
Con motivo de algunas de las preguntas que surgieron en la formación sobre SharePoint y OneDrive y algunas otras dudas que hemos ido resolviendo durante esta semana, creemos que es importante comunicaros, para tranquilidad y conocimiento de todxs, cómo funcionan los sistemas así como los procesos y protocolos seguidos por Las Naves gestionado por CIVIRED y acorde a la legislación vigente.
Expresar en primer lugar, que estos cambios en sistemas informáticos arrancaron antes de la llegada de la pandemia, incluso antes de la llegada de la empresa actual de sistemas. Todos estos cambios, como ya hemos comentado en varias reuniones de grupo, corresponden a mejoras tanto a nivel de infraestructura de red como de sistemas y software. Algunas de ellas, estaban ya trazadas en los documentos de cumplimiento de la ENS (Esquema Nacional de Seguridad) que ya venía trabajando Las Naves desde años atrás. Es importante destacar que Las Naves y CIVIRED están sujetos al cumplimiento de políticas de seguridad tal y como sucede en otros ámbitos como la Ley de Contratos Públicos que pueden ayudar a conocer el marco regulatorio al que nos debemos.
Queremos aclarar, dejar por escrito y manifestar de forma transparente que NO se guardan la contraseña de nadie. Una vez entráis en el sistema la primera vez y realizáis el primer cambio, sólo vosotros conocéis la contraseña. Creemos que es importante dejar claro que ni dirección ni la empresa CiviRed puede acceder a las cuentas de correo de nadie, ni a sus espacios de trabajo en OneDrive. Igualmente, explicar que uno de los principales motivos del cambio de sistemas es justo esta garantía de privacidad que estamos dado a todo el personal y a toda la organización. El nuevo sistema nos permite diferenciar entre las carpetas «privadas» alojadas en OneDrive y las carpetas «colaborativas» alojadas en SharePoint. Recordar que venimos de un sistema (GSUITE) donde todas las carpetas de trabajo colgaban de un usuario, y ese usuario luego compartía las carpetas y esta situación generaba multitud de problemas, por ejemplo, con las carpetas de Administración o Comunicación, cuando luego queríamos dar acceso a personal de fuera de Las Naves, que partíamos de una misma carpeta raíz y por lo tanto nos tocaba hacer copias de partes de las carpetas o simplemente «comprometer» la seguridad de los accesos.
Creemos que es de vital importancia que tengamos todxs claro que, si alguien accede a la carpeta de otro compañerx o a su correo sin consentimiento, está cometiendo una ilegalidad, que ahora se puede demostrar, revisando simplemente el historial de accesos y que esto os debe dar la tranquilidad de que, ante cualquier duda, el sistema os ayudará a demostrar si ha existido o no un uso ilícito de vuestras cuentas. En los casi dos años que llevamos la nueva dirección hemos escuchado muchas veces comentarios como «esta carpeta estaba y ya no está»… algo que ahora si sucede se podrá directamente «restablecer» ya que contamos con Backup de todas las cuentas, cosa que antes tampoco teníamos. Además, Las Naves en cumplimiento de la legalidad vigente realiza las oportunas auditorías y seguimientos de legalidad (algunos de vosotros lo conocéis por los proyectos EU), con la empresa Audedatos, que asume las funciones de DPO externo.
Para finalizar y con ánimo nuevamente de clarificar los diferentes usos de los entornos de trabajo os comentamos: El espacio de OneDriver es personal, esperamos que hagáis un uso racional y asociado al trabajo, pero nuevamente dejar claro que ni dirección ni CiviRed tiene acceso a ver el contenido. Otra cosa importante para aclarar y que luego no genere problemas… SI que podemos ver el tamaño total de espacio ocupado, ya que tenéis una asignación de «capacidad» y si se llena tendremos que ampliarla o simplemente avisaros para que podáis borrar ficheros antiguos, duplicados, no necesarios, etc…
El espacio de trabajo de SharePoint está diseñado para ser un espacio de colaboración interno y externo. El principal cambio y posiblemente el más importante, respecto al funcionamiento anterior, es que este espacio y todo su contenido está asociado a la Fundación y no a un usuario. Este cambio es clave, ya que ahora estamos un equipo directivo, pero mañana puede estar otro, ahora está una empresa de sistemas y mañana puede estar otra, el rol de Responsable de Seguridad de la Información ahora lo asume David Rosa y mañana podría ser otra persona, pero todos estos posibles cambios no afectarán ni al trabajo ni al contenido de los espacios colaborativos, cosa que antes con los espacios asociados a las cuentas personales de GSUITE si provocaba algún que otro problema como dificultades en la gestión.
Explicar también que la gestión de las cuentas que son utilizadas por varios usuarios o son alias, SI tienen una contraseña que es conocida por más de una persona, e incluso es compartida con personal externo que nos apoya en algunos proyectos. En estas cuentas se restablecen las contraseñas cuando es necesario sin mayor problema que volver a configurar los accesos al personal que sea necesario. (hola@lasnaves, info@lasnaves, prensa@lasnaves, diseño@lasnaves… otras vinculadas a proyectos).
En el caso que se detecte una incidencia de seguridad o accesos extraños se puede resetear la clave y el usuario deberá solicitar la nueva clave que podrá cambiar tan pronto como la reciba. Además, habitualmente la mayoría de las organizaciones tienen cambio de claves obligatorio cada 3-6 meses, por lo que entra dentro de las buenas prácticas de sistemas.
Para finalizar, entendemos que todo cambio supone un pequeño esfuerzo, agradecer la comprensión de todxs por estas semanas pasadas con la migración y transmitir la tranquilidad de que todos estos cambios vienen para mejorar los entornos de trabajo y poco a poco ir haciendo el camino de cara al cumplimiento total de la ENS, la seguridad de la información y el avance hacia las nuevos sistemas de trabajo derivados del teletrabajo.
Si alguien tiene cualquier duda nos podéis consultar o simplemente generar un ticket.
Muchas gracias por la explicación.