Articulo de referencia

Ingeniería de la privacidad

La ingeniería de la privacidad es un campo emergente de la ingeniería que busca proporcionar metodologías, herramientas y técnicas para garantizar que los sistemas ofrezcan nive...

La ingeniería de la privacidad es un campo emergente de la ingeniería que busca proporcionar metodologías, herramientas y técnicas para garantizar que los sistemas ofrezcan niveles aceptables de privacidad . Su enfoque radica en organizar y evaluar métodos para identificar y abordar las preocupaciones de privacidad dentro de la ingeniería de sistemas de información . [ 1 ]

En Estados Unidos , un nivel aceptable de privacidad se define en función del cumplimiento de los requisitos funcionales y no funcionales establecidos en una política de privacidad , que es un documento contractual que demuestra que las entidades que controlan los datos cumplen con la legislación vigente, como las Prácticas Justas de Información , la normativa sobre seguridad de los registros médicos y otras leyes de privacidad . En la Unión Europea , sin embargo, el Reglamento General de Protección de Datos (RGPD) establece los requisitos que deben cumplirse. En el resto del mundo, los requisitos varían según la implementación local de las leyes de privacidad y protección de datos .

Definición y alcance

La definición de ingeniería de privacidad dada por el Instituto Nacional de Estándares y Tecnología (NIST) es: [ 2 ]

Se centra en proporcionar orientación que pueda utilizarse para disminuir los riesgos de privacidad y permitir que las organizaciones tomen decisiones informadas sobre la asignación de recursos y la implementación efectiva de controles en los sistemas de información.

Si bien la privacidad se ha desarrollado como un ámbito jurídico, la ingeniería de la privacidad solo ha cobrado verdadera relevancia en los últimos años, ya que la necesidad de implementar dichas leyes de privacidad en los sistemas de información se ha convertido en un requisito indispensable para el despliegue de dichos sistemas. Por ejemplo, IPEN expone su postura al respecto de la siguiente manera: [ 3 ]

Una de las razones de la falta de atención a la privacidad en el desarrollo es la escasez de herramientas y buenas prácticas adecuadas. Los desarrolladores deben entregar productos rápidamente para minimizar el tiempo de comercialización y el esfuerzo, y a menudo reutilizan componentes existentes, a pesar de sus fallos de privacidad. Desafortunadamente, existen pocos componentes básicos para crear aplicaciones y servicios que respeten la privacidad, y la seguridad también suele ser deficiente.

La ingeniería de la privacidad abarca aspectos como la gestión de procesos, la seguridad , la ontología y la ingeniería de software . [ 4 ] La aplicación real de estos aspectos se deriva de los cumplimientos legales necesarios, las políticas de privacidad y los «manifiestos» como la Privacidad desde el Diseño . [ 5 ]

Relación entre PbD y la ingeniería de la privacidad

En los niveles de implementación más avanzados, la ingeniería de la privacidad emplea tecnologías que mejoran la privacidad para permitir la anonimización y la desidentificación de los datos. La ingeniería de la privacidad requiere la implementación de prácticas adecuadas de ingeniería de seguridad, y algunos aspectos de la privacidad pueden implementarse mediante técnicas de seguridad. La evaluación del impacto en la privacidad es otra herramienta útil en este contexto, y su uso no implica que se esté practicando la ingeniería de la privacidad.

Un aspecto que genera preocupación es la correcta definición y aplicación de términos como datos personales, información de identificación personal, anonimización y pseudoanonimización , que carecen de significados suficientes y suficientemente detallados cuando se aplican a software, sistemas de información y conjuntos de datos.

Otro aspecto de la privacidad en los sistemas de información ha sido el uso ético de dichos sistemas, con especial atención a la vigilancia , la recopilación de macrodatos , la inteligencia artificial , etc. Algunos miembros de la comunidad de privacidad e ingeniería de la privacidad defienden la idea de la ingeniería ética o rechazan la posibilidad de incorporar la privacidad en sistemas destinados a la vigilancia.

Los ingenieros de software suelen tener problemas al interpretar las normas legales en función de la tecnología actual. Los requisitos legales son, por naturaleza, neutrales con respecto a la tecnología y, en caso de conflicto legal, serán interpretados por un tribunal en el contexto del estado actual tanto de la tecnología como de las prácticas de privacidad.

