Saltar al contenido principal

GDPR and WiFi: A Compliance Guide for Businesses

Una guía exhaustiva para líderes de TI y operadores de recintos sobre la gestión del cumplimiento de GDPR en redes WiFi empresariales. Cubre el mapeo de datos, las bases legales para el procesamiento, el diseño del consentimiento en la página de inicio (splash page) y las políticas de retención automatizadas.

📖 4 min de lectura📝 1,089 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
GDPR AND WIFI: A COMPLIANCE GUIDE FOR BUSINESSES Una sesión informativa de Purple Intelligence — aproximadamente 10 minutos [INTRODUCCIÓN Y CONTEXTO — 1 minuto] Bienvenido a la sesión informativa de Purple Intelligence. Soy su anfitrión, y hoy vamos a ir directos al grano sobre uno de los desafíos de cumplimiento más incomprendidos a los que se enfrentan actualmente los operadores de recintos y los equipos de TI: el GDPR y el WiFi. Si ofrece WiFi para invitados en un complejo hotelero, una cadena de tiendas, un estadio o un edificio del sector público, está recopilando datos personales. Punto final. Y lo sepa o no, esa recopilación está sujeta al Reglamento General de Protección de Datos. La ICO se ha mostrado cada vez más activa en este ámbito, y las consecuencias de cometer errores van desde avisos de infracción hasta multas de hasta el cuatro por ciento de la facturación anual global. Pero la cuestión es esta: el cumplimiento del GDPR para el WiFi no es tan complicado como los equipos legales a veces hacen parecer. Se reduce a cuatro preguntas clave: ¿Qué datos está recopilando? ¿Bajo qué base legal? ¿Durante cuánto tiempo los conserva? ¿Y quién es el responsable? Responda a esas cuatro preguntas correctamente y tendrá la mayor parte del camino recorrido. Entremos en materia. [ANÁLISIS TÉCNICO DETALLADO — 5 minutos] Comencemos con qué datos recopila realmente una implementación típica de WiFi para invitados. Cuando un invitado se conecta a su red a través de un Captive Portal (esa es la página de bienvenida que ven antes de tener acceso a Internet), usted está capturando potencialmente una dirección MAC, una dirección IP, una marca de tiempo de conexión, la duración de la sesión y, si ha integrado un flujo de registro, una dirección de correo electrónico, un nombre y preferencias de marketing. Ahora bien, las direcciones MAC y las direcciones IP se clasifican como datos personales según el GDPR porque pueden utilizarse para identificar a un individuo. Eso sorprende a muchos arquitectos de red. Piensan en ellos como identificadores técnicos, no como datos personales. Pero el reglamento es claro: si puede utilizarse, directa o indirectamente, para identificar a una persona física, son datos personales. Por lo tanto, los registros de su red están dentro del alcance desde el momento en que se conecta un dispositivo. La siguiente pregunta es la base legal. Según el Artículo 6 del GDPR, necesita una de las seis bases legales para procesar datos personales. Para el WiFi de invitados, las dos que más importan son el consentimiento y los intereses legítimos. El consentimiento es la opción más limpia cuando recopila direcciones de correo electrónico con fines de marketing. Según el GDPR, el consentimiento debe ser libre, específico, informado e inequívoco. Eso significa que no puede haber casillas marcadas previamente. No se puede incluir el consentimiento de marketing en los términos y condiciones. El invitado debe optar por participar activamente, y usted debe poder demostrar que lo hizo, con una marca de tiempo y un registro de lo que consintió en ese momento específico.El interés legítimo es la base que la mayoría de los operadores utilizan para los datos de conexión de red subyacentes, como las direcciones MAC y los registros de sesión. El argumento es que operar una red segura y funcional es un interés legítimo de la empresa, y que ese interés no queda anulado por los derechos de privacidad del individuo. Pero —y esto es importante— aún así es necesario realizar y