Saltar navegación

Activa JavaScript para disfrutar de los vídeos de la Mediateca.

Aránzazu Herráez: Ciberseguridad e innovación: Protegiendo y transformando la vida digital

Ajuste de pantalla

El ajuste de pantalla se aprecia al ver el vídeo en pantalla completa. Elige la presentación que más te guste:

Subido el 7 de julio de 2026 por Admin-educamadrid-mediateca

11 visualizaciones

Descargar la transcripción

Pues así es como nos presentamos y ahora os voy a contar todos los proyectos que estamos haciendo 00:01:46
y en qué entendemos que… bueno, se lo volvemos a ver, no pasa nada. 00:01:51
Estamos en el sur de Madrid, pero tenemos un influjo muy bueno del Ayuntamiento de Madrid, Comunidad de Madrid 00:02:01
y vamos al rebufo de los mejores. 00:02:06
Entonces, os vamos a contar, he traído muchísimas transparencias, no os preocupéis que las paso muy rápido, 00:02:08
porque tenía muchas ganas de contaros muchas cosas, de cómo vemos la ciberseguridad, 00:02:13
Como vemos, bueno, nosotros para lo fundamental es el ciudadano, el centro del confort y del bienestar. 00:02:17
Y os vamos a contar todos los proyectos que hacemos con tecnología y con ciber para conseguir su mayor nivel de satisfacción. 00:02:23
¿Qué os vamos a contar? Cada vez hay un uso más intensivo de las tecnologías, somos escenario de ciberamenazas y conflictos, 00:02:29
hay un nivel de uso de datos personales sin precedentes y estamos tratando de incorporar a nuestra entidad la cultura de protección 00:02:37
reglamentariamente y éticamente. Ahora estamos luchando con temas de protección de datos y os contaremos. 00:02:44
La situación internacional, pues exactamente igual. Hay un contexto normativo muy complejo, inteligencia artificial, IoT, 5G, 00:02:51
el mercado digital, los servicios digitales, conflictos bélicos que se convierten en conflictos cibernéticos 00:03:00
y toda la situación normativa de reutilización, transparencia, procedimiento administrativo común, el régimen jurídico, 00:03:07
las administraciones públicas, reglamentos de ciberseguridad, la ANIS II, DORA y tantas, 00:03:13
el reglamento de protección de datos, el reglamento de inteligencia artificial. 00:03:18
Así llegó el CCNC al ayuntamiento cuando creamos el primer comité de seguridad y privacidad coordinado. 00:03:23
Carlos Córdoba nos presentó esto y nos dejó así a todos los concejales y alcalde, como diciendo, 00:03:33
Madre mía. Y hacía bien. Este es el ecosistema normativo, es una barbaridad. ¿Y qué tenemos en Fuenlabrada? 79 centros, más de 175 máquinas, más de 100 sistemas de información, más de 1.084 dispositivos fijos en términos de comunicaciones y más de 2.000 dispositivos móviles porque acabamos de cambiar a una política de smart puesto portátil y teléfono móvil tenemos cada uno de los empleados. 00:03:37
No es teletrabajo, es movilidad. Ahora estamos aquí y estamos trabajando. Cadena de suministro. Las empresas públicas y los gobiernos autónomos, cuando vas a ver los CPDs, no es esto, esto es IA, pero bueno, se te caen los palos del sombrajo. 00:04:04
Dices, madre, la cadena de suministro. Tenemos implantadas medidas de seguridad, las copias, los backups, los XDR, hacemos 3Hunting, tenemos un montón de herramientas del CCNC, Satinet, Lucía, Clara, Claudia, MicroClaudia, para proteger contra código dañino los equipos de usuario. 00:04:17
Tenemos olvido para los borrados seguros, que es fundamental cuando tenemos dispositivos de almacenamiento compartidos. Metaolvido, para quitar los metadatos de los documentos, que luego si publicas o te das un paseo por la web te das cuenta de que aparece el metadato de un autor, de un responsable de informática que llevaba cinco o seis años jubilado. 00:04:34
Inés 00:04:53
y tenemos otras herramientas como SonMonse 00:04:55
que es nuestro proveedor 00:04:57
de SOC, nos la ofrece como herramienta 00:04:59
de SIEM, cortafuegos 00:05:01
doble factor de autenticación y 00:05:03
apostamos por cibervigilancia y 00:05:04
ciberinteligencia, formamos parte 00:05:07
de la red nacional de SOC 00:05:09
desde el 2023 00:05:10
el alcalde lanza 00:05:12
y preside el primer 00:05:15
comité de seguridad y privacidad 00:05:17
donde trabajamos los dos temas a la vez 00:05:18
y estos son 00:05:21
Algunos de los datos que tenemos, si os dais cuenta, hay un montón de casos investigados y diciembre y agosto son los que más casos tienen, por algo será. 00:05:22
Será que los ciberatacantes se fijan un poco en los periodos vacacionales donde puede haber menos recursos y luego toda la cantidad de exploit y de malware que se analiza y procesa de manera automática. 00:05:32
O sea, estas son estadísticas del año pasado, cuatro hacking éticos, dos hacking internos y trabajamos con vigilancia digital para saber 24 por 7 qué se dice en Internet o qué puede haber en Internet sobre información que nos pueda comprometer, sobre todo las credenciales, que yo creo que es la lucha que nos tiende a todos. 00:05:45
Estas son nuestras estadísticas de este año y, bueno, ¿qué podemos decir? Pues que realmente el foco de atención son la protección de las credenciales, es de los temas más importantes. 00:06:02
¿Por qué somos interesantes los ayuntamientos? Pues porque tenemos información 360 de los ciudadanos 00:06:16
Donde estás inscrito en las actividades deportivas, culturales, eso significa que si vives solo en ese momento estás fuera de tu casa 00:06:22
Tienes información bancaria, información de consumos, movilidad, padrón, la unidad familiar, menores, es un mundo 00:06:28
