Ir al contenido principal

Guía de seguridad y privacidad en el desarrollo y mantenimiento de sistemas [27701]

¿Para qué me sirve esta actividad? 📚

Esta actividad te ayudará a evaluar si los sistemas, aplicaciones, plataformas o componentes tecnológicos que tu empresa desarrolla, compra o mantiene cuentan con medidas adecuadas de seguridad y privacidad.

Esta guía funciona como una herramienta de revisión para identificar si un proyecto, producto o servicio cumple con requisitos mínimos antes de ser implementado, puesto en producción o mantenido dentro de la organización.

Este documento es importante porque permite demostrar que tu empresa no incorpora tecnología de forma improvisada, sino que revisa previamente aspectos como conectividad, arquitectura, controles de acceso, proveedores, gestión técnica, ambientes de desarrollo y tratamiento de datos personales.

También ayuda a integrar la privacidad desde el diseño, asegurando que los sistemas que tratan datos personales incorporen medidas de protección desde etapas tempranas y no recién cuando el producto ya está funcionando.

¿Qué tengo que hacer? 🚀

💡Este documento debe estar alineado a la infraestructura tecnológica, sistemas, aplicaciones y prácticas de desarrollo reales de tu empresa. El template editable ya contiene criterios de evaluación sólidos de seguridad y privacidad, pero debes agregar más o ajustarlos a las necesidades reales de la empresa, y completarlo considerando el sistema evaluado, el tipo de tecnología, los datos personales involucrados, los proveedores participantes y la normativa aplicable.

Al trabajar en el template, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:

  • Define el objetivo y alcance de la guía.

    • El objetivo debe reflejar que esta guía sirve para apoyar el cumplimiento de seguridad y privacidad en sistemas que se compren, desarrollen o mantengan dentro de la empresa.

    • El alcance debe indicar qué procesos, sistemas, proyectos, aplicaciones, plataformas o servicios tecnológicos quedan cubiertos.

    • Asegúrate de que el alcance sea coherente con el del Sistema de Gestión de Privacidad de la Información, tu inventario de activos y tu inventario de datos personales.

  • Identifica el proyecto, producto o servicio evaluado.

    • Antes de usar la guía, indica claramente qué sistema, producto, servicio, aplicación o componente tecnológico estás evaluando.

    • Evita usar nombres genéricos. Lo ideal es que el nombre coincida con la forma en que el sistema se identifica internamente.

    • Si el sistema forma parte de una solución más amplia, aclara qué componente se está evaluando para evitar confusiones.

  • Revisa cómo funciona el checklist de evaluación.

    • Para cada requisito, debes revisar si aplica a hardware, software o ambos. Luego debes indicar si el sistema evaluado cumple o no cumple con ese requisito puntual.

    • Esta evaluación debe basarse en evidencia real, como configuraciones, capturas, documentación técnica, contratos, reportes de pruebas, políticas internas, tickets o validaciones del equipo responsable.

  • Evalúa conectividad, arquitectura y seguridad lógica.

    • Dentro del template recomendamos revisar si el sistema cuenta con controles adecuados de protección frente a accesos no autorizados, exposición a internet, ataques, interrupciones, fallas o pérdida de disponibilidad.

    • Considera también aspectos como firewall, protección frente a ataques, segmentación, redundancia, cifrado, gestión de identidades, capacidad de integración, respaldos y controles de prevención de fuga de información.

    • Si algún requisito no aplica, asegúrate de poder justificarlo de forma razonable según la naturaleza del sistema.

⚖️ Recomendación legal: Cuando un sistema trata datos personales, los controles técnicos también tienen impacto legal. Si una falla de configuración facilita una exposición de datos, la empresa deberá demostrar que adoptó medidas razonables de prevención, revisión y corrección. Por eso, las respuestas del checklist deben reflejar el estado real del sistema y no solo una intención futura.

  • Revisa controles de acceso y seguridad.

    • Verifica que el sistema cuente con mecanismos adecuados de autenticación, autorización, gestión de usuarios, contraseñas, cuentas privilegiadas, cierre de sesión, bloqueo por intentos fallidos y eliminación o inhabilitación de cuentas inactivas.

    • También revisa si existen configuraciones seguras, hardening, cifrado, bitácoras, respaldos, escaneos de vulnerabilidades y controles de comunicación segura.

    • Estos controles son especialmente relevantes cuando el sistema permite acceder, modificar, exportar o eliminar datos personales.

  • Evalúa proveedores involucrados.

    • Si el sistema es adquirido, mantenido, alojado o soportado por un proveedor, revisa que existan contratos, soporte, licenciamiento, datos de contacto, niveles de servicio y acuerdos de confidencialidad cuando corresponda.

    • También debes verificar si el proveedor implementa medidas técnicas, administrativas y físicas para proteger la información involucrada en el servicio.

    • Lo declarado en esta guía debe estar alineado con tus contratos, acuerdos de procesamiento de datos, evaluación de proveedores y controles de seguridad de terceros.

