Novedades sobre la Iniciativa de Transparencia Global

2 Abr 2019

En octubre del 2017 anunciamos la Iniciativa de Transparencia Global para demostrar que no teníamos nada que esconder y para que nuestros clientes puedan confiar en nosotros, no solo por lo que decimos, sino por lo que hacemos.

Nos hemos tenido que enfrentar a las falsas acusaciones que nos culpaban de diversos delitos. Y, aunque no hay pruebas que demuestren estas acusaciones, creemos que es nuestra responsabilidad demostrar que Kaspersky Lab es de confianza. Hay numerosas razones fundamentales para poner toda tu confianza en nosotros y de esto trata nuestra iniciativa de Transparencia Global.

Iremos actualizando este artículo conforme el proyecto tome forma.

Actualización del 11 de julio del 2019

Nuestro segundo Centro de Transparencia abrió en Madrid en junio para los clientes y socios de Kaspersky. Y nuestra intención es contar con al menos tres Centros de Transparencia en todo el mundo para el 2020.

Pero eso no es todo. Se ha completado una parte importante de nuestra Iniciativa de Transparencia Global: la revisión de Service Organization Controls de terceros (SOC2 Type 1) de los controles de gestión de riesgos de ciberseguridad de Kaspersky. Uno de los editores de las “Big Four” ha analizado nuestros controles sobre las actualizaciones automáticas de las bases de datos de antivirus de los productos de Windows y Unix Servers y concluyó que el desarrollo y lanzamiento de estas bases de datos están protegidos contra cambios sin autorización. Esto vuelve a confirmar que nuestros productos son seguros y de confianza. Según los términos del contrato, podemos enviar el informe a nuestros clientes y reguladores, solo tienen que solicitarlo en el siguiente enlace.

Además, seguimos ampliando nuestro programa Bug Bounty uniéndonos hace poco al movimiento Disclose.io. Es decir, ahora ofrecemos un refugio a los investigadores de vulnerabilidades que analizan nuestros productos y garantizamos que no habrá ninguna acción legal contra ellos. Puedes encontrar más información sobre Disclose.io en nuestro blog.

Actualización del 2 de abril del 2019

Nuestra Iniciativa de Transparencia Global está progresando: hoy anunciamos, de hecho, la apertura de un segundo Centro de Transparencia, ubicado en Madrid, el cual ofrecerá más información sobre el funcionamiento de los productos y tecnologías de Kaspersky Lab. Además, el nuevo centro también servirá como un punto de reunión en el que los visitantes conocerán nuestra cartera de productos, la ingeniería y las prácticas de procesamiento de datos. Se espera que la primera visita al centro tenga lugar este junio. Los planes para abrir Centros de Transparencia en Asia y Norteamérica en el 2020 siguen en marcha.

El traslado de la infraestructura de procesamiento de datos también está en camino. Ya hemos reubicado la infraestructura de recepción a Suiza y se prevé el fin de la reubicación del almacenamiento para el segundo trimestre. Esperamos haber finalizado la reubicación del proceso de datos de los clientes europeos a finales de año.

Además, hemos publicado los resultados de una evaluación legal voluntario de terceros sobre los actos legislativos rusos y cómo se aplican a Kaspersky Lab. El encargado de dirigir este análisis fue el doctor Kaj Hober, profesor de Inversión y derecho mercantil internacional en la Universidad de Uppsala, en Suecia, y experto del sistema jurídico ruso. Las conclusiones principales son las siguientes:

  • Pese a que el servicio de seguridad federal (FSB) puede pedirle a Kaspersky Lab que coopere con él, la empresa no tiene la obligación.
  • Las leyes que obligan a los proveedores a asistir al FSB con actividades de investigación operativa solo se aplican a las empresas que ofrecen servicios de comunicación electrónica, por lo que no es el caso de Kaspersky Lab.
  • Las leyes que obligan a las compañías a almacenar datos en Rusia y a proporcionarlos, junto con las claves de descifrado, al FSB se aplican solo a los proveedores de telecomunicaciones; tampoco es el caso de Kaspersky Lab.

Y por último, aunque no menos importante, hemos mejorado nuestro programa Bug Bounty, añadiendo Kaspersky Password ManagerKaspersky Endpoint Security for Linux, entre otros productos, al alcance del software disponible para análisis. Por lo que se han descubierto más de 50 bugs y los investigadores han recibido más de 17.000 dólares como recompensa.

Actualizado el 13 de noviembre del 2018

Queda oficialmente inaugurado nuestro primer Centro de Transparencia, que permite a los socios autorizados acceder al análisis del código de la compañía, las actualizaciones de software y las normas de detección de amenazas.