Además, nuestras ciudades cada vez son más inteligentes, hay información que ni siquiera nosotros somos conscientes que no damos el consentimiento 00:06:37
es nuestra información conductual, por dónde voy, dónde le doy un OK, qué app se utiliza, 00:06:44
es decir, que es una acumulación y un procesamiento de datos personales sin precedentes. 00:06:49
¿Qué nos preocupa? Que tenemos una dependencia de la tecnología sin precedentes. 00:06:55
Las tasas de basura, las zonas de bajas emisiones, todo es tecnología. 00:07:00
El comportamiento de los residuos para ver la tasa, los contenedores que requieren de una tarjeta 00:07:04
para su apertura automatizada, tecnología, tecnología y tecnología. 00:07:09
Nos preocupa mucho la falta de continuidad de servicio y la dificultad para su restauración si en un momento dado tenemos un problema. 00:07:12
Y sobre todo también nos preocupa nuestra ciudadanía. 00:07:18
Si tenemos infiltración de datos de las cuales no somos conscientes, donde estamos generando vulnerabilidad, es a los ataques de ingeniería social que se les va a hacer. 00:07:21
Porque saben su nombre, su dirección, porque saben qué tributo tienen y al final nos convertimos en marionetas. 00:07:29
El fraude del CEO, si tenemos pymes que de repente le dicen con un correo electrónico haciéndose pase por el ayuntamiento 00:07:35
pásame las facturas que te voy a revisar si está todo correctamente y le han cambiado la cuenta 00:07:44
cuando damos la orden de pago estamos pagando a quien ellos han dicho que paguemos 00:07:48
y no podemos hacer nada por evitar ese pago, sin embargo puede comprometer la propia asistencia de una pyme 00:07:53
porque si estamos hablando de un pago de 40.000 euros y tiene unos presupuestos de 80.000 al año 00:07:58
Esto yo lo vi en Getafe en unas navidades y me estropeó el día. Dos chavales jóvenes sentados porque habíamos pagado a una entidad que no eran ellos porque les habían hecho este fraude. 00:08:02
¿Resuelto? Pues, ¿cómo lo resolvemos? Certificando que tienes la cuenta con titularidad tuya. 00:08:14
¿Por qué los ayuntamientos? Porque las ciudades… ¿Se me oye bien? ¿Está bien? Sí, ¿no? Vale, ahora sí, perdonadme. 00:08:23
Porque los ayuntamientos, además, tenemos sistemas antiguos, tenemos desarrollos a medida con poca seguridad y privacidad desde el sistema cuando heredamos desarrollos hechos a medida, 00:08:29
porque estamos desamparadas fuera de horario, porque no hay en todas un protocolo, una esencia de protocolo ante incidentes. 00:08:39
No digo que sea la mía, digo que es una tónica general, que tenemos que apostar por contratar un SOC 24x7 y contratar la continuidad operativa. 00:08:45
Y sobre todo nos tienen que ayudar desde recursos humanos a poner en valor las RPTs, los responsables de ciberseguridad, los delegados de protección de datos, porque necesitamos un régimen de disponibilidad y un régimen de, bueno, es que puede ser hasta de penosidad en el trabajo o de responsabilidad. 00:08:53
Entonces, el ayuntamiento altamente tecnologizado, la ciudad altamente tecnificada con sensores, cámaras y demás, y ciudadanos que tenemos un montón de información, nos convertimos en blancos interesantes. 00:09:10
¿Por qué no es buena idea externalizar? Si dicen externalicemos, externalicemos, porque tenemos la responsabilidad pública que no se puede delegar y porque la pérdida de control sobre las funciones no nos ayuda en nada. 00:09:29
y porque nos podríamos convertir en un cliente cautivo y perder la independencia 00:09:39
y podría haber una desconexión entre el proveedor y la realidad del municipio. 00:09:45
Yo, por ejemplo, soy delegada de protección de datos y me gusta mucho más que la delegada y el delegado de protección de datos 00:09:49
estén dentro del ayuntamiento que esté subcontratado porque la cultura de protección no es la misma que cuando tú estás dentro, 00:09:53
que estás con tu compañero y dices, mira, fíjate en esto, que cuando te manda un correo o te hace un Teams un proveedor externo que dice, 00:09:59
¿Sería pertinente esto, esto y esto? Entonces, yo creo, yo apuesto siempre por tener la responsabilidad, la capacidad de manera interna. 00:10:05
Y cuando dicen, joder, seguridad, no, es que el NS, es que el ANIS II, bueno, es que realmente la ley 39, que es la ley de procedimiento administrativo, te dice que todos los ciudadanos tienen derecho a relacionarse con sus administraciones públicas con unas garantías de seguridad y privacidad. 00:10:14
Y la Ley 40, que es el régimen jurídico de las Administraciones Públicas, dice que tenemos la obligación de colaborar utilizando medios que sean seguros e interoperables y, por ende, también los reales decretos que la desarrollan. 00:10:28
Con lo cual, ya el propio derecho administrativo nos está diciendo que hablemos de seguridad. No hace falta ir al NS. El NS es como se instrumentaliza esa seguridad que se nos exige. 00:10:41
Yo soy muy crítica. Comité de ciberseguridad, los CISOs, los informáticos, comité de privacidad, los jurídicos y el delegado o la delegada de protección de datos. 00:10:50
Es como el mundo de la tecnología y el mundo de lo jurídico. En mi opinión, tendríamos que estar mucho más implicados y más juntos. 00:11:01
relación entre protección de datos y el esquema nacional de seguridad 00:11:08
la disposición adicional primera del reglamento general de protección de datos 00:11:13
y de la ley orgánica de protección de datos y garantía de los derechos digitales 00:11:16
