Ir al contenido principal

Matriz SoD [27701]

¿Para qué me sirve esta actividad? 📚

Esta actividad te ayudará a documentar cómo se distribuyen las tareas relevantes entre los distintos puestos de tu empresa.

La Matriz SoD, por sus siglas en inglés Segregation of Duties o Segregación de Funciones, permite identificar qué actividades realiza cada área, qué tareas concretas forman parte de esas actividades y qué puestos están autorizados para ejecutarlas.

Este documento es importante porque ayuda a evitar que una sola persona pueda realizar, revisar y aprobar por sí misma una actividad crítica. Así, la empresa reduce riesgos de errores, conflictos de interés, fraudes, cambios no autorizados o uso indebido de datos personales. Así como también permite demostrar que las funciones relacionadas con seguridad y privacidad cuentan con responsables definidos y controles de revisión adecuados.

¿Qué tengo que hacer? 🚀

💡Este documento debe estar completamente alineado a las operaciones, los puestos reales y las áreas incluidas dentro del alcance de tu Sistema de Gestión de Privacidad de la Información.

Al trabajar este documento, te recomendamos primero leerlo y revisarlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:

  • Identifica las áreas alcanzadas por el SGPI.

    • Es importante que incluyas todas las áreas que mencionaste en tu enunciado de alcance. Es decir, aquellas que participan en los procesos, productos, servicios o actividades definidos dentro del alcance del SGPI.

    • Puedes crear una pestaña por cada área para mantener la información ordenada. Por ejemplo: Desarrollo, Tecnología, Recursos Humanos, Operaciones, Atención al Cliente o Finanzas.

  • Define las actividades generales de cada área.

    • En la primera columna, recomendamos agrupar las tareas en actividades generales que permitan entender cómo trabaja cada área.

    • Por ejemplo, un equipo de Desarrollo puede incluir actividades de Desarrollo, Gestión, Soporte y Seguridad y Privacidad.

    • Las actividades deben ser lo suficientemente amplias para ordenar el proceso, pero no tan generales que impidan identificar responsabilidades concretas.

  • Detalla las tareas específicas.

    • En cada actividad general, describe las tareas puntuales que realmente se ejecutan dentro del área.

    • Procura diferenciar tareas de ejecución, revisión, aprobación, supervisión y control.

    • Por ejemplo, en un proceso de desarrollo no basta con indicar “desarrollar software”. Es preferible separar tareas como codificar, realizar pruebas, crear un pull request, revisar el código, aprobar cambios y controlar el pasaje a producción.

    • Cuanto más clara sea cada tarea, más fácil será identificar incompatibilidades o concentraciones excesivas de funciones, y por ende, asignar al responsable más adecuado.

💡Cuando una misma persona ejecuta una actividad y también controla o aprueba su propio trabajo, aumenta el riesgo de que errores, incumplimientos o usos indebidos no sean detectados. La segregación permite incorporar una revisión independiente y demostrar mayor diligencia organizacional.

  • Identifica los puestos involucrados.

    • Incluye todos los puestos que forman parte del área evaluada. Es recomendable utilizar nombres de cargos o funciones, como Developer, QA, CTO, Reclutador, Responsable de Recursos Humanos, Oficial de Seguridad de la Información, etcétera, en lugar de solo los nombres personales.

      • Esto permite que la matriz siga siendo útil aunque exista rotación de personal.

    • Verifica que los puestos incluidos coincidan con el Descriptivo de Roles y Responsabilidades y con el organigrama vigente de la empresa.

  • Asigna las tareas a los puestos correspondientes.

    • Marca qué puesto puede ejecutar cada tarea incluida en la matriz.

    • La asignación debe reflejar cómo funciona realmente la operación y no solo cómo debería funcionar en teoría.

    • Procura que quien ejecuta una tarea crítica no sea la única persona que puede revisarla, aprobarla o supervisarla.

    • Revisa especialmente actividades relacionadas con aprobación de cambios, administración de credenciales, gestión de pagos, modificación de información, altas y bajas de usuarios, administración de bases de datos, respuestas a titulares, aprobación de excepciones, etcétera. Este tipo de tareas que involucran decisiones importantes.

💡La matriz no reemplaza la gestión técnica de accesos, pero debe ser coherente con ella. Si un puesto no tiene asignada una tarea crítica, no debería contar con permisos innecesarios para ejecutarla en los sistemas de la empresa.

  • Identifica incompatibilidades y controles compensatorios.

    • Cuando no sea posible separar completamente las funciones, incorpora controles compensatorios. Por ejemplo: revisión posterior por la Alta Dirección, aprobación independiente, registros de auditoría, revisión periódica de cambios o controles por muestreo.

    • Estos controles deben quedar definidos en procedimientos, políticas, registros o mecanismos internos que permitan demostrar que la actividad es supervisada.

  • Incorpora tareas de seguridad y privacidad.

    • Cada pestaña debe incluir, cuando corresponda, tareas relacionadas con seguridad y privacidad de la información.

    • Recuerda que estas tareas deben estar alineadas también a lo declarado en el Descriptivo de roles y responsabilidades y podrían incluir gestión de accesos, revisión de permisos, atención de solicitudes de titulares, administración de credenciales, revisión de proveedores, gestión de incidentes, aplicación de controles técnicos o comunicación de cambios relevantes.

    • Asigna estas tareas a los puestos que realmente tengan responsabilidad y capacidad para realizarlas. Evita asignar responsabilidades de privacidad o seguridad a cargos que no cuenten con conocimiento, autoridad o disponibilidad suficiente para cumplirlas.

  • Completa el versionado del documento.

    • Al finalizar el documento, completa la información de código, elaboración, aprobación, fecha y clasificación de la información.

Nuestro template está estructurado con el formato para indicar actividades generales, tareas y puestos que te servirán para documentar la segregación de funciones de forma clara y ordenada, pero recuerda que debes ajustarlo al contexto real de tu empresa.

💡Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:

  • Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).

  • Posteriormente, debes subir la evidencia de su aprobación.

    • Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.

    • Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.

  • Y por último, debes subir la evidencia de su comunicación.

    • Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.

Recomendaciones ✅

  • Revisa la matriz cuando exista rotación de personal, creación de nuevos puestos, cambios de funciones, promociones internas o tercerización de actividades.

  • Conserva evidencia de los controles compensatorios aplicados cuando no sea posible separar completamente las funciones.

  • Utiliza esta matriz como insumo para revisar perfiles de acceso en sistemas, plataformas, bases de datos y herramientas que traten datos personales.

  • Verifica periódicamente que las asignaciones documentadas coincidan con los accesos reales otorgados a cada puesto.

  • Integra los conflictos de segregación detectados con el análisis de riesgos, los planes de tratamiento o las acciones correctivas que correspondan.

  • Mantén versiones anteriores cuando se realicen cambios relevantes, para conservar trazabilidad sobre la evolución de la estructura y los controles internos.

¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.

¿Ha quedado contestada tu pregunta?