1 00:01:46,030 --> 00:01:51,349 Pues así es como nos presentamos y ahora os voy a contar todos los proyectos que estamos haciendo 2 00:01:51,349 --> 00:01:56,489 y en qué entendemos que… bueno, se lo volvemos a ver, no pasa nada. 3 00:02:01,609 --> 00:02:06,209 Estamos en el sur de Madrid, pero tenemos un influjo muy bueno del Ayuntamiento de Madrid, Comunidad de Madrid 4 00:02:06,209 --> 00:02:08,669 y vamos al rebufo de los mejores. 5 00:02:08,930 --> 00:02:12,750 Entonces, os vamos a contar, he traído muchísimas transparencias, no os preocupéis que las paso muy rápido, 6 00:02:13,449 --> 00:02:16,909 porque tenía muchas ganas de contaros muchas cosas, de cómo vemos la ciberseguridad, 7 00:02:17,909 --> 00:02:23,689 Como vemos, bueno, nosotros para lo fundamental es el ciudadano, el centro del confort y del bienestar. 8 00:02:23,789 --> 00:02:29,930 Y os vamos a contar todos los proyectos que hacemos con tecnología y con ciber para conseguir su mayor nivel de satisfacción. 9 00:02:29,930 --> 00:02:37,169 ¿Qué os vamos a contar? Cada vez hay un uso más intensivo de las tecnologías, somos escenario de ciberamenazas y conflictos, 10 00:02:37,509 --> 00:02:44,889 hay un nivel de uso de datos personales sin precedentes y estamos tratando de incorporar a nuestra entidad la cultura de protección 11 00:02:44,889 --> 00:02:51,310 reglamentariamente y éticamente. Ahora estamos luchando con temas de protección de datos y os contaremos. 12 00:02:51,310 --> 00:03:00,509 La situación internacional, pues exactamente igual. Hay un contexto normativo muy complejo, inteligencia artificial, IoT, 5G, 13 00:03:00,650 --> 00:03:07,210 el mercado digital, los servicios digitales, conflictos bélicos que se convierten en conflictos cibernéticos 14 00:03:07,210 --> 00:03:13,770 y toda la situación normativa de reutilización, transparencia, procedimiento administrativo común, el régimen jurídico, 15 00:03:13,770 --> 00:03:18,310 las administraciones públicas, reglamentos de ciberseguridad, la ANIS II, DORA y tantas, 16 00:03:18,370 --> 00:03:21,710 el reglamento de protección de datos, el reglamento de inteligencia artificial. 17 00:03:23,270 --> 00:03:31,750 Así llegó el CCNC al ayuntamiento cuando creamos el primer comité de seguridad y privacidad coordinado. 18 00:03:33,530 --> 00:03:37,610 Carlos Córdoba nos presentó esto y nos dejó así a todos los concejales y alcalde, como diciendo, 19 00:03:37,610 --> 00:04:04,449 Madre mía. Y hacía bien. Este es el ecosistema normativo, es una barbaridad. ¿Y qué tenemos en Fuenlabrada? 79 centros, más de 175 máquinas, más de 100 sistemas de información, más de 1.084 dispositivos fijos en términos de comunicaciones y más de 2.000 dispositivos móviles porque acabamos de cambiar a una política de smart puesto portátil y teléfono móvil tenemos cada uno de los empleados. 20 00:04:04,449 --> 00:04:17,769 No es teletrabajo, es movilidad. Ahora estamos aquí y estamos trabajando. Cadena de suministro. Las empresas públicas y los gobiernos autónomos, cuando vas a ver los CPDs, no es esto, esto es IA, pero bueno, se te caen los palos del sombrajo. 21 00:04:17,769 --> 00:04:34,189 Dices, madre, la cadena de suministro. Tenemos implantadas medidas de seguridad, las copias, los backups, los XDR, hacemos 3Hunting, tenemos un montón de herramientas del CCNC, Satinet, Lucía, Clara, Claudia, MicroClaudia, para proteger contra código dañino los equipos de usuario. 22 00:04:34,189 --> 00:04:53,449 Tenemos olvido para los borrados seguros, que es fundamental cuando tenemos dispositivos de almacenamiento compartidos. Metaolvido, para quitar los metadatos de los documentos, que luego si publicas o te das un paseo por la web te das cuenta de que aparece el metadato de un autor, de un responsable de informática que llevaba cinco o seis años jubilado. 23 00:04:53,449 --> 00:04:55,490 Inés 24 00:04:55,490 --> 00:04:57,350 y tenemos otras herramientas como SonMonse 25 00:04:57,350 --> 00:04:59,310 que es nuestro proveedor 26 00:04:59,310 --> 00:05:01,329 de SOC, nos la ofrece como herramienta 27 00:05:01,329 --> 00:05:03,209 de SIEM, cortafuegos 28 00:05:03,209 --> 00:05:04,949 doble factor de autenticación y 29 00:05:04,949 --> 00:05:07,189 apostamos por cibervigilancia y 30 00:05:07,189 --> 00:05:09,350 ciberinteligencia, formamos parte 31 00:05:09,350 --> 00:05:10,850 de la red nacional de SOC 32 00:05:10,850 --> 00:05:12,790 desde el 2023 33 00:05:12,790 --> 00:05:15,310 el alcalde lanza 34 00:05:15,310 --> 00:05:17,370 y preside el primer 35 00:05:17,370 --> 00:05:18,930 comité de seguridad y privacidad 36 00:05:18,930 --> 00:05:21,050 donde trabajamos los dos temas a la vez 37 00:05:21,050 --> 00:05:22,810 y estos son 38 00:05:22,810 --> 00:05:32,509 Algunos de los datos que tenemos, si os dais cuenta, hay un montón de casos investigados y diciembre y agosto son los que más casos tienen, por algo será. 39 00:05:32,509 --> 00:05:45,689 Será que los ciberatacantes se fijan un poco en los periodos vacacionales donde puede haber menos recursos y luego toda la cantidad de exploit y de malware que se analiza y procesa de manera automática. 40 00:05:45,689 --> 00:06:02,889 O sea, estas son estadísticas del año pasado, cuatro hacking éticos, dos hacking internos y trabajamos con vigilancia digital para saber 24 por 7 qué se dice en Internet o qué puede haber en Internet sobre información que nos pueda comprometer, sobre todo las credenciales, que yo creo que es la lucha que nos tiende a todos. 41 00:06:02,889 --> 00:06:16,610 Estas son nuestras estadísticas de este año y, bueno, ¿qué podemos decir? Pues que realmente el foco de atención son la protección de las credenciales, es de los temas más importantes. 42 00:06:16,610 --> 00:06:22,790 ¿Por qué somos interesantes los ayuntamientos? Pues porque tenemos información 360 de los ciudadanos 43 00:06:22,790 --> 00:06:28,889 Donde estás inscrito en las actividades deportivas, culturales, eso significa que si vives solo en ese momento estás fuera de tu casa 44 00:06:28,889 --> 00:06:37,250 Tienes información bancaria, información de consumos, movilidad, padrón, la unidad familiar, menores, es un mundo 45 00:06:37,250 --> 00:06:44,930 Además, nuestras ciudades cada vez son más inteligentes, hay información que ni siquiera nosotros somos conscientes que no damos el consentimiento 46 00:06:44,930 --> 00:06:49,810 es nuestra información conductual, por dónde voy, dónde le doy un OK, qué app se utiliza, 47 00:06:49,870 --> 00:06:53,949 es decir, que es una acumulación y un procesamiento de datos personales sin precedentes. 