nos dice que en el caso de las administraciones públicas 00:11:20
cuando implementemos las medidas de seguridad 00:11:23
tenemos que basarnos en el esquema nacional de seguridad 00:11:24
y en el anexo 2 donde está toda la relación de las medidas que tenemos que aplicar 00:11:27
¿qué hemos hecho en Fuenlabrada? 00:11:31
trabajar conjuntamente 00:11:33
Yo afortunadamente tengo aquí a la responsable de ciberseguridad y a la responsable del sistema, trabajamos juntos, somos compañeros y muy bien avenidos. 00:11:34
Hemos sacado el mapa de procesos del ayuntamiento, procesos de soporte, procesos clave y hemos trabajado de manera colaborativa. 00:11:43
Tenemos que trabajar en el entramado normativo que nos marca el NS y el RGPD y nos encontramos en las medidas de seguridad, 00:11:51
porque realmente las administraciones públicas no tenemos, las entidades locales, tanta información clasificada y tantos servicios críticos. 00:12:01
Realmente el core de la protección son los datos de carácter personal, por eso tiene sentido que los equipos estén tan juntos. 00:12:08
El 95-97% de la información que se protege son datos de carácter personal, tanto nuestros, de nuestras contratas, como de nuestros propios empleados públicos. 00:12:14
El esquema nacional de seguridad es un marco normativo que nos insta a reforzar la protección y a una gestión continuada de la seguridad y a un tratamiento homogéneo. 00:12:25
Por eso, si todas las administraciones tenemos un modelo normativo similar y unas herramientas de ciber similares, creamos un escudo homogéneo y en caso de incidentes se nos protege de una manera más precisa porque somos homogéneos. 00:12:35
¿Qué nos dice la política de seguridad? Pues que tenemos que tener en cuenta los objetivos y misión de la organización, el marco regulatorio, ya hemos dicho que nos aplica 3940, los roles de seguridad, el comité de seguridad y nosotros hemos puesto en mayúsculas privacidad, los riesgos que se derivan del tratamiento de datos personales. 00:12:50
Nuestros riesgos de otro tipo de tratamientos de sistemas de información al menos nosotros no los tenemos. ¿Qué requisitos mínimos lo que hay ahí? ¿Qué nos vamos a fijar y por qué ponemos en naranja? Adquisición de productos, protección de la información almacenada y en tránsito y asegurar la continuidad de la actividad. 00:13:10
¿Con qué nos hemos encontrado algunas veces? Con que la ley de bases de régimen local dice que los concejales tienen derecho de acceso a la información y que tienen el deber de sigilo. 00:13:27
Y en alguna ocasión nos han dicho, pásale la información de seguridad. Decimos nosotros, no, no, no. Sí, sí, sí, porque les ampara esta regulación. 00:13:36
Decimos, no, no, es que el esquema nacional de seguridad en estos artículos dice que el control de acceso a la documentación de seguridad lo hacen solo los roles que tienen competencias en materia de seguridad. 00:13:44
Ya veremos qué pasa si algún día hay un incidente y termina habiendo un análisis forense y viéndose qué ocurrió finalmente, si por transparencia y por comunicación hacia la ciudadanía hay que dar esa información, pero la que es información de auditorías, de políticas, de riesgos, de vectores de ataque personal con competencias en seguridad. 00:13:54
Cautelas, lo que estábamos diciendo, que te puedes encontrar a que te dicen que los concejales o las personas que tienen el deber de supervisar la ejecución del servicio público puedan hacer a según qué datos. 00:14:14
Hemos dicho, es un marco y asegura la continuidad del servicio. Esto es como la analítica que dices, me voy a tomar los torreznos que mañana me miran el colesterol. Pues esto pasa lo mismo con seguridad. 00:14:29
Mira, los carteles de protección de datos que va a pasar el auditor por aquí, loco, loco. Bueno, pues el esquema nacional de seguridad nos dice, vamos a hacer una continuidad y un ecosistema sostenible, porque si no, el CISO pone los controles y se pira. 00:14:38
Nosotros tenemos una crítica y es que el Real Decreto del Esquema Nacional de Seguridad viene del primer Real Decreto que decía 00:14:54
en el ámbito de la administración electrónica y yo creo que eso nos ha hecho mucho daño. ¿Por qué? Porque vamos todos a certificar la sede. 00:15:01
Pero la sede es algo ínfimo de todo lo que son los sistemas de información. 00:15:11
Entonces, bueno, no tenemos recursos, no tenemos presupuesto, pero tenemos que ser conscientes de que ese ecosistema es extensible a todos los servicios electrónicos y a la ciudad, porque parece que nos hemos quedado en la parte de tramitación y los servicios al ciudadano y a la ciudadanía están, vale, y esto era una broma, pues certificado y a correr, ¿vale? 00:15:16
y nos olvidamos de la ciudad, la ciudad está hiperconectada, sensórica, etc. 00:15:35
Bueno, esquema nacional de seguridad, nivel bajo, cuando un incidente te da un prejuicio limitado 00:15:42
y si no cumples con la regulación es subsanable. 00:15:48
Medio, cuando te hace un prejuicio grave y si no cumples con la regulación también lo puedes subsanar. 00:15:50
Y alto es cuando un incidente anula tu capacidad de prestar un servicio 00:15:57
y el daño porque no se ha cubierto un espacio regulatorio es insuperable o irreparable. 00:16:01
¿Qué decimos nosotros? Fíjate en el nivel, en el básico, en el medio, pero que las medidas que inicialmente están propuestas para ese nivel no tienes por qué cogerlas al pie de la letra. 00:16:10
