¿Para qué me sirve esta actividad? 📚
Esta actividad te ayudará a establecer las reglas que utilizará tu empresa para medir si los objetivos de tu Sistema de Gestión de Privacidad de la Información (SGPI) se están logrando, según lo esperado. Así como también para medir si los controles, procedimientos y actividades de privacidad están funcionando de manera efectiva.
Este documento es importante porque permite demostrar que tu empresa no mide la privacidad de forma aislada o improvisada. Por el contrario, establece un proceso de mejora continua basado en información objetiva, responsables definidos y decisiones documentadas.
¿Qué tengo que hacer? 🚀
Al trabajar en el template, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:
Define el objetivo y alcance de la metodología.
El objetivo de esta metodología es principalmente definir, aplicar, analizar y evaluar indicadores relacionados con el desempeño del SGPI.
El alcance debe abarcar las áreas, procesos y servicios incluidos dentro del Sistema de Gestión de Privacidad de la Información.
Asegúrate de que las métricas seleccionadas estén relacionadas con objetivos reales de privacidad, riesgos identificados y actividades relevantes de tu empresa.
Recuerda que si trabajaste con nuestro template para la Política de SGPI, los objetivos de seguridad los definiste en la sección 3.9.
Define los roles y responsabilidades.
Generalmente se establece de la siguiente forma:
El DPO u Oficial de Protección de Datos Personales se asigna como responsable para definir las métricas y analizar los resultados obtenidos.
El Comité de Privacidad debe aprobar la metodología, validar el Listado de métricas e indicadores y comunicar los resultados relevantes a las partes interesadas.
También debes designar a la persona, puesto o área que realizará las mediciones y entregará los resultados al DPO.
💡 Es conveniente que quién recopila la información no sea la única persona que analiza y valida el resultado. Esta separación permite detectar errores, evitar conflictos de interés y demostrar una revisión objetiva de los indicadores.
Define la estructura de cada indicador.
La metodología debe establecer qué información debe incluir cada métrica dentro del Listado de métricas e indicadores.
Se recomienda que cada indicador cuente por lo menos con un identificador, objetivo de privacidad asociado (incluir todos los definidos en la Política de SGPI), descripción, fórmula de cálculo, parámetro aceptable, periodicidad, línea base, resultado, responsables y próxima fecha de revisión.
La fórmula debe ser clara y permitir que cualquier persona pueda entender cómo se obtuvo el resultado.
El parámetro aceptable debe ser realista y coherente con la capacidad operativa de la empresa.
💡 Incluye indicadores que permitan medir obligaciones relevantes, como atención de solicitudes de titulares, cumplimiento de plazos, gestión de consentimientos, capacitación, incidentes, revisión de proveedores o actualización documental.
Establece cómo se ejecutarán y monitorearán las mediciones.
Define la periodicidad de cada indicador según la naturaleza del proceso: mensual, trimestral, semestral, anual u otra frecuencia adecuada.
La persona responsable debe recopilar los datos desde fuentes reales, como registros de solicitudes, tickets, reportes técnicos, listas de asistencia, contratos, plataformas o evidencias internas.
Los resultados deben registrarse y conservar evidencia que permita comprobar la línea base utilizada.
El DPO debe revisar que el cálculo sea correcto, que el resultado sea coherente con la fórmula definida y que se encuentre dentro del parámetro establecido.
Define qué hacer cuando un indicador no alcance el resultado esperado.
Cuando un indicador se encuentre fuera del parámetro aceptable, debe analizarse la causa del desvío.
La empresa debe definir acciones correctivas, responsables y una próxima fecha de revisión para comprobar si la medida adoptada fue efectiva.
Las acciones pueden incluir capacitación, ajustes de proceso, mejoras tecnológicas, reasignación de recursos, revisión de controles o actualización de procedimientos.
⚖️ Recomendación legal: Un resultado fuera del parámetro no implica automáticamente un incumplimiento legal. Lo importante es que la empresa pueda demostrar que identificó el desvío, analizó sus causas y aplicó medidas para corregirlo.
Completa el versionado del documento.
Al finalizar, completa la información de elaboración, aprobación, fecha y clasificación de la información.
💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:
Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).
Posteriormente, debes subir la evidencia de su aprobación.
Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.
Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.
Y por último, debes subir la evidencia de su comunicación.
Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.
Recomendaciones ✅
Comienza con pocos indicadores relevantes y aumenta su cantidad cuando la empresa tenga más capacidad para medirlos y analizarlos correctamente.
Conserva las evidencias que respaldan cada resultado, como reportes, tickets, registros de solicitudes, capturas, actas o listas de asistencia.
Revisa periódicamente tanto esta metodología como el listado de métricas e indicadores para asegurar que las fórmulas, parámetros y fuentes de información sigan siendo adecuados frente a cambios en los procesos o riesgos de la empresa.
Presenta al Comité de Privacidad los resultados que requieran decisiones, recursos adicionales o acciones correctivas relevantes.
Mantén consistencia entre esta metodología, el Listado de métricas e indicadores, el Informe del Análisis de Riesgos y los objetivos definidos en la Política del SGPI.
Evita modificar resultados históricos sin conservar trazabilidad sobre el cambio realizado, su motivo y la evidencia que lo respalda.
Al analizar los resultados, recuerda que éstos deben contribuir también a la mejora continua de tu programa de seguridad.
¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites
