Cumplimiento

Qué es un NDA: lo que un acuerdo de confidencialidad protege y lo que no

·7 min de lectura
Qué es un NDA: lo que un acuerdo de confidencialidad protege y lo que no

Un NDA, o acuerdo de confidencialidad, es un contrato por el que una parte se compromete a no revelar ni a usar por su cuenta la información que la otra le entrega. Eso es todo lo que hace.

Firmarlo cuesta diez minutos. Que sirva para algo depende de lo que pase después, y ahí las plantillas que circulan dejan de acompañar. Aquí auditamos sistemas ajenos, así que firmamos uno antes de cada proyecto y leemos varios al mes. Esto es lo que hemos aprendido leyéndolos.

Qué es un NDA y qué firma cada parte

El NDA obliga a quien recibe la información, no a quien la entrega. Quien firma se compromete a guardarla y a usarla solo para lo que se pactó. Si el acuerdo no es recíproco, la parte que revela no asume nada.

En España no hace falta una forma concreta. Vale un documento privado firmado a mano y vale uno firmado electrónicamente. Lo que cambia entre unos y otros es lo que puedes demostrar el día que haya que reclamar.

Firmar no convierte tu información en secreto empresarial

El artículo 1 de la Ley 1/2019, de 20 de febrero, de Secretos Empresariales pide tres condiciones a la vez: que la información no sea generalmente conocida ni fácilmente accesible, que tenga valor empresarial precisamente por ser secreta, y que su titular haya adoptado medidas razonables para mantenerla en secreto.

La tercera es la que se falla. Un NDA es una medida razonable, pero es una sola. Si el mismo fichero viaja por correo sin cifrar y vive en una carpeta compartida a la que llega cualquier usuario del dominio, esa condición no se sostiene por mucho que el papel esté firmado.

Eso mueve el control de accesos del terreno de la buena práctica al del expediente. En una auditoría de infraestructura interna lo que aparece casi siempre es la misma foto: carpetas de dirección abiertas a todo el dominio y permisos heredados de un proyecto que terminó hace dos años. Con esa red por detrás, defender que hubo medidas razonables cuesta bastante más.

Esos permisos los dejó abiertos quien administra la red, y es quien menos va a mirarlos. Nadie audita bien lo que ha configurado él mismo: el incentivo de tu proveedor de sistemas es que salga limpio, y el nuestro es encontrar lo que falla. Por eso cada hallazgo del informe viaja con los pasos para reproducirlo, y no hace falta que te creas ninguna de las dos versiones.

Si además vas camino de una certificación ISO 27001, esas medidas hay que poder enseñarlas documentadas de todas formas. Es el mismo trabajo, y sirve para las dos.

Quién lo incumple, qué se le reclama y en cuánto tiempo

Incumplir un acuerdo de confidencialidad no es solo un incumplimiento de contrato. El artículo 3 de la Ley 1/2019 trata como violación de secreto empresarial la utilización o la revelación hecha por quien haya incumplido un acuerdo de confidencialidad. Se abre así una vía además de la contractual.

Por esa vía, el artículo 9 permite pedir en juicio cuatro cosas distintas.

  • › La declaración de que hubo violación del secreto empresarial.
  • › La cesación o la prohibición de los actos de violación.
  • › La aprehensión de las mercancías infractoras.
  • › La indemnización de los daños y perjuicios.

El plazo es corto. Las acciones de defensa de los secretos empresariales prescriben a los tres años desde el momento en que el legitimado tuvo conocimiento de la persona que cometió la violación, según el artículo 11 de la Ley 1/2019. No cuenta desde la filtración: cuenta desde que sabes de quién fue.

Unilateral, bilateral o multilateral: cuál te toca

El tipo lo decide quién enseña qué, y no el tamaño del proyecto.

TipoQuién queda obligadoCuándo aparece
UnilateralSolo quien recibe la informaciónContratas a un proveedor y le abres tus sistemas
Bilateral o mutuoLas dos partesDos empresas valoran una integración y las dos enseñan datos
MultilateralTodos los firmantesUn proyecto con varios socios y un único documento

Para contratar una auditoría, el que corresponde casi siempre es el bilateral. Nosotros también enseñamos cosas: la metodología con la que trabajamos y el formato del informe. Un unilateral que solo obligue al auditor deja esa mitad sin cubrir, y es la mitad que nadie mira.

El acuerdo de confidencialidad que firmas con quien entra en tus sistemas

Un acuerdo de confidencialidad genérico cubre la información que tú entregas. No cubre lo que el auditor genera mientras trabaja, que es material nuevo y suele ser más delicado que el original: capturas de sesiones con datos reales dentro y rutas de ataque que funcionan.

Estas cuatro cláusulas son las que añadimos antes de empezar, y las que echamos de menos en las plantillas que nos llegan firmadas.

CláusulaQué tiene que decirQué pasa si falta
Evidencias generadasQuién las guarda, en qué soporte y durante cuánto tiempoTus credenciales se quedan en un portátil ajeno sin fecha de caducidad
SubcontrataciónSi el proveedor puede meter a terceros y con qué aviso previoFirmas con una empresa y trabaja otra
Notificación de incidentesEl plazo en el que tiene que avisarte si le entran a élTe enteras cuando ya no se puede hacer nada
ExcepcionesQué queda fuera: lo ya público, lo que ya tenías y lo que exija un juezEl acuerdo se discute entero en vez de discutirse el caso

El acuerdo que firmamos en Pentesting Team las lleva dentro, y el plan de auditoría por escrito se entrega antes de tocar nada, con las fechas y las pruebas previstas. Una auditoría de cortafuegos parte de 450 € y cabe en una jornada; una de infraestructura interna parte de 1.520 € y lleva de una a tres semanas. Al final hay un informe con la evidencia de cada hallazgo, la presentación que usamos para dirección y un retest a los seis meses incluido.