Puedes de las medidas adicionales decir, bueno, pues mi especial vulnerabilidad es esta o mi especial servicio crítico es este y cojo esas medidas de seguridad y las incorporo. 00:16:19
Aunque tengo un nivel medio, cojo dos, tres, cuatro medidas de nivel alto. 00:16:28
Vamos a fijarnos en que se nos pide disponibilidad y trazabilidad, que es que toda la información esté registrada, supervisada y posteriormente pueda ser reconstruida. 00:16:33
Sobre todo hablamos de log. 00:16:42
La gobernanza de la ciberseguridad es muy importante. 00:16:44
El esquema nacional de seguridad nos dice un nivel uno, donde está la dirección de la entidad, los responsables de tratamiento. 00:16:47
Es decir, la entidad jurídica es responsable de la información y la responsabilidad del tratamiento en este caso es del ayuntamiento de Fuenlabrada. Esa responsabilidad no se delega. Hay responsables de información y responsables de servicio que tienen competencias en materia de gobierno de esas instrucciones, medidas, operativas, pero nunca delegar la propia competencia de la responsabilidad de tratamiento. 00:16:52
Después hay un segundo nivel que está el responsable de seguridad, 00:17:18
marca pautas políticas, directrices y el delegado o la delegada de protección de datos 00:17:20
que acompaña, asesora, pero tampoco toma las decisiones ni dictamina los fines y medios del uso de los datos. 00:17:24
Y luego a nivel operativo está el responsable de sistema, podría estar el encargado de tratamiento 00:17:32
y nosotros hemos añadido responsables funcionales y responsables técnicos. 00:17:36
Otra cosa que hemos hecho muy importante es que en el organigrama tenemos 00:17:42
al responsable de ciberseguridad al mismo nivel que el responsable de la dirección técnica de STIC 00:17:46
para que le pueda hablar de tú a tú y pueda ser independiente y garantizar la autonomía en sus decisiones. 00:17:52
Si tú eres responsable de ciberseguridad y tienes por encima un responsable técnico que dice 00:17:59
tengo que salir a producción mañana y tú dices no tengo las medidas, 00:18:03
si no tienes una garantía de poderle hablar a iguales en el organigrama lo tienes mucho más complicado. 00:18:07
Y luego, no hay una dependencia. Y otra de las propuestas es que el responsable del sistema esté en la parte de STIC, pero no dependiendo organizativamente y funcionalmente del responsable de ciber para que también tenga esa independencia. 00:18:13
Si su responsable está marcando lo que tiene que hacer, tampoco tiene independencia en la parte operativa. No está implementado, pero es por donde queremos ir. 00:18:31
Este sería nuestro comité de ciberseguridad. Está un equipo de asesoramiento que puede ser externo, el DPD, el responsable de seguridad. Tenemos los responsables de información y servicios en función del tema a tratar y puede trabajar con nosotros STIC, los responsables del sistema, etc. 00:18:38
Los responsables de información y servicios serán invitados en función de los temas y aquí se tomarán decisiones incluso del uso del dato de una manera que no es a través de una persona física únicamente, un órgano colegiado. 00:18:55
Bueno, las funciones de los responsables nos ayudan. Nosotros tenemos los responsables de información y servicios que nos indica el esquema nacional de seguridad, más aquellas que tenemos en el reglamento general de protección de datos, para que nos ayuden a definir el tratamiento, para que nos ayuden a dar respuestas a los solicitudes de derecho de acceso, rectificación o oposición. 00:19:12
y además son los responsables operativos del tratamiento, es decir, que si hay una instrucción o se ha decidido que hay una línea de información 00:19:33
que va a ser publicada en un GIS, en un gemelo digital, para utilizar en una IA, estemos todos alineados, 00:19:44
porque hay como una corriente de la titularidad del dato. 00:19:51
Nosotros cuando hacemos el registro activo de tratamiento ponemos que el responsable del tratamiento es el Ayuntamiento de Fuenlabrada 00:19:55
Y hay unos responsables delegados en materia operativa, pero que no te puedes encontrar con que alguien de servicios sociales dice, no, mi dato no se usa, o un responsable de educación, mi dato no se usa. 00:19:59
Bueno, es la entidad la que define siempre con legitimación, con ética y con una finalidad compatible a la que fueron tomados esos datos, indiscutiblemente. 00:20:09
Nosotros, José Ángel decía, del rojo al azul, nosotros pasamos del azul al rosa. 00:20:19
Tenemos una responsable del SOC en CIES, Verónica, una delicia de mujer, una responsable de una directora general de Trini de contratación. 00:20:23
Yo formo parte de Innovación y Transformación Digital. Nuestra responsable de Compliance es Marian. 00:20:33
Nuestra responsable de Transparencia y Protección de Datos es Diana. 00:20:39
responsable de ciberseguridad es Pili 00:20:43
y tenemos a dos personas en la parte de archivo y gestión documental 00:20:46
que también son chicas, entonces hemos hecho un pull al Rosa 00:20:49
y como no podía ser de otra manera, el CP del Ayuntamiento de Fuenlabrada 00:20:52
Rosa, que seguro que los habéis encontrado 00:20:55
grises, blancos, ¿vale? Esas somos Pili y yo 00:20:58
haciéndonos la foto para salir hoy con vosotros 00:21:01
Bueno, ¿cuál es nuestra preocupación? 00:21:03
Los lobos solitarios, estos de informática 00:21:07
que son responsables de seguridad desde el año 80 00:21:10
y dice, no, yo ya he puesto la regla en el FIBO, tranquila, tranquila, si llevo haciéndolo, ¿se lo has contado? 00:21:12
