciones financieras no bancarias
| Región | Instituciones financieras no bancarias de Estados Unidos, con requisitos equivalentes, o entidades de depósito |
| Ámbito de aplicación | Entidades financieras bajo la jurisdicción de la FTC: entidades de crédito no bancarias , intermediarios hipotecarios, asesores fiscales, concesionarios de automóviles que ofrecen financiación y otras empresas que cumplen el criterio de «actividad financiera» de la GLBA. Persona cualificada: la persona designada como responsable de supervisar y aplicar el programa de seguridad de la información. Proveedores de servicios: están obligados por contrato a mantener las medidas de seguridad adecuadas para la información de los clientes que gestionan. |
| Apartados pertinentes | 16 CFR §314.4(c)(3): Cifrado de la información de los clientes tanto en reposo como en tránsito §314.4(a): Designación de una persona cualificada §314.2(m) / §314.5: Notificación a la FTC de las violaciones de seguridad que afecten a 500 o más consumidores |
Visión general
La «Norma de Medidas de Seguridad» de la FTC aplica el artículo 501(b) de la GLBA a las entidades financieras sometidas a la jurisdicción de la FTC. La norma definitiva que actualiza la «Norma de Medidas de Seguridad» entró en vigor el 9 de junio de 2023, sustituyendo un enfoque basado en principios por nueve elementos normativos del programa, uno de los cuales es una obligación explícita de cifrado. Una nueva enmienda que añade la notificación de violaciones de seguridad a la FTC entró en vigor el 13 de mayo de 2024.
El artículo 314.4(c)(3) exige el cifrado de la información de los clientes tanto en reposo como en tránsito. Cuando el cifrado no sea viable, la persona cualificada deberá aprobar, por escrito, controles alternativos eficaces. Se trata de una de las pocas disposiciones de la Norma de Salvaguardias que no admite prácticamente ninguna flexibilidad interpretativa: la expectativa por defecto es el cifrado, y cualquier desviación de la misma debe documentarse y justificarse.
Por qué es importante
Las sanciones civiles ascienden a 100.000 dólares por infracción para la entidad, y los directivos y consejeros pueden ser multados personalmente con hasta 10.000 dólares. La enmienda de 2024 sobre la notificación de violaciones de seguridad está directamente relacionada con el estado del cifrado: se define como «incidente notificable» la obtención no autorizada de información de clientes sin cifrar que afecte a 500 o más consumidores, lo cual debe comunicarse a la FTC en un plazo de 30 días.
Esa definición implica que el estado de cifrado no es solo un control de seguridad, sino el factor determinante para establecer si un incidente da lugar a la obligación de notificarlo a las autoridades federales. Una organización que pueda demostrar que sus datos expuestos estaban cifrados puede tener una postura de divulgación sustancialmente diferente a la de otra que no pueda hacerlo.
Cómo se aplica esto a la criptografía
La Norma de Medidas de Seguridad de la GLBA aborda la criptografía a través de varias áreas de control interrelacionadas. Las áreas clave con implicaciones criptográficas directas son:
| Sección | Función | Lo que dice | Productos complementarios |
| §314.4(c)(3) | Cifrado de la información de los clientes | Cifrado de la información de los clientes tanto en reposo como en tránsito, con controles compensatorios aprobados y documentados por una persona cualificada en los casos en que el cifrado no sea viable. | EJBCA |
| §314.4(c)(5) | Autenticación multifactorial | Autenticación de dos factores (MFA) para cualquier persona que acceda a los sistemas de información de clientes, con opciones basadas en certificados disponibles para garantizar un mayor nivel de seguridad. | EJBCA |
| §314.4(a) | Supervisión por parte de una persona cualificada | Informes centralizados sobre el estado de los controles criptográficos, que sirven de base para las funciones de supervisión de la persona cualificada y para el informe anual que debe presentar al consejo de administración. | Keyfactor Command |
| §314.4(f) | Garantía de proveedores y prestadores de servicios | Pruebas de diligencia debida criptográfica que respalden los requisitos contractuales de los proveedores de servicios para las organizaciones que gestionan información de clientes. | AgileSec |
| §314.2(m) / §314.5 | Resolución sobre la notificación de una violación de seguridad | Un proceso documentado para determinar si la información de los clientes que ha quedado expuesta estaba cifrada, lo que influye directamente en la obligación de notificación a la FTC en un plazo de 30 días. | EJBCA |
| §314.4(c)(4) | Desarrollo seguro de aplicaciones | Firma de código y prácticas de desarrollo seguro para aplicaciones internas que acceden a información de clientes o la transmiten. | SignServer |
Preparación para la auditoría
Las evaluaciones y los exámenes, ya sean realizados por la propia organización, llevados a cabo por un organismo regulador o revisados por un evaluador independiente, se centran en las pruebas demostradas y no únicamente en las declaraciones de política. Áreas clave que suelen analizar los examinadores y evaluadores:
- Pruebas de la aplicación del cifrado: ¿Puede la entidad demostrar que cifra la información de los clientes tanto en reposo como en tránsito a través de sus sistemas?
- Controles compensatorios aprobados por una persona cualificada: En los casos en que no se utilice el cifrado, ¿existe una justificación y una descripción por escrito, aprobadas por una persona cualificada, del control alternativo?
- Pruebas de implementación de la autenticación multifactorial (MFA): ¿Se exige la autenticación multifactorial para todos los accesos a los sistemas que contienen información de clientes?
- Cláusulas de los contratos con los proveedores de servicios: ¿ Los contratos con los proveedores de servicios incluyen las medidas de seguridad adecuadas, como el cifrado, para la información de los clientes que gestionan?
- Preparación para la notificación de violaciones de seguridad: ¿Existe un proceso documentado para determinar, dentro del plazo establecido, si un incidente ha afectado a información de clientes no cifrada?
- Paquete anual de informes para el consejo de administración: ¿Incluye el informe que la persona cualificada debe presentar al consejo de administración información sobre el estado del cifrado y otras medidas de seguridad técnicas?
LLEVA ESTO A LA DIRECCIÓN
El requisito de cifrado de la Norma de Salvaguardias deja muy poco margen para la interpretación y, desde mayo de 2024, conlleva una consecuencia jurídica directa: el hecho de que la información de los clientes estuviera cifrada determina si un incidente constituye o no un «hecho notificable» que deba comunicarse a la FTC en un plazo de 30 días.
Las sanciones ascienden a 100.000 dólares por infracción para la empresa y a 10.000 dólares a título personal para los directivos y consejeros. Si no podemos demostrar rápidamente qué sistemas cifran la información de los clientes y en qué casos nuestro «responsable cualificado» ha aprobado por escrito un control alternativo, no podremos tomar esa decisión sobre la notificación en un plazo de 30 días con total seguridad.


