Articulo de referencia

Política de clasificaciones de seguridad del gobierno

La Política de Clasificación de Seguridad del Gobierno (GSCP, por sus siglas en inglés) es un sistema para clasificar datos gubernamentales sensibles en el Reino Unido . GPMS Hi...

La Política de Clasificación de Seguridad del Gobierno (GSCP, por sus siglas en inglés) es un sistema para clasificar datos gubernamentales sensibles en el Reino Unido .

GPMS

Históricamente, el Sistema de Marcado de Protección del Gobierno (GPS) era utilizado por los organismos gubernamentales del Reino Unido; este sistema divide los datos en NO CLASIFICADOS, PROTEGIDOS, RESTRINGIDOS, CONFIDENCIALES, SECRETOS y ULTRA SECRETOS. Este sistema fue diseñado para registros en papel; no se adapta fácilmente al trabajo gubernamental moderno y no es ampliamente conocido. [ 1 ]

Clasificaciones actuales

Los criterios de clasificación se están ajustando, por lo que no siempre existe una correspondencia perfecta entre las distintas capas.

El GSCP utiliza tres niveles de clasificación: OFICIAL, SECRETO y ULTRA SECRETO. [ 2 ] Esto es más sencillo que el modelo anterior y no existe una relación directa entre las clasificaciones antiguas y nuevas. La categoría "Sin clasificar" se omite deliberadamente en el nuevo modelo. No se espera que los organismos gubernamentales modifiquen automáticamente la clasificación de los datos existentes, por lo que puede haber casos en los que las organizaciones que trabajan con el nuevo sistema sigan manejando datos clasificados según el sistema anterior.

Los propietarios de los activos de información siguen siendo responsables de la información. La nueva política no especifica requisitos particulares de seguridad informática; los sistemas informáticos deben construirse y utilizarse de acuerdo con las directrices vigentes de CESG . [ 3 ]

Todas las personas que trabajan con el gobierno, incluidos los contratistas y proveedores, son responsables de proteger la información con la que trabajan, independientemente de si tiene o no una marca de protección.

La agregación no implica automáticamente un aumento en el nivel de protección. Por ejemplo, una base de datos con miles de registros clasificados individualmente como OFICIALES no debería reclasificarse como SECRETA. En cambio, se espera que los responsables de la información tomen decisiones sobre los controles basándose en una evaluación de riesgos y consideren qué información se incluye, quién necesita acceder a ella y cómo.

OFICIAL

La categoría OFICIAL incluye la mayoría de los datos del sector público, incluyendo una amplia gama de información sobre la gestión gubernamental cotidiana. No está sujeta a riesgos especiales. Los datos personales suelen ser OFICIALES. [ 4 ] Los datos deben protegerse mediante controles basados ​​en las mejores prácticas comerciales, en lugar de tecnología especializada costosa y compleja, y burocracia. No es obligatorio marcar cada documento como "OFICIAL"; se entiende que esta es la configuración predeterminada para los documentos gubernamentales. [ 5 ]

Las organizaciones pueden añadir descriptores para resaltar tipos específicos de datos oficiales, como información comercialmente sensible sobre contratos o datos diplomáticos que no deben ser consultados por el personal local de la embajada. Estos descriptores no requieren automáticamente controles especiales. La categoría "OFICIAL" generalmente incluirá los tipos de datos que antes eran NO CLASIFICADOS, RESTRINGIDOS o CONFIDENCIALES; sin embargo, esto puede variar.

El modelo de amenazas para datos OFICIALES es similar al de las grandes organizaciones del sector privado; prevé que hackers, grupos de presión, delincuentes y periodistas de investigación puedan intentar obtener información. Este modelo no garantiza la protección contra ataques muy persistentes y sofisticados, por ejemplo, de grupos del crimen organizado o gobiernos extranjeros; si bien estos ataques son posibles, los controles habituales los dificultarían, y la implementación de controles mucho más estrictos resultaría desproporcionada. Las personas con acceso habitual a información OFICIAL deberían someterse a un control de seguridad (BPSS) .

