Kiteworks cuenta con la certificación NEN 7510-1:2024 para la protección de datos sanitarios en los Países Bajos
NEN 7510-1:2024 exige que los proveedores de atención médica, las instituciones sanitarias y los encargados del tratamiento de información personal de salud en los Países Bajos, incluidos hospitales, centros de atención a largo plazo, organizaciones de salud mental y profesionales independientes, creen y mantengan un sistema de gestión de seguridad de la información certificado, según lo definido en la norma oficial NEN 7510-1:2024.
Kiteworks ya cuenta con esta certificación: Zivver, ahora parte de Kiteworks, figura en el Certificado NL 3069.1.1, emitido por Brand Compliance B.V. acreditada por RvA y verificado en la página oficial de certificación de NEN, lo que confirma que su SGSI cumple con la norma. La plataforma combina cifrado doble, arquitectura de confianza cero y un motor de políticas de datos que aplica controles de acceso basados en roles y atributos, ofreciendo a las organizaciones una vía certificada hacia el cumplimiento.
Gobernanza de acceso y cifrado de datos de salud en todos los endpoints
Las organizaciones sanitarias deben controlar quién accede a la información de salud personal en cada punto de acceso, desde los inicios de sesión de los profesionales hasta las sesiones remotas. Esta norma exige autenticación multifactor para cualquier sistema que gestione datos de salud, cifrado de medios extraíbles y copias de seguridad, y una estricta separación de funciones. Sin una gestión centralizada del ciclo de vida de identidades y la custodia de claves de cifrado, las organizaciones tienen dificultades para mantener el acceso de mínimo privilegio mientras soportan SSO, usuarios externos y segmentación de red de confianza cero.
Demuestra mejora continua del SGSI sin evidencias fragmentadas
Demostrar mejora continua bajo esta norma requiere objetivos de seguridad medibles, evaluaciones periódicas de riesgos, monitoreo constante de controles y supervisión de cambios en proveedores, todo respaldado por evidencia documentada.
Las reglas de gobernanza en la nube bajo A.5.23 también exigen que las organizaciones rastreen exactamente dónde residen los datos de salud y quién puede acceder a ellos.
Reunir esta evidencia desde sistemas desconectados y garantizar la responsabilidad entre equipos de cumplimiento y proveedores sobrecarga las herramientas existentes de la mayoría de las organizaciones.
Detectar, responder y demostrar incidentes bajo presión de plazos
Cumplir con el mandato de respuesta a incidentes de esta norma implica detectar eventos de seguridad, responder mediante procedimientos documentados, preservar evidencia legalmente válida y hacer seguimiento de vulnerabilidades y capacidad, todo mientras se sincronizan relojes y se analizan archivos de registro bajo A.8.15. Coordinar estas tareas entre herramientas de monitoreo desconectadas, verificar que la evidencia siga siendo admisible y ofrecer al personal un canal confiable para reportar, es un reto para los equipos sin una plataforma unificada de operaciones de seguridad.
Gobernanza de acceso de confianza cero con claves de cifrado propiedad del cliente
El Data Policy Engine de Kiteworks aplica controles ABAC y RBAC con valores predeterminados de mínimo privilegio, mientras que SCIM, LDAP/SAML SSO y la gestión de usuarios externos automatizan el ciclo de vida de identidades.
La autenticación multifactor se realiza mediante RADIUS, PIV/CAC y OTP.
Cifrado doble en reposo, claves propiedad del cliente e integración con HSM mantienen la custodia de claves en la organización, cumpliendo con el requisito de cifrar medios extraíbles y copias de seguridad.
SafeVIEW, SafeEDIT y un perímetro de confianza cero con firewalls integrados y detección de intrusiones basada en IA separan los roles de administración y usuario final.
Informes de cumplimiento consolidados y controles de soberanía de datos
El Data Policy Engine de Kiteworks operacionaliza la gobernanza de acceso mediante controles ABAC y RBAC, mientras que los informes de cumplimiento que cubren registros de auditoría, amenazas internas y externas, GDPR y HIPAA proporcionan evidencia medible del desempeño de los controles. Registros de auditoría integrales con feeds de SIEM normalizan la actividad en un solo flujo, y el acceso basado en roles de administración asigna un rol dedicado de cumplimiento que separa funciones. La soberanía de datos y el geofencing almacenan y enrutan los datos dentro del país asignado al usuario, mientras que las claves propiedad del cliente y la nube privada de tenencia única preservan la custodia de claves.
Feeds SIEM en tiempo real y preservación de evidencia bajo legal hold
Registros de auditoría integrales con feeds SIEM agregan cada evento de seguridad en un flujo único y sin limitaciones, alimentado en tiempo real a ArcSight, QRadar, Splunk y LogRhythm. La detección de intrusiones y anomalías basada en IA identifica actividades sospechosas antes de que se conviertan en una brecha. El legal hold y los controles de eDiscovery y acceso, limitados a los administradores de Data Leak Investigator, preservan la evidencia bajo A.5.28. Los formularios de datos seguros ofrecen al personal un canal para reportar, y las comprobaciones de sincronización de reloj NTP junto con el monitoreo de salud SNMP rastrean marcas de tiempo, capacidad y vulnerabilidades.
Preguntas frecuentes
Las organizaciones de salud deben aplicar autenticación multifactor para cualquier sistema que gestione datos de salud, cifrar medios extraíbles y copias de seguridad, mantener la separación de funciones e implementar una gestión centralizada del ciclo de vida de identidades con custodia de claves de cifrado para respaldar el acceso de mínimo privilegio, SSO y segmentación de confianza cero.
Deben establecer objetivos de seguridad medibles, realizar evaluaciones de riesgos periódicas, monitorear controles de forma continua, supervisar cambios de proveedores y mantener evidencia documentada, incluyendo el seguimiento exacto de la ubicación y acceso a los datos de salud bajo reglas de gobernanza en la nube como A.5.23.
Los equipos deben detectar eventos, seguir procedimientos de respuesta documentados, preservar evidencia legalmente válida, rastrear vulnerabilidades y capacidad, sincronizar relojes y analizar registros bajo A.8.15, todo mientras coordinan entre herramientas desconectadas sin una plataforma unificada de operaciones de seguridad.
Kiteworks utiliza su Data Policy Engine para controles ABAC y RBAC con configuraciones predeterminadas de mínimo privilegio, automatiza el ciclo de vida de identidades vía SCIM/LDAP/SAML SSO, admite MFA mediante RADIUS/PIV/CAC/OTP, ofrece cifrado doble en reposo con claves propiedad del cliente e integración HSM, y refuerza la separación de roles con SafeVIEW, SafeEDIT y un perímetro de confianza cero con detección de intrusiones basada en IA.