documentar una Evaluación de Interés Legítimo (LIA). No basta con afirmar que existe un interés legítimo y seguir adelante. La ICO espera ver la prueba de tres partes: finalidad, necesidad y proporcionalidad. Ahora hablemos del diseño del Captive Portal, porque aquí es donde la mayoría de las organizaciones tropiezan. El Captive Portal es su interfaz principal de consentimiento y debe hacer varias cosas simultáneamente. Debe identificar quién recopila los datos (ese es el nombre de su organización). Debe explicar qué datos se recopilan y por qué. Debe presentar cualquier opción de suscripción de marketing como una casilla de verificación independiente y sin marcar. Y debe incluir un enlace a un aviso de privacidad completo que cubra los derechos de los interesados. Lo que no debe hacer es condicionar el acceso a la red al consentimiento de marketing. Si bloquea el WiFi detrás de un registro de correo electrónico donde la única forma de conectarse es aceptar recibir correos electrónicos de marketing, ese consentimiento no se otorga libremente bajo el GDPR. La ICO ha sido explícita al respecto. Puede ofrecer un incentivo por proporcionar una dirección de correo electrónico (un punto de fidelidad, un cupón de descuento), pero el acceso básico a la red debe estar disponible independientemente de ello. Pasemos a la retención de datos. El artículo 5(1)(e) del GDPR establece el principio de limitación del plazo de conservación: los datos personales no deben conservarse durante más tiempo del necesario para los fines para los que fueron recopilados. Para el WiFi de invitados, eso significa que necesita un programa de retención documentado. Los registros de seguridad de la red (como las direcciones MAC y las marcas de tiempo de las sesiones) se conservan normalmente durante 90 días para fines de investigación de seguridad y fraude. Esa es una postura defendible. Las direcciones de correo electrónico recopiladas para marketing pueden conservarse durante más tiempo, pero debe definir ese período, comunicarlo en su aviso de privacidad y aplicarlo técnicamente, no solo como una política sobre el papel. Aquí es donde la pila tecnológica importa. Una plataforma como la solución de WiFi de invitados de Purple automatiza la aplicación de la retención. Usted configura un período de retención y el sistema purga los registros automáticamente. Esa es la diferencia entre una política de cumplimiento y un programa de cumplimiento. La política dice lo que hará. El programa demuestra que lo hizo. Hablemos de los Acuerdos de Procesamiento de Datos, o DPA. Si utiliza una plataforma de terceros para gestionar su WiFi de invitados —como hace la mayoría de las organizaciones—, esa plataforma actúa como encargado del tratamiento de datos en su nombre. Según el Artículo 28 del GDPR, debe tener un Acuerdo de Procesamiento de Datos por escrito con ese encargado. El DPA debe especificar qué datos se procesan, con qué fin, bajo qué instrucciones y qué medidas de seguridad tiene implementadas el encargado. Si utiliza una plataforma de analítica de WiFi basada en la nube y no tiene un DPA firmado, no cumple con la normativa. Así de sencillo. Para las organizaciones que operan en varios estados miembros de la UE o que prestan servicios a residentes de la UE desde una base en el Reino Unido tras el Brexit, también deben tener en cuenta el GDPR del Reino Unido —que es esencialmente el GDPR de la UE incorporado a la legislación del Reino Unido— y si existen transferencias internacionales de datos. Si su plataforma de WiFi almacena datos en servidores fuera del Reino Unido o del EEE, necesita un mecanismo de transferencia adecuado: ya sea una decisión de adecuación, cláusulas contractuales tipo o normas corporativas vinculantes. [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES — 2 minutos] Bien, pasemos a la práctica. Estos son los cuatro pasos de implementación que recomendaría a cualquier equipo de TI o gestor de espacios que inicie este proceso. Primero: realice