No, yo primero hago y luego te cuento. Pues eso es un problema, como no queremos lobos y lobas. 00:21:16
Esto ya os hemos contado, hemos trabajado con los procesos, tenemos una arquitectura de administración electrónica 00:21:22
que estamos implantando y que tenemos ya siempre el ojo puesto, privacidad y seguridad por defecto 00:21:28
y pensando en que llega la IA y estar preparada esa información para que lo hagamos con todas las garantías. 00:21:35
aplicaciones 00:21:40
diferencia entre fichero y tratamiento 00:21:42
una misma información puede tener tres tratamientos 00:21:46
por eso tenemos que estar atentos 00:21:48
y con los responsables de información y servicios 00:21:50
cómo se tratan los datos 00:21:51
un dato personal es cualquier información 00:21:53
que sea identificable o que te identifique 00:21:56
un tratamiento es quien determina los fines y medios 00:21:57
para utilizar esa información 00:22:00
el responsable de tratamiento es quien efectivamente 00:22:01
esa persona jurídica como el ayuntamiento que decide 00:22:04
los fines y el encargado es el quien 00:22:06
opera y hace uso 00:22:08
de esa información siguiendo las instrucciones del responsable y tenemos el dato sorpresa. 00:22:10
CSV en sí mismo no es un dato de carácter personal, pero es un dato que instrumentaliza el acceso a un documento 00:22:16
donde tú puedes tener datos de carácter personal. Cuando anonimizamos documentos y demás, que no se nos olvide. 00:22:21
Corresponsables de tratamiento, podría haberlo. Dos hospitales que colaboran en un mismo proyecto, 00:22:30
que tienen la misma plataforma, son corresponsables en definir los fines y medios. 00:22:35
Puede haber dos responsables independientes también, puede haber un responsable que se encargue de una parte y otro responsable con otro. 00:22:40
Te puede pasar en un proyecto de investigación con una universidad. 00:22:46
¿Cómo le vas a decir que en el espacio de laboratorio tú le determinas los fines y medios? 00:22:48
¿Qué medios? Si están a llunos luz de lo que nosotros podemos tener, o en mi caso yo, de conocimientos de tecnología, de la infraestructura y demás. 00:22:52
Y luego un punto clave es que los responsables asumimos la obligación de garantizar los derechos de los ciudadanos en materia de privacidad y seguridad. 00:23:00
Aquí podría haber un responsable de tratamiento, dos corresponsales de tratamiento, un encargado, es decir, las figuras pueden ser de varias maneras. 00:23:10
El Reglamento General de Protección de Datos nos dice la información mínima que tiene que haber en el registro de actividad de tratamiento, pero nosotros hemos ido un poco más allá. 00:23:18
Nos dice nombre y datos de contacto, finalidad de tratamiento, categorías de interesados, destinatarios, pero si hay una fuga de datos de una actividad de tratamiento y no sé los datos concretos, no sé la criticidad. 00:23:25
Yo no sé si son datos de salud. ¿Y qué datos de salud? Porque un dato de discapacidad que me dan para ir a un campamento no es lo mismo que un dato de salud de una historia clínica sociosanitaria. 00:23:35
Nosotros añadimos también los datos concretos. Por ejemplo, aquí decimos que el responsable de tratamiento podría ser… 00:23:49
Yo, en mi caso, cuando estaba como delegada de tratamiento en el Ayuntamiento de Getafe, hay una unidad responsable operativa, que puede ser informática, administración electrónica, etc. 00:23:58
Pero siempre ponemos la categoría de los interesados y la categoría de los datos personales. En Fuenlabrada hacemos exactamente lo mismo. 00:24:06
Las administraciones públicas tenemos interés público, pero no tenemos un interés legítimo. 00:24:15
Todos los intereses públicos y los servicios públicos tienen que estar avalados por una normativa con rango legal, rango de ley. 00:24:20
Si no, es difícilmente sustentable. Y luego, además, manejamos autorizaciones o no autorizaciones de los ciudadanos, por ejemplo, a poder recopilar en su nombre documentos. 00:24:26
¿Cuándo no hace falta consentimiento? Pues ejecutas un contrato, proteges intereses vitales, hay una misión de interés público, etc. 00:24:41
¿A qué andamos a caballo los funcionarios? Que no aparezca nuestro DNI. El DNI va a aparecer cuando firmamos porque forma parte de la clave que nos identifica univocamente en el certificado digital. 00:24:50
Y compañeros que no trabajan en este ámbito dicen, naranja, quítame el DNI del certificado de la firma. Y dices, joder, si pudiera. 00:25:00
Y hay una cosa muy importante y es que las administraciones públicas no nos podemos basar en el consentimiento del ciudadano para utilizar con legitimación sus datos. 00:25:07
Porque podría darse el caso de que tuviéramos un abuso de posición dominante. Luego vamos a ver casos que no son municipales, pero divertidos, sarcásticos. Voy a ir de prisa, que os he traído un montón de transparencia. 00:25:15
El consentimiento no lo es todo. Tenemos que cubrir los derechos de los ciudadanos, acceso, rectificación, oposición, supresión y portabilidad. En el caso de las administraciones públicas no estamos obligados a la portabilidad. 00:25:26
O sea, no todo es un acceso a protección de datos. Cuando dices, ¿y qué hay de mi procedimiento? Eres interesado en un procedimiento, ley 39, pero siempre es, ¿qué tengo que dar de aquí? 00:25:38
No, esto no es materia de protección de datos, pero viene a tu mesa. ¿Qué nos estamos encontrando? Que los derechos de protección de datos nos lo está haciendo la IA. 00:25:47
