Una solución profesional para la gestión de estas notificaciones puede ofrecer ventajas, como ahorro de tiempos y reducción de errores y una mayor agilidad y eficiencia al vigilar en una sola aplicación múltiples las notificaciones procedentes de múltiples AAPP. Sin embargo, en el proceso de consulta y aceptación de las notificaciones es importante tener en cuenta aspectos críticos como la seguridad tecnológica y legal, que analizaremos a continuación.
1.- Buen gobierno de la identidad digital en las Corporaciones
Si habitualmente utilizas la clave privada de firma asociada al certificado electrónico de otra persona para firmar documentos debes saber que estás cometiendo una irregularidad que puede ser muy grave. Aunque no es ilegal, los documentos firmados de esta forma podrían no tener validez legal.
La Secretaría de Estado para la Digitalización e Inteligencia Artificial, a través de su “Nota Aclaratoria sobre la utilización de certificados electrónicos por personas diferentes al titular firmante” de febrero 2022, recuerda:
“se recuerda que los certificados electrónicos son de uso personal e intransferible, y la posibilidad de que el titular/firmante de un certificado electrónico expedido a su nombre transfiera su posesión y revele sus claves de acceso a cualquier tercero, no es conforme con la legislación vigente en materia de servicios electrónicos de confianza. En consecuencia, con objeto de impedir cualquier posibilidad de suplantación de la identidad del firmante legítimo, tanto por parte de los prestadores como de los titulares de certificados electrónicos se deben adoptar las medidas y precauciones necesarias para evitar la utilización de los mismos por cualquier persona diferente del titular/firmante”
Link a nota delegación de firma (mineco.gob.es)
Más información:
2.- Riesgos técnicos y legales de accesos NO oficiales a portales de notificaciones electrónicas
Gestionar notificaciones electrónicas a través de vías no oficiales, sin respaldo de homologación SGAD, como mediante correos electrónicos o aplicaciones que aplican web scrapping a sedes directas, pueden suponer graves inconvenientes a los responsables de riesgos y cumplimiento normativo o a los de tecnología y ciberseguridad.
Gestión basada en correos electrónicos
Las empresas son ahora objetivo principal de los ciberdelincuentes (potenciados por la IA). Los métodos de acceso más frecuentes de este tipo de ataques son correos electrónicos con enlaces a sitios web maliciosos.mediante correos electrónicos fraudulentos (phishing) que simulan ser de sedes electrónicas de los organismos oficiales (véase AEAT.es, Dehú.com, etc.) para transferir malware a los sistemas corporativos.
La mayor parte de este malware realiza ataques tipo ransomware, donde un software malicioso toma el control del equipo y encripta la información del usuario y la solicitud de un pago a cambio de liberar dichos ficheros por parte de los atacantes. Algunas de los malwares que realizan ransomware son Cryptolocker, WannaCry, Locky, etc.
Esta forma de gestión mediante correos electrónicos supone un alto riesgo o compromiso de ciberseguridad grave los CISOs deben afrontar con diligencia para asegurar la continuidad de las operaciones y sistemas corporativos ante el avance de las tecnologías de hackeo, IA utilizada fraudulentamente, etc.
Sobre gestión basada en web scrapping
Cuando se utilizan aplicaciones que realizan web scrapping para acceder a sedes directas, además de realizar fraude de identidad digital por un uso inadecuado de los certificados, también supone riesgos de seguridad y de continuidad del servicio dado que los diferentes organismos públicos están reaccionando ante estos usos indebidos. Es decir, están a un captcha de corte del servicio. Algunos ejemplos de medidas tomadas por las AAPP:
- Algunas administraciones avisan en sus condiciones del servicio de la prohibición del uso de robots y automatizaciones por software, como esta cláusula en aviso legal del REG.
- Otras administraciones optan por insertar un captcha que impida los usos automatizados, como este ejemplo de eNotum. Esto supone que en cualquier momento y sin previo aviso, el servicio puede quedar inhabilitado con el riesgo de no recibir las notificaciones en tiempo y forma.