48 00:06:55,529 --> 00:06:59,810 ¿Qué nos preocupa? Que tenemos una dependencia de la tecnología sin precedentes. 49 00:07:00,129 --> 00:07:03,930 Las tasas de basura, las zonas de bajas emisiones, todo es tecnología. 50 00:07:04,470 --> 00:07:09,029 El comportamiento de los residuos para ver la tasa, los contenedores que requieren de una tarjeta 51 00:07:09,029 --> 00:07:11,769 para su apertura automatizada, tecnología, tecnología y tecnología. 52 00:07:12,629 --> 00:07:18,230 Nos preocupa mucho la falta de continuidad de servicio y la dificultad para su restauración si en un momento dado tenemos un problema. 53 00:07:18,709 --> 00:07:21,110 Y sobre todo también nos preocupa nuestra ciudadanía. 54 00:07:21,470 --> 00:07:29,449 Si tenemos infiltración de datos de las cuales no somos conscientes, donde estamos generando vulnerabilidad, es a los ataques de ingeniería social que se les va a hacer. 55 00:07:29,449 --> 00:07:35,389 Porque saben su nombre, su dirección, porque saben qué tributo tienen y al final nos convertimos en marionetas. 56 00:07:35,389 --> 00:07:44,149 El fraude del CEO, si tenemos pymes que de repente le dicen con un correo electrónico haciéndose pase por el ayuntamiento 57 00:07:44,149 --> 00:07:48,810 pásame las facturas que te voy a revisar si está todo correctamente y le han cambiado la cuenta 58 00:07:48,810 --> 00:07:53,389 cuando damos la orden de pago estamos pagando a quien ellos han dicho que paguemos 59 00:07:53,389 --> 00:07:58,670 y no podemos hacer nada por evitar ese pago, sin embargo puede comprometer la propia asistencia de una pyme 60 00:07:58,670 --> 00:08:02,790 porque si estamos hablando de un pago de 40.000 euros y tiene unos presupuestos de 80.000 al año 61 00:08:02,790 --> 00:08:12,410 Esto yo lo vi en Getafe en unas navidades y me estropeó el día. Dos chavales jóvenes sentados porque habíamos pagado a una entidad que no eran ellos porque les habían hecho este fraude. 62 00:08:14,370 --> 00:08:21,730 ¿Resuelto? Pues, ¿cómo lo resolvemos? Certificando que tienes la cuenta con titularidad tuya. 63 00:08:23,649 --> 00:08:29,930 ¿Por qué los ayuntamientos? Porque las ciudades… ¿Se me oye bien? ¿Está bien? Sí, ¿no? Vale, ahora sí, perdonadme. 64 00:08:29,930 --> 00:08:39,330 Porque los ayuntamientos, además, tenemos sistemas antiguos, tenemos desarrollos a medida con poca seguridad y privacidad desde el sistema cuando heredamos desarrollos hechos a medida, 65 00:08:39,769 --> 00:08:45,990 porque estamos desamparadas fuera de horario, porque no hay en todas un protocolo, una esencia de protocolo ante incidentes. 66 00:08:45,990 --> 00:08:53,850 No digo que sea la mía, digo que es una tónica general, que tenemos que apostar por contratar un SOC 24x7 y contratar la continuidad operativa. 67 00:08:53,850 --> 00:09:10,809 Y sobre todo nos tienen que ayudar desde recursos humanos a poner en valor las RPTs, los responsables de ciberseguridad, los delegados de protección de datos, porque necesitamos un régimen de disponibilidad y un régimen de, bueno, es que puede ser hasta de penosidad en el trabajo o de responsabilidad. 68 00:09:10,809 --> 00:09:26,129 Entonces, el ayuntamiento altamente tecnologizado, la ciudad altamente tecnificada con sensores, cámaras y demás, y ciudadanos que tenemos un montón de información, nos convertimos en blancos interesantes. 69 00:09:29,009 --> 00:09:39,649 ¿Por qué no es buena idea externalizar? Si dicen externalicemos, externalicemos, porque tenemos la responsabilidad pública que no se puede delegar y porque la pérdida de control sobre las funciones no nos ayuda en nada. 70 00:09:39,649 --> 00:09:45,169 y porque nos podríamos convertir en un cliente cautivo y perder la independencia 71 00:09:45,169 --> 00:09:49,169 y podría haber una desconexión entre el proveedor y la realidad del municipio. 72 00:09:49,289 --> 00:09:53,769 Yo, por ejemplo, soy delegada de protección de datos y me gusta mucho más que la delegada y el delegado de protección de datos 73 00:09:53,769 --> 00:09:59,769 estén dentro del ayuntamiento que esté subcontratado porque la cultura de protección no es la misma que cuando tú estás dentro, 74 00:09:59,769 --> 00:10:05,769 que estás con tu compañero y dices, mira, fíjate en esto, que cuando te manda un correo o te hace un Teams un proveedor externo que dice, 75 00:10:05,769 --> 00:10:14,289 ¿Sería pertinente esto, esto y esto? Entonces, yo creo, yo apuesto siempre por tener la responsabilidad, la capacidad de manera interna. 76 00:10:14,509 --> 00:10:28,750 Y cuando dicen, joder, seguridad, no, es que el NS, es que el ANIS II, bueno, es que realmente la ley 39, que es la ley de procedimiento administrativo, te dice que todos los ciudadanos tienen derecho a relacionarse con sus administraciones públicas con unas garantías de seguridad y privacidad. 77 00:10:28,750 --> 00:10:41,710 Y la Ley 40, que es el régimen jurídico de las Administraciones Públicas, dice que tenemos la obligación de colaborar utilizando medios que sean seguros e interoperables y, por ende, también los reales decretos que la desarrollan. 78 00:10:41,750 --> 00:10:50,250 Con lo cual, ya el propio derecho administrativo nos está diciendo que hablemos de seguridad. No hace falta ir al NS. El NS es como se instrumentaliza esa seguridad que se nos exige. 79 00:10:50,250 --> 00:11:01,230 Yo soy muy crítica. Comité de ciberseguridad, los CISOs, los informáticos, comité de privacidad, los jurídicos y el delegado o la delegada de protección de datos. 80 00:11:01,230 --> 00:11:08,009 Es como el mundo de la tecnología y el mundo de lo jurídico. En mi opinión, tendríamos que estar mucho más implicados y más juntos. 81 00:11:08,009 --> 00:11:13,409 relación entre protección de datos y el esquema nacional de seguridad 82 00:11:13,409 --> 00:11:16,610 la disposición adicional primera del reglamento general de protección de datos 83 00:11:16,610 --> 00:11:20,389 y de la ley orgánica de protección de datos y garantía de los derechos digitales 84 00:11:20,389 --> 00:11:23,110 nos dice que en el caso de las administraciones públicas 85 00:11:23,110 --> 00:11:24,649 cuando implementemos las medidas de seguridad 86 00:11:24,649 --> 00:11:27,269 tenemos que basarnos en el esquema nacional de seguridad 87 00:11:27,269 --> 00:11:31,830 y en el anexo 2 donde está toda la relación de las medidas que tenemos que aplicar 88 00:11:31,830 --> 00:11:33,330 ¿qué hemos hecho en Fuenlabrada? 