¿Para qué me sirve esta actividad? 📚
Esta actividad te ayudará a documentar de forma clara quiénes son las personas o áreas responsables de cumplir, supervisar y mantener las actividades relacionadas con seguridad de la información y privacidad dentro de tu empresa.
El Descriptivo de Roles y Responsabilidades permite establecer qué funciones tiene cada cargo, qué responsabilidades debe asumir, qué experiencia o competencias se esperan y quién aprueba cada perfil.
Este documento es importante porque ayuda a demostrar que tu empresa cuenta con responsables bien definidos para ejecutar, supervisar y mantener el cumplimiento de todos tus procesos y políticas.
También permite que los colaboradores involucrados comprendan su rol dentro del Sistema de Gestión de Privacidad de la Información y sepan cuándo deben participar en actividades como revisión de controles, gestión de incidentes, evaluación de impacto, atención de solicitudes, aprobación de documentos o comunicación con autoridades y titulares.
¿Qué tengo que hacer? 🚀
💡Este documento debe estar alineado a la estructura real de tu empresa. El template editable contiene roles de referencia, pero debes ajustarlo considerando tu organigrama, tus áreas internas, tus responsabilidades operativas, tus recursos disponibles y la forma en que realmente se gestiona la privacidad y seguridad de la información en tu organización.
Al trabajar en el template de la plataforma, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:
Define el objetivo y alcance del documento.
El objetivo debe explicar que el documento permite identificar los roles y responsabilidades relacionados con seguridad de la información y privacidad.
El alcance debe indicar qué puestos, cargos o perfiles quedan incluidos dentro del descriptivo.
No es necesario convertir este documento en un organigrama completo de la empresa. Lo importante es incluir los roles que tienen responsabilidades relevantes dentro del sistema de gestión, la seguridad de la información o el tratamiento de datos personales.
Organiza los roles de Alta Dirección.
Los roles de Alta Dirección como CEO, Gerencia General, Dirección Ejecutiva o los equivalentes dentro de tu empresa, deben reflejar funciones de gobierno, aprobación, supervisión y asignación de recursos.
Estos roles no necesariamente ejecutan controles técnicos de forma directa, pero sí deben demostrar liderazgo, compromiso y participación en decisiones relevantes para el Sistema de Gestión de Privacidad de la Información.
Al completar esta sección, revisa que las responsabilidades asignadas estén alineadas con la aprobación de planes, participación en comités, revisión del desempeño del sistema, asignación de presupuesto y apoyo a la mejora continua.
⚖️ Recomendación legal: La Alta Dirección no debería figurar solo de manera formal. Si el documento indica que participa en decisiones críticas, comités o aprobaciones, debería existir evidencia razonable de esa participación, como actas, minutas, aprobaciones internas o comunicaciones formales.
Organiza los roles de Tecnología y Seguridad de la Información.
Los roles como CTO, área de Tecnología, Oficial de Seguridad de la Información (OSI) u otros perfiles equivalentes deben reflejar responsabilidades técnicas y operativas relacionadas con la protección de la información.
Estos roles suelen participar en la gestión de controles técnicos, infraestructura, accesos, continuidad, recuperación ante desastres, incidentes, monitoreo, proveedores tecnológicos y seguridad de sistemas.
Si estas funciones están distribuidas entre varias personas o equipos, adapta el template para que refleje cómo se gestionan realmente en tu empresa.
Evita dejar responsabilidades críticas sin responsable asignado o asignarlas a un cargo que no tenga capacidad real para ejecutarlas.
Define correctamente el rol de Privacidad y Protección de Datos Personales.
El Oficial de Protección de Datos Personales o rol equivalente debe tener funciones claras en materia de privacidad, seguimiento normativo, coordinación de solicitudes de titulares, apoyo en evaluaciones de impacto, capacitación, revisión de incidentes que involucren datos personales y comunicación con áreas internas o partes interesadas.