La sección OFICIAL puede incluir datos sujetos a requisitos normativos independientes, como la Ley de Protección de Datos (datos personales) o la norma PCI DSS (pagos con tarjeta).

CONFIDENCIAL

OFFICIAL-SENSITIVE es una advertencia adicional para datos OFICIALES donde es particularmente importante hacer cumplir las reglas de necesidad de saber . Los documentos OFFICIAL-SENSITIVE deben estar marcados, pero no necesariamente se realiza un seguimiento.

No es una clasificación. [ 6 ] 'Sensible' es una advertencia de manejo para un pequeño subconjunto de información marcada como OFICIAL que requiere un manejo especial por parte del personal.

SECRETO

Información muy sensible, que podría (por ejemplo) perjudicar gravemente la defensa nacional o las investigaciones criminales. Los datos solo deben marcarse como SECRETOS si el Responsable Principal de Riesgos de la Información (un puesto directivo en la organización) considera que su impacto es alto y que deben protegerse contra atacantes muy capaces. Si bien se puede utilizar tecnología especializada para proteger los datos, se sigue haciendo hincapié en la reutilización de herramientas de seguridad comerciales.

SECRET supone un gran avance con respecto a OFFICIAL; se advierte a los organismos gubernamentales que no sean demasiado cautelosos y que no apliquen normas mucho más estrictas cuando OFFICIAL sería suficiente.

Las personas con acceso rutinario a información SECRETA generalmente deben contar con autorización de seguridad SC . Los datos SECRETOS a menudo pueden estar exentos de la divulgación según la Ley de Libertad de Información (FOIA) .

ULTRASECRETO

Datos con niveles de impacto excepcionalmente altos; su vulneración tendría consecuencias muy graves, como por ejemplo, numerosas muertes. Esto exige un nivel de protección extremadamente alto, y se prevé que los controles sean similares a los utilizados en los datos "Alto Secreto" existentes, incluidos los productos aprobados por CESG. En el ámbito del Alto Secreto se tolera muy poco riesgo, aunque ninguna actividad está completamente exenta de riesgos. [ 7 ]

Las personas con acceso rutinario a información de ALTO SECRETO generalmente deben tener autorización de seguridad DV . Se presume que la información de ALTO SECRETO está exenta de la divulgación según la FOIA . Se presume que la divulgación de dicha información supera el umbral para el enjuiciamiento según la Ley de Secretos Oficiales . [ 8 ]

Instrucciones de manipulación especiales

Las instrucciones especiales de manipulación son marcas adicionales que se utilizan junto con una marca de clasificación para indicar la naturaleza o el origen de su contenido, limitar el acceso a grupos designados y/o señalar la necesidad de medidas de manipulación reforzadas. Además de un párrafo cerca del inicio del documento, las instrucciones especiales de manipulación incluyen descriptores, palabras clave, prefijos y advertencias nacionales. [ 2 ]

Descriptores

Un DESCRIPTOR se utiliza con la clasificación de seguridad para identificar ciertas categorías de información sensible e indica la necesidad de tomar precauciones de sentido común para limitar el acceso. Los descriptores habituales son 'COMERCIAL', 'LOCSEN' y 'PERSONAL'. [ 2 ]

Palabras clave

Una palabra clave es una sola palabra escrita en MAYÚSCULAS que sigue a la clasificación de seguridad para brindar protección a un activo o evento en particular. Generalmente, solo se aplican a activos SECRETOS y ULTRA SECRETOS. [ 2 ]

Prefijos y advertencias nacionales

El prefijo UK se añade a la clasificación de seguridad de todos los activos enviados a gobiernos extranjeros u organizaciones internacionales. Este prefijo designa al Reino Unido como país de origen y que se debe consultar al Gobierno británico antes de cualquier posible divulgación. [ 2 ]

Las advertencias nacionales siguen a la clasificación de seguridad. A menos que se indique explícitamente, la información con una advertencia nacional no se envía a gobiernos extranjeros, contratistas extranjeros, organizaciones internacionales ni se divulga a ningún ciudadano extranjero. [ 2 ] Ejemplo