89 00:11:33,730 --> 00:11:34,850 trabajar conjuntamente 90 00:11:34,850 --> 00:11:41,649 Yo afortunadamente tengo aquí a la responsable de ciberseguridad y a la responsable del sistema, trabajamos juntos, somos compañeros y muy bien avenidos. 91 00:11:43,289 --> 00:11:50,769 Hemos sacado el mapa de procesos del ayuntamiento, procesos de soporte, procesos clave y hemos trabajado de manera colaborativa. 92 00:11:51,330 --> 00:12:01,110 Tenemos que trabajar en el entramado normativo que nos marca el NS y el RGPD y nos encontramos en las medidas de seguridad, 93 00:12:01,110 --> 00:12:08,210 porque realmente las administraciones públicas no tenemos, las entidades locales, tanta información clasificada y tantos servicios críticos. 94 00:12:08,629 --> 00:12:14,070 Realmente el core de la protección son los datos de carácter personal, por eso tiene sentido que los equipos estén tan juntos. 95 00:12:14,529 --> 00:12:24,169 El 95-97% de la información que se protege son datos de carácter personal, tanto nuestros, de nuestras contratas, como de nuestros propios empleados públicos. 96 00:12:25,009 --> 00:12:35,889 El esquema nacional de seguridad es un marco normativo que nos insta a reforzar la protección y a una gestión continuada de la seguridad y a un tratamiento homogéneo. 97 00:12:35,889 --> 00:12:50,889 Por eso, si todas las administraciones tenemos un modelo normativo similar y unas herramientas de ciber similares, creamos un escudo homogéneo y en caso de incidentes se nos protege de una manera más precisa porque somos homogéneos. 98 00:12:50,889 --> 00:13:10,110 ¿Qué nos dice la política de seguridad? Pues que tenemos que tener en cuenta los objetivos y misión de la organización, el marco regulatorio, ya hemos dicho que nos aplica 3940, los roles de seguridad, el comité de seguridad y nosotros hemos puesto en mayúsculas privacidad, los riesgos que se derivan del tratamiento de datos personales. 99 00:13:10,110 --> 00:13:27,590 Nuestros riesgos de otro tipo de tratamientos de sistemas de información al menos nosotros no los tenemos. ¿Qué requisitos mínimos lo que hay ahí? ¿Qué nos vamos a fijar y por qué ponemos en naranja? Adquisición de productos, protección de la información almacenada y en tránsito y asegurar la continuidad de la actividad. 100 00:13:27,590 --> 00:13:36,809 ¿Con qué nos hemos encontrado algunas veces? Con que la ley de bases de régimen local dice que los concejales tienen derecho de acceso a la información y que tienen el deber de sigilo. 101 00:13:36,889 --> 00:13:44,529 Y en alguna ocasión nos han dicho, pásale la información de seguridad. Decimos nosotros, no, no, no. Sí, sí, sí, porque les ampara esta regulación. 102 00:13:44,649 --> 00:13:54,070 Decimos, no, no, es que el esquema nacional de seguridad en estos artículos dice que el control de acceso a la documentación de seguridad lo hacen solo los roles que tienen competencias en materia de seguridad. 103 00:13:54,070 --> 00:14:14,070 Ya veremos qué pasa si algún día hay un incidente y termina habiendo un análisis forense y viéndose qué ocurrió finalmente, si por transparencia y por comunicación hacia la ciudadanía hay que dar esa información, pero la que es información de auditorías, de políticas, de riesgos, de vectores de ataque personal con competencias en seguridad. 104 00:14:14,070 --> 00:14:28,389 Cautelas, lo que estábamos diciendo, que te puedes encontrar a que te dicen que los concejales o las personas que tienen el deber de supervisar la ejecución del servicio público puedan hacer a según qué datos. 105 00:14:29,389 --> 00:14:38,029 Hemos dicho, es un marco y asegura la continuidad del servicio. Esto es como la analítica que dices, me voy a tomar los torreznos que mañana me miran el colesterol. Pues esto pasa lo mismo con seguridad. 106 00:14:38,029 --> 00:14:53,450 Mira, los carteles de protección de datos que va a pasar el auditor por aquí, loco, loco. Bueno, pues el esquema nacional de seguridad nos dice, vamos a hacer una continuidad y un ecosistema sostenible, porque si no, el CISO pone los controles y se pira. 107 00:14:54,350 --> 00:15:01,789 Nosotros tenemos una crítica y es que el Real Decreto del Esquema Nacional de Seguridad viene del primer Real Decreto que decía 108 00:15:01,789 --> 00:15:09,429 en el ámbito de la administración electrónica y yo creo que eso nos ha hecho mucho daño. ¿Por qué? Porque vamos todos a certificar la sede. 109 00:15:11,429 --> 00:15:16,070 Pero la sede es algo ínfimo de todo lo que son los sistemas de información. 110 00:15:16,070 --> 00:15:35,350 Entonces, bueno, no tenemos recursos, no tenemos presupuesto, pero tenemos que ser conscientes de que ese ecosistema es extensible a todos los servicios electrónicos y a la ciudad, porque parece que nos hemos quedado en la parte de tramitación y los servicios al ciudadano y a la ciudadanía están, vale, y esto era una broma, pues certificado y a correr, ¿vale? 111 00:15:35,350 --> 00:15:41,610 y nos olvidamos de la ciudad, la ciudad está hiperconectada, sensórica, etc. 112 00:15:42,250 --> 00:15:48,230 Bueno, esquema nacional de seguridad, nivel bajo, cuando un incidente te da un prejuicio limitado 113 00:15:48,230 --> 00:15:50,649 y si no cumples con la regulación es subsanable. 114 00:15:50,870 --> 00:15:57,009 Medio, cuando te hace un prejuicio grave y si no cumples con la regulación también lo puedes subsanar. 115 00:15:57,009 --> 00:16:01,289 Y alto es cuando un incidente anula tu capacidad de prestar un servicio 116 00:16:01,289 --> 00:16:09,750 y el daño porque no se ha cubierto un espacio regulatorio es insuperable o irreparable. 117 00:16:10,649 --> 00:16:19,450 ¿Qué decimos nosotros? Fíjate en el nivel, en el básico, en el medio, pero que las medidas que inicialmente están propuestas para ese nivel no tienes por qué cogerlas al pie de la letra. 118 00:16:19,889 --> 00:16:28,570 Puedes de las medidas adicionales decir, bueno, pues mi especial vulnerabilidad es esta o mi especial servicio crítico es este y cojo esas medidas de seguridad y las incorporo. 119 00:16:28,570 --> 00:16:33,049 Aunque tengo un nivel medio, cojo dos, tres, cuatro medidas de nivel alto. 120 00:16:33,830 --> 00:16:42,350 Vamos a fijarnos en que se nos pide disponibilidad y trazabilidad, que es que toda la información esté registrada, supervisada y posteriormente pueda ser reconstruida. 