un ejercicio de mapeo de datos. Antes de tocar su página de inicio (splash page) o su aviso de privacidad, mapee cada dato que recopila su despliegue de WiFi, a dónde va, quién tiene acceso a él y cuánto tiempo se conserva. Este es su Registro de Actividades de Tratamiento según el Artículo 30, y es la base de todo lo demás. Segundo: audite su página de inicio (splash page) según los requisitos de consentimiento. Compruebe que no haya casillas premarcadas. Verifique que el consentimiento de marketing esté separado de la aceptación de los términos. Compruebe que el enlace a su aviso de privacidad sea visible y funcione. Si utiliza una plataforma como Purple, las herramientas de gestión del consentimiento ya están integradas, pero aún así debe configurarlas correctamente y revisar los textos. Tercero: formalice sus DPA. Póngase en contacto con cada proveedor externo que tenga acceso a sus datos de WiFi —su proveedor de plataforma, su herramienta de analítica, su CRM— y confirme que hay un DPA firmado. Si no es así, consiga uno antes de continuar. Cuarto: implemente controles técnicos de retención. No dependa de procesos manuales para eliminar datos antiguos. Configure la purga automatizada en su plataforma y documente la configuración como prueba de cumplimiento. El error más común que veo es que las organizaciones tratan el GDPR como un proyecto único en lugar de como un programa continuo. Se hace la auditoría, se actualiza la página de inicio (splash page), se archiva el DPA y, dos años después, la plataforma se ha actualizado, el equipo de marketing ha cambiado el texto de la página de inicio y nadie ha revisado los ajustes de retención. El cumplimiento del GDPR requiere un ciclo de revisión periódico, como mínimo anual, y siempre que haya un cambio significativo en sus actividades de tratamiento de datos. [RONDA RÁPIDA DE PREGUNTAS Y RESPUESTAS — 1 minuto] Algunas preguntas que me hacen con frecuencia. "¿Necesitamos un DPO?" — Si es una autoridad pública o si sus actividades principales implican un seguimiento sistemático a gran escala de personas (lo que podría considerarse una gran implantación de WiFi para invitados), entonces sí, necesita un Delegado de Protección de Datos designado. Para implantaciones más pequeñas, es una buena práctica, aunque no sea estrictamente obligatorio. "¿Podemos utilizar las direcciones MAC para el análisis de afluencia?" — Sí, pero solo si utiliza datos anonimizados o agregados. Si realiza un seguimiento de direcciones MAC individuales a lo largo de las sesiones para crear perfiles de movimiento, se trata de un tratamiento de datos personales y necesita una base jurídica y una declaración en el aviso de privacidad. "¿Qué pasa con los niños?" — Si es probable que a su establecimiento accedan niños menores de 13 años, debe tener en cuenta el Código de la Infancia de la ICO. Esto significa que no se pueden elaborar perfiles de comportamiento de los niños y que los avisos de privacidad deben ser adecuados para su edad. [RESUMEN Y PRÓXIMOS PASOS — 1 minuto] Para terminar: el cumplimiento del GDPR y la WiFi es totalmente viable. El reglamento no está diseñado para impedirle ofrecer un servicio de WiFi para invitados o recopilar datos para mejorar sus operaciones. Está diseñado para garantizar que, cuando recopile datos, lo haga de forma transparente, sobre una base jurídica válida, con la seguridad adecuada y respetando los derechos de las personas. Las cuatro conclusiones de esta sesión informativa: establezca su base jurídica y documéntela; diseñe su portal cautivo para obtener un consentimiento real; firme sus DPA; y aplique la retención de forma técnica, no solo sobre el papel. Si desea profundizar en cualquiera de estas áreas, Purple dispone de un conjunto completo de guías de implantación sobre la recopilación de datos de origen a través de WiFi, y la propia plataforma está diseñada para admitir implantaciones conformes con el GDPR de forma nativa. Gracias por escucharnos. Hasta la próxima.