Yo tengo una compañera que dice, está muy bien fundamentado, hay que atenderlo. Y lo miras y dices, chapjevete, me lo está pidiendo. 00:25:55
Los ciudadanos han aficionado, entonces lo estamos pasando bastante regular porque te dice, ¿me puede dar la análisis de riesgo? ¿Me puede dar evaluación de impacto? 00:26:01
Y uno detrás de otro. Entonces nos reímos porque tenemos que reírnos y no llorar. Tenemos excepciones si son infundadas o son excesivas. Hay que regular que consideras que es infundado o excesivo porque si no, si son cinco veces, diez veces, quince veces y no se da el acceso, pues cuando puedes contextualizar investigaciones o procedimientos judiciales. 00:26:08
Esto pasa mucho con menores que están siendo atendidos desde el área social y aparece un tutor que quiere acceder al expediente, que a lo mejor es precisamente de quien se le puede estar protegiendo. 00:26:30
Datos de menores, protección reforzada. ¿Qué son menores? Menores de 13 años, menores de 14 años. Por protección de datos, 14 años. En la ley de servicios de información, 16 años. 00:26:40
Nosotros en el ayuntamiento casi siempre son 18 años, porque si son servicios pensados para menores, 00:26:52
si hay alguna cosa, la responsabilidad civil subsidiaria es de sus tutores. 00:26:56
Si coges un libro de la biblioteca y no lo devuelves, pues sí, efectivamente puede dar los datos como menor, 00:27:00
pero sus tutores o sus papás tienen que estar al tanto de esto. 00:27:05
Os vamos a contar que en el tema de menores pasamos infografía y hay un tema muy interesante porque es el canal de denuncias. 00:27:11
El canal de denuncias de la Agencia Española de Protección de Datos funciona súper rápido, violencia de género, violencias de carácter sexual, información explícita, imágenes, son muy ágiles. 00:27:19
Entonces, si vosotros trabajáis en administraciones públicas, os invito a que, públicas o privadas, pero nosotros tenemos la obligación de cultura, deportes, educación, juventud, infancia, sepan estas cosas. 00:27:30
De igual manera, feminismo y pasamos siempre las infografías para que los puedan tener en todos los centros. 00:27:39
Hay un tema en protección de datos que dice que tienes derecho a no ser objeto de decisiones individualizadas y que sean 100% automáticas. 00:27:47
Y nosotros, no sé, el estacionamiento regulado, la zona de bajas emisiones, la declaración de la renta, ser beneficiario de una ayuda, correcciones de exámenes. 00:27:55
No sé si todo esto, que desde hace años que hacíamos los exámenes sobreando para que luego fueran automatizados, no lo sé. 00:28:06
Hay un formulario de derecho de posición en la agencia y lo podemos utilizar. Nosotros lo que hacemos es tratar de que todas las actuaciones que son 100% automatizadas tengan una intervención humana, aleatoria, de supervisión de personas altamente cuadrificadas para resolver este requisito. 00:28:12
Hacemos todos los meses, 12 meses 12 causas, mandamos una slide 00:28:32
No hay que etiquetar contenidos, dar contraseñas cuando no se te pide, cuidado con las faltas de ortografía, etc 00:28:38
Ponemos en valor siempre la Agencia de Ciberseguridad de la Comunidad de Madrid 00:28:47
Donde vamos, siempre estamos, hay una IA que te ayuda, si sois municipios pequeños tenéis un apoyo específico 00:28:51
Y nosotros decimos que se nos piden medidas de seguridad pero que no siempre son técnicas 00:28:58
que las medidas organizativas también funcionan, que si no tenéis dinero para cortar los USBs, hagáis una instrucción donde no se mete un USB y si salta un código dañino, 00:29:02
esa persona ha incumplido las instrucciones que tenemos en materia de seguridad. Hacemos corresponsales y creamos cultura de protección. 00:29:11
Nosotros tenemos un montón de instrucciones que son organizativas. ¿En qué estamos? Pues haciendo un montón de proyectos súper chulos y siempre con el ojo en la ciberseguridad 00:29:18
y siempre con el ojo a protección de datos y os lo vamos a contar rápidamente. 00:29:27
Hay una persona, Javier, que trabaja en la Universidad Rey Juan Carlos 00:29:31
y que está haciendo este doctorado que es súper chulo y os invito a que lo conozcáis. 00:29:35
Una sonda, Ciorank, que no es intrusiva y que monitoriza a todas las administraciones públicas 00:29:39
con las mismas variables, con lo cual nos viene muy bien porque hacemos una comparación de tú a tú 00:29:45
y nos dice que no siempre las entidades más seguras son las que tienen más presupuesto, 00:29:50
resalta el éxito de las diputaciones 00:29:54
que es lo que estábamos comentando 00:29:56
que hay un ecosistema común de seguridad 00:29:57
y yo lo que voy a hacer es 00:29:59
dejaros el QR 00:30:01
para que todos los que queráis 00:30:03
lo podáis capturar 00:30:05
y os podáis cumplimentar ese formulario 00:30:07
o pedir su colaboración 00:30:10
¿vale? 00:30:12
no sé si... perdóname 00:30:14
es una sonda exterior 00:30:15
que monitoriza 00:30:19
tus páginas web y demás 00:30:21
y te da un informe y además te dice las mejoras que tienes con respecto al año anterior, 00:30:22
que algunas veces tenemos un SOC externo que nos va ayudando y no sabemos en qué medida su mejora también es nuestra mejora. 00:30:27
A lo mejor nosotros no hemos incorporado tres medidas más, pero hemos subido muchísimo más en la protección y es porque el SOC ha mejorado. 00:30:33
Estamos trabajando en proyectos de inteligencia artificial y robótica. 00:30:43