121 00:16:42,669 --> 00:16:44,090 Sobre todo hablamos de log. 122 00:16:44,529 --> 00:16:47,009 La gobernanza de la ciberseguridad es muy importante. 123 00:16:47,629 --> 00:16:52,809 El esquema nacional de seguridad nos dice un nivel uno, donde está la dirección de la entidad, los responsables de tratamiento. 124 00:16:52,809 --> 00:17:17,450 Es decir, la entidad jurídica es responsable de la información y la responsabilidad del tratamiento en este caso es del ayuntamiento de Fuenlabrada. Esa responsabilidad no se delega. Hay responsables de información y responsables de servicio que tienen competencias en materia de gobierno de esas instrucciones, medidas, operativas, pero nunca delegar la propia competencia de la responsabilidad de tratamiento. 125 00:17:18,390 --> 00:17:20,410 Después hay un segundo nivel que está el responsable de seguridad, 126 00:17:20,549 --> 00:17:24,269 marca pautas políticas, directrices y el delegado o la delegada de protección de datos 127 00:17:24,269 --> 00:17:32,329 que acompaña, asesora, pero tampoco toma las decisiones ni dictamina los fines y medios del uso de los datos. 128 00:17:32,809 --> 00:17:36,630 Y luego a nivel operativo está el responsable de sistema, podría estar el encargado de tratamiento 129 00:17:36,630 --> 00:17:41,230 y nosotros hemos añadido responsables funcionales y responsables técnicos. 130 00:17:42,710 --> 00:17:46,670 Otra cosa que hemos hecho muy importante es que en el organigrama tenemos 131 00:17:46,670 --> 00:17:52,230 al responsable de ciberseguridad al mismo nivel que el responsable de la dirección técnica de STIC 132 00:17:52,230 --> 00:17:59,410 para que le pueda hablar de tú a tú y pueda ser independiente y garantizar la autonomía en sus decisiones. 133 00:17:59,410 --> 00:18:03,589 Si tú eres responsable de ciberseguridad y tienes por encima un responsable técnico que dice 134 00:18:03,589 --> 00:18:07,089 tengo que salir a producción mañana y tú dices no tengo las medidas, 135 00:18:07,710 --> 00:18:13,809 si no tienes una garantía de poderle hablar a iguales en el organigrama lo tienes mucho más complicado. 136 00:18:13,809 --> 00:18:31,789 Y luego, no hay una dependencia. Y otra de las propuestas es que el responsable del sistema esté en la parte de STIC, pero no dependiendo organizativamente y funcionalmente del responsable de ciber para que también tenga esa independencia. 137 00:18:31,910 --> 00:18:38,470 Si su responsable está marcando lo que tiene que hacer, tampoco tiene independencia en la parte operativa. No está implementado, pero es por donde queremos ir. 138 00:18:38,470 --> 00:18:55,230 Este sería nuestro comité de ciberseguridad. Está un equipo de asesoramiento que puede ser externo, el DPD, el responsable de seguridad. Tenemos los responsables de información y servicios en función del tema a tratar y puede trabajar con nosotros STIC, los responsables del sistema, etc. 139 00:18:55,230 --> 00:19:12,329 Los responsables de información y servicios serán invitados en función de los temas y aquí se tomarán decisiones incluso del uso del dato de una manera que no es a través de una persona física únicamente, un órgano colegiado. 140 00:19:12,329 --> 00:19:33,549 Bueno, las funciones de los responsables nos ayudan. Nosotros tenemos los responsables de información y servicios que nos indica el esquema nacional de seguridad, más aquellas que tenemos en el reglamento general de protección de datos, para que nos ayuden a definir el tratamiento, para que nos ayuden a dar respuestas a los solicitudes de derecho de acceso, rectificación o oposición. 141 00:19:33,549 --> 00:19:44,289 y además son los responsables operativos del tratamiento, es decir, que si hay una instrucción o se ha decidido que hay una línea de información 142 00:19:44,289 --> 00:19:50,730 que va a ser publicada en un GIS, en un gemelo digital, para utilizar en una IA, estemos todos alineados, 143 00:19:51,130 --> 00:19:54,750 porque hay como una corriente de la titularidad del dato. 144 00:19:55,190 --> 00:19:59,589 Nosotros cuando hacemos el registro activo de tratamiento ponemos que el responsable del tratamiento es el Ayuntamiento de Fuenlabrada 145 00:19:59,589 --> 00:20:09,730 Y hay unos responsables delegados en materia operativa, pero que no te puedes encontrar con que alguien de servicios sociales dice, no, mi dato no se usa, o un responsable de educación, mi dato no se usa. 146 00:20:09,869 --> 00:20:18,609 Bueno, es la entidad la que define siempre con legitimación, con ética y con una finalidad compatible a la que fueron tomados esos datos, indiscutiblemente. 147 00:20:19,470 --> 00:20:23,150 Nosotros, José Ángel decía, del rojo al azul, nosotros pasamos del azul al rosa. 148 00:20:23,910 --> 00:20:33,910 Tenemos una responsable del SOC en CIES, Verónica, una delicia de mujer, una responsable de una directora general de Trini de contratación. 149 00:20:33,910 --> 00:20:39,309 Yo formo parte de Innovación y Transformación Digital. Nuestra responsable de Compliance es Marian. 150 00:20:39,730 --> 00:20:43,029 Nuestra responsable de Transparencia y Protección de Datos es Diana. 151 00:20:43,029 --> 00:20:46,690 responsable de ciberseguridad es Pili 152 00:20:46,690 --> 00:20:49,630 y tenemos a dos personas en la parte de archivo y gestión documental 153 00:20:49,630 --> 00:20:52,410 que también son chicas, entonces hemos hecho un pull al Rosa 154 00:20:52,410 --> 00:20:55,869 y como no podía ser de otra manera, el CP del Ayuntamiento de Fuenlabrada 155 00:20:55,869 --> 00:20:58,549 Rosa, que seguro que los habéis encontrado 156 00:20:58,549 --> 00:21:01,390 grises, blancos, ¿vale? Esas somos Pili y yo 157 00:21:01,390 --> 00:21:03,990 haciéndonos la foto para salir hoy con vosotros 158 00:21:03,990 --> 00:21:07,869 Bueno, ¿cuál es nuestra preocupación? 159 00:21:07,930 --> 00:21:10,109 Los lobos solitarios, estos de informática 160 00:21:10,109 --> 00:21:12,509 que son responsables de seguridad desde el año 80 161 00:21:12,509 --> 00:21:16,190 y dice, no, yo ya he puesto la regla en el FIBO, tranquila, tranquila, si llevo haciéndolo, ¿se lo has contado? 162 00:21:16,230 --> 00:21:20,750 No, yo primero hago y luego te cuento. Pues eso es un problema, como no queremos lobos y lobas. 