Este rol debe ayudar a supervisar que los datos personales se traten de acuerdo con las finalidades informadas, los procedimientos internos y la normativa aplicable.
Si tu empresa no cuenta con un cargo exclusivo, puedes asignar estas funciones a un rol existente, siempre que quede claro quién será responsable y cuál será el alcance de sus funciones.
⚖️ Recomendación legal: El rol de privacidad debe poder actuar con criterio objetivo. Evita asignarlo a una persona que tenga intereses directamente contrapuestos con la función de supervisión. Por ejemplo, alguien cuya principal responsabilidad sea maximizar el uso comercial de datos personales sin control independiente. Esto ayuda a reducir riesgos de conflicto de interés.
Ajusta responsabilidades, experiencia técnica y competencias.
El template incluye ejemplos de responsabilidades, experiencia técnica y competencias esperadas para cada rol. Debes revisarlos y adaptarlos a los perfiles reales de tu empresa.
Evita exigir requisitos que tu organización no puede demostrar o que no son necesarios para el cargo.
También puedes ajustar las competencias según el nivel de responsabilidad del rol, por ejemplo liderazgo, comunicación, pensamiento analítico, gestión de incidentes, conocimiento normativo, gestión de riesgos o conocimiento técnico.
⚖️ Recomendación legal: Si declaras que un rol requiere determinada experiencia, certificación o conocimiento especializado, procura contar con evidencia razonable que lo respalde, como CV, certificados, constancias de capacitación, designaciones internas o actas de comité.
Define quién aprueba cada perfil.
Es recomendable indicar para cada rol incluido en el descriptivo quién aprueba el perfil o la asignación correspondiente.
Esta aprobación puede estar a cargo de la Alta Dirección, Recursos Humanos, Comité de Privacidad, Comité de Seguridad u otra instancia definida por la empresa. Lo importante es que exista trazabilidad sobre quién validó las responsabilidades asignadas.
Completa el versionado del documento.
Al finalizar el documento, completa la sección de versionado.
Esta sección permite identificar quién elaboró el documento, quién lo aprobó, la fecha de aprobación y la clasificación de la información.
También ayuda a demostrar que el descriptivo fue revisado y aprobado formalmente dentro de la organización.
Todos los puntos anteriores aportan al cumplimiento normativo, ya que permite tener una trazabilidad adecuada y un control de los cambios realizados al documento.
Nuestro template está estructurado con roles, responsabilidades, experiencia técnica, competencias y campos de aprobación que te servirán para completar el documento de forma fácil y ordenada, pero recuerda que debes ajustarlo al contexto real de tu empresa.
💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:
Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).
Posteriormente, debes subir la evidencia de su aprobación.
Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.
Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.
Y por último, debes subir la evidencia de su comunicación.
Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.
Recomendaciones ✅
Verifica que el documento coincida con el organigrama vigente y con las descripciones de puesto utilizadas por Recursos Humanos.
Considera documentar suplencias o reemplazos para roles críticos, especialmente Alta Dirección, Seguridad de la Información y Protección de Datos Personales.
Conserva evidencia de designaciones internas, aprobaciones de perfil, actas de comité o comunicaciones donde se asignen responsabilidades clave.
Revisa que los cargos responsables mencionados en este descriptivo coincidan con los responsables incluidos en otros documentos del sistema, como políticas, procedimientos, inventarios, evaluaciones de impacto y registros.
Evita concentrar demasiadas responsabilidades críticas en una sola persona si no cuenta con apoyo, autoridad o disponibilidad suficiente.
Actualiza este descriptivo cuando existan cambios en el organigrama, rotación de personal clave, creación de nuevos comités, tercerización de funciones o cambios relevantes en el alcance del sistema de gestión.
Asegúrate de que las personas con roles asignados reciban capacitación suficiente para entender sus responsabilidades en privacidad y seguridad de la información.
¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.
