Ir al contenido principal

Metodología de Gestión de Riesgos [27701]

¿Para qué me sirve esta actividad? 📚

Esta actividad te ayudará a establecer un proceso ordenado para identificar, evaluar, tratar y dar seguimiento a los riesgos que puedan afectar los activos de información, los procesos y los datos personales de tu empresa.

Esta metodología permite que tu organización analice qué podría salir mal, qué consecuencias tendría y qué medidas debe adoptar para reducir el riesgo a un nivel aceptable.

Este documento es importante porque demuestra que tu empresa no gestiona la seguridad y la privacidad de forma reactiva. Por el contrario, permite identificar riesgos antes de que se materialicen, asignar responsables, definir acciones y comunicar decisiones relevantes a la Alta Dirección y al Comité de Privacidad.

¿Qué tengo que hacer? 🚀

💡Esta metodología define el marco de trabajo que utilizarás en tus análisis de riesgos y debe ejecutarse por lo menos una vez al año, o ante cualquier cambio tecnológico u operativo significativo en tu empresa.

Nuestro template te proporciona una metodología ya estructurada y alineada con el uso de la plataforma Hackmetrix y el cumplimiento normativo, pero recomendamos ampliamente leer el documento y revisarlo en su totalidad para así comprender la información que deberás documentar posteriormente.

Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:

  • Define el objetivo y alcance de la metodología.

    • El principal objetivo de este documento es identificar, evaluar, tratar y dar seguimiento a los riesgos de privacidad de la organización.

    • El alcance debe incluir los activos de información, procesos internos, áreas funcionales y componentes tecnológicos alcanzados por el SGPI.

    • Algunos de los cambios más significativos que pueden activar esta metodología son por ejemplo nuevos sistemas, proveedores críticos, incidentes, cambios regulatorios o modificaciones en tratamientos de datos personales, entre otros.

  • Identifica y valoriza los activos de información.

    • Antes de analizar riesgos, registra los activos de información incluidos dentro del alcance del SGPI para generar tu inventario.

    • La evaluación de la criticidad de dichos activos debe considerar la importancia del activo para la operación y su impacto en la privacidad, confidencialidad, integridad y disponibilidad de la información que contiene.

    • Si es el primer análisis de riesgos que realiza tu organización, puedes priorizar los activos con criticidad alta o muy alta.

⚖️ Recomendación legal: Si un activo trata datos personales, no evalúes solo su valor técnico o económico. También considera cómo una falla podría afectar a los titulares, por ejemplo mediante exposición de información, suplantación de identidad, discriminación o pérdida de control sobre sus datos.

  • Identifica los escenarios de riesgo.

    • Considera escenarios de riesgos asociados a la seguridad de la información, como accesos no autorizados, pérdida, alteración, indisponibilidad o divulgación indebida de información.

    • Pero para un SGPI es de suma importancia también incluir riesgos específicos de privacidad, como uso de datos para finalidades no autorizadas, conservación excesiva, transferencias no controladas o falta de atención a derechos de los titulares.

    • Debes asignar un dueño a cada riesgo para asegurar su seguimiento y rendición de cuentas.

  • Evalúa el nivel de riesgo.

    • Se deben definir criterios de evaluación pertinentes para poder asignar un valor de probabilidad al riesgo, respondiendo a la pregunta ¿qué tan probable es que este escenario de riesgo se materialice?

    • También se requieren establecer criterios de evaluación adecuados para poder asignar un valor de impacto, respondiendo a la pregunta ¿cuáles serían las consecuencias de la ocurrencia de dicho escenario? ¿qué tan graves serían esas consecuencias?

    • La evaluación debe basarse en información real, conocimiento de los responsables, incidentes anteriores, controles existentes, reportes técnicos y contexto operativo.

    • Lo que te proponemos en el template de esta metodología consiste en identificar, por medio de una escala de valores previamente establecida (del 1 al 5) la probabilidad de ocurrencia de los riesgos y el impacto que éstos pueden tener en tus operaciones, activos y/o servicios. La asignación de estos valores te permitirá, por medio de una multiplicación, definir el nivel del riesgo (muy alto, alto, medio, bajo o muy bajo).

