Ir al contenido principal

Guía para la definición del alcance del SGPI

¿Para qué me sirve esta actividad? 📚

Esta actividad te ayudará a definir y documentar el alcance de tu Sistema de Gestión de Privacidad de la Información, identificando qué información, áreas, procesos, productos, servicios, sistemas y proveedores quedarán alcanzados por el SGPI.

Definir un correcto enunciado de alcance es el punto de partida esencial para ordenar la implementación. Permite establecer con claridad qué parte de la organización será gestionada bajo los controles normativos.

Este documento es importante porque ayuda a que todas las personas involucradas comprendan qué procesos se encuentran dentro del alcance, qué información debe protegerse, qué sistemas intervienen y qué responsabilidades deben considerarse durante la implementación y una eventual auditoría. También permite demostrar que el alcance fue definido considerando el contexto real de la organización y no solo como una declaración general.

¿Qué tengo que hacer? 🚀

💡El enunciado final debe estar completamente alineado a las operaciones y necesidades reales de tu empresa, y a tu motivación para certificarte.

Recomendamos ampliamente ver los vídeos del siguiente artículo para complementar esta lectura: Definición del alcance del SGSI (aunque se hable de otra normativa, las recomendaciones y pasos a seguir aplican igual para un SGPI).

Para realizar esta actividad en la plataforma, debes considerar lo siguiente:

  • Comprende el motivo de implementación del SGPI.

    • Antes de definir el alcance, identifica por qué tu empresa busca implementar un Sistema de Gestión de Privacidad de la Información y/o certificarse en la ISO 27701.

    • El motivante puede estar relacionado con una exigencia de clientes, el lanzamiento de un producto, la necesidad de ordenar procesos internos, la gestión de riesgos, el tratamiento de datos personales sensibles o una decisión estratégica de la organización.

    • Tener claridad sobre este objetivo ayudará a definir un alcance coherente con las necesidades reales del negocio.

⚖️ Recomendación legal: Definir un alcance limitado para efectos de certificación no elimina las obligaciones legales que puedan existir sobre tratamientos de datos personales que queden fuera de ese alcance. El SGPI puede cubrir una parte de la organización, pero la empresa debe seguir cumpliendo la normativa aplicable respecto de todos los tratamientos que realice.

  • Identifica la información y los activos que busca proteger el SGPI.

    • Revisa qué información se trata dentro de los procesos que deseas incluir, especialmente aquella que contiene datos personales, datos sensibles, datos financieros, información de clientes, empleados, proveedores u otras partes interesadas.

    • También considera los activos que permiten tratar, almacenar, consultar, transferir o proteger esa información, como aplicaciones, bases de datos, archivos, dispositivos, plataformas cloud, documentos físicos o repositorios internos.

    • Esta identificación debe estar alineada con tu Inventario de Datos Personales y con el Inventario de Activos de información de la empresa.

  • Define las áreas funcionales alcanzadas.

    • Identifica qué áreas participarán directamente en los procesos incluidos dentro del alcance.

    • Puedes considerar áreas como Tecnología, Operaciones, Atención al Cliente, Finanzas, Recursos Humanos, Seguridad de la Información, Desarrollo u otras que participen en el tratamiento o gestión de datos personales.

    • Recuerda que no se certifica "toda la empresa", por lo que no es necesario incluir todas las áreas, pero sí aquellas que tengan una participación relevante en los procesos, productos o servicios definidos dentro del alcance.

  • Define los procesos, productos y servicios que deseas incluir.

    • Identifica los procesos, productos y/o servicios que serán objeto de implementación y certificación.

    • Prioriza aquellos que sean relevantes para el negocio, críticos para la operación, solicitados por clientes o que involucren un tratamiento significativo de datos personales.

    • Asegúrate de que cada proceso incluido esté documentado y que las personas involucradas conozcan cómo se ejecuta, qué información utiliza y qué resultados genera.