Prácticas básicas

Dado que este campo en particular aún está en sus inicios y está dominado en cierta medida por los aspectos legales, la siguiente lista simplemente describe las áreas principales en las que se basa la ingeniería de la privacidad:

A pesar de la falta de un desarrollo coherente de las áreas mencionadas, ya existen cursos para la formación en ingeniería de la privacidad. [ 8 ] [ 9 ] [ 10 ] El Taller Internacional sobre Ingeniería de la Privacidad, que se celebra junto con el Simposio IEEE sobre Seguridad y Privacidad, ofrece un espacio para abordar "la brecha entre la investigación y la práctica en la sistematización y evaluación de enfoques para capturar y abordar los problemas de privacidad al diseñar sistemas de información". [ 11 ] [ 12 ] [ 13 ]

Existen varios enfoques para la ingeniería de la privacidad. La metodología LINDDUN [ 14 ] adopta un enfoque centrado en el riesgo para la ingeniería de la privacidad, donde se identifican los flujos de datos personales en riesgo y luego se protegen con controles de privacidad. [ 15 ] [ 16 ] Se ha proporcionado orientación para la interpretación del RGPD en los considerandos del RGPD, [ 17 ] que se han codificado en una herramienta de decisión [ 18 ] que relaciona el RGPD con las fuerzas de la ingeniería de software [ 18 ] con el objetivo de identificar patrones de diseño de privacidad adecuados. [ 19 ] [ 20 ] Otro enfoque utiliza ocho estrategias de diseño de privacidad —cuatro técnicas y cuatro administrativas— para proteger los datos e implementar los derechos de los interesados. [ 21 ]

Aspectos de la información

La ingeniería de la privacidad se ocupa particularmente del procesamiento de la información sobre los siguientes aspectos u ontologías y sus relaciones [ 22 ] con su implementación en software:

  • Ontologías de procesamiento de datos
  • Ontologías de tipos de información (a diferencia de la información de identificación personal o los tipos de máquinas)
  • Nociones de controlador y procesador [ 23 ]
  • Las nociones de autoridad e identidad (aparentemente de la(s) fuente(s) de datos)
  • Procedencia de la información, incluida la noción de sujeto de datos [ 24 ]
  • Finalidad de la información, a saber: recopilación primaria frente a secundaria
  • Semántica de la información y los conjuntos de datos (véase también ruido y anonimización )
  • Uso de la información

Además, se puede cuantificar o calcular cómo lo anterior afecta la clasificación de seguridad, la clasificación de riesgos y, por lo tanto, los niveles de protección y flujo dentro de un sistema.

Definiciones de privacidad

La privacidad es un área dominada por aspectos legales, pero requiere implementación utilizando, aparentemente, técnicas, disciplinas y habilidades de ingeniería. La ingeniería de la privacidad como disciplina general se basa en considerar la privacidad no solo como un aspecto legal o de ingeniería y su unificación, sino también en utilizar las siguientes áreas: [ 25 ]

  • La privacidad como aspecto filosófico
  • La privacidad como aspecto económico, en particular la teoría de juegos.
  • La privacidad como aspecto sociológico

El impulso para el progreso tecnológico en la ingeniería de la privacidad proviene de las leyes generales de privacidad y de diversos actos jurídicos particulares:

Véase también

Notas y referencias

  1. Gürses, Seda y Jose M. Del Alamo. «Ingeniería de la privacidad: Dando forma a un campo emergente de investigación y práctica». IEEE Security & Privacy 14.2 (2016): 40-46.
  2. "Ingeniería de la privacidad en el NIST" . NIST . Consultado el 3 de mayo de 2015 .
  3. "Antecedentes y propósito" . Consultado el 9 de mayo de 2015 .
  4. Oliver, Ian (julio de 2014). Ingeniería de la privacidad: un enfoque ontológico y de flujo de datos (1.ª ed.). CreateSpace. ISBN  978-1497569713Archivado del original el 14 de marzo de 2018. Consultado el 3 de mayo de 2015 .
  5. Gürses, Seda; Troncoso, Carmela; Diaz, Claudia (2011). Ingeniería de la privacidad desde el diseño (PDF) . Libro de la Conferencia Internacional sobre Privacidad y Protección de Datos (CPDP) . Recuperado el 11 de mayo de 2015 .
  6. Dennedy, Fox, Finneran (23 de enero de 2014). El manifiesto del ingeniero de privacidad (1.ª ed.). APress. ISBN  978-1-4302-6355-5.{{cite book}}: CS1 maint: varios nombres: lista de autores ( enlace )
  7. MITRE Corp. "Marco de ingeniería de privacidad" . Archivado del original el 4 de mayo de 2015. Recuperado el 4 de mayo de 2015 .
  8. "MSIT-Ingeniería de la Privacidad" . Universidad Carnegie Mellon.
  9. "Ingeniería de la privacidad" . cybersecurity.berkeley.edu . Universidad de California, Berkeley.
  10. Oliver, Ian (17 de marzo de 2015). "Introducción a la privacidad y la ingeniería de la privacidad" . Escuela de Verano del EIT, Universidad de Brighton. Archivado del original el 18 de mayo de 2015. Recuperado el 9 de mayo de 2015 .
  11. "Taller Internacional sobre Ingeniería de la Privacidad" . IEEE Security.
  12. "Simposio IEEE sobre seguridad y privacidad" . Seguridad IEEE.
  13. Gurses, Del Alamo (marzo de 2016), "Ingeniería de la privacidad: dando forma a un campo emergente de investigación y práctica", IEEE Security and Privacy , 14 (2): 40, Bibcode : 2016ISPri..14b..40G , doi : 10.1109/MSP.2016.37
  14. "INICIO" . LINDDUN .
  15. "Un marco basado en LINDDUN para el análisis de amenazas a la privacidad en procesos de identificación y autenticación". Computers & Security .
  16. Wuyts, K., & Joosen, W. (2015). Modelado de amenazas a la privacidad de LINDDUN: un tutorial. CW Reports . Consultado el 10 de diciembre de 2019.
  17. "Considerandos del RGPD (Reglamento General de Protección de Datos)" .
  18. 1 2 "Herramienta GDPR" .
  19. Colesky, M.; Demetzou, K.; Fritsch, L.; Herold, S. (1 de marzo de 2019). «Ayudando a los arquitectos de software a familiarizarse con el Reglamento General de Protección de Datos» . 2019 IEEE International Conference on Software Architecture Companion (ICSA-C) . págs. 226–229 . doi : 10.1109/ICSA-C.2019.00046 . ISBN  978-1-7281-1876-5. S2CID 155108256 . 
  20. Lenhard, J.; Fritsch, L.; Herold, S. (1 de agosto de 2017). «Un estudio bibliográfico sobre la investigación de patrones de privacidad». 43.ª Conferencia Euromicro de 2017 sobre Ingeniería de Software y Aplicaciones Avanzadas (SEAA) . págs. 194-201 . doi : 10.1109/SEAA.2017.28 . ISBN  978-1-5386-2141-7. S2CID 26302099 . 
  21. Colesky, M.; Hoepman, J.; Hillen, C. (1 de mayo de 2016). «Análisis crítico de las estrategias de diseño de privacidad». Talleres de seguridad y privacidad IEEE de 2016 (SPW) . págs. 33-40 . doi : 10.1109/SPW.2016.23 . ISBN  978-1-5090-3690-5. S2CID 15713950 . 
  22. Enciclopedia de Filosofía de Stanford. "Concepciones semánticas de la información" . Consultado el 9 de mayo de 2015 .
  23. Artículo 29 Grupo de Trabajo sobre Protección de Datos (16 de febrero de 2010), Dictamen 1/2010 sobre los conceptos de «responsable del tratamiento» y «encargado del tratamiento» , vol. 00264/10/EN WP 169 {{citation}}: CS1 maint: nombres numéricos: lista de autores ( enlace )
  24. Paul Groth, Luc Moreau. "Una visión general de la familia de documentos PROV" . W3C . Consultado el 10 de mayo de 2015 .
  25. Gurses, Seda; del Alamo, Jose M. (marzo de 2016). "Ingeniería de la privacidad: dando forma a un campo emergente de investigación y práctica". IEEE Security & Privacy . 14 (2): 40– 46. Bibcode : 2016ISPri..14b..40G . doi : 10.1109/MSP.2016.37 . ISSN 1540-7993 . S2CID 10983799 .  
  26. «Privacidad por diseño | Karlstads universitet» . www.kau.se.
  27. Fischer-Hübner, Simone; Martucci, Leonardo A.; Fritsch, Lothar; Pulls, Tobias; Herold, Sebastian; Iwaya, Leonardo H.; Alfredsson, Stefan; Zuccato, Albin (2018). "Un MOOC sobre privacidad desde el diseño y el RGPD" (PDF) . En Drevin, Lynette; Theocharidou, Marianthi (eds.). Educación en seguridad de la información: hacia una sociedad cibersegura . IFIP Advances in Information and Communication Technology. Vol. 531. Springer International Publishing. pp. 95–107 . doi : 10.1007/978-3-319-99734-6_8 . ISBN   978-3-319-99734-6.
  28. "Programa de Ingeniería de Privacidad de la Universidad Carnegie Mellon" .
  29. "Blogs y trabajos de estudiantes de ingeniería de privacidad de CMU" .