📚 Parte de nuestra serie principal: Enterprise WiFi Security Guide

header_image.png

Resumen Ejecutivo

Para los CTO, directores de TI y directores de operaciones de establecimientos, el WiFi para invitados es un arma de doble filo. Por un lado, es un servicio fundamental para la experiencia del cliente y un potente motor para WiFi Analytics . Por otro, representa una superficie de riesgo significativa para la protección de datos. Si ofrece Guest WiFi en los sectores de Retail , Hospitality o Transport , está tratando datos personales de conformidad con el Reglamento General de Protección de Datos (GDPR).

Esta guía va más allá de la jerga legal para proporcionar un marco práctico y técnico para el cumplimiento normativo. Analizamos los puntos de datos específicos capturados por la infraestructura de red, cómo diseñar portales cautivos que cumplan con el umbral del consentimiento explícito y cómo implementar políticas de retención automatizadas que protejan a su organización de sanciones regulatorias al tiempo que permiten obtener información empresarial valiosa.

Escuche nuestro informe ejecutivo de 10 minutos:

Análisis Técnico Detallado: ¿Qué Datos Está Recopilando Realmente?

Un error común entre los arquitectos de red es pensar que las direcciones MAC y las direcciones IP son identificadores puramente técnicos. Según el GDPR, si un punto de datos puede utilizarse, directa o indirectamente, para identificar a una persona física, constituye un dato personal.

Cuando un dispositivo se asocia a un punto de acceso WiFi, el controlador de red registra la dirección MAC. Cuando el usuario pasa por el Captive Portal, se le asigna una dirección IP. Ambos son datos personales. Si su página de inicio incluye un formulario de registro, también estará capturando información explícitamente identificable, como nombres, direcciones de correo electrónico y, potencialmente, datos demográficos.

El artículo 6 del GDPR exige una base legal para el tratamiento de cualquier dato personal. Para las implementaciones de WiFi para invitados, son principalmente relevantes dos bases:

  1. Intereses Legítimos: Se utiliza a menudo para el tratamiento de datos de conexión de red subyacentes (direcciones MAC, registros de sesión) necesarios para proporcionar un servicio seguro y funcional. Esto requiere una Evaluación de Interés Legítimo (LIA) documentada.
  2. Consentimiento: La base obligatoria para el tratamiento de datos con fines de marketing directo. El consentimiento debe ser libre, específico, informado e inequívoco.

lawful_basis_comparison_chart.png

Arquitectura de la Página de Inicio y Diseño del Consentimiento

La splash page es la interfaz crítica para el cumplimiento del GDPR. Una arquitectura conforme a la normativa debe separar la aceptación de los términos y condiciones del consentimiento de marketing.

  • Sin casillas premarcadas: Las suscripciones de marketing deben requerir una acción deliberada por parte del usuario.
  • Consentimiento desagregado: No se puede condicionar el acceso a la red a la aceptación de recibir comunicaciones de marketing.
  • Granularidad: Si recopila datos para múltiples fines (por ejemplo, marketing por correo electrónico, marketing por SMS, intercambio con terceros), cada uno requiere un mecanismo de consentimiento independiente.
  • Transparencia: Debe haber un enlace claro a la Política de Privacidad de su organización antes de que el usuario se conecte.

Guía de implementación: Un enfoque paso a paso

La implementación de una solución de WiFi para invitados que cumpla con la normativa requiere ir más allá de las políticas estáticas para pasar a la aplicación técnica.

Paso 1: Mapeo de datos y ROPA

Antes de configurar cualquier sistema, mapee el flujo de datos. Documente exactamente qué datos recopilan sus puntos de acceso, controladores y plataformas de análisis. Esto constituye su Registro de Actividades de Tratamiento (ROPA) según el Artículo 30.

Paso 2: Configurar el Captive Portal

Implemente una splash page que se adhiera estrictamente a los principios de diseño de consentimiento descritos anteriormente. Asegúrese de que la plataforma registre una marca de tiempo verificable y una dirección IP junto con cualquier consentimiento otorgado, creando un registro de auditoría inmutable.

