Ir al contenido principal

Matriz de Riesgos [27701]

¿Para qué me sirve esta actividad? 📚

Esta actividad te ayudará a analizar y evaluar los riesgos específicos de privacidad asociados al tratamiento de datos personales dentro de tu empresa.

Esta actividad permite identificar escenarios reales que podrían afectar la privacidad, confidencialidad, integridad, disponibilidad o tratamiento legítimo de la información, ayudándote a definir medidas técnicas y administrativas que reduzcan su probabilidad o impacto.

Este documento es fundamental para el cumplimiento normativo porque, además de analizar las consecuencias operativas o financieras para tu organización, te permite evaluar los posibles efectos negativos sobre las personas titulares de los datos, tales como la pérdida de control sobre su información, fraudes, discriminación, perjuicios económicos, suplantación de identidad o la exposición no autorizada de datos sensibles.

¿Qué tengo que hacer? 🚀

💡Este análisis debe reflejar la situación real de tu empresa. Para completar esta actividad correctamente, es importante que ya cuentes con tu Metodología de Gestión de Riesgos establecida y tu Inventario de Activos actualizado.

Si utilizas la metodología propuesta en nuestro template, recuerda que debes leerla y comprenderla muy bien para que puedas realizar esta actividad fácil y rápidamente. Y para realizar esta actividad te recomendamos seguir los pasos que explicamos a continuación:

  • Identifica los activos relacionados con datos personales.

    • Revisa tu Inventario de Activos e identifica qué sistemas, aplicaciones, bases de datos, servicios en la nube, dispositivos, documentos físicos, proveedores, recursos humanos, etcétera intervienen de forma directa o indirecta en el tratamiento de datos personales.

    • Considera también los activos que permiten acceder, almacenar, transferir, consultar o eliminar información personal.

    • Conocer tus activos involucrados te permitirá identificar con mayor claridad las amenazas a las que se encuentran expuestos.

  • Describe los riesgos de privacidad uno a uno.

    • Puedes utilizar nuestro Listado de Riesgos como punto de partida, tomar ejemplos directamente de allí o usarlo como orientación para describir y complementar los riesgos específicos de tu empresa.

    • Asocia cada riesgo con los activos, procesos o terceros involucrados, recordando que un mismo activo puede tener más de un riesgo asociado.

      • Ejemplos comunes: Acceso no autorizado de un colaborador a datos almacenados en el CRM, pérdida o robo de una notebook corporativa con información sin cifrar, o el uso de datos personales para finalidades distintas de las informadas en el Aviso de Privacidad, etcétera,

💡No limites tu análisis únicamente a hackeos o fallas técnicas. También deben evaluarse riesgos derivados de procesos internos inadecuados, transferencias de datos no controladas, falta de transparencia, asignación de permisos excesivos, incumplimiento de plazos de conservación o dificultades operativas para atender los derechos de los titulares.

  • Asigna un dueño responsable del riesgo.

    • Cada riesgo identificado debe contar con un responsable interno que pueda monitorear su estado, impulsar el tratamiento, implementar medidas de mitigación y dar seguimiento a los avances.

    • El responsable debe tener conocimiento técnico y capacidad de decisión tanto sobre el activo como sobre el riesgo.

    • Recuerda que puedes cargar a tus colaboradores en el módulo de Personal de Hackmetrix para agilizar esta asignación.

⚖️ Recomendación legal: El dueño del riesgo es un rol de seguimiento operativo y no reemplaza la responsabilidad legal de la empresa frente a los titulares o las autoridades regulatorias. Su función es garantizar que las medidas y controles definidos internamente se implementen en tiempo y forma.

  • Evalúa el riesgo inherente.

    • Determina el nivel de impacto y de probabilidad de cada riesgo aplicando los criterios definidos en tu Metodología de Gestión de Riesgos.

    • En el módulo de Riesgos de Hackmetrix, el nivel se calcula automáticamente multiplicando los valores dados a estos criterios. Es decir, con la siguiente fórmula: Impacto x Probabilidad = Riesgo inherente.

A continuación te dejamos las referencias del rango de valores que utiliza nuestro módulo de Riesgos para impacto y probabilidad. Recuerda que esta información también las puedes encontrar en el template de Metodología de Gestión de Riesgos que te proporcionamos.

Referencia para valorar el impacto🔥

Descripción

Nivel

Valor

Las consecuencias de la ocurrencia del riesgo son insignificantes.

Muy Bajo

1

Las consecuencias de la ocurrencia del riesgo son mínimas.

Bajo

2

Las consecuencias de la ocurrencia del riesgo son tolerables.

