Archivo por días: 2007 . junio . 01

Resumen del III Foro de las Evidencias Electrónicas (2006)


La tercera edición del Foro de las Evidencias Electrónicas ha tratado, entre otros asuntos, del DNI electrónico, las diferentes formas de ciberdelincuencia, la vulneración de los derechos de autor en Internet y el valor probatorio de la evidencia electrónica.

El evento, anunciado para el 30 de mayo, nos condujo a redactar algunas conclusiones.

La importancia de Internet como un todo no pasa desapercibida en el ámbito jurídico. Sin embargo, este estamento se enfrenta aún al reto de crecer en tecnología y al de avanzar en materia de seguridad jurídica para acabar con lacras como la ciberdelincuencia o el anonimato en la Red.

En base a esta realidad y con el objetivo también de acercar posturas entre técnicos y juristas, el 30 de mayo de 2006 tuvo lugar la III  edición del Foro de las Evidencias Electrónicas, una iniciativa que nació hace tres años para generar seguridad jurídica en el ámbito de las transacciones electrónicas, el intercambio de documentos y la creación y comercialización de contenidos que se producen diariamente en la Sociedad de la Información.

D. Antonio Garrigues Walker, presidente del Foro de las Evidencias Electrónicas, fue el encargado de inaugurar este acto, organizado por el despacho Garrigues que preside y Albalia Interactiva con la colaboración de  VNU Conferencias. El acto se estructuró en torno a cuatro areas temáticas: DNI Electrónico, Propiedad Intelectual y Ciberdelincuencia y aspectos técnicos en la prueba electrónica.

Así, y desde la perspectiva del atraso tecnológico en el que aún se haya sumido nuestro país, Antonio Garrigues comenzó su alocución aludiendo a la necesidad de avanzar en materia de seguridad jurídica, clave para el movimiento de capitales y acciones económicas pero también para todo lo que tiene que ver con la protección del individuo. En este sentido, el abogado expresó la necesidad de que España mejore en estos aspectos ya que «a nivel global el país sufre un déficit tecnológico muy importante y sí el sistema judicial se desconecta de este avance tecnológico no habremos hecho nada. Tenemos que ser sensibles a este tipo de temas para que la norma siga siendo importante».

Recogiendo sus palabras y considerando «la justicia como un servicio que no puede ser resistente a las innovaciones tecnológicas y a la seguridad jurídica», Francisco José Hernando, presidente del Consejo General del Poder Judicial, habló sobre la necesidad de que el juez sepa adaptarse a la nueva realidad social. «Debe ser moderno y con capacidad para percibir aquellas modificaciones que la realidad experimenta. Y esta modernización no es solo sociológica sino también tecnológica, son hechos que penetran en la sociedad y que el legislador también quiere que entren en su campo».

Tras la intervención del presidente del Consejo General del Poder Judicial, Jorge Alcalde, director de la Revista Quo y moderador de la primera mesa sobre DNI Electrónico, dio paso a José María Anguiano, socio de Garrigues, Abogados y Asesores Tributarios, quien realizó un análisis del marco jurídico en el que se desarrolla el DNI Electrónico.

Reconociendo la realidad del documento electrónico y manifestando su apoyo a esta iniciativa que plantará cara a problemas como el anonimato electrónico y la ciberdelincuencia, el socio de Garrigues, citó, no obstante, algunas carencias que esconde.

Con el alegato de la defensa de los derechos de autor en Internet, Pedro Farré, director de relaciones corporativas de SGAE, expresó un punto de vista pesimista sobre esta cuestión, afirmando que a pesar de la tasa de crecimiento de las líneas ADSL y del número de PCs, el mayor interés que despierta hoy Internet es el P2P. “Hoy no se compran discos, la conducta desviada la tiene quien paga por adquirir cultura”.

En base a esto, Farré abogó por la implantación de disposiciones protectoras que castiguen a quien no cumpla, como ya se hace en el resto de Europa, además de por aumentar el número de efectivos policiales destinados a controlar estas prácticas.