Paso 3: Implementar la retención automatizada de datos

El Artículo 5(1)(e) dicta que los datos no deben conservarse más tiempo del necesario. Los procesos de eliminación manual son propensos a fallos. Configure su plataforma de Guest WiFi para purgar automáticamente los registros de red (por ejemplo, después de 90 días por motivos de seguridad) y los contactos de marketing inactivos de acuerdo con su programa de retención definido.

gdpr_wifi_data_flow_diagram.png

Paso 4: Firmar Acuerdos de Tratamiento de Datos (DPAs)

Si utiliza un proveedor externo para el análisis de WiFi o la gestión del captive portal, este actúa como Encargado del Tratamiento. El Artículo 28 exige un DPA firmado que detalle el alcance, la naturaleza y la finalidad del tratamiento, así como las medidas de seguridad que el encargado debe implementar.

Buenas prácticas

  • Anonimización y agregación: Al utilizar WiFi Analytics para el análisis de afluencia o tiempo de permanencia, asegúrese de que los datos se anonimizan o se agregan para mitigar los riesgos de privacidad.
  • Auditorías periódicas: Trate el cumplimiento del GDPR como un programa continuo. Realice auditorías anuales de la configuración de su splash page, los ajustes de retención y los DPA de los proveedores.
  • Derechos de los interesados: Asegúrese de contar con un proceso claro para gestionar las Solicitudes de Acceso de los Interesados (DSAR) y las solicitudes de supresión (el derecho al olvido) dentro del plazo legal de un mes.

Resolución de problemas y mitigación de riesgos

Modo de fallo común: "Muros de consentimiento" Muchos establecimientos intentan forzar el consentimiento de marketing ocultando el botón "Conectar" hasta que se marca la casilla de marketing. Esto invalida el consentimiento según el GDPR, ya que no se otorga de forma "libre". Solución: Ofrezca opciones claras y separadas. Proporcione un incentivo para la aceptación de marketing (por ejemplo, un código de descuento), pero garantice una vía para conectarse sin tener que aceptarlo.

Modo de fallo común: Datos obsoletos Acumular años de datos de invitados sin un mecanismo de purga aumenta su perfil de riesgo en caso de una brecha de seguridad. Solución: Aproveche plataformas como Purple que ofrecen motores de políticas de retención automatizados para aplicar las reglas del ciclo de vida de sus datos de forma programática.

ROI e impacto empresarial

El cumplimiento normativo a menudo se ve como un centro de costes, pero una implementación de WiFi que cumpla con el GDPR y esté bien estructurada en realidad impulsa el valor empresarial. Al generar confianza a través de prácticas de datos transparentes, los establecimientos obtienen una captura de datos de mayor calidad. Cuando los invitados optan por participar explícitamente, la base de datos de marketing resultante está muy comprometida, lo que genera mejores tasas de conversión para promociones minoristas o programas de fidelización de hostelería. Para obtener más información sobre cómo maximizar este valor, consulte nuestra guía sobre Cómo recopilar datos de origen a través de WiFi .

Definiciones clave

Captive Portal

La página web a la que se redirige a los usuarios antes de acceder a una red WiFi pública, utilizada para la autenticación y la obtención del consentimiento.

Esta es la interfaz principal donde los equipos de TI deben implementar mecanismos de consentimiento que cumplan con el GDPR.

Responsable del tratamiento

La entidad que determina los fines y los medios del tratamiento de datos personales.

El operador del establecimiento (por ejemplo, el hotel o el comercio minorista) suele ser el Responsable del tratamiento y asume la responsabilidad legal principal.

Encargado del tratamiento

Una entidad que trata datos personales por cuenta del responsable del tratamiento.