A partir de hoy, también procesaremos todos los archivos maliciosos y sospechosos que compartan los usuarios de los productos de Kaspersky Lab en Europa en nuestras dos instalaciones de datos a nivel mundial en Zurich.

Como prometió, Kaspersky Lab contrató a una de las empresas de servicios profesionales del Big Four para llevar a cabo una auditoría, bajo el estándar SSAE 18, de las prácticas de ingeniería de la empresa en torno a la creación y distribución de la base de datos de normas para la detección de amenazas. El objetivo es confirmar de forma independiente que cumplen con las prácticas de seguridad más elevadas de la industria.

Actualizado del 29 de agosto del 2018

Hemos hecho buenos progresos. Implementamos un gran cambio con el aumento de la recompensa en el programa bug bounty, que actualmente asciende a un total de 100.000 dólares y que esperamos que incremente la seguridad y confianza de nuestros productos. Las cosas están avanzando e iniciamos otra parte del proyecto de la Iniciativa de Transparencia Global, pues empezamos a instalar el equipo necesario para trasladar el proceso de nuestros datos de usuario a Europa.

Kaspersky Lab ha firmado contratos con dos proveedores europeos (Interxion y NTS) que proporcionarán instalaciones para alojar nuestros servidores. Para abordar las preocupaciones de las partes interesadas del sector privado y público en relación con el acceso no autorizado a los datos de los clientes, estos centros albergarán una nueva infraestructura para recopilar, procesar y almacenar datos de clientes en Zúrich, Suiza, a finales del 2018. El traslado del procesamiento y el almacenamiento de los datos de los clientes europeos comenzará a finales de año y le seguirán otros países. El traslado completo de los países europeos está previsto para el último trimestre del 2019.

¿Por qué Suiza?

La elección de la ubicación está bastante clara. Por un lado, Suiza está ubicada en el centro de Europa y, por otro, no forma parte de la UE, lo que lo convierte en un país independiente que puede tomar sus propias decisiones. Y, como uno de los principios básicos de la Iniciativa de Transparencia Global es demostrar que somos independientes, no hay mejor sitio que Suiza para empezar.

Suiza también es conocida por su panorama informático, tan innovador y avanzado, y por su estricta regulación por el procesamiento de solicitudes de datos recibidas de las autoridades. Por lo que los datos de nuestros clientes se almacenarán y procesarán en una de las ubicaciones más seguras del mundo.

Fases de la Iniciativa de Transparencia Global

Se están desarrollando otros elementos de nuestra Iniciativa de Transparencia Global.

Tenemos planeado abrir nuestro primer Centro de Transparencia en Suiza. Ya se está habilitando y se abrirá cuando estemos listos para comenzar a procesar información en los centros de datos de Zúrich (se prevé para finales de este año).  [ACTUALIZACIÓN: hemos inaugurado dos Centros de Transparencia: uno en Zurich y otro en Madrid].

Estamos decididos a reubicar las instalaciones cuyo cometido es procesar datos de clientes para otros países también. Se trata de un proceso muy complicado, por lo que, con el objetivo de minimizar cualquier interrupción posible en la protección de nuestros clientes, hemos decidido llevarlo a cabo de forma progresiva. Así que, volveremos a ello una vez terminada la reubicación de las instalaciones para el proceso de los datos de ciudadanos europeos en Suiza. [ACTUALIZACIÓN: el traslado del procesamiento de datos ha comenzado y, en lo que respecta a los ciudadanos europeos, finalizará durante el 2019]

El código de terceros y el análisis de procesos también tendrán lugar después de la reubicación, ya que ahora estamos buscando al socio adecuado. [ACTUALIZACIÓN: una de las cuatro firmas más grandes de consultoría [Big Four] ha concluido su auditoría mediante el marco de creación de informes SOC 2 Type 1].

Otro objetivo es trasladar a Suiza el proceso de ensamblaje de las bases de datos que se ocupan de las reglas de software y detección de amenazas. No obstante, abordar las preocupaciones sobre el acceso no autorizado a datos de usuario era la máxima prioridad, por lo que este traslado tendrá lugar hasta que arranquemos el proceso de reubicación de datos.

La implementación de la Iniciativa de Transparencia Global es un proceso muy importante para nosotros. Estamos completamente seguros de que es necesario invertir tiempo y esfuerzos en este proyecto para demostrar que Kaspersky Lab es totalmente transparente, independiente y de confianza. Cuando tengamos novedades sobre el proceso de nuestra Iniciativa de Transparencia Global, iremos actualizando este artículo además del sitio web de nuestro Centro de Transparencia, para que todo el mundo pueda encontrar información sobre nuestras actividades a favor de la transparencia en un solo sitio.