Planteando el tema de la ciberdelincuencia desde un punto de vista policial, “ya se ha delimitado y se conocen las actividades delictivas que se hacen por Internet. Se ha llegado a un punto en el que hay que pasar de la mera observación a trabajar para impedirlo y combatirlo”, José Vicente Moreno, de la Brigada de Investigación Tecnológica, del Cuerpo Nacional de Policía, dependiente del Ministerio del Interior, realizó un anecdotario de los pasos que integran el delito informático, esto es: lo que hace el delincuente desde que inicia la estafa (phishing) hasta que consigue el dinero, para terminar concluyendo que “todos estos mecanismos pueden ser corregidos con pequeños parches en cada fase del proyecto. También, a través del DNI, que permitirá conocer la identidad de la persona, acreditándola”.

Cerrando esta segunda sesión, y atendiendo al valor probatorio de la evidencia electrónica conseguida tras el trabajo policial, Enrique López, vocal del Consejo General del Poder Judicial, reconoció la gran responsabilidad que supone el mantenimiento del orden social en el mundo de las tecnologías y, que ahora se está más cerca de conseguir gracias a pruebas que funcionan como evidencia electrónica.

López incidió en la necesaria colaboración entre países en materia legal además de destacar la importancia que tiene la tipificación de los delitos que se cometen a través de Internet ya que éstos tienen dificultades distintas a los integrados en el ámbito real, y muchas veces no encuentran la sentencia condenatoria merecida.

Tras las argumentaciones vertidas por los juristas llegó el turno de los técnicos, que debatieron en torno a varias cuestiones que yo planteé como moderador de la tercera mesa.

Así, el debate arrancó con la visión qué en Europa se tiene de las evidencias, y que según Fredesvinda Insa, directora de desarrollo estratégico de Prueba Electrónica de Cybex, “es un tema que tanto a nivel nacional como internacional despierta un gran interés”.

En este sentido, Insa explicó como ante la falta de estándares y a consecuencia de las lagunas que existen en esta materia, Cybex decidió acometer un estudio para averiguar el interés que en el continente se tiene sobre esto. Dividido en varias fases, el informe ha permitido conocer la legislación, recoger información sobre informática forense, identificar casos de excelencia y, por último, -esta fase aún no se ha iniciado-elaborar una guía de mejora, en este sentido.

Aportando su visión como experto en prevención e investigación de fraudes, Ricardo Noreña Herrera, director de KPMG Forensic, trató el tema de la informática forense, también en el ámbito internacional.

Cómo se preparan las empresas para lidiar con estos temas fue otra de las preguntas que realicé. Tomando la palabra, Rafael Ortega, vicepresidente de Azertia Consulting en el área de de Continuidad de Negocio y Seguridad destacó, en este punto, una transformación en la mentalidad de las empresas que empiezan a entender la problemática y los riesgos de sufrir un ataque informático.

El paso de lo tangible a lo digital, contratos que nacen en papel y pasan a ser digitales, y de la necesaria validación de los mismos fue otro de los temas tratados. En este sentido, y tras reconocer que ya hay un alto número de empresas que se encuentran en proceso de convertir documentación en papel a digital, Vicente Calzado, director de la división ECM de Informática de El Corte Inglés, advirtió los distintos casos que pueden darse así como las condiciones a aplicar en cada uno de ellos.

“Mientras que en el ámbito tributario ya existe un borrador del concepto de digitalización certificada, que encierra las distintas condiciones para que este pueda ser llevado a cabo, en el mundo público se hace a través de la compulsa y certificación por parte de un funcionario de registros. Todo ello acompañado de dispositivos técnicos”.

El requerimiento de una firma electrónica, tipificada en distintos niveles, y la necesaria codificación que la misma implica fue planteado a Jesús Alonso, consultor ejecutivo de Atos Origin.