⚖️ Recomendación legal: Si un proveedor puede acceder a datos personales, no alcanza con revisar solo la funcionalidad técnica del sistema. También debes validar si el contrato contempla confidencialidad, seguridad, tratamiento de datos personales, notificación de incidentes, subcontratación y devolución o eliminación de información al finalizar el servicio.

  • Revisa recursos humanos, gestión y monitoreo.

    • Verifica si tu empresa cuenta con personal capacitado para implementar, operar, monitorear y mantener el sistema evaluado.

    • También revisa si el sistema permite generar bitácoras, exportar registros de actividad, sincronizar horarios y conservar evidencias útiles para auditorías, investigaciones o análisis de incidentes.

    • Estos controles permiten demostrar trazabilidad sobre quién accedió, qué hizo, cuándo lo hizo y desde dónde.

  • Evalúa desarrollos internos.

    • Si el sistema fue desarrollado internamente, revisa que existan ambientes separados de desarrollo, prueba y producción.

    • También verifica criterios de autorización para despliegues, pruebas en entornos controlados, aplicación de parches, seguimiento de cambios, respaldos y eliminación de información operativa en ambientes de prueba.

    • Si se utilizan datos para pruebas, revisa que no se expongan datos personales reales sin una justificación válida y medidas de protección adecuadas.

⚖️ Recomendación legal: El uso de datos personales reales en entornos de desarrollo o prueba puede generar riesgos innecesarios. Siempre que sea posible, utiliza datos sintéticos, anonimizados o minimizados. Si excepcionalmente se usan datos reales, debe existir una justificación clara, controles de acceso, limitación de uso y medidas de seguridad reforzadas.

  • Evalúa la privacidad de datos personales.

    • Si el sistema trata datos personales, revisa si cuenta con una Evaluación de Impacto a la Privacidad cuando corresponda.

    • También valida si el sistema aplica configuraciones iniciales protectoras, presenta avisos de privacidad claros, recolecta solo datos necesarios, mantiene datos actualizados, respeta periodos de retención, permite eliminación segura y facilita la atención de derechos de los titulares.

    • Si el sistema requiere consentimiento, revisa si tiene capacidad para obtenerlo, registrarlo, gestionarlo y revocarlo de forma adecuada.

⚖️ Recomendación legal: La privacidad desde el diseño significa que el cumplimiento debe considerarse desde la creación o adquisición del sistema. Si una plataforma no permite eliminar datos, entregar una copia, registrar consentimiento o limitar finalidades, la empresa tendrá dificultades para cumplir sus obligaciones frente a los titulares.

  • Documenta los incumplimientos y acciones necesarias.

    • Si el sistema no cumple con un requisito relevante, no basta con marcar "No". Debes analizar si corresponde generar una acción correctiva, registrar un riesgo, crear un plan de remediación, solicitar evidencia adicional o definir medidas compensatorias.

    • Esto es especialmente importante si el incumplimiento afecta controles críticos, datos personales sensibles, accesos privilegiados, cifrado, proveedores o derechos de titulares.

  • Completa el versionado del documento.

    • Al finalizar la guía, completa la sección de versionado.

    • Esta sección permite identificar quién elaboró el documento, quién lo aprobó, la fecha de aprobación y la clasificación de la información.

    • También ayuda a demostrar que la guía fue revisada y aprobada formalmente dentro de la organización.

    • Todos los puntos anteriores aportan al cumplimiento normativo, ya que permite tener una trazabilidad adecuada y un control de los cambios realizados al documento.

Nuestro template está estructurado con categorías, requisitos y campos de evaluación que te servirán para revisar tus sistemas de forma fácil y ordenada, pero recuerda que debes ajustarlo al contexto real de tu empresa.

💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:

  • Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).

  • Posteriormente, debes subir la evidencia de su aprobación.

    • Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.

    • Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.

  • Y por último, debes subir la evidencia de su comunicación.

    • Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.

Recomendaciones ✅

  • Utiliza esta guía como punto de control antes de liberar sistemas nuevos a producción o incorporar plataformas críticas.

  • Define quién debe aprobar excepciones cuando un requisito relevante no se cumple y documenta la justificación correspondiente.

  • Conserva evidencia técnica asociada a cada evaluación, como capturas, reportes, tickets, configuraciones, contratos o resultados de pruebas.

  • Integra esta guía con tu proceso de gestión de cambios para que no se evalúe solo al inicio, sino también cuando existan modificaciones relevantes.

  • Protege el documento como información confidencial o sensible si contiene detalles sobre arquitectura, controles, vulnerabilidades o configuraciones internas.

  • Revisa si los incumplimientos detectados deben registrarse en tu matriz de riesgos, plan de remediación de vulnerabilidades o evaluación de impacto a la privacidad.

  • Mantén una copia de la evaluación por cada sistema crítico, proveedor tecnológico relevante o desarrollo interno que trate datos personales.

  • Actualiza esta guía cuando cambien tus prácticas de desarrollo, infraestructura, proveedores, herramientas de monitoreo, requisitos de seguridad o normativa aplicable.

¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.

¿Ha quedado contestada tu pregunta?