'ALTAMENTE SECRETO – SOLO PARA EL REINO UNIDO Y ESTADOS UNIDOS'

Con excepción de las Embajadas y Misiones Diplomáticas Británicas o las unidades o establecimientos de servicio, los activos que llevan la advertencia nacional UK EYES ONLY no se envían al extranjero. [ 2 ]

Nuevo enfoque para el manejo de información clasificada

Según el modelo GPMS anterior, la elección de la clasificación se relaciona únicamente con la confidencialidad de los datos. Sin embargo, a diferencia del modelo anterior al que reemplaza, el GSCP no considera las consecuencias de una vulneración como el factor principal, sino que se basa en la capacidad y la motivación de los posibles actores de amenazas (atacantes) y en la aceptabilidad de ese riesgo para la empresa.

Cuando se considera que un atacante capaz y motivado, como un servicio de inteligencia extranjero o una organización delictiva organizada, está dentro del alcance de los datos que se van a clasificar, la empresa debe aceptar implícitamente este riesgo para clasificar los datos como OFICIALES. Si no aceptan o no pueden aceptar este riesgo, deben considerar inicialmente los datos como SECRETOS, aunque posteriormente podrían clasificarse como OFICIALES o como ALTAMENTE SECRETOS una vez que se hayan considerado las consecuencias de una posible filtración.

La implicación de este enfoque y la naturaleza binaria de determinar si un riesgo proveniente de atacantes capaces y motivados es aceptable o no, significa que los datos no pueden avanzar fácilmente a través del GSCP de manera lineal como lo hacían a través del GPMS.

Esta complejidad suele pasar desapercibida para los propietarios de activos de información que anteriormente estaban acostumbrados a la estructura jerárquica estricta de GPMS (por ejemplo, NO CLASIFICADO, PROTEGIDO, RESTRINGIDO, CONFIDENCIAL, SECRETO, ULTRA SECRETO).

Por el contrario, los datos de GSCP comienzan con una clasificación OFICIAL O SECRETA, dependiendo de la naturaleza de la amenaza y su aceptabilidad para la empresa, y posteriormente suben o bajan en consecuencia, según las consecuencias de la vulneración de la seguridad.

Por lo tanto, los datos OFICIALES pueden llegar a ser ALTO SECRETO, pero no pueden ser SECRETOS a menos que se revise el riesgo previamente aceptado para un atacante capaz.

Los datos SECRETOS pueden pasar a ser OFICIALES cuando no se identifiquen consecuencias graves derivadas de una posible filtración, o bien, los datos SECRETOS pueden ascender a ALTAMENTE SECRETOS si pudieran surgir consecuencias graves.

Los niveles de impacto también tienen en cuenta la integridad y la disponibilidad, pero el sistema de Niveles de Impacto Empresarial (BIL) de CESG también está siendo revisado y, en la mayoría de los contextos prácticos, ha caído en desuso.

Por lo tanto, ya no es estrictamente cierto que cuanto mayores sean las consecuencias si se vulnera la confidencialidad de los datos, mayor sea la clasificación, puesto que los datos de alto impacto (incluido el material que podría suponer una amenaza para la vida) aún pueden clasificarse como OFICIALES si el propietario de la empresa correspondiente cree que no es necesario protegerlos de un atacante que tenga las capacidades de un servicio de inteligencia extranjero o de la delincuencia organizada grave.

Por el contrario, algunos datos con consecuencias mucho menores (por ejemplo, investigaciones policiales en curso sobre un grupo criminal o información de inteligencia relacionada con posibles procesamientos), pero en los que la empresa no aceptará que un atacante de este tipo los comprometa, podrían clasificarse como SECRETOS.

