Seguridad corporativa: ¿cómo gestionar los riesgos?

La seguridad física, complementaria a la seguridad laboral, tiene como objetivo proteger a las empresas frente a actos de malicia (atentados, ciberataques). Es un desafío fundamental regulado por el Código del Trabajo y el Código Penal, con especificaciones particulares para los centros Seveso.

Marie Faucon
Consultante HSE
Publication : 
04.12.2020

Nota importante: Este artículo se refiere a la legislación francesa. Es posible que los requisitos descritos no sean aplicables en otros países.

El atentado contra el centro de Saint-Quentin-Fallavier (Isère) el 26 de junio de 2015 y las dos explosiones criminales ocurridas en el complejo petroquímico de Berre-l’Étang (Bocas del Ródano) el 14 de julio de 2015 son incidentes lamentables que deben concienciarnos sobre el papel central de la prevención de riesgos de seguridad física en las empresas. ¿Por dónde empezar? ¿Qué dice la normativa al respecto? Hagamos un breve repaso…

¿Seguridad física o seguridad laboral?

La SEGURIDAD LABORAL consiste en implementar medios para prevenir fallos humanos y técnicos (rociadores, planes de circulación, simulacros de evacuación, etc.). La SEGURIDAD FÍSICA, por el contrario, tiene como objetivo prevenir actos de malicia deliberados (atentados, intrusiones, ocupación de instalaciones, espionaje industrial, ciberataques, robo de bienes, secuestros, vandalismo, agresiones verbales y físicas, etc.).

Cualquier empresa, independientemente de su actividad o tamaño, es un objetivo potencial de actos de malicia.

La seguridad física en la empresa , cuyo objetivo es garantizar su continuidad y la protección de sus colaboradores, representa un desafío real para los directivos. Resulta esencial implementar un sistema de gestión de riesgos de seguridad física destinado a reducir las amenazas y los actos de malicia.

Los sistemas de gestión de riesgos de seguridad física en la empresa

Por lo tanto, al igual que con la evaluación de riesgos laborales, es responsabilidad de cada empresa identificar sus necesidades de seguridad física, evaluar las amenazas internas y externas, y desarrollar políticas, planes, procedimientos y medios de protección para controlar dichas amenazas.

¿Qué beneficios aporta una política de seguridad física en las empresas?

1- La protección de sus colaboradores;
2- La protección de sus datos y de su imagen de marca;
3- La protección del medio ambiente (contaminación del aire, del agua, etc.).

¿Cuáles son los puntos clave para implementar un sistema de gestión de riesgos?

1- Realizar una evaluación de riesgos: ¿cuáles son los objetivos de mi empresa? ¿cuáles son los posibles escenarios de malicia?...
2- Desplegar medios de protección: medios humanos (ej.: vigilancia), técnicos (ej.: videovigilancia), procedimientos, información y formación del personal, ejercicios de confinamiento, …
3- Garantizar una vigilancia de seguridad permanente y controlar regularmente los medios de protección implementados.

¿Cuáles son las cifras de la seguridad?

Según el "Traité Pratique de Sûreté Malveillance" del CNPP (2018):

el 77% de los incidentes relacionados con actos malintencionados se caracteriza por un incendio;

en 2015 se registraron 7 816 robos de metales en Francia;

el 67% de las empresas se vio afectado por un «ciberincidente» en 2018

Seguridad corporativa: ¿qué dice la normativa?

La norma

A diferencia de la seguridad física, la seguridad corporativa aún no está normalizada… pero esto debería cambiar muy pronto con el proyecto de norma de gestión ISO 22342 sobre planes de seguridad.

El Código del Trabajo

Este regula los medios que las empresas deben implementar en el marco de su obligación de garantizar la seguridad y protección de los empleados (artículo L. 4121-1 del Código del Trabajo).

El Código Penal

Si un empleador no cumple con su deber de protección al infringir las normas de seguridad y protección establecidas en el Código del Trabajo y este incumplimiento causa un perjuicio, puede enfrentarse a sanciones penales (multas y penas de prisión).

En el caso de las instalaciones Seveso

La normativa relativa a la protección de las instalaciones clasificadas como Seveso es más precisa, especialmente con el acuerdo del 18 de julio de 2016, relativo a la salud, la mejora de las condiciones laborales, la seguridad y la protección, que aborda el concepto de «expediente de seguridad» que todas las empresas externas prestadoras de servicios en instalaciones clasificadas Seveso deberán proporcionar.

En el caso de los ciberataques

Para hacerles frente, la normativa ha establecido una organización que agrupa a los operadores de importancia vital (OIV), tanto públicos como privados.

Se trata de operadores que, debido a su actividad, en caso de ciberataque pondrían en peligro a la población o paralizarían el país (ejemplos: actividades como la salud, el agua, la electricidad y el gas, la alimentación, los hidrocarburos, el transporte, las telecomunicaciones, la industria, las finanzas, la energía nuclear, etc.).

Si una empresa forma parte de los OIV, es informada por la Agencia Nacional de Seguridad de los Sistemas de Información (ANSSI) y, por tanto, debe cumplir con obligaciones en materia de seguridad informática.

Asimismo, el artículo 22 de la ley de programación militar (ley n.º 2013-1168 del 18 de diciembre de 2013) impone a los OIV el refuerzo de la seguridad de los sistemas de información críticos que operan: los sistemas de información de importancia vital (SIIV).

Ante las múltiples amenazas de actos malintencionados a las que se enfrentan las empresas, resulta fundamental anticipar y controlar los riesgos de seguridad para limitar sus consecuencias. Al igual que con la seguridad física, las empresas deben implementar una organización que permita prevenir los riesgos de seguridad corporativa.