¿Para qué me sirve esta actividad? 📚
Esta actividad te ayudará a establecer las reglas bajo las cuales los colaboradores pueden utilizar sus propios dispositivos personales, como computadoras, teléfonos o tablets, para realizar actividades de trabajo.
La Política BYOD, por sus siglas en inglés Bring Your Own Device o “Trae tu propio dispositivo”, permite definir qué equipos pueden utilizarse, qué configuraciones de seguridad deben cumplir, qué usos están permitidos o prohibidos y cómo actuar ante una pérdida, robo, incidente o desvinculación laboral. Y es un documento muy importante porque el uso de equipos personales puede aumentar el riesgo de exposición, pérdida o uso indebido de información corporativa y datos personales.
¿Qué tengo que hacer? 🚀
💡Este documento debe reflejar un equilibrio real entre la seguridad de la información de tu empresa y el respeto a la privacidad de tus colaboradores.
Al trabajar en el template en plataforma, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:
Define el objetivo y alcance de la política.
El objetivo de este documento es básicamente regular el uso laboral de dispositivos personales que no son propiedad de la empresa. Mientras que el alcance está enfocado únicamente a los colaboradores autorizados para trabajar bajo modalidad BYOD.
Aclara qué tipo de dispositivos pueden utilizarse, por ejemplo, computadoras personales, teléfonos móviles o tablets.
Si la empresa no permite el uso de dispositivos personales para determinadas funciones, sistemas o tipos de información, déjalo expresamente definido en esta u otras políticas donde lo consideres pertinente.
Autoriza y registra los dispositivos BYOD.
Mantén una lista actualizada de los dispositivos autorizados y de sus propietarios dentro del Inventario de Activos.
Define qué área o perfil autoriza el uso del equipo y verifica que cumpla las configuraciones mínimas antes de permitir su conexión a recursos corporativos.
Si le resulta factible a la organización, se recomienda utilizar una solución para gestionar o verificar configuraciones del dispositivo, como una herramienta MDM (Mobile Device Management), EDR (Endpoint Detection and Response), antivirus corporativo, gestión de endpoints u otra solución equivalente.
No autorices equipos que no puedan cumplir los requisitos mínimos de seguridad definidos por la empresa.
Define las configuraciones y usos aceptables.
Documenta las configuraciones mínimas que la empresa requiera para permitir el uso de un dispositivo BYOD, como antivirus, firewall, VPN, copias de seguridad, bloqueo automático de pantalla, actualizaciones, autenticación segura y cifrado cuando corresponda.
Define la frecuencia o forma en que se revisarán las configuraciones relevantes del dispositivo.
Asegúrate de que el colaborador conozca sus obligaciones respecto de actualizaciones, instalaciones de software, conexiones a redes y cuidado físico del equipo.
Restringe el uso de medios removibles, como memorias USB o discos externos, cuando puedan representar un riesgo para la información corporativa.
⚖️ Recomendación legal: Antes de incorporar un dispositivo personal a una solución de gestión o monitoreo, informa claramente qué configuraciones revisará la empresa, qué registros podrá generar y qué acciones podrá realizar. La gestión debe limitarse, en lo posible, al entorno, aplicaciones o información corporativa y no convertirse en una revisión indiscriminada de la vida privada del colaborador.
Define las actividades prohibidas.
Revisa las prohibiciones incluidas en el template y conserva las que resulten necesarias para tu operación.
Entre otras, se contempla prohibir el acceso de terceros al equipo, la instalación de software riesgoso o no autorizado, la conexión a redes Wi-Fi desconocidas, el almacenamiento local de contraseñas o datos corporativos y la transferencia de información a dispositivos no autorizados.
Incluye prohibiciones adicionales solo cuando sean coherentes con las capacidades técnicas y el modelo operativo de tu empresa.
Asegúrate de que estas reglas sean compatibles con los procedimientos de seguridad, gestión de accesos y clasificación de la información.
Define los derechos especiales de la organización.