Consulta el artículo
GoodOK Notifica vigila las notificaciones electrónicas por la vía técnica legal
3.- Garantías técnicas y legales de las notificaciones electrónicas
Para una gestión de notificaciones segura y con cumplimiento normativo se recomienda el uso del canal oficial DEHú, vía API, que es el canal oficial propuesto por la SGAD para empresas. Con el acceso como Gran Destinatario mediante software homologado, las empresas aseguran la validez legal y ciberseguridad tecnológica en la gestión de notificaciones y con una trazabilidad absoluta y pleno cumplimiento normativo. En esta línea las empresas usuarias de GoodOk Notifica disponen de las siguientes garantías:
De la Administración Pública
La administración apuesta por DEHú como vía oficial de notificación a ciudadanos y empresas a través del RD 203/2021, 30 de marzo, art. 44, apdo. 3:
«Todas las Administraciones Públicas y sus organismos públicos y entidades de derecho público vinculados o dependientes colaborarán para establecer sistemas interoperables que permitan que las personas físicas y jurídicas puedan acceder a todas sus notificaciones a través de la Dirección Electrónica Habilitada única, tal como establece el artículo 43 de la Ley 39/2015, de 1 de octubre. Esta previsión será aplicable con independencia de cuál sea la Administración que practica la notificación y si las notificaciones se han practicado en papel o por medios electrónicos.”
De la solución GoodOk Notifica
GoodOk Notifica está homologado por la SGAD para que puedas interactuar con las Administraciones Públicas a través de DEHú, vía API, como Gran Destinatario y/o apoderado, de acuerdo a la siguiente disposición:
Notificaciones puestas a disposición a través del canal oficial de gestión de notificaciones masivas, propuesto por la AGE (Figura Gran Destinatario DEHú) a través del aplicativo GoodOK: Garantía del servicio mediante resolución 1292321 para el Grupo ADDALIA desde el Centro de Servicios de la SGAD (Secretaria General de la Administración Digital) dependiente del Ministerio de Asuntos Económicos y Transformación Digital, de Alta en el entorno de Servicios Estables para el uso de los servicios web expuestos por el LEMA (Localizador de Notificaciones para Entrega Masiva Automatizada) como Interfaz de Servicios Web para Grandes Destinatarios (los certificados de los organismos dados de alta en DEHú como Grandes Destinatarios se alojan en bóveda en Oracle certificación ENS/ categoría alta y ADDALIA tiene como empresa certificación 27001 y aplicativo homologado LEMA).
Hablemos
Nuestros expertos estarán encantados de atender tus dudas e informarte sobre nuestras soluciones.
Por favor, cumplimenta el formulario y nos pondremos en contacto contigo.
Los datos proporcionados serán tratados por ADDALIA Technology, S.L., como responsable de esta web. La finalidad de la recogida y tratamiento de los datos es la gestión de la relación comercial. La legitimación se realiza a través de la ejecución de un contrato, precontrato o preacuerdo y consentimiento para la remisión de información comercial. Puede consultar sus derechos a acceder, rectificar y suprimir sus datos, así como información adicional sobre Protección de Datos, en nuestra Política de Privacidad. He leído y acepto la Política de Privacidad y consiento expresamente la cesión de mis datos personales a los partners comerciales de ADDALIA para fines comerciales y para posibilitar una mejor prestación de los servicios.
España
ESPAZIO, 32
Edificio Payma
Av. de la Industria, 32 P.I. ALCOBENDAS 28108
Att. Cliente:
+34 657 638 096
t. +34 910 33 93 29
Argentina
C/ Tacuari, 20 (Oficina 101)
C1071AAB Buenos Aires
t. +54 11 5199-7784
Puerto Rico
C/ 9 Marginal Acuarela – Fist Floor
Urb. Highland Park
Guaynabo PR 00969
Enlaces de interés
Política de privacidad | Política de cookies | Política de seguridad | Aviso Legal | Canal de denuncias | Política anticorrupción
© ADDALIA. Todos los derechos reservados.