Los proveedores externos, como las plataformas de analítica WiFi en la nube (como Purple), actúan como Encargados del tratamiento y requieren un DPA.

Acuerdo de Tratamiento de Datos (DPA)

Un contrato legalmente vinculante entre un Responsable del tratamiento y un Encargado del tratamiento que regula cómo se manejan los datos personales.

Los responsables de TI deben asegurarse de que exista un DPA firmado con cada proveedor de la pila tecnológica de WiFi.

Base jurídica

La justificación legal requerida en virtud del artículo 6 del GDPR para tratar datos personales.

Los equipos de TI deben documentar si se basan en el Consentimiento, el Interés legítimo u otra base para cada tipo de datos recopilados.

Evaluación de Interés Legítimo (LIA)

Una evaluación de riesgos documentada que demuestra que el tratamiento de datos personales es necesario y equilibrado frente a los derechos del individuo.

Requerido al conservar los registros de red por motivos de seguridad sin el consentimiento explícito del usuario.

Registro de Actividades de Tratamiento (ROPA)

Un documento formal que detalla todas las actividades de tratamiento de datos personales dentro de una organización.

El resultado del ejercicio inicial de mapeo de datos, requerido por el artículo 30 para la mayoría de las implementaciones empresariales.

Solicitud de Acceso del Interesado (DSAR)

Una solicitud de un individuo para acceder a los datos personales que una organización tiene sobre él.

Los equipos de TI deben disponer de mecanismos técnicos para extraer y facilitar los datos de registro y de sesión de WiFi de un usuario en el plazo de un mes.

Ejemplos prácticos

Un hotel de 200 habitaciones necesita implementar WiFi para huéspedes. El director de marketing quiere capturar direcciones de correo electrónico para promocionar el restaurante del hotel, pero al director de TI le preocupa el cumplimiento de GDPR con respecto a los registros de red.

  1. El equipo de TI configura los controladores de red para retener las direcciones MAC y los datos de sesión durante 90 días bajo la base legal de "Interés legítimo" (para la seguridad de la red y la resolución de problemas), documentando esto en una LIA.
  2. El Captive Portal se diseña con dos secciones distintas: una casilla de verificación obligatoria para aceptar los Términos de servicio y una casilla de verificación opcional, sin marcar, para los correos electrónicos de marketing del restaurante.
  3. El hotel actualiza su Aviso de privacidad para detallar claramente estas dos actividades de procesamiento distintas y añade un enlace al mismo desde la splash page.
Comentario del examinador: Este enfoque segrega correctamente las bases legales. Las operaciones de red se basan en el Interés legítimo con un límite técnico estricto de retención, mientras que el marketing se basa en un Consentimiento explícito y desagregado, cumpliendo con los requisitos de la ICO para un consentimiento libremente otorgado.

Una gran cadena de tiendas utiliza analíticas de WiFi para rastrear la afluencia de clientes y el tiempo de permanencia en 50 tiendas. Quieren asegurarse de que este seguimiento no infrinja el GDPR.

La cadena de tiendas configura su plataforma de analíticas de WiFi para aplicar hash o seudonimizar inmediatamente las direcciones MAC tras su recopilación. Utilizan estos datos agregados para generar mapas de calor y tendencias de afluencia sin identificar a los compradores individuales. También colocan señalización clara en las entradas de las tiendas para informar a los clientes de que se están utilizando analíticas de WiFi anonimizadas.

Comentario del examinador: Al anonimizar los datos en el momento de la recopilación, el minorista reduce significativamente el riesgo para la privacidad y sitúa las analíticas fuera del ámbito del procesamiento directo de datos personales, al tiempo que obtiene la inteligencia empresarial necesaria. La señalización física garantiza la transparencia.

Preguntas de práctica

Q1. Su equipo de marketing quiere aumentar el tamaño de su base de datos de correo electrónico. Proponen cambiar la página de bienvenida del WiFi de invitados para que el botón "Conectarse a Internet" solo se active después de que el usuario marque una casilla aceptando recibir ofertas promocionales. ¿Cumple esto con la normativa?