Las directrices publicadas en abril de 2014 durante la implementación del GSCP, y que aún están disponibles en fuentes de Gov.UK [ 9 ], sugerían que los sistemas de información del Gobierno del Reino Unido seguirían acreditándose como antes, normalmente utilizando los estándares de garantía de la información CESG 1 y 2. Sin embargo, esto se ha ido descartando progresivamente a través de comunicados en los blogs de GDS y NCSC desde mayo de 2014, y el estándar IS1 y 2 ya no se mantiene ni se exige. La acreditación también ha sido sustituida en gran medida por modelos alternativos de garantía alineados con diversas prácticas comerciales.

El informe de la NAO "Proteger la información en todo el gobierno" (septiembre de 2016) fue algo crítico con el cambio a este modelo y la adopción de GSCP en general [ 10 ].

Las directrices publicadas vigentes siguen sugiriendo que los soportes de almacenamiento que contienen datos del gobierno del Reino Unido deben destruirse o eliminarse según la Política de Seguridad de la Información n.º 5 del Gobierno de Su Majestad (HMG IA Policy No. 5) . Sin embargo, la terminología de estas directrices y otros materiales no se ha actualizado completamente para reflejar los cambios de las marcas de protección GPMS a las clasificaciones GSCP, por lo que su valor como norma publicada se ve ahora, sin duda, algo reducido.

Las clasificaciones superiores suelen requerir una selección de personal más rigurosa .

Historia

La Política de Clasificaciones de Seguridad del Gobierno se completó y publicó en diciembre de 2012; con el tiempo se desarrollaron directrices adicionales y procesos de apoyo. La política entró en vigor el 2 de abril de 2014. Los procedimientos de contratación pública del gobierno tuvieron en cuenta la nueva política a partir del 21 de octubre de 2023 para que los nuevos requisitos de seguridad pudieran considerarse en los contratos adjudicados a partir de esa fecha. [ 11 ]

Véase también

Referencias

  1. Introducción a las clasificaciones de seguridad del gobierno. Página 1. Oficina del Gabinete, abril de 2013.
  2. 1 2 3 4 5 6 7 Clasificaciones de seguridad del gobierno (PDF) (Versión 1.0 –  edición de octubre de 2013). Oficina del Gabinete del Gobierno de Su Majestad. Abril de 2014. Archivado del original (PDF) el 30 de agosto de 2017. Recuperado el 10 de septiembre de 2014 .
  3. Hoja de preguntas frecuentes sobre clasificaciones de seguridad del gobierno n.° 2: Gestión del riesgo de la información en OFICIAL. Oficina del Gabinete, abril de 2013
  4. Introducción a las clasificaciones de seguridad gubernamentales, Oficina del Gabinete, abril de 2013
  5. Preguntas frecuentes sobre clasificaciones de seguridad del gobierno, hoja 1: Cómo trabajar con información OFICIAL (PDF) . Oficina del Gabinete del Gobierno de Su Majestad. Abril de 2013.Hoja de preguntas frecuentes sobre clasificaciones de seguridad del gobierno n.° 1: Cómo trabajar con información OFICIAL. Oficina del Gabinete, abril de 2013.
  6. "Datos y TI "SENSIBLES PARA OFICIALES" . GOV.UK. Consultado el 24 de agosto de 2023 .
  7. Clasificaciones de seguridad del gobierno: Marco de controles de seguridad. Oficina del Gabinete, abril de 2013
  8. Clasificaciones de seguridad del gobierno: Marco de controles de seguridad, página 19. Oficina del Gabinete, abril de 2013.
  9. "Clasificaciones de seguridad del gobierno" . 17 de julio de 2023.
  10. "Protección de la información en todo el gobierno: Informe de la Oficina Nacional de Auditoría (NAO)" . 14 de septiembre de 2016.
  11. Oficina del Gabinete, Nota sobre la política de adquisiciones: Implementación de la nueva política de clasificaciones , Nota informativa 9/13, publicada el 21 de octubre de 2013, consultada el 24 de marzo de 2023.
  • Clasificaciones de seguridad del gobierno en el sitio web de la Oficina del Gabinete
  • Vídeo sobre clasificaciones de seguridad del gobierno
  • Aviso de seguridad de la industria de defensa 2014/1
  • Informe comunitario de PSN
  • Artículo del blog Cybermatters sobre el plan.