“Se habla de la validación, porque tan importante es firmar como el hecho del que la reciba tenga capacidad de validarla”. De esta forma, Jesús Alonso distingue dos enfoques: uno, relacionado con el receptor, que tiene capacidad para validar la firma, y otro que tiene que ver con la validación realizada en el momento de la firma. “Esto supondría que además de la firma se incluyese un sello de tiempo además de algún certificado electrónico que indicase que en el momento de la firma ésta era válida en tiempo y forma”, concluye.

Reflexiones interesantes de técnicos y juristas que llaman la atención de las instituciones sobre el camino que queda por recorrer.

Preguntas y respuestas sobre la adopción de 3D Secure y EMV en España


Recientemente he participado en una encuesta sobre medios de pago, centrada en 3D secure y EMV, algunas de cuyas preguntas (y respuestas) pueden ser de interés para quienes trabajan en el mundo de los medios de pago. No dejan de ser opiniones personales circunscritas la mercado español, por lo que agradeceré vuestras opiniones tanto si coincidís con las mías como si disentís.

¿Su institución (en su carácter de emisora de tarjetas de crédito y débito) utiliza alguna solución 3D Secure? ¿Desde qué año?

Albalia Interactiva no emite tarjetas, pero yo he estado vinculado con el 3D secure desde el año 2000, y desde antes con el sistema SET.

¿Porqué cree que pese a estar España relegada en el nivel de Comercio Electrónico con sus vecinos europeos ha sido el primero y más amplio en implementar 3D?

Porque previamente se intentó implementar SET de forma amplia con ciertas dificultades por incompatibilidad de soluciones y complejidad añadida al pago desde el punto de vista de usuario. Y no es cierto que el nivel de Comercio Electrónico en España sea inferior al de otros paises europeos. Le recuerdo que la mayor parte del comercio 3D del MUNDO se lleva a cabo en España.

¿Cómo considera -7 años después- el estadio del 3D Secure? ¿Ha triunfado o fracasado? ¿Porqué?

Ha fracasado. Porque la adopción fuera de España es muy baja y no tiene apoyo de las marcas VISA y MasterCard, especialmente en Estados Unidos.

Respecto a España es un éxito clamoroso por su adopción, pero la percepción de ser una isla digital implica que no hay excesivas barreras para adoptar mecanismos alternativos como Mobipay, en el que también España es pionera.

¿Los TPV Virtuales utilizados por las tiendas virtuales, son propios o pertenecientes a la procesadora de pagos?

En algunos casos son de las procesadoras, y en otros de entidades financieras. En España se usa el modelo triangular, por lo que es fácil migrar a cualquier plataforma de autenticacion de transacciones. No se da el caso de TPV virtual propio, salvo en grandes entidades que también disponen de lineas dedicadas para las transacciones presenciales.

¿La utilización es exclusivamente a través de su red de pagos o está implementada internamente?

El modelo triangular implica que la fase de pago (dentro del proceso de carrito de la compra) se lleva a cabo en la entidad financiera adquirente o en su procesador asociado.

Prácticamente hablando, ¿La implementación del 3D Secure es exclusivamente un tema a cargo de su procesadora de pagos? ¿Qué recae a cuenta de la institución?

La institución define el mecanismo de autenticación del titular. Frecuentemente delega este tema tambén en la procesadora.

¿Qué relación existe entre los sistemas de seguridad de la Banca Electrónica y del Comerció Electrónico?

En ocasiones coinciden, pero no de forma generalizada. Ahora se está debatiendo la posibilidad de utilizar calculadoras OTP comunes para toda la banca a partir de tarjetas EMV con autenticación dinámica. Esto unificaría la visión de seguridad de banca electrónica y comercio electrónico.

¿Considera la seguridad en el Comercio Electrónico un elemento de diferenciación competitiva en el mercado financiero?

Solo algunas entidades dan importancia a ese tema. Además en los últimos tiempos, las entidades financieras son refractarias a aceptar más tiendas virtuales, por ciertos errores de gestión de clasificación del pasado.

