• Sicherheit

    From reactive compliance to strategic management: Human Risk as a CHRO and CISO KPI

    For decades, background screening has often been treated as a point-in-time control within selected recruitment processes. Validato proposes broadening the perspective and measuring Human Risk at organisational level – for example through the proportion of critical roles with defined controls, the age of legally permissible checks, or coverage of third parties with sensitive access. The objective is not to automatically assign every employee a personal risk score. “Measuring Human Risk can help management identify control gaps, but the indicator must be designed carefully. Measuring the exposure of a role or the coverage of a control is different from profiling an individual,” says André Naef, CEO of Validato. Where an organisation…

    Kommentare deaktiviert für From reactive compliance to strategic management: Human Risk as a CHRO and CISO KPI
  • Sicherheit

    Spain’s National Security Framework: reference checks for sensitive roles are part of the ENS framework

    Spain’s Esquema Nacional de Seguridad (ENS), established by Royal Decree 311/2022, sets security requirements for public-sector information systems and certain suppliers operating within its scope. Its mp.per.1 measure on job-position characterisation, applicable to MEDIA and ALTA category systems, requires role requirements to be considered during selection, including verification of employment history, education and other references, always in accordance with the legal order and fundamental rights. For Validato, this is more concrete than a general reference to the “human factor”. “ENS expressly refers to checking employment history, education and other references for certain systems. At the same time, it contains a decisive limitation: everything must comply with the legal order and…

    Kommentare deaktiviert für Spain’s National Security Framework: reference checks for sensitive roles are part of the ENS framework
  • Sicherheit

    Fake hires and deepfakes: candidate identity becomes a new cybersecurity front

    Recent cases in which organisations unknowingly hired fake remote workers – individuals using stolen or AI-generated identities to pass video interviews – have put security teams worldwide on alert. What was once seen as a purely HR-related risk has become a potential intrusion vector: legitimate access to internal systems can be granted, unknowingly, to a false identity. For Validato, this development means identity verification should be considered as part of an organisation’s attack surface. “Cybersecurity has traditionally focused on preventing unauthorised access to systems assigned to real people. The emerging risk is different: a fabricated identity that legitimately obtains credentials. Robustly verifying who is actually behind an interview or application…

    Kommentare deaktiviert für Fake hires and deepfakes: candidate identity becomes a new cybersecurity front
  • Sicherheit

    INCIBE records more than 122,000 incidents in 2025: social engineering keeps exploiting people

    Spain’s National Cybersecurity Institute, INCIBE, handled 122,223 cybersecurity incidents in 2025, 26% more than the previous year. Phishing remained a major fraud vector, with more than 25,000 cases recorded, while malware was the most frequent category. INCIBE also identified and reported more than 237,000 exposed vulnerable systems. For Validato, these figures underline that many attacks exploit human trust rather than simply bypassing firewalls. “Phishing works because it exploits someone, not something. As phishing-as-a-service becomes easier to access, attackers can more readily impersonate a supplier, candidate or colleague. Robustly verifying the identity of people who receive system access – employees as well as external providers – can reduce the room for…

    Kommentare deaktiviert für INCIBE records more than 122,000 incidents in 2025: social engineering keeps exploiting people
  • Sicherheit

    Data sovereignty in Europe: why the location of screening data matters

    Data sovereignty and jurisdiction have become important criteria when procuring digital services. This is particularly relevant for background checks because they may involve identity data, employment history, education and – only where legally permitted – criminal-record information. The GDPR does not require all personal data to remain physically within the EU: international transfers can be lawful when the mechanisms provided by the Regulation are met. For Validato, a European Human Risk Management provider, an architecture centred on Switzerland and the EU reduces transfer complexity and supports clear governance. Switzerland benefits from an EU adequacy decision, allowing personal data to be transferred from the EU to Switzerland without additional transfer safeguards.…

    Kommentare deaktiviert für Data sovereignty in Europe: why the location of screening data matters
  • Sicherheit

    Del cumplimiento reactivo a la gestión estratégica: el riesgo humano como nuevo indicador para CHRO y CISO

