¿Para qué me sirve esta actividad? 📚
Esta actividad te ayudará a organizar y documentar cómo tu empresa evaluará periódicamente el cumplimiento de sus requisitos de privacidad, seguridad de la información, procesos y controles internos.
Además de documentar la planificación de las auditorías internas, este documento permite definir qué se revisará, cuándo se realizarán determinadas tareas (como por ejemplo revisiones de acceso, revisiones técnicas y demás actividades necesarias para mantener el sistema actualizado), qué áreas o responsables participarán, qué métodos se utilizarán y qué sistemas o procesos estarán alcanzados.
¿Qué tengo que hacer? 🚀
💡Este documento debe reflejar el cronograma real de las auditorías y las tareas periódicas de mantenimiento del SGPI.
Al trabajar en el template, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:
Completa el versionado y la información general de la auditoría.
Incluyendo código del documento, responsables de elaboración y aprobación, fecha y clasificación de la información.
Indica el nombre del auditor asignado por Hackmetrix para llevar a cabo tu auditoría interna.
Considera clasificar este documento como información organizacional o confidencial, ya que contiene fechas, responsables, procesos y controles internos relevantes.
Programa la auditoría de requisitos.
En la pestaña “AI - Requisitos”, registra la fecha y los responsables auditados para revisar las cláusulas 4 a 10 de la norma. Nosotros te proporcionamos una duración estimada de cuánto puede tardar en revisarse cada uno de los bloques de requisitos, pero si quisieras ajustar esa información, puedes hacerlo dentro del template.
Incluye a los responsables que realmente puedan explicar y demostrar el cumplimiento de cada una de las cláusulas y de cómo funciona el SGPI, como Alta Dirección, Comité de Privacidad, Oficial de Protección de Datos, responsable del proyecto de certificación u otros roles definidos por la empresa.
Programa la auditoría de controles para Responsables (si te aplica).
Utiliza la pestaña “AI - Controles (Responsables)” cuando la empresa actúe como Responsable o Controlador de los datos personales en alguno de sus tratamientos.
Esta revisión contempla controles relacionados con finalidad, base legal, consentimiento, evaluación de impacto, contratos con encargados, derechos de los titulares, privacidad desde el diseño, retención, eliminación, transferencias y divulgaciones de datos personales.
Al igual que en la pestaña anterior, aquí debes registrar la fecha y los responsables auditados. También encontrarás estimaciones de tiempo de cuánto puede durar la revisión de cada bloque de controles.
Programa la auditoría de controles para Encargados (si te aplica).
Utiliza la pestaña “AI - Controles (Encargados)” cuando la empresa procese datos personales por cuenta de clientes o terceros.
Esta revisión contempla controles sobre acuerdos con clientes, instrucciones documentadas, uso de datos para marketing, registros de tratamiento, obligaciones frente a titulares, eliminación o devolución de información, transferencias, divulgaciones y subcontratación.
Al igual que en la pestaña anterior, aquí debes registrar la fecha y los responsables auditados. También encontrarás estimaciones de tiempo de cuánto puede durar la revisión de cada bloque de controles.
Asigna responsables que puedan demostrar la existencia de contratos, DPA, instrucciones de clientes, registros de subcontratistas y procedimientos para gestionar solicitudes o requerimientos de divulgación.
Programa la auditoría de controles.
La pestaña “AI - Controles (ambos roles)” se refiere a que dichos controles son aplicables tanto a empresas que fungen Responsables, como a empresas que fungen como Encargadas.
Igual que en la pestaña de "requisitos", aquí debes registrar la fecha y los responsables auditados para revisar los controles de seguridad y privacidad. También aquí encontrarás estimaciones de tiempo de cuánto puede durar la revisión de cada bloque de controles.
Asigna como responsables auditados a las personas o áreas que realmente gestionan o supervisan cada proceso. Evita asignar a una sola persona como responsable de todos los controles si no posee conocimiento o intervención real sobre ellos.
💡En esta auditoría no basta con demostrar que existe un aviso de privacidad o un procedimiento. Debe existir evidencia de que la empresa puede atender una solicitud de derechos, registrar consentimientos, aplicar períodos de retención y gestionar transferencias de datos según corresponda.
Completa la pestaña “Plan”.
Utiliza esta pestaña para organizar las actividades de revisión previstas, tareas periódicas y de mantenimiento del SGPI.
Para cada actividad, indica el nombre, procesos a inspeccionar, sistemas alcanzados, empresa que realizará la revisión, frecuencia, método de auditoría, tipo de revisión y responsable interno, según corresponda.
Utiliza el formato tipo Gantt que te proponemos en el template para registrar las fechas exactas o estimadas de cada actividad, respetando la frecuencia que hayas definido.
Nuestro template ya está estructurado con la información de la normativa respecto a los títulos de los requisitos y controles, pero recuerda que debes completar el resto de información solicitada y ajustar la planificación al contexto real de tu empresa.
💡Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:
Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).
Posteriormente, debes subir la evidencia de su aprobación.
Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.
Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.
Y por último, debes subir la evidencia de su comunicación.
Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.
Recomendaciones ✅
Comunica el calendario de auditoría con anticipación a las áreas auditadas para que puedan reservar disponibilidad y reunir evidencias.
Utiliza la plataforma Hackmetrix como el repositorio centralizador de las evidencias que serán revisadas durante la auditoría para que puedas mostrarlas fácil y rápidamente. O si lo deseas, también puedes mantener las evidencias en una carpeta o repositorio con acceso controlado.
Utiliza los hallazgos de la auditoría como insumo para el Plan de Tratamiento de Acciones Correctivas y de Mejora.
Revisa el plan cada vez que cambien procesos críticos, sistemas relevantes, proveedores, responsables o alcance del SGPI.
Verifica con la entidad certificadora o auditor líder las fechas aplicables a auditorías externas, seguimiento y recertificación antes de completar el calendario final.
¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.
