Ir al contenido principal

Plan de Mejora Continua del SGPI

¿Para qué me sirve esta actividad? 📚

Esta actividad te ayudará a identificar, planificar y documentar iniciativas destinadas a fortalecer tu Sistema de Gestión de Privacidad de la Información.

El Plan de Mejora Continua del SGPI permite definir qué acciones realizará la empresa para mejorar sus controles, procesos, capacidades técnicas y prácticas de privacidad, asignando responsables y fechas de implementación.

Este documento es importante porque demuestra que el SGPI no se gestiona como un proyecto único o estático. Por el contrario, permite evidenciar que la empresa revisa sus necesidades, identifica oportunidades y planifica mejoras para aumentar progresivamente su nivel de madurez en seguridad y privacidad. También sirve para registrar iniciativas que surjan de auditorías, análisis de riesgos, evaluaciones de proveedores, incidentes, métricas, cambios normativos o decisiones del Comité de Privacidad.

¿Qué tengo que hacer? 🚀

💡Este documento debe reflejar proyectos, cambios y mejoras reales y factibles que tu empresa planea ejecutar. El template editable incluye una serie de iniciativas sugeridas, pero debes ajustarlo a tu presupuesto, capacidad operativa y prioridades.

Al trabajar en el template, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:

  • Define el objetivo del plan.

    • El objetivo debe reflejar que este documento permitirá identificar iniciativas para reforzar la implementación del SGPI y dar seguimiento a su mejora continua, la cual recordemos que no se limita solo a corregir errores.

    • También puede incluir proyectos preventivos, mejoras tecnológicas, capacitaciones, automatizaciones, revisiones de procesos o fortalecimiento de controles existentes.

    • Evita confundir este plan con un registro de acciones correctivas. Las acciones correctivas responden a una no conformidad o desvío específico; este plan puede incluir además mejoras estratégicas o preventivas.

  • Define el alcance.

    • El alcance de este documento debe considerar las mismas las áreas y procesos incluidos dentro del SGPI. Y las iniciativas deben relacionarse con las necesidades reales de la empresa y con los procesos, activos, sistemas, proveedores o tratamientos de datos personales alcanzados por el sistema.

  • Selecciona las iniciativas de mejora.

    • Revisa las iniciativas sugeridas en el template y conserva únicamente las que resulten aplicables a la operación de tu empresa. Pero además, incorpora otras mejoras relacionadas con seguridad técnica, gestión de riesgos, capacitación, evaluación de proveedores, atención de derechos de titulares, actualización de bases legales, auditorías internas, gestión de accesos, registros de actividad, controles de desarrollo seguro, etcétera.

    • También puedes agregar iniciativas que surjan de resultados de auditorías, riesgos identificados, métricas fuera de parámetro, incidentes, cambios regulatorios o decisiones tomadas por el Comité de Privacidad.

    • Evita incluir iniciativas genéricas que no tengan una necesidad, objetivo o posibilidad real de ejecución.

💡Es preferible registrar pocas iniciativas realistas y cumplirlas, que asumir compromisos excesivos sin capacidad de implementación. Una iniciativa relacionada con privacidad debe poder justificarse, ejecutarse y respaldarse con evidencia.

  • Asigna un responsable.

    • Cada iniciativa debe tener una persona, puesto o área responsable de coordinar su implementación. Y éste debe tener capacidad para gestionar la iniciativa o coordinarse con las áreas necesarias para ejecutarla.

    • Cuando una mejora involucre a varias áreas, puedes indicar un responsable principal y definir internamente los apoyos requeridos.

  • Define la fecha de implementación.

    • Registra una fecha de implementación realista para cada iniciativa. Para ello, considera dependencias, presupuesto, recursos técnicos, aprobaciones internas, contratación de proveedores o necesidades de capacitación antes de establecer la fecha.

    • Si una iniciativa se retrasa, documenta internamente el motivo de la reprogramación y la nueva fecha estimada.

  • Revisa la relación con otros documentos del SGPI.

    • Las iniciativas del plan deben ser coherentes con los riesgos, controles, acciones correctivas y decisiones documentadas por la empresa.

    • Por ejemplo, una iniciativa para implementar un gestor de contraseñas o mejorar el monitoreo de logs puede estar vinculada con un riesgo identificado, una vulnerabilidad, un hallazgo de auditoría o una necesidad de mejora técnica.

    • Cuando una iniciativa implique implementar un nuevo control normativo, revisa que dicho control esté considerado en la Declaración de Aplicabilidad y en los documentos operativos correspondientes.

  • Completa el versionado del documento.

    • Al finalizar, completa la información de elaboración, aprobación, fecha y clasificación de la información.

Nuestro template está estructurado con iniciativas sugeridas, responsables y fechas de implementación que te servirán para organizar la mejora continua del SGPI de manera más sencilla o darte una idea sólida de cómo comenzar, pero recuerda que debes ajustarlo al contexto real de tu empresa.

💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:

  • Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).

  • Posteriormente, debes subir la evidencia de su aprobación.

    • Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.

    • Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.

  • Y por último, debes subir la evidencia de su comunicación.

    • Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.

Recomendaciones ✅

  • Revisa el plan periódicamente durante las sesiones del Comité de Privacidad para confirmar avances, prioridades y fechas de implementación.

  • Mantén las evidencias de cada iniciativa en una ubicación centralizada, como reportes técnicos, resultados de auditoría, registros de capacitación, contratos, tickets o aprobaciones internas.

  • Vincula las iniciativas relevantes con riesgos, hallazgos de auditoría, métricas fuera de parámetro o decisiones de mejora, para mantener trazabilidad.

  • Evita duplicar en este plan las actividades operativas diarias. Incluye únicamente mejoras concretas, proyectos de fortalecimiento o cambios relevantes para el SGPI.

  • Revisa el plan cuando existan cambios importantes en la infraestructura, incorporación de proveedores críticos, nuevos tratamientos de datos personales, modificaciones regulatorias o incidentes relevantes.

  • Conserva las versiones anteriores cuando se realicen cambios sustanciales, especialmente si se modifican prioridades, responsables o fechas de implementación.

¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.

¿Ha quedado contestada tu pregunta?