Sugerencia: Considere la definición del GDPR de consentimiento "libremente otorgado".

Ver respuesta modelo

No, esto no cumple con la normativa. Esto crea un "muro de consentimiento" o consentimiento empaquetado. Según el GDPR, el consentimiento debe ser libremente otorgado. Si el acceso al servicio (el WiFi) se condiciona al consentimiento para marketing, el consentimiento no es válido. La opción de participar en marketing debe ser independiente y opcional.

Q2. Un invitado solicita una copia de todos los datos que su establecimiento tiene sobre él (un DSAR). Su equipo de TI exporta su perfil de CRM que muestra su nombre y correo electrónico, pero ignora los registros del controlador WiFi que contienen su dirección MAC y las horas de conexión. ¿Ha cumplido con el DSAR?

Sugerencia: Piense en qué constituye "datos personales" según el GDPR.

Ver respuesta modelo

No. Dado que las direcciones MAC y los registros de conexión pueden vincularse a la persona identificada (especialmente porque se registraron a través del Captive Portal), esos registros constituyen datos personales. Una respuesta completa al DSAR debe incluir los datos a nivel de red asociados con su dispositivo.

Q3. Se está migrando a un nuevo proveedor de analítica WiFi basado en la nube. El proveedor ofrece un documento estándar de Condiciones de Servicio en línea. ¿Es esto suficiente para cumplir con el GDPR?

Sugerencia: Revise los requisitos para contratar a terceros encargados del tratamiento de datos.

Ver respuesta modelo

No. Según el Artículo 28, debe tener un Acuerdo de Tratamiento de Datos (DPA) formal y por escrito con el proveedor. El DPA debe detallar específicamente la naturaleza, el propósito y la duración del tratamiento, los tipos de datos personales involucrados y las obligaciones de seguridad del encargado del tratamiento.

Continúe leyendo esta serie

Comprensión de Cisco SUDI: Identidad con Anclaje por Hardware en el Control de Acceso Seguro a la Red

Esta guía explica cómo Cisco SUDI proporciona una identidad con anclaje por hardware y criptográficamente segura para la infraestructura de red empresarial. Aprenda a sustituir las direcciones MAC suplantables por certificados 802.1AR inmutables para proteger el control de acceso a la red de su recinto.

Leer la guía →

Cómo configurar SCEP para el registro automatizado de certificados WiFi corporativos

Esta guía explica cómo configurar SCEP (Simple Certificate Enrollment Protocol) para el registro automatizado de certificados WiFi corporativos, abarcando toda la arquitectura desde PKI y NDES hasta el despliegue de perfiles MDM y la validación RADIUS. Está dirigida a directores de TI, arquitectos de red y CTO de hoteles, cadenas de retail, estadios, centros de conferencias y organizaciones del sector público que necesitan ir más allá de las claves precompartidas e implementar una autenticación 802.1X EAP-TLS escalable y basada en la identidad. La plataforma de superposición en la nube de Purple, que es independiente del hardware, se integra directamente con esta arquitectura, proporcionando la capa de WiFi para invitados y BYOD que coexiste junto a la red de personal autenticada por certificado.

Leer la guía →

Cómo implementar SCEP para el registro automatizado de certificados WiFi

Esta guía explica cómo implementar SCEP (Simple Certificate Enrollment Protocol) para el registro automatizado de certificados WiFi en entornos empresariales. Cubre el diseño arquitectónico completo, desde el diseño de PKI y la integración con MDM hasta la secuencia de despliegue obligatoria de tres pasos, y muestra a los responsables de TI y arquitectos de red cómo eliminar las credenciales compartidas, automatizar la gestión del ciclo de vida de los certificados y cumplir con los requisitos de PCI DSS y GDPR a escala.

Leer la guía →