163 00:21:22,529 --> 00:21:28,730 Esto ya os hemos contado, hemos trabajado con los procesos, tenemos una arquitectura de administración electrónica 164 00:21:28,730 --> 00:21:35,230 que estamos implantando y que tenemos ya siempre el ojo puesto, privacidad y seguridad por defecto 165 00:21:35,230 --> 00:21:40,730 y pensando en que llega la IA y estar preparada esa información para que lo hagamos con todas las garantías. 166 00:21:40,730 --> 00:21:42,430 aplicaciones 167 00:21:42,430 --> 00:21:46,210 diferencia entre fichero y tratamiento 168 00:21:46,210 --> 00:21:48,609 una misma información puede tener tres tratamientos 169 00:21:48,609 --> 00:21:50,269 por eso tenemos que estar atentos 170 00:21:50,269 --> 00:21:51,970 y con los responsables de información y servicios 171 00:21:51,970 --> 00:21:53,630 cómo se tratan los datos 172 00:21:53,630 --> 00:21:56,069 un dato personal es cualquier información 173 00:21:56,069 --> 00:21:57,789 que sea identificable o que te identifique 174 00:21:57,789 --> 00:22:00,390 un tratamiento es quien determina los fines y medios 175 00:22:00,390 --> 00:22:01,470 para utilizar esa información 176 00:22:01,470 --> 00:22:04,250 el responsable de tratamiento es quien efectivamente 177 00:22:04,250 --> 00:22:06,349 esa persona jurídica como el ayuntamiento que decide 178 00:22:06,349 --> 00:22:08,210 los fines y el encargado es el quien 179 00:22:08,210 --> 00:22:10,630 opera y hace uso 180 00:22:10,630 --> 00:22:16,029 de esa información siguiendo las instrucciones del responsable y tenemos el dato sorpresa. 181 00:22:16,690 --> 00:22:21,890 CSV en sí mismo no es un dato de carácter personal, pero es un dato que instrumentaliza el acceso a un documento 182 00:22:21,890 --> 00:22:28,470 donde tú puedes tener datos de carácter personal. Cuando anonimizamos documentos y demás, que no se nos olvide. 183 00:22:30,450 --> 00:22:35,349 Corresponsables de tratamiento, podría haberlo. Dos hospitales que colaboran en un mismo proyecto, 184 00:22:35,529 --> 00:22:39,369 que tienen la misma plataforma, son corresponsables en definir los fines y medios. 185 00:22:40,150 --> 00:22:45,950 Puede haber dos responsables independientes también, puede haber un responsable que se encargue de una parte y otro responsable con otro. 186 00:22:46,029 --> 00:22:48,150 Te puede pasar en un proyecto de investigación con una universidad. 187 00:22:48,269 --> 00:22:52,069 ¿Cómo le vas a decir que en el espacio de laboratorio tú le determinas los fines y medios? 188 00:22:52,190 --> 00:22:58,170 ¿Qué medios? Si están a llunos luz de lo que nosotros podemos tener, o en mi caso yo, de conocimientos de tecnología, de la infraestructura y demás. 189 00:23:00,210 --> 00:23:07,170 Y luego un punto clave es que los responsables asumimos la obligación de garantizar los derechos de los ciudadanos en materia de privacidad y seguridad. 190 00:23:10,150 --> 00:23:18,069 Aquí podría haber un responsable de tratamiento, dos corresponsales de tratamiento, un encargado, es decir, las figuras pueden ser de varias maneras. 191 00:23:18,750 --> 00:23:25,990 El Reglamento General de Protección de Datos nos dice la información mínima que tiene que haber en el registro de actividad de tratamiento, pero nosotros hemos ido un poco más allá. 192 00:23:25,990 --> 00:23:35,890 Nos dice nombre y datos de contacto, finalidad de tratamiento, categorías de interesados, destinatarios, pero si hay una fuga de datos de una actividad de tratamiento y no sé los datos concretos, no sé la criticidad. 193 00:23:35,890 --> 00:23:46,890 Yo no sé si son datos de salud. ¿Y qué datos de salud? Porque un dato de discapacidad que me dan para ir a un campamento no es lo mismo que un dato de salud de una historia clínica sociosanitaria. 194 00:23:49,210 --> 00:23:58,890 Nosotros añadimos también los datos concretos. Por ejemplo, aquí decimos que el responsable de tratamiento podría ser… 195 00:23:58,890 --> 00:24:06,190 Yo, en mi caso, cuando estaba como delegada de tratamiento en el Ayuntamiento de Getafe, hay una unidad responsable operativa, que puede ser informática, administración electrónica, etc. 196 00:24:06,430 --> 00:24:12,589 Pero siempre ponemos la categoría de los interesados y la categoría de los datos personales. En Fuenlabrada hacemos exactamente lo mismo. 197 00:24:15,210 --> 00:24:20,410 Las administraciones públicas tenemos interés público, pero no tenemos un interés legítimo. 198 00:24:20,410 --> 00:24:26,569 Todos los intereses públicos y los servicios públicos tienen que estar avalados por una normativa con rango legal, rango de ley. 199 00:24:26,569 --> 00:24:39,450 Si no, es difícilmente sustentable. Y luego, además, manejamos autorizaciones o no autorizaciones de los ciudadanos, por ejemplo, a poder recopilar en su nombre documentos. 200 00:24:41,730 --> 00:24:50,849 ¿Cuándo no hace falta consentimiento? Pues ejecutas un contrato, proteges intereses vitales, hay una misión de interés público, etc. 201 00:24:50,849 --> 00:25:00,109 ¿A qué andamos a caballo los funcionarios? Que no aparezca nuestro DNI. El DNI va a aparecer cuando firmamos porque forma parte de la clave que nos identifica univocamente en el certificado digital. 202 00:25:00,369 --> 00:25:06,650 Y compañeros que no trabajan en este ámbito dicen, naranja, quítame el DNI del certificado de la firma. Y dices, joder, si pudiera. 203 00:25:07,869 --> 00:25:15,349 Y hay una cosa muy importante y es que las administraciones públicas no nos podemos basar en el consentimiento del ciudadano para utilizar con legitimación sus datos. 204 00:25:15,349 --> 00:25:26,430 Porque podría darse el caso de que tuviéramos un abuso de posición dominante. Luego vamos a ver casos que no son municipales, pero divertidos, sarcásticos. Voy a ir de prisa, que os he traído un montón de transparencia. 205 00:25:26,490 --> 00:25:38,329 El consentimiento no lo es todo. Tenemos que cubrir los derechos de los ciudadanos, acceso, rectificación, oposición, supresión y portabilidad. En el caso de las administraciones públicas no estamos obligados a la portabilidad. 206 00:25:38,329 --> 00:25:47,069 O sea, no todo es un acceso a protección de datos. Cuando dices, ¿y qué hay de mi procedimiento? Eres interesado en un procedimiento, ley 39, pero siempre es, ¿qué tengo que dar de aquí? 207 00:25:47,069 --> 00:25:55,049 No, esto no es materia de protección de datos, pero viene a tu mesa. ¿Qué nos estamos encontrando? Que los derechos de protección de datos nos lo está haciendo la IA. 208 00:25:55,089 --> 00:26:00,730 Yo tengo una compañera que dice, está muy bien fundamentado, hay que atenderlo. Y lo miras y dices, chapjevete, me lo está pidiendo. 