¿Vale? Proyecto de pobreza energética oculta. Aquí nos hemos apuntado un tanto que estamos súper contentos, porque es detectar la pobreza energética oculta que hay en los hogares del municipio de Fuenlabrada y son personas que se aprietan mucho el cinturón, pero nunca llegan a pedir ayudas, con lo cual no tenemos la certeza de que esa sea su nivel de confort. 00:30:46
con datos que nos ofrecen ellos de sus viviendas, con datos de sensóricas que hay dentro de su casa, 00:31:05
con información de nuestra responsabilidad de tratamiento y os vamos a contar por qué nos pusimos contentos, 00:31:15
porque estas son todas las normativas que aplican al uso de datos de carácter personal del espacio social. 00:31:25
Pobreza energética es muy probable que si haces una IA tengas que atacar la información de servicios sociales porque es donde vas a encontrar el más vulnerable. 00:31:30
Usuarios especialmente vulnerables, datos especialmente protegidos. 00:31:40
Y entonces hicimos toda esta argumentación legal a Comunidad de Madrid que tenía SIUS y nos contestaron que un ok. 00:31:45
lo echamos, lo acordamos y tenemos una autorización para la comunicación de los datos, para la finalización de emplear esos datos para evaluar la pobreza energética oculta, que para nosotros ha sido una súper alegría. 00:31:51
Nos incluyeron la comunicación a terceros y el ayuntamiento porque tenemos una finalidad compatible y lo que hacemos es publicar que estamos haciendo uso de esa información para la IA. 00:32:07
Es decir, que no tenemos que engañar a los ciudadanos ni hacerlo opaco, sino todo lo contrario. Es decir, toda la información que manejamos la estamos haciendo uso en esto, en la página web, en carteles informativos, etc. 00:32:22
Y aquí os decimos que tenemos datos de la Comunidad de Madrid, datos del Ayuntamiento, datos del propio proyecto y datos privados porque son de las viviendas de nuestros ciudadanos, 00:32:32
donde sabemos incluso los consumos y potencias siempre con su consentimiento. 00:32:41
Ciber de SIUS se quita, se descarta en una lista negra todos los datos que son enteramente privados, que ni siquiera son datos personales, 00:32:46
sino que son privados de sus valoraciones clínicas, de las valoraciones de trabajadores sociales, educadores sociales. 00:32:55
se crea una lista blanca, se cifran los datos de alguna manera para que no sean granularizados, para que estén anonimizados 00:33:00
y pasan a través de un espacio protegido a la universidad, en este caso a la Carlos III, que ingesta esa información para entrenar la IA. 00:33:07
Nosotros lo que opinamos es que los ciudadanos o las ciudades tienen que ser espacio de prueba, 00:33:18
que salgan de los espacios de laboratorio y de la universidad. 00:33:23
CIFU en Labrada, quiere trabajar con las medidas de seguridad y con la protección efectiva 00:33:25
para todo lo que mejore la calidad de vida de los ciudadanos. En este caso era una pulsera 00:33:30
que monitorizaba las constantes vitales de mujeres que se podían ver en un estado emocional 00:33:34
relacionado con una situación de riesgo, ver al potencial agresor y demás. Y nosotros, 00:33:38
para que eso salga del laboratorio y lo podamos poner en valor, y aunque sea un piloto en 00:33:44
vía pública, somos quienes tenemos las competencias, nuestra policía local, nuestro equipo de 00:33:48
feminismo, etcétera. Trabajamos en proyectos de predicción de comunidades energéticas, es decir, 00:33:52
si tenemos capacidad fotovoltaica en un edificio y hay colectivos especialmente vulnerables, 00:34:01
a lo mejor podríamos hacer una compartición de la información, no de la información, sino de la energía. 00:34:07
Todo esto requiere de tratamientos masivos de información. Entonces, nosotros nos ofrecemos 00:34:15
como espacio de pruebas, dando toda nuestra información, convirtiéndola en datos sintéticos. 00:34:19
Yo estoy allí, yo soy Alain Zazurrae, mujer, y habrá un símil con mi mismo perfil, 00:34:24
que es lo que les hace falta sin necesitar identificarme. 00:34:30
Estamos trabajando con espacios de datos. 00:34:34
Los espacios de datos necesitan de muchísima ciberseguridad, almacén de identidades, 00:34:36
autenticación, autorización para la cesión y comprasicción de los datos, modelos de insumos y consumos. 00:34:40
y me decía una compañera de Esri, madre mía, Aran, si es que para la gobernanza del espacio de datos me están pidiendo un certificado digital altamente cualificado 00:34:45
que solamente se utiliza para las transacciones económicas. 00:34:54
Y yo pensaba, muy bien, nos está costando mucho, pero muy bien. 00:34:58
Entonces, son espacios de igual manera ciberseguros. 00:35:01
Proyecto Vire, que hemos trabajado con Masorans, igual, nos proponen una solución que queremos pilotar en espacios, 00:35:04
Por ejemplo, cuando son las fiestas patronales en nuestro espacio ferial, donde hay a lo mejor 40.000 personas, para poner en valor servicios que no son sustitutivos, pero pueden ser adicionales. 00:35:13
Nosotros tenemos cortafuegos para que no entren, pero también tenemos backup para que si entran podamos restaurar los datos. 00:35:24
Pues de igual manera, si hay una pulsera que puede ser cuestionable en términos tecnológicos o de, como estamos viendo, esto es del AliExpress, que te dicen sobre qué modelo, cómo quitarlo. 00:35:29
Donde hay oferta, hay demanda. Entonces, en algunas informaciones, en algunos datos, en algunos momentos esta solución tiene fallos de GPS, de geolocalización, 00:35:40
ha habido problemas de migración de datos o los dispositivos se manipulan, podría darse el caso. 00:35:50