Medio

3

Las consecuencias de la ocurrencia del riesgo son graves.

Alto

4

Las consecuencias de la ocurrencia del riesgo son desastrosas.

Muy Alto

5

Referencia para valorar la probabilidad 📈

Descripción

Nivel

Valor

Es casi imposible que el riesgo ocurra.

Muy Bajo

1

Es poco posible que el riesgo ocurra.

Bajo

2

Es igual de posible que el riesgo ocurra a que no ocurra.

Medio

3

Es posible que el riesgo ocurra.

Alto

4

Es muy posible que el riesgo ocurra.

Muy Alto

5

⚖️ Recomendación legal: En privacidad, el impacto no debe medirse únicamente según el daño económico o reputacional para la empresa. También debe considerar el impacto real sobre los titulares, especialmente si el riesgo afecta a datos sensibles, financieros, biométricos, laborales, información de menores de edad o a grandes volúmenes de personas.

  • Define el tratamiento del riesgo.

    • Una vez evaluado el riesgo inherente, define qué decisión tomará la empresa para gestionarlo. Nuestra metodología considera las siguientes 4 posibles decisiones

      • Mitigar: Implementar controles técnicos, organizativos, contractuales o de capacitación para reducir la probabilidad o el impacto del riesgo.

      • Aceptar: Asumir el riesgo de forma justificada tras analizar que se encuentra dentro de los niveles de tolerancia definidos por la empresa.

      • Eliminar: Dejar de realizar el tratamiento de datos, modificar el proceso o eliminar el activo que origina el riesgo.

      • Transferir o compartir: Apoyarse en un tercero (como un proveedor especializado) para colaborar en su mitigación y monitoreo.

⚖️ Recomendación legal: Transferir o compartir un riesgo con un proveedor no elimina de ninguna manera la responsabilidad legal de tu empresa frente a los titulares, especialmente si actuas como responsable del tratamiento. Cuando un tercero accede a datos personales de tu organización, es obligatorio que existan cláusulas o acuerdos contractuales de tratamiento de datos (DPA) que regulen de forma estricta la seguridad, confidencialidad, gestión de incidentes, subcontratación y devolución o eliminación de la información al finalizar el servicio.

  • Evalúa el riesgo residual y mantén el seguimiento.

    • Luego de implementar las medidas de tratamiento, evalúa nuevamente el impacto y la probabilidad para determinar el nivel de riesgo residual, con base en la efectividad de dichas medidas.

    • Recuerda que, salvo que se elimine por completo el tratamiento, el riesgo nunca desaparece a cero y debe revisarse periódicamente.

    • Recuerda que desde nuestro módulo de Riesgos de Hackmetrix puedes registrar todos tus riesgos, asociarles activos, responsables y medidas de tratamiento fácilmente, para así mantener un historial de seguimiento centralizado y adecuado.

💡Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:

  • Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable). Para este caso, puedes subir una captura de pantalla de la vista principal del módulo de Riesgos de la plataforma o exportar la información desde el mismo módulo a un archivo de excel, y posteriormente subirlo acá.

  • Posteriormente, debes subir la evidencia de su aprobación.

    • Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (subiendo el documento de la minuta en PDF), o con una captura de pantalla de la respuesta explícita de aprobación de los líderes mediante Slack, Teams o el correo electrónico organizacional.

  • Y por último, debés subir la evidencia de su comunicación.

    • Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.

Recomendaciones ✅

  • Utiliza el módulo de Riesgos de Hackmetrix una vez que tengas documentada tu Metodología de Gestión de Riesgos y actualizado tu Inventario de Activos para centralizar responsables, activos, valoración, tratamiento y seguimiento.

  • Pon en práctica los conocimientos obtenidos durante el Taller de Gestión de Riesgos impartido por Hackmetrix e involucra activamente a los líderes de cada área en la identificación de sus propios riesgos operativos.

  • Asigna responsables de riesgo que cuenten con conocimiento suficiente y capacidad real para implementar o impulsar las medidas de tratamiento definidas en los plazos establecidos.

  • Revisa la matriz al menos una vez al año y cada vez que exista un cambio relevante, como el lanzamiento de un nuevo producto, una nueva finalidad de tratamiento, una migración tecnológica, la contratación de un proveedor crítico o la ocurrencia de un incidente de seguridad.

  • Sé objetivo durante la evaluación del riesgo inherente y residual. No todos los riesgos deben clasificarse como críticos, pero tampoco deben minimizarse escenarios que puedan afectar de manera relevante los derechos y libertades de los titulares.

¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.

¿Ha quedado contestada tu pregunta?