    • Evita definir procesos demasiado amplios o generales si luego no podrás demostrar cómo se gestionan en la práctica.

  • Revisa procesos relacionados, dependencias e interferencias.

    • Identifica los procesos que, aunque no estén incluidos de forma central dentro del alcance, interactúan con los procesos, productos o servicios que deseas certificar.

    • Estas dependencias pueden existir, por ejemplo, cuando un área presta soporte, aprueba pagos, administra accesos, entrega infraestructura, gestiona contratos o procesa información necesaria para el proceso alcanzado.

    • Documentar estas relaciones ayuda a comprender el contexto completo del SGPI y evita que se omitan actividades relevantes durante la implementación.

    • Dentro de nuestra metodología, este análisis de procesos relacionados, dependencias e interferencias se realiza dentro de la Política de SGPI.

  • Identifica sistemas, infraestructura y proveedores involucrados.

    • Identifica qué sistemas, infraestructura, herramientas y componentes tecnológicos intervienen en los procesos incluidos dentro del alcance.

    • Considera sistemas desarrollados internamente, CRMs, ERPs, plataformas de soporte, herramientas de colaboración, servicios cloud, soluciones SaaS, IaaS o PaaS, proveedores de hosting, sistemas de nómina u otras aplicaciones utilizadas por la organización.

    • También revisa si existen proveedores o terceros que tengan acceso, almacenen información o participen en la operación de los procesos incluidos.

    • Toda esta información te ayuda a comprender y visualizar mejor todo el entorno en el cual se permeará la implementación de los controles normativos.

⚖️ Recomendación legal: La contratación de un proveedor tecnológico no elimina las obligaciones de la empresa sobre los datos personales que gestiona en su propio rol. Si una plataforma externa interviene en el proceso, debes revisar su participación, sus medidas de seguridad, las condiciones contractuales y los acuerdos de tratamiento de datos que correspondan.

  • Redacta el enunciado de alcance.

    • Una vez identificados los elementos anteriores, utiliza el modelo del enunciado que te proponemos usar para redactar un párrafo claro, concreto y coherente.

    • El enunciado debe indicar qué información busca proteger la organización, qué áreas funcionales están incluidas y qué procesos, productos o servicios serán alcanzados por el SGPI.

    • Antes de aprobarlo, verifica que cada elemento mencionado pueda ser explicado y respaldado mediante documentación, controles, responsables y evidencias.

  • Traslada el enunciado final a la Política de SGPI.

    • Esta guía es una herramienta de trabajo para definir el alcance de forma colaborativa. Pero una vez aprobado el enunciado final, debes incorporarlo en la Política del SGPI para documentarlo y comunicarlo oficialmente.

    • Verifica que el texto utilizado en la política coincida con el alcance definido en esta guía y que tenga coherencia con otros documentos relevantes, como la Declaración de Aplicabilidad y el análisis de riesgos.

💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:

  • Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).

Recomendaciones ✅

  • Conserva evidencia de las reuniones, análisis o decisiones que respaldaron la definición inicial del alcance, especialmente cuando existan exclusiones o límites relevantes.

  • Define un responsable para revisar el alcance de forma periódica y ante cambios importantes, como adquisiciones, reestructuraciones, lanzamiento de nuevos productos o incorporación de proveedores críticos. Generalmente es el Comité de Privacidad de la Información.

  • Antes de una auditoría, asegúrate de que todos los participantes y responsables de los procesos incluidos conozcan este enunciado, sepan donde se encuentra documentado y puedan explicar qué actividades realizan, qué información tratan dichos procesos y cómo se relacionan con el SGPI.

  • Verifica que los nombres de áreas, procesos, productos, servicios y sistemas se utilicen de forma consistente en todos los documentos del sistema.

  • Mantén un registro de las versiones anteriores del alcance cuando se produzcan modificaciones relevantes, para demostrar trazabilidad y evolución del sistema.

¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.

¿Ha quedado contestada tu pregunta?