¿Para qué me sirve esta actividad? 📚
Esta actividad te ayudará a establecer los lineamientos que debe seguir tu empresa para tratar información y datos personales de forma segura durante todo su ciclo de vida.
Esta política define cómo se protege la información cuando se comparte con terceros, cuando se recibe o carga en sistemas, cuando se almacena y cuando se elimina cuando ya no es necesaria.
Este documento es importante porque permite demostrar que la empresa cuenta con medidas operativas para evitar accesos no autorizados, pérdidas, modificaciones indebidas o divulgaciones de información por medios electrónicos, físicos o verbales.
¿Qué tengo que hacer? 🚀
💡El template editable contiene lineamientos generales pero recuerda que este documento debe reflejar los medios, sistemas y prácticas reales que utiliza tu empresa para intercambiar, almacenar y eliminar información.
Al trabajar en el template en plataforma, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:
Define el objetivo y alcance de la política.
Verifica que el objetivo se enfoque en proteger la información y los datos personales durante todo su ciclo de vida.
Asegúrate de que el alcance incluya la información que la empresa intercambia, transfiere, almacena o elimina por cualquier medio dentro del alcance del SGPI.
Evita ampliar el alcance a procesos o canales que la empresa no utiliza en la práctica.
Completa los lineamientos generales.
Revisa los acuerdos formales que la empresa utiliza al compartir información con terceros.
Define responsabilidades para la entrega, recepción, custodia y protección de la información.
Verifica que los receptores conozcan la clasificación de la información y los controles de acceso que deben aplicar.
Mantén las referencias a acuerdos de confidencialidad y protección de datos únicamente cuando correspondan al tipo de relación y a la información compartida.
⚖️ Recomendación legal: Si un tercero trata datos personales por cuenta de tu empresa, un acuerdo de confidencialidad por sí solo puede no ser suficiente. Revisa que exista un acuerdo de procesamiento de datos o cláusulas equivalentes que regulen las instrucciones, medidas de seguridad, notificación de incidentes y devolución o eliminación de la información al finalizar el servicio.
Regula el intercambio de información.
Revisa los medios que la empresa utiliza para compartir información: electrónicos, físicos o verbales.
Mantén únicamente los controles técnicos y físicos que la empresa realmente pueda aplicar y demostrar.
Para intercambios electrónicos, identifica los canales autorizados, los responsables, las medidas de autenticación, cifrado y protección frente a malware, cuando correspondan.
Para medios físicos, define cómo se controla la entrega, recepción, identificación de destinatarios y registro de la transferencia.
Para intercambios verbales, verifica que el personal conozca las restricciones para no divulgar información confidencial en espacios o canales inseguros.
Define la carga de información.
Esta sección aplica cuando la empresa recibe, importa o carga información en bases de datos, sistemas o plataformas.
Revisa que el template refleje cómo se valida la integridad de los datos y qué medidas se aplican cuando se carga información sensible.
Mantén los controles sobre cifrado, separación de procesos y protección de bases de datos solo si son coherentes con la operación real de la empresa.
Si la empresa no realiza procesos propios de extracción, transformación y carga, adapta esta sección a la forma concreta en que recibe o incorpora información a sus sistemas.
Completa los lineamientos de almacenamiento.
Verifica que el almacenamiento de la información esté alineado con otras de tus políticas y documentos, como por ejemplo la Política de Seguridad de la Información, el Inventario de Activos y las reglas de clasificación y control de acceso definidas.
Define quién puede acceder a la información y durante cuánto tiempo debe conservarse.
Revisa que el almacenamiento de copias de seguridad esté alineado también con el Procedimiento de Gestión de Backups de la empresa.
No declares periodos de retención que la empresa no pueda cumplir o justificar.
Define la eliminación segura de la información.
Revisa los métodos de eliminación que utiliza la empresa para datos, documentos, dispositivos, medios extraíbles o equipos dados de baja.
Mantén solo los mecanismos que la empresa realmente puede aplicar, como borrado criptográfico, sobreescritura, formateo, destrucción de medios o trituración de documentos.
Verifica que se conserve evidencia de las eliminaciones realizadas y, cuando intervengan proveedores, de sus procedimientos o certificados de destrucción.
⚖️ Recomendación legal: Una solicitud de eliminación no siempre implica borrar la información de inmediato. Si existe una obligación legal, contractual o regulatoria de conservación, puede corresponder restringir el uso de los datos y conservarlos solo durante el plazo necesario antes de eliminarlos de forma segura.
Completa el versionado del documento.
Al finalizar el documento, completa la sección de versionado para identificar quién elaboró el documento, quién lo aprobó, la fecha y la clasificación de la información.
También ayuda a demostrar que la política fue revisada, aprobada y comunicada formalmente dentro de la organización.
Todos los puntos anteriores aportan al cumplimiento normativo, ya que permite tener una trazabilidad adecuada y un control de los cambios realizados al documento.
Nuestro template está estructurado con lineamientos para regular el intercambio, carga, almacenamiento y eliminación de información. Recuerda que debe reflejar las prácticas reales de tu empresa y mantenerse alineado con otros de los documentos relacionados del SGPI.
💡Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:
Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).
Posteriormente, debes subir la evidencia de su aprobación.
Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.
Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.
Y por último, debes subir la evidencia de su comunicación.
Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.
Recomendaciones ✅
Alinea esta política con los acuerdos vigentes con proveedores que reciban o procesen información de la empresa.
Capacita al personal sobre el uso de los canales autorizados para compartir información, especialmente respecto de archivos adjuntos, enlaces externos, dispositivos extraíbles y cuentas personales.
Revisa esta política cuando se incorporen nuevos canales de comunicación, plataformas de almacenamiento, proveedores tecnológicos o procesos que impliquen intercambios relevantes de información.
Conserva evidencia de los acuerdos con terceros, registros de transferencias físicas relevantes y certificados de destrucción emitidos por proveedores externos.
¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.