209 00:26:01,170 --> 00:26:08,009 Los ciudadanos han aficionado, entonces lo estamos pasando bastante regular porque te dice, ¿me puede dar la análisis de riesgo? ¿Me puede dar evaluación de impacto? 210 00:26:08,009 --> 00:26:30,269 Y uno detrás de otro. Entonces nos reímos porque tenemos que reírnos y no llorar. Tenemos excepciones si son infundadas o son excesivas. Hay que regular que consideras que es infundado o excesivo porque si no, si son cinco veces, diez veces, quince veces y no se da el acceso, pues cuando puedes contextualizar investigaciones o procedimientos judiciales. 211 00:26:30,269 --> 00:26:38,930 Esto pasa mucho con menores que están siendo atendidos desde el área social y aparece un tutor que quiere acceder al expediente, que a lo mejor es precisamente de quien se le puede estar protegiendo. 212 00:26:40,549 --> 00:26:51,809 Datos de menores, protección reforzada. ¿Qué son menores? Menores de 13 años, menores de 14 años. Por protección de datos, 14 años. En la ley de servicios de información, 16 años. 213 00:26:52,529 --> 00:26:56,490 Nosotros en el ayuntamiento casi siempre son 18 años, porque si son servicios pensados para menores, 214 00:26:56,930 --> 00:27:00,309 si hay alguna cosa, la responsabilidad civil subsidiaria es de sus tutores. 215 00:27:00,690 --> 00:27:05,369 Si coges un libro de la biblioteca y no lo devuelves, pues sí, efectivamente puede dar los datos como menor, 216 00:27:05,529 --> 00:27:08,789 pero sus tutores o sus papás tienen que estar al tanto de esto. 217 00:27:11,210 --> 00:27:19,049 Os vamos a contar que en el tema de menores pasamos infografía y hay un tema muy interesante porque es el canal de denuncias. 218 00:27:19,049 --> 00:27:29,930 El canal de denuncias de la Agencia Española de Protección de Datos funciona súper rápido, violencia de género, violencias de carácter sexual, información explícita, imágenes, son muy ágiles. 219 00:27:30,049 --> 00:27:39,630 Entonces, si vosotros trabajáis en administraciones públicas, os invito a que, públicas o privadas, pero nosotros tenemos la obligación de cultura, deportes, educación, juventud, infancia, sepan estas cosas. 220 00:27:39,630 --> 00:27:46,750 De igual manera, feminismo y pasamos siempre las infografías para que los puedan tener en todos los centros. 221 00:27:47,569 --> 00:27:55,029 Hay un tema en protección de datos que dice que tienes derecho a no ser objeto de decisiones individualizadas y que sean 100% automáticas. 222 00:27:55,029 --> 00:28:05,029 Y nosotros, no sé, el estacionamiento regulado, la zona de bajas emisiones, la declaración de la renta, ser beneficiario de una ayuda, correcciones de exámenes. 223 00:28:06,089 --> 00:28:12,890 No sé si todo esto, que desde hace años que hacíamos los exámenes sobreando para que luego fueran automatizados, no lo sé. 224 00:28:12,890 --> 00:28:32,809 Hay un formulario de derecho de posición en la agencia y lo podemos utilizar. Nosotros lo que hacemos es tratar de que todas las actuaciones que son 100% automatizadas tengan una intervención humana, aleatoria, de supervisión de personas altamente cuadrificadas para resolver este requisito. 225 00:28:32,809 --> 00:28:38,910 Hacemos todos los meses, 12 meses 12 causas, mandamos una slide 226 00:28:38,910 --> 00:28:47,309 No hay que etiquetar contenidos, dar contraseñas cuando no se te pide, cuidado con las faltas de ortografía, etc 227 00:28:47,309 --> 00:28:51,309 Ponemos en valor siempre la Agencia de Ciberseguridad de la Comunidad de Madrid 228 00:28:51,309 --> 00:28:58,410 Donde vamos, siempre estamos, hay una IA que te ayuda, si sois municipios pequeños tenéis un apoyo específico 229 00:28:58,410 --> 00:29:02,369 Y nosotros decimos que se nos piden medidas de seguridad pero que no siempre son técnicas 230 00:29:02,369 --> 00:29:10,789 que las medidas organizativas también funcionan, que si no tenéis dinero para cortar los USBs, hagáis una instrucción donde no se mete un USB y si salta un código dañino, 231 00:29:11,349 --> 00:29:17,410 esa persona ha incumplido las instrucciones que tenemos en materia de seguridad. Hacemos corresponsales y creamos cultura de protección. 232 00:29:18,009 --> 00:29:27,150 Nosotros tenemos un montón de instrucciones que son organizativas. ¿En qué estamos? Pues haciendo un montón de proyectos súper chulos y siempre con el ojo en la ciberseguridad 233 00:29:27,150 --> 00:29:30,509 y siempre con el ojo a protección de datos y os lo vamos a contar rápidamente. 234 00:29:31,150 --> 00:29:35,849 Hay una persona, Javier, que trabaja en la Universidad Rey Juan Carlos 235 00:29:35,849 --> 00:29:39,190 y que está haciendo este doctorado que es súper chulo y os invito a que lo conozcáis. 236 00:29:39,769 --> 00:29:45,470 Una sonda, Ciorank, que no es intrusiva y que monitoriza a todas las administraciones públicas 237 00:29:45,470 --> 00:29:50,049 con las mismas variables, con lo cual nos viene muy bien porque hacemos una comparación de tú a tú 238 00:29:50,049 --> 00:29:54,369 y nos dice que no siempre las entidades más seguras son las que tienen más presupuesto, 239 00:29:54,369 --> 00:29:56,349 resalta el éxito de las diputaciones 240 00:29:56,349 --> 00:29:57,450 que es lo que estábamos comentando 241 00:29:57,450 --> 00:29:59,670 que hay un ecosistema común de seguridad 242 00:29:59,670 --> 00:30:01,630 y yo lo que voy a hacer es 243 00:30:01,630 --> 00:30:03,490 dejaros el QR 244 00:30:03,490 --> 00:30:05,609 para que todos los que queráis 245 00:30:05,609 --> 00:30:07,009 lo podáis capturar 246 00:30:07,009 --> 00:30:10,549 y os podáis cumplimentar ese formulario 247 00:30:10,549 --> 00:30:12,410 o pedir su colaboración 248 00:30:12,410 --> 00:30:12,930 ¿vale? 249 00:30:14,609 --> 00:30:15,990 no sé si... perdóname 250 00:30:15,990 --> 00:30:19,190 es una sonda exterior 251 00:30:19,190 --> 00:30:21,250 que monitoriza 252 00:30:21,250 --> 00:30:22,509 tus páginas web y demás 253 00:30:22,509 --> 00:30:27,349 y te da un informe y además te dice las mejoras que tienes con respecto al año anterior, 254 00:30:27,470 --> 00:30:33,549 que algunas veces tenemos un SOC externo que nos va ayudando y no sabemos en qué medida su mejora también es nuestra mejora. 