Igual que la pulsera, llegó un momento en que se puso en valor y en producción, a lo mejor ese servicio se puede volver a poner. 00:35:55
Si no se experimenta, nunca se va a poder. Entonces, nosotros estamos encantados de colaborar con… 00:36:02
¿Por qué les decimos que Fuenlabrada? Porque tenemos alta densidad de población, porque tenemos convergencia natural entre ayuntamientos, tenemos muchos operadores de telecomunicación en muchos puestos, es decir, que estamos altamente conectados y nos parecería súper guay tener en la ciudad zonas seguras de Fuenlabrada para menores o para mujeres o personas que se encuentren en situación desfavorecida, por decirlo de alguna manera. 00:36:07
¿Qué estamos haciendo ahora? Edint. Datos que transforman ciudades. Este es nuestro centro de formación, iniciativas, formación y empleo. Se me escapa siempre el centro de innovación. 00:36:32
Quiero que sea… Estamos trabajando para crear espacios de datos. Hemos sido los primeros en crear un espacio de datos gobernado y apostamos por una oficina del dato y por un centro de competencias de la IA, donde lo primero que tenemos que hacer es conseguir que los datos que tiene el ayuntamiento los tenga el ayuntamiento, porque muchas veces están en contratas, en terceros, están en silos, etc. 00:36:46
Esta sería nuestra propuesta, tener una oficina de datos que explota los datos y gobierna los datos de los RPs, de la información de gestión. 00:37:10
Nosotros tenemos toda la información poco estructurada, somos los reyes del documento, las administraciones públicas. 00:37:20
Entonces, los gestores documentales, los archivísticos tienen mucho que decir en esto. 00:37:27
Tenemos que recuperar los datos de las contratas, que nosotros lo que estamos haciendo es hacerlo a través de los anexos de contratación, 00:37:32
la información primaria y secundaria obtenida como consecuencia de la prestación de servicio, por favor, dándolas en tiempo y forma, 00:37:38
y de esta manera poder crear APIs, que es un poco la locura de la ciberseguridad. 00:37:44
A ver qué pasa con las APIs, esos consumos masivos y esos patrones que no nos dan mucha información de qué está pasando ahí. 00:37:49
Apostamos por datos estadísticos y datos geospaciales, y lo que queremos es hacer casos de uso que sean atractivos para la ciudadanía, 00:37:55
porque parece que siempre dices, multa, te has puesto y dices, joder, los ayuntamientos mejoran y todo es para un rédito poco atractivo para el ciudadano. 00:38:03
Nosotros lo que queremos es hacer casos de uso de calado eminentemente social y os vamos a enseñar cómo y de qué manera, haciendo IA con corazón. 00:38:12
Parece que todas las digitalizaciones son sancionadoras, la agencia tributaria, tráfico y nuestro compromiso es sacar IAs que aporten valor al ciudadano. 00:38:21
Tenemos las IAS prohibidas, de alto riesgo, riesgo medio. Nosotros las dos IAS que os hemos presentado tienen gobernanza y gestión de los datos en entrenamiento, como habéis visto. 00:38:33
Tenemos toda la documentación técnica actualizada. Ofrecemos información a los usuarios. Tenemos trazas de la entrada que salida genera. 00:38:43
Hay una supervisión por personas altamente cualificadas, por ejemplo, en pobreza energética hay ingenieros eléctricos que supervisan la IA y queremos que pase la IA de una caja negra a una caja blanca, siempre con comités de ética y protección de datos. 00:38:53
Siempre que podemos, a nuestros eventos les aportamos el ciber. ¿Qué vamos a hacer un espacio de datos? Agencia de Ciberseguridad de la Comunidad de Madrid, CCNC, que nos acompañéis para poner en valor que ciber es todo. 00:39:06
No hay transformación digital sin ciberseguridad. Entonces, siempre que podemos lo ponemos en valor. ¿Por qué? Porque la robótica está llegando a la prestación de servicios sociales. 00:39:19
Nosotros tenemos robots que acompañan a nuestros mayores para paliar la soledad, para apoyar en esas discapacidades o en esas pérdidas de memoria y estos productos tienen que estar certificados, 00:39:28
Estos tratamientos de protección de datos tienen que estar identificados y correctamente custodiados. 00:39:41
Entonces, cuando hacemos solicitudes a cursos, Google, Forms, Drive, tenemos en las administraciones públicas Forma. 00:39:46
Forma es un generador de formularios que te permite hacer uso de datos de carácter personal, están durante seis meses en su plataforma, te lo puedes descargar y además permite firmar, lo cual es súper guay para menores. 00:39:57
porque aunque admita solamente un firmante, puedes pedir que haya un compromiso de un tutor a otro tutor 00:40:08
de comunicar esa actividad y poder abordar, porque de momento dos co-firmas online no la tenemos resuelta. 00:40:14
Las IAS, cuidado con el sesgo de la muestra, cuidado con el sesgo de inferencias, 00:40:22
estos también son problemas de seguridad, el sesgo de confianza, si das por hecho que todo es guay, 00:40:27
pues cuando te llegue la IA y te diga esta ayuda y subvención es así, pues tienes que tener un criterio, 00:40:32
no nos tenemos que 00:40:38
Etiquetas:
Eventos
Subido por:
Admin-educamadrid-mediateca
Licencia:
Reconocimiento - No comercial - Sin obra derivada
Visualizaciones:
11
Fecha:
7 de julio de 2026 - 8:51
Visibilidad:
Público
Centro:
EST ADMI DIRECCIÓN GENERAL DE ESTRATEGIA DIGITAL
Duración:
40′ 39″
Relación de aspecto:
1.78:1
Resolución:
640x360 píxeles
Tamaño:
195.66 MBytes

Del mismo autor…

Ver más del mismo autor


EducaMadrid, Plataforma Educativa de la Comunidad de Madrid

Plataforma Educativa EducaMadrid