¿Para qué me sirve esta actividad? 📚
Esta actividad te ayudará a consolidar y documentar los resultados obtenidos tras evaluar los riesgos que puedan afectar los activos de información, los sistemas, los procesos y los datos personales tratados por tu empresa.
Este documento funciona como un resumen ejecutivo del estado de seguridad y privacidad de la organización que se tenga en ese momento, y ayuda a demostrar que tu empresa no gestiona los riesgos de forma aislada o improvisada, sino que cuenta con un proceso documentado para identificarlos, priorizarlos, definir medidas y mantenerlos en niveles aceptables.
También facilita la toma de decisiones por parte de la Alta Dirección y del Comité de Privacidad, ya que presenta de forma clara los riesgos más relevantes, las medidas aplicadas y las decisiones pendientes.
¿Qué tengo que hacer? 🚀
💡Este documento debe estar completamente alineado a los resultados reales de tu evaluación de riesgos. El template editable te guiará paso a paso para volcar esta información de manera ejecutiva y ordenada.
Al trabajar en el template, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:
Comprende la finalidad, el objetivo y la metodología.
Este informe presenta los resultados del análisis y evaluación de riesgos que se aplicó sobre los elementos alcanzados por el SGPI, con base en la Metodología de Gestión de Riesgos definida por la organización.
Explica cómo se identificaron los escenarios de riesgo.
Describe de forma general cómo se definieron los escenarios y qué áreas participaron (dueños de procesos, Tecnología, Seguridad de la Información, Privacidad, Legal, etcétera).
Esto permite demostrar que la evaluación no fue realizada de forma aislada, sino considerando el conocimiento operativo, técnico y normativo de la organización.
Consolida los resultados generales de la evaluación.
Completa las cantidades totales de riesgos identificados según su criticidad (Muy Alto, Alto, Medio, Bajo y Muy Bajo), verificando que coincidan exactamente con la matriz de origen.
Inserta la gráfica correspondiente y selecciona los riesgos más representativos para detallar las potenciales amenazas identificadas.
💡Identificar riesgos críticos no representa por sí mismo un incumplimiento. Lo importante es que la empresa pueda demostrar que los evaluó, definió responsables, estableció medidas y realizó seguimiento. Un riesgo conocido sin tratamiento, justificación o control puede aumentar la exposición de la organización frente a incidentes o revisiones de cumplimiento.
Distingue los riesgos de la Evaluación de Impacto a la Privacidad.
Esta sección debe reflejar los riesgos que afectan directamente a los titulares de los datos personales (ej. accesos no autorizados, robo o suplantación de identidad, discriminación, conservación excesiva).
Asegúrate de que los riesgos indicados coincidan con los resultados de las Evaluaciones de Impacto a la Privacidad (EIP) realizadas por tu empresa.
⚖️ Recomendación legal: Un riesgo de privacidad no debe evaluarse únicamente según el impacto que podría generar para la empresa. También es importante considerar las consecuencias que podría sufrir el titular, como pérdida de control sobre su información, perjuicio económico, discriminación, daño reputacional o exposición de datos sensibles.
Define el tratamiento y documenta las acciones de privacidad.
Resume las medidas implementadas o planificadas (controles técnicos, políticas, capacitación, mecanismos de consentimiento, controles de retención, cifrado, etcétera).
Indica responsables, plazos y evidencia asociada. Si un riesgo permanece pendiente, asegúrate de que exista una acción definida o una justificación documentada.
Justifica los riesgos aceptados y transferidos.
Completa las tablas correspondientes incluyendo el ID del riesgo, activo asociado, descripción, responsable y una justificación clara de la decisión.
La justificación debe explicar por qué el riesgo se considera aceptable dentro del umbral definido, o bien, a qué tercero (proveedor o aseguradora) se transfiere.
⚖️ Recomendación legal: La aceptación de un riesgo no debería utilizarse para justificar un tratamiento que carece de base válida o genera un impacto inaceptable sobre los titulares. A su vez, transferir un riesgo no significa trasladar completamente la responsabilidad de la empresa; la organización debe conservar seguimiento sobre el cumplimiento de los acuerdos aplicables por parte del proveedor.
Redacta conclusiones útiles para la toma de decisiones.
Las conclusiones deben resumir el estado general de los riesgos. Evita limitarte a repetir las cantidades.
Explica qué decisiones se requieren, qué riesgos necesitan mayor atención y qué medidas deben priorizarse para que la Alta Dirección o el Comité comprendan rápidamente las prioridades.
Completa el versionado del documento.
Al finalizar el informe, completa la información de versionado, elaboración, revisión, aprobación, fecha y clasificación de la información.
Esto demuestra que el informe fue revisado formalmente por las instancias correspondientes.
💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:
Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).
Posteriormente, debes subir la evidencia de su aprobación.
Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.
Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.
Y por último, debes subir la evidencia de su comunicación.
Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.
Recomendaciones ✅
Antes de aprobar el informe, verifica que las cantidades, niveles de criticidad, gráficas y riesgos destacados coincidan con las matrices y registros de origen.
Clasifica el informe como información confidencial o restringida cuando incluya riesgos, debilidades técnicas, vulnerabilidades, controles pendientes o decisiones de aceptación.
Conserva las matrices detalladas, reportes técnicos, resultados de EIP, tickets y evidencias que respalden los datos incluidos en el informe.
Compara los resultados con informes anteriores para identificar tendencias, riesgos recurrentes, mejoras implementadas o aumentos en la exposición de la organización.
Evita incorporar detalles técnicos sensibles innecesarios dentro del informe ejecutivo. Puedes referenciar reportes técnicos, anexos o evidencias con acceso restringido cuando corresponda.
Verifica que las decisiones de aceptación, transferencia o priorización de riesgos cuenten con los responsables y aprobaciones definidos por la organización, y que estén alineados a tus criterios establecidos en la Metodología de Gestión de Riesgos.
Asegúrate de que el Comité de Privacidad y la Alta Dirección reciban el informe con tiempo suficiente para analizarlo antes de aprobarlo o definir acciones.
¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.