255 00:30:33,549 --> 00:30:40,829 A lo mejor nosotros no hemos incorporado tres medidas más, pero hemos subido muchísimo más en la protección y es porque el SOC ha mejorado. 256 00:30:43,210 --> 00:30:46,769 Estamos trabajando en proyectos de inteligencia artificial y robótica. 257 00:30:46,769 --> 00:31:05,750 ¿Vale? Proyecto de pobreza energética oculta. Aquí nos hemos apuntado un tanto que estamos súper contentos, porque es detectar la pobreza energética oculta que hay en los hogares del municipio de Fuenlabrada y son personas que se aprietan mucho el cinturón, pero nunca llegan a pedir ayudas, con lo cual no tenemos la certeza de que esa sea su nivel de confort. 258 00:31:05,750 --> 00:31:15,309 con datos que nos ofrecen ellos de sus viviendas, con datos de sensóricas que hay dentro de su casa, 259 00:31:15,309 --> 00:31:25,369 con información de nuestra responsabilidad de tratamiento y os vamos a contar por qué nos pusimos contentos, 260 00:31:25,650 --> 00:31:30,950 porque estas son todas las normativas que aplican al uso de datos de carácter personal del espacio social. 261 00:31:30,950 --> 00:31:38,490 Pobreza energética es muy probable que si haces una IA tengas que atacar la información de servicios sociales porque es donde vas a encontrar el más vulnerable. 262 00:31:40,930 --> 00:31:44,990 Usuarios especialmente vulnerables, datos especialmente protegidos. 263 00:31:45,549 --> 00:31:51,210 Y entonces hicimos toda esta argumentación legal a Comunidad de Madrid que tenía SIUS y nos contestaron que un ok. 264 00:31:51,210 --> 00:32:07,589 lo echamos, lo acordamos y tenemos una autorización para la comunicación de los datos, para la finalización de emplear esos datos para evaluar la pobreza energética oculta, que para nosotros ha sido una súper alegría. 265 00:32:07,589 --> 00:32:22,369 Nos incluyeron la comunicación a terceros y el ayuntamiento porque tenemos una finalidad compatible y lo que hacemos es publicar que estamos haciendo uso de esa información para la IA. 266 00:32:22,369 --> 00:32:32,049 Es decir, que no tenemos que engañar a los ciudadanos ni hacerlo opaco, sino todo lo contrario. Es decir, toda la información que manejamos la estamos haciendo uso en esto, en la página web, en carteles informativos, etc. 267 00:32:32,049 --> 00:32:41,410 Y aquí os decimos que tenemos datos de la Comunidad de Madrid, datos del Ayuntamiento, datos del propio proyecto y datos privados porque son de las viviendas de nuestros ciudadanos, 268 00:32:41,450 --> 00:32:45,369 donde sabemos incluso los consumos y potencias siempre con su consentimiento. 269 00:32:46,769 --> 00:32:55,589 Ciber de SIUS se quita, se descarta en una lista negra todos los datos que son enteramente privados, que ni siquiera son datos personales, 270 00:32:55,589 --> 00:33:00,650 sino que son privados de sus valoraciones clínicas, de las valoraciones de trabajadores sociales, educadores sociales. 271 00:33:00,650 --> 00:33:07,789 se crea una lista blanca, se cifran los datos de alguna manera para que no sean granularizados, para que estén anonimizados 272 00:33:07,789 --> 00:33:15,210 y pasan a través de un espacio protegido a la universidad, en este caso a la Carlos III, que ingesta esa información para entrenar la IA. 273 00:33:18,769 --> 00:33:23,569 Nosotros lo que opinamos es que los ciudadanos o las ciudades tienen que ser espacio de prueba, 274 00:33:23,690 --> 00:33:25,670 que salgan de los espacios de laboratorio y de la universidad. 275 00:33:25,670 --> 00:33:30,009 CIFU en Labrada, quiere trabajar con las medidas de seguridad y con la protección efectiva 276 00:33:30,009 --> 00:33:34,029 para todo lo que mejore la calidad de vida de los ciudadanos. En este caso era una pulsera 277 00:33:34,029 --> 00:33:38,890 que monitorizaba las constantes vitales de mujeres que se podían ver en un estado emocional 278 00:33:38,890 --> 00:33:43,910 relacionado con una situación de riesgo, ver al potencial agresor y demás. Y nosotros, 279 00:33:44,109 --> 00:33:48,269 para que eso salga del laboratorio y lo podamos poner en valor, y aunque sea un piloto en 280 00:33:48,269 --> 00:33:52,549 vía pública, somos quienes tenemos las competencias, nuestra policía local, nuestro equipo de 281 00:33:52,549 --> 00:34:01,390 feminismo, etcétera. Trabajamos en proyectos de predicción de comunidades energéticas, es decir, 282 00:34:01,450 --> 00:34:07,609 si tenemos capacidad fotovoltaica en un edificio y hay colectivos especialmente vulnerables, 283 00:34:07,710 --> 00:34:14,309 a lo mejor podríamos hacer una compartición de la información, no de la información, sino de la energía. 284 00:34:15,090 --> 00:34:19,929 Todo esto requiere de tratamientos masivos de información. Entonces, nosotros nos ofrecemos 285 00:34:19,929 --> 00:34:24,050 como espacio de pruebas, dando toda nuestra información, convirtiéndola en datos sintéticos. 286 00:34:24,269 --> 00:34:29,969 Yo estoy allí, yo soy Alain Zazurrae, mujer, y habrá un símil con mi mismo perfil, 287 00:34:30,050 --> 00:34:33,030 que es lo que les hace falta sin necesitar identificarme. 288 00:34:34,650 --> 00:34:36,550 Estamos trabajando con espacios de datos. 289 00:34:36,650 --> 00:34:40,829 Los espacios de datos necesitan de muchísima ciberseguridad, almacén de identidades, 290 00:34:40,989 --> 00:34:45,809 autenticación, autorización para la cesión y comprasicción de los datos, modelos de insumos y consumos. 291 00:34:45,809 --> 00:34:54,949 y me decía una compañera de Esri, madre mía, Aran, si es que para la gobernanza del espacio de datos me están pidiendo un certificado digital altamente cualificado 292 00:34:54,949 --> 00:34:58,010 que solamente se utiliza para las transacciones económicas. 293 00:34:58,010 --> 00:35:00,909 Y yo pensaba, muy bien, nos está costando mucho, pero muy bien. 294 00:35:01,010 --> 00:35:03,590 Entonces, son espacios de igual manera ciberseguros. 295 00:35:04,809 --> 00:35:13,849 Proyecto Vire, que hemos trabajado con Masorans, igual, nos proponen una solución que queremos pilotar en espacios, 296 00:35:13,849 --> 00:35:24,429 Por ejemplo, cuando son las fiestas patronales en nuestro espacio ferial, donde hay a lo mejor 40.000 personas, para poner en valor servicios que no son sustitutivos, pero pueden ser adicionales. 297 00:35:24,489 --> 00:35:29,489 Nosotros tenemos cortafuegos para que no entren, pero también tenemos backup para que si entran podamos restaurar los datos. 