Unidad de disco externa con una etiqueta adhesiva en blanco, conectada por cable a un portátil cerrado sobre una mesa

Lo que un NDA no autoriza

Un NDA dice qué se puede contar. No dice qué se puede hacer. Son dos permisos distintos y viven en dos documentos distintos: el de confidencialidad protege la información, y la autorización de pruebas es la que permite lanzarlas contra un sistema.

En Pentesting Team no empezamos una auditoría sin la segunda. Lleva por escrito el alcance exacto, las direcciones IP y los dominios incluidos, la ventana de fechas y el nombre de quien autoriza. Si el servidor está alojado en un proveedor, hace falta además su permiso, porque la máquina no es tuya del todo.

Lo decimos porque pasa a menudo. Llega el NDA firmado y con él la suposición de que ya podemos ponernos. Con solo ese papel, quien lanzara la prueba estaría accediendo a un sistema ajeno sin autorización, y el NDA no arregla eso ni un poco.

Esquema de dos documentos que apuntan a un servidor: uno llega y el otro se detiene antes

Cómo se firma para que aguante el día que se discuta

La firma electrónica vale. El artículo 3 de la Ley 6/2020, reguladora de determinados aspectos de los servicios electrónicos de confianza dice que los documentos electrónicos privados tienen el valor y la eficacia que corresponda a su naturaleza, y separa dos casos para la prueba: si se usó un servicio de confianza cualificado se aplica el apartado 4 del artículo 326 de la Ley de Enjuiciamiento Civil, y si no era cualificado, el apartado 3.

La ley distingue los dos casos a propósito. Esa distinción se nota el día que alguien niega haber firmado, así que el certificado cualificado y el sello de tiempo se pagan solos en cuanto hace falta usarlos una vez.

Y una cosa pequeña que se olvida siempre. Guarda el fichero firmado, no el enlace a la plataforma donde se firmó. Las plataformas cambian de dueño y de dominio, y el enlace de hace cuatro años se abre en cualquier sitio menos donde estaba tu contrato.

Lo que no merece la pena meter en un NDA

Un acuerdo cargado de cláusulas imposibles se firma igual y se aplica peor. Cuatro que salen mucho y no compensan:

  • › Plazos de diez o quince años sobre información técnica. A los tres años buena parte ya es pública o está obsoleta, y un plazo que no guarda relación con la vida útil de lo que protege es fácil de discutir.
  • › Penalizaciones a ojo. Una cifra redonda sin relación con el daño se acaba negociando en el peor momento, que es cuando ya ha pasado algo.
  • › Definiciones que abarcan «toda la información intercambiada». Si todo es confidencial, el día de la reclamación hay que demostrar qué era qué, y no hay por dónde empezar.
  • › Pedir el NDA antes de la primera llamada comercial. Retrasa una semana una conversación en la que todavía no se enseña nada. El nuestro se firma cuando hay algo concreto que enseñar.

Qué hacer con el que tienes encima de la mesa

Coge el acuerdo que te han pasado y busca dos cosas antes de firmar: qué dice sobre el material que la otra parte genere trabajando, y qué dice sobre subcontratar. Si no dice nada de ninguna de las dos, eso es lo que hay que añadir, y son dos párrafos. Después mira la lista de sistemas a los que va a acceder, porque esa lista es el alcance y el alcance se revisa con quien firma, no después. Si lo que viene detrás es una auditoría, cuánto cuesta y de qué depende el precio está publicado servicio por servicio.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
  • ›Auditoría SGSI (ISO 27001 / ENS / NIS2) · Auditoría interna de tu SGSI frente a ISO 27001, ENS o NIS2: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.

Preguntas frecuentes

Sí, y es el orden correcto cuando lo que vas a enseñar ya es sensible. Lo firmamos antes de que nos cuentes la arquitectura o nos pases un inventario de activos. Con eso delante sale el presupuesto, porque el precio depende del número de activos y de roles de usuario, no de una descripción general.

Se guardan mientras dura el proyecto y el retest, y se destruyen después. Conviene que el plazo esté escrito en el acuerdo y no dependa de la costumbre de cada proveedor. El informe se queda contigo con la evidencia de cada hallazgo dentro, que es lo que permite que tu equipo lo reproduzca sin llamarnos.

No, uno marco sirve para la relación entera. Lo que sí cambia en cada proyecto es el alcance y la autorización de pruebas, que van en otro documento y se firman cada vez. Una auditoría de cortafuegos cabe en una jornada; una de infraestructura interna lleva de una a tres semanas.

Vale como documento privado, y la Ley 6/2020 no le quita eficacia por ser electrónico. Lo que cambia es lo que cuesta defenderlo si la otra parte niega haber firmado. El nuestro va con certificado cualificado y sello de tiempo, y es lo que pedimos también en el que nos pasa el cliente cuando prefiere usar su propio modelo.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés

Pentesting Team tratará tus datos personales para dar respuesta a las solicitudes planteadas. Puedes ejercer tus derechos de acceso, rectificación, supresión y portabilidad de tus datos, únicamente en el tratamiento automatizado de los mismos y cuando procedan, en la dirección de correo electrónico pentestingteam@legitec.com. Te recomendamos que leas la política de privacidad antes de proporcionarnos tus datos personales.