    Durante décadas, la verificación de antecedentes se ha tratado como un control puntual dentro de determinados procesos de contratación. Validato propone ampliar la perspectiva y medir el Human Risk a nivel organizativo: por ejemplo, mediante el porcentaje de funciones críticas con controles definidos, la antigüedad de las verificaciones legalmente admisibles o la cobertura de terceros con acceso sensible. El objetivo no es asignar automáticamente una puntuación personal de riesgo a cada empleado. "Medir el Human Risk puede ayudar a la dirección a identificar lagunas de control, pero el indicador debe diseñarse con cuidado. Una cosa es medir la exposición de una función o la cobertura de un control y otra…

    Kommentare deaktiviert für Del cumplimiento reactivo a la gestión estratégica: el riesgo humano como nuevo indicador para CHRO y CISO
  • Sicherheit

    Esquema Nacional de Seguridad: la verificación de referencias en puestos sensibles sí forma parte del marco ENS

    El Esquema Nacional de Seguridad (ENS), regulado por el Real Decreto 311/2022, establece requisitos de seguridad para sistemas de información del sector público y para determinados proveedores que prestan servicios dentro de su ámbito. En su medida mp.per.1 sobre caracterización del puesto de trabajo, aplicable a sistemas de categoría MEDIA y ALTA, el ENS dispone que los requisitos del puesto se tengan en cuenta en la selección, incluyendo la verificación de antecedentes laborales, formación y otras referencias, siempre de conformidad con el ordenamiento jurídico y los derechos fundamentales. Para Validato, este punto ofrece una base mucho más concreta que una referencia genérica al "factor humano". "El ENS menciona expresamente la…

    Kommentare deaktiviert für Esquema Nacional de Seguridad: la verificación de referencias en puestos sensibles sí forma parte del marco ENS
  • Sicherheit

    Contrataciones falsas y deepfakes: la identidad del candidato, el nuevo frente de la ciberseguridad

    Casos recientes de organizaciones que, sin saberlo, contrataron a falsos empleados remotos –personas que utilizaron identidades robadas o generadas con inteligencia artificial para superar entrevistas por videollamada– han puesto en alerta a los departamentos de seguridad de todo el mundo. Lo que antes se consideraba un riesgo exclusivo de RR. HH. se ha convertido en un vector de intrusión: acceso legítimo a sistemas internos concedido, sin quererlo, a una identidad falsa. Para Validato, proveedor de Human Risk Management, este fenómeno obliga a repensar la verificación de identidad como parte de la superficie de ataque de una empresa. "Durante años, la ciberseguridad se centró en impedir accesos no autorizados a sistemas…

    Kommentare deaktiviert für Contrataciones falsas y deepfakes: la identidad del candidato, el nuevo frente de la ciberseguridad
  • Sicherheit

    INCIBE registra más de 122.000 incidentes en 2025: la ingeniería social sigue explotando a las personas

    El Instituto Nacional de Ciberseguridad (INCIBE) gestionó 122.223 incidentes de ciberseguridad en España durante 2025, un 26 % más que el año anterior. El phishing se consolida como el principal vector de fraude, con más de 25.000 casos registrados, mientras que el malware sigue siendo la categoría más frecuente. INCIBE también identificó y notificó más de 237.000 sistemas vulnerables expuestos. Para Validato, proveedor de Human Risk Management, estas cifras confirman que la mayoría de los ataques no vulneran cortafuegos, sino la confianza de las personas. "El phishing funciona porque explota a alguien, no algo. Cuantos más kits de phishing-as-a-service circulan, más fácil resulta a un atacante hacerse pasar por un…

    Kommentare deaktiviert für INCIBE registra más de 122.000 incidentes en 2025: la ingeniería social sigue explotando a las personas
  • Sicherheit

    Soberanía de datos en la UE: por qué importa dónde se almacenan los datos de las verificaciones de personal

    La soberanía y la jurisdicción de los datos se han convertido en criterios relevantes para la contratación de servicios digitales. En el caso de los background checks, la cuestión es especialmente sensible porque pueden tratarse datos de identidad, trayectoria laboral, formación y, únicamente cuando la ley lo permita, datos de naturaleza penal. El RGPD no exige que todos los datos permanezcan físicamente dentro de la UE: las transferencias internacionales pueden ser lícitas cuando se cumplen los mecanismos previstos por el propio Reglamento. Para Validato, proveedor europeo de Human Risk Management, una arquitectura centrada en Suiza y la UE reduce la complejidad de las transferencias y facilita una gobernanza clara. Suiza…

    Kommentare deaktiviert für Soberanía de datos en la UE: por qué importa dónde se almacenan los datos de las verificaciones de personal