298 00:35:29,989 --> 00:35:40,170 Pues de igual manera, si hay una pulsera que puede ser cuestionable en términos tecnológicos o de, como estamos viendo, esto es del AliExpress, que te dicen sobre qué modelo, cómo quitarlo. 299 00:35:40,170 --> 00:35:50,309 Donde hay oferta, hay demanda. Entonces, en algunas informaciones, en algunos datos, en algunos momentos esta solución tiene fallos de GPS, de geolocalización, 300 00:35:50,889 --> 00:35:55,269 ha habido problemas de migración de datos o los dispositivos se manipulan, podría darse el caso. 301 00:35:55,769 --> 00:36:01,650 Igual que la pulsera, llegó un momento en que se puso en valor y en producción, a lo mejor ese servicio se puede volver a poner. 302 00:36:02,010 --> 00:36:07,170 Si no se experimenta, nunca se va a poder. Entonces, nosotros estamos encantados de colaborar con… 303 00:36:07,170 --> 00:36:32,530 ¿Por qué les decimos que Fuenlabrada? Porque tenemos alta densidad de población, porque tenemos convergencia natural entre ayuntamientos, tenemos muchos operadores de telecomunicación en muchos puestos, es decir, que estamos altamente conectados y nos parecería súper guay tener en la ciudad zonas seguras de Fuenlabrada para menores o para mujeres o personas que se encuentren en situación desfavorecida, por decirlo de alguna manera. 304 00:36:32,530 --> 00:36:46,050 ¿Qué estamos haciendo ahora? Edint. Datos que transforman ciudades. Este es nuestro centro de formación, iniciativas, formación y empleo. Se me escapa siempre el centro de innovación. 305 00:36:46,050 --> 00:37:10,909 Quiero que sea… Estamos trabajando para crear espacios de datos. Hemos sido los primeros en crear un espacio de datos gobernado y apostamos por una oficina del dato y por un centro de competencias de la IA, donde lo primero que tenemos que hacer es conseguir que los datos que tiene el ayuntamiento los tenga el ayuntamiento, porque muchas veces están en contratas, en terceros, están en silos, etc. 306 00:37:10,909 --> 00:37:20,409 Esta sería nuestra propuesta, tener una oficina de datos que explota los datos y gobierna los datos de los RPs, de la información de gestión. 307 00:37:20,409 --> 00:37:26,789 Nosotros tenemos toda la información poco estructurada, somos los reyes del documento, las administraciones públicas. 308 00:37:27,309 --> 00:37:31,489 Entonces, los gestores documentales, los archivísticos tienen mucho que decir en esto. 309 00:37:32,150 --> 00:37:38,289 Tenemos que recuperar los datos de las contratas, que nosotros lo que estamos haciendo es hacerlo a través de los anexos de contratación, 310 00:37:38,289 --> 00:37:44,409 la información primaria y secundaria obtenida como consecuencia de la prestación de servicio, por favor, dándolas en tiempo y forma, 311 00:37:44,969 --> 00:37:49,090 y de esta manera poder crear APIs, que es un poco la locura de la ciberseguridad. 312 00:37:49,190 --> 00:37:54,250 A ver qué pasa con las APIs, esos consumos masivos y esos patrones que no nos dan mucha información de qué está pasando ahí. 313 00:37:55,570 --> 00:38:03,269 Apostamos por datos estadísticos y datos geospaciales, y lo que queremos es hacer casos de uso que sean atractivos para la ciudadanía, 314 00:38:03,269 --> 00:38:11,909 porque parece que siempre dices, multa, te has puesto y dices, joder, los ayuntamientos mejoran y todo es para un rédito poco atractivo para el ciudadano. 315 00:38:12,010 --> 00:38:20,230 Nosotros lo que queremos es hacer casos de uso de calado eminentemente social y os vamos a enseñar cómo y de qué manera, haciendo IA con corazón. 316 00:38:21,230 --> 00:38:30,969 Parece que todas las digitalizaciones son sancionadoras, la agencia tributaria, tráfico y nuestro compromiso es sacar IAs que aporten valor al ciudadano. 317 00:38:33,269 --> 00:38:42,650 Tenemos las IAS prohibidas, de alto riesgo, riesgo medio. Nosotros las dos IAS que os hemos presentado tienen gobernanza y gestión de los datos en entrenamiento, como habéis visto. 318 00:38:43,110 --> 00:38:53,289 Tenemos toda la documentación técnica actualizada. Ofrecemos información a los usuarios. Tenemos trazas de la entrada que salida genera. 319 00:38:53,289 --> 00:39:05,989 Hay una supervisión por personas altamente cualificadas, por ejemplo, en pobreza energética hay ingenieros eléctricos que supervisan la IA y queremos que pase la IA de una caja negra a una caja blanca, siempre con comités de ética y protección de datos. 320 00:39:06,610 --> 00:39:19,309 Siempre que podemos, a nuestros eventos les aportamos el ciber. ¿Qué vamos a hacer un espacio de datos? Agencia de Ciberseguridad de la Comunidad de Madrid, CCNC, que nos acompañéis para poner en valor que ciber es todo. 321 00:39:19,309 --> 00:39:27,969 No hay transformación digital sin ciberseguridad. Entonces, siempre que podemos lo ponemos en valor. ¿Por qué? Porque la robótica está llegando a la prestación de servicios sociales. 322 00:39:28,449 --> 00:39:41,769 Nosotros tenemos robots que acompañan a nuestros mayores para paliar la soledad, para apoyar en esas discapacidades o en esas pérdidas de memoria y estos productos tienen que estar certificados, 323 00:39:41,769 --> 00:39:46,610 Estos tratamientos de protección de datos tienen que estar identificados y correctamente custodiados. 324 00:39:46,789 --> 00:39:57,170 Entonces, cuando hacemos solicitudes a cursos, Google, Forms, Drive, tenemos en las administraciones públicas Forma. 325 00:39:57,449 --> 00:40:08,929 Forma es un generador de formularios que te permite hacer uso de datos de carácter personal, están durante seis meses en su plataforma, te lo puedes descargar y además permite firmar, lo cual es súper guay para menores. 326 00:40:08,929 --> 00:40:14,769 porque aunque admita solamente un firmante, puedes pedir que haya un compromiso de un tutor a otro tutor 327 00:40:14,769 --> 00:40:21,309 de comunicar esa actividad y poder abordar, porque de momento dos co-firmas online no la tenemos resuelta. 328 00:40:22,650 --> 00:40:27,809 Las IAS, cuidado con el sesgo de la muestra, cuidado con el sesgo de inferencias, 329 00:40:27,909 --> 00:40:32,590 estos también son problemas de seguridad, el sesgo de confianza, si das por hecho que todo es guay, 330 00:40:32,889 --> 00:40:38,389 pues cuando te llegue la IA y te diga esta ayuda y subvención es así, pues tienes que tener un criterio, 331 00:40:38,389 --> 00:40:38,949 no nos tenemos que