⚖️ Recomendación legal: Cuando un riesgo involucra datos personales, el impacto no debe medirse solo según la pérdida económica o reputacional de la empresa. También debes considerar el posible daño para los titulares y sus derechos.

  • Define el tratamiento del riesgo.

    • Para cada riesgo, determina si corresponde mitigarlo, aceptarlo, eliminarlo o transferirlo. Dentro de nuestro template podrás encontrar el detalle de cada una de estas decisiones, pero es de suma importancia comprender la información para así seleccionar la opción más adecuada para cada riesgo.

    • Se deben indicar las condiciones que la empresa puede tolerar para que la aceptación de un riesgo sea válida.

    • Dentro del módulo de Riesgos será muy importante asociar todos los controles normativos pertinentes que se están implementando para la mitigación de los riesgos. Los controles que incluyas deben estar alineados a los controles indicados como aplicables dentro de tu declaración.

⚖️ Recomendación legal: La aceptación de un riesgo no debe utilizarse para justificar el incumplimiento de una obligación legal, contractual o regulatoria. Si un riesgo afecta datos personales, la decisión debe estar debidamente fundamentada y aprobada por la instancia que corresponda.

  • Formaliza los riesgos aceptados.

    • Si la empresa decide aceptar un riesgo, documenta el motivo, el responsable, la evaluación realizada y las condiciones que justifican esa decisión, recordando que la aceptación debe estar alineada con los criterios definidos por la organización. Para esto puedes utilizar nuestro template de Informe del Análisis de Riesgos.

    • Evita aceptar riesgos altos o muy altos sin una evaluación suficiente, una decisión documentada y aprobación de la Alta Dirección o del Comité de Privacidad.

  • Realiza seguimiento y comunicación.

    • Define qué área o perfil coordinará las revisiones periódicas de riesgos.

    • Cada dueño de riesgo debe revisar el estado de los controles, acciones y plazos asociados.

    • Los resultados de la identificación, evaluación y tratamiento deben registrarse en el módulo de Riesgos de la plataforma y comunicarse al Comité de Privacidad y a la Alta Dirección.

    • Cuando corresponda, los resultados también deben comunicarse a responsables de Tecnología, Seguridad de la Información, Legal, Operaciones u otras áreas involucradas.

  • Completa el versionado del documento.

    • Al finalizar, ingresa la información de elaboración, aprobación, fecha y clasificación de la información.

    • Considera clasificar esta metodología como información confidencial u organizacional, según el contenido y los detalles que incluya sobre riesgos, activos y controles internos.

Nuestro template está estructurado con criterios de inventario, evaluación, tratamiento, seguimiento y anexos de probabilidad e impacto que te servirán para gestionar riesgos de forma clara y ordenada. además de que se encuentra alineada en el uso y funcionamiento de nuestros módulos de Activos y Riesgos, pero recuerda que debes ajustarlo al contexto real de tu empresa.

💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:

  • Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).

  • Posteriormente, debes subir la evidencia de su aprobación.

    • Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.

    • Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.

  • Y por último, debes subir la evidencia de su comunicación.

    • Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.

Recomendaciones ✅

  • Conserva evidencia de los criterios utilizados para valorar activos, evaluar riesgos y aprobar decisiones de aceptación o transferencia.

  • Realiza sesiones breves con los dueños de procesos y activos para reducir evaluaciones subjetivas o incompletas.

  • Define umbrales internos para escalar riesgos altos o muy altos al Comité de Privacidad o a la Alta Dirección.

  • Revisa que los riesgos asociados a proveedores, sistemas críticos o tratamientos de datos sensibles estén vinculados con las evaluaciones, contratos y controles correspondientes.

  • Mantén trazabilidad de los cambios realizados en la metodología, criterios de evaluación o nivel de riesgo de un activo.

¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.

¿Ha quedado contestada tu pregunta?