Define cómo la empresa puede gestionar la información y las aplicaciones corporativas dentro del dispositivo BYOD cuando sea necesario para proteger la seguridad y privacidad de dicha información.
Si utilizas bloqueo o borrado remoto, define qué área puede autorizarlo, en qué situaciones se aplicará y qué solución técnica se utilizará.
La redacción debe dejar claro que el borrado remoto afectará únicamente la información, aplicaciones y datos corporativos, siempre que la herramienta utilizada permita separar técnicamente el entorno laboral del contenido personal del colaborador.
⚖️ Recomendación legal: No conviene prometer un borrado selectivo si la herramienta técnica no puede garantizarlo. Antes de mantener esta cláusula, valida con Tecnología o área equivalente si la solución implementada utiliza perfil de trabajo, contenedor corporativo u otra separación real entre la información empresarial y la personal.
Define el procedimiento ante pérdida o robo.
Establece que el colaborador debe informar de inmediato la pérdida o robo a su líder y al área responsable.
Define las acciones iniciales que deben realizarse, como cambio de contraseñas, cierre de sesiones, bloqueo remoto, revocación de accesos y evaluación de un posible incidente de seguridad, para que el colaborador sepa actuar de la manera correcta.
Se recomienda ampliamente contemplar la presentación de una denuncia ante las autoridades dentro de las primeras 24 horas y la entrega de la constancia correspondiente, cuando aplique.
Verifica que este requisito sea viable y coherente con la legislación, autoridades competentes y procedimientos internos aplicables en los países donde opera tu empresa.
⚖️ Recomendación legal: La pérdida o robo de un dispositivo no siempre implica una brecha de datos personales, pero debe tratarse como un posible incidente hasta confirmar qué información podía estar disponible, qué controles existían y si corresponde activar el procedimiento de gestión de incidentes, y el hacer las notificaciones a las autoridades regulatorias pertinentes.
Define la desvinculación o finalización de contrato.
Establece que, al finalizar la relación laboral o contractual, el colaborador debe eliminar la información y aplicaciones corporativas de su dispositivo.
Define qué área validará esta eliminación y qué evidencia conservará, por ejemplo, registro de baja de accesos, confirmación de la solución MDM (Mobile Device Management) o lista de verificación de offboarding.
Coordina este proceso con Recursos Humanos, Tecnología y/o el responsable de seguridad o privacidad para evitar que la desvinculación ocurra sin retirar accesos corporativos.
Completa el versionado del documento.
Al finalizar, completa la información de elaboración, aprobación, fecha y clasificación de la información.
Considera clasificar esta política como información organizacional o confidencial, según el nivel de detalle que incluya sobre configuraciones, monitoreo, accesos o controles internos.
Nuestro template está estructurado con lineamientos adecuados para el cumplimiento normativo, pero recuerda que debes ajustarlo al contexto real y a las capacidades técnicas de tu empresa.
💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:
Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).
Posteriormente, debes subir la evidencia de su aprobación.
Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.
Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.
Y por último, debes subir la evidencia de su comunicación.
Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.
Recomendaciones ✅
Entrega un acuse de recibo o aceptación de la política a cada colaborador autorizado para trabajar bajo modalidad BYOD.
Implementa una lista de verificación de alta y baja de dispositivos para confirmar que el equipo cumple los requisitos incluso antes de acceder a información corporativa, y que los accesos son retirados al finalizar la relación.
Realiza pruebas periódicas de bloqueo remoto, revocación de accesos y eliminación de información corporativa para confirmar que los controles funcionan antes de un incidente real.
Si un colaborador no puede cumplir los requisitos mínimos de seguridad, evalúa proveer un equipo corporativo o restringir su acceso a sistemas y datos sensibles.
Revisa la política cuando cambien las herramientas de gestión de dispositivos, el modelo de trabajo remoto, los tipos de datos tratados o las obligaciones legales aplicables.
Mantén coherencia entre esta política, el Inventario de Activos, el control de accesos, el procedimiento de incidentes y los acuerdos de confidencialidad aplicables.
¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.