¿Existe alguna interfase que permite aprovechar los medios de identificación del cliente tanto para la Banca Electrónica como para el Comercio Electrónico?

Si. Uno de ellos ya lo he mencionado, pero no es el único. En particular existen grandes expectativas sobre la próxima universalidad del DNI electrónico.

¿Cuál es el porcentaje de tiendas virtuales que están utilizando 3D Secure?

Prácticamente el 100%. Todas aquellas que usan la pasarela de pago de su entidad financiera.

Unas pocas usan SSL para captar datos de tarjeta y despues utilizan un TPV convencional para volver a introducir los datos de tarjeta con la modalidad «reentry», lo que requiere un permiso especial de la entidad adquirente.

¿Cuál es la situación de las grandes tiendas (virtuales) como las compañías aéreas, agencias de turismo y de pasajes, grandes tiendas o cadenas?

Usan accesos especiales derivado de la norma ISO 8583, que en España tienen denominaciones como PUC, PUCE, o PRICE y antiguamente «Protocolo Hipermercado». Recientemente han tenido que incluir las modificaciones derivadas de la introducción de EMV que será obligatoria desde inicios de 2008, por la entrada en vigor de los compromisos SEPA.

¿Cómo entiende ha sido la evolución en la aceptación de esta tecnología?

Las propias entidades han evolucionado en su uso como tiendas físicas a tiendas virtuales, unificando la plataforma para ambos usos.

¿Cuál es el porcentaje de inscripción en el 3D Secure por parte de los portadores de tarjetas?

Prácticamente el 100% de las entidades dan la opción, si bien, por problemas de adopción, permiten llevar a cabo algunas transacciones iniciales de forma no autenticada. Los titulares esporádicos no suelen enrolarse.

Por otro lado Mobipay permite llevar a cabo transacciones 3D de forma más sencilla y más segura y se incluye como opción en las pasarelas de adquirente.

¿Cuál es el proceso de registración de éstos (personalmente en las oficinas, al momento de adqquirir, están obligados o es una opción por su conveniencia?

El proceso es on-line, vinculandolo a algún dato común que el usuario debe conocer, por ejemplo datos de acceso a la banca on-line. EN las primeras transacciones se avisa al usuario del proceso completo de enrolamiento pero se le suele dar la opción de autorizar la transacción sin autenticación.

¿Los clientes han aceptado positivamente la iniciativa al ver mejorada su seguridad o se molestan por la registración y posterior necesidad de recordad su clave?

Creo que ambas situaciones se dan, pero el modelo de aceptar las primeras operaciones sin autenticación minimiza el impacto de las molestias y produce una beneficiosa sensación de seguridad al usuario. Creo que la relación debe estar en torno al 80-20.

¿El «liability shift» (revierte la carga del fraude de la tienda o su banco al banco emisor de la tarjeta) afectará las medidas de seguridad en el Comercio Electrónico?

Si, aunque las entidades no parecen aplicar conscientemente esta situación.

¿Los proyectos SEPA y EMV afectarán también la seguridad en el Comercio Electrónico?

Si. Se intenta llegar a modelos unificados. Ya he comentado el tema de las calculadoras OTP:

¿En un futuro las tarjetas EMV serán también utilizadas para el Comercio Electrónico? ¿Colaborará o dificultará la ejecución de operaciones electrónicas?

En mi opinión sí, si se generalizan las calculadoras OTP. Sin embargo, es más probable que en España se adopte Mobipay como un mecanismo mejor y más barato para la autenticación.

¿Los clientes estarían a cargo de la compra de la unidad lectora de EMV?

El despliegue del DNI electrónico tendrá como efecto la inclusión generalizada de lectores de tarjeta chip por los particulares. Los fabricantes e importadores han anunciado que desde 2008 los ordenadores llevaran teclados con lector de tarjeta chip compatible PC/SC o bien otras variantes de lector. Este sistema podría ser utilizado para aceptar tarjetas EMV.