Ir al contenido principal

Política BYOD | “Trae tu propio dispositivo” [27701]

¿Para qué me sirve esta actividad? 📚

Esta actividad te ayudará a establecer las reglas bajo las cuales los colaboradores pueden utilizar sus propios dispositivos personales, como computadoras, teléfonos o tablets, para realizar actividades de trabajo.

La Política BYOD, por sus siglas en inglés Bring Your Own Device o “Trae tu propio dispositivo”, permite definir qué equipos pueden utilizarse, qué configuraciones de seguridad deben cumplir, qué usos están permitidos o prohibidos y cómo actuar ante una pérdida, robo, incidente o desvinculación laboral. Y es un documento muy importante porque el uso de equipos personales puede aumentar el riesgo de exposición, pérdida o uso indebido de información corporativa y datos personales.

¿Qué tengo que hacer? 🚀

💡Este documento debe reflejar un equilibrio real entre la seguridad de la información de tu empresa y el respeto a la privacidad de tus colaboradores.

Al trabajar en el template en plataforma, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:

  • Define el objetivo y alcance de la política.

    • El objetivo de este documento es básicamente regular el uso laboral de dispositivos personales que no son propiedad de la empresa. Mientras que el alcance está enfocado únicamente a los colaboradores autorizados para trabajar bajo modalidad BYOD.

    • Aclara qué tipo de dispositivos pueden utilizarse, por ejemplo, computadoras personales, teléfonos móviles o tablets.

    • Si la empresa no permite el uso de dispositivos personales para determinadas funciones, sistemas o tipos de información, déjalo expresamente definido en esta u otras políticas donde lo consideres pertinente.

  • Autoriza y registra los dispositivos BYOD.

    • Mantén una lista actualizada de los dispositivos autorizados y de sus propietarios dentro del Inventario de Activos.

    • Define qué área o perfil autoriza el uso del equipo y verifica que cumpla las configuraciones mínimas antes de permitir su conexión a recursos corporativos.

    • Si le resulta factible a la organización, se recomienda utilizar una solución para gestionar o verificar configuraciones del dispositivo, como una herramienta MDM (Mobile Device Management), EDR (Endpoint Detection and Response), antivirus corporativo, gestión de endpoints u otra solución equivalente.

    • No autorices equipos que no puedan cumplir los requisitos mínimos de seguridad definidos por la empresa.

  • Define las configuraciones y usos aceptables.

    • Documenta las configuraciones mínimas que la empresa requiera para permitir el uso de un dispositivo BYOD, como antivirus, firewall, VPN, copias de seguridad, bloqueo automático de pantalla, actualizaciones, autenticación segura y cifrado cuando corresponda.

    • Define la frecuencia o forma en que se revisarán las configuraciones relevantes del dispositivo.

    • Asegúrate de que el colaborador conozca sus obligaciones respecto de actualizaciones, instalaciones de software, conexiones a redes y cuidado físico del equipo.

    • Restringe el uso de medios removibles, como memorias USB o discos externos, cuando puedan representar un riesgo para la información corporativa.

⚖️ Recomendación legal: Antes de incorporar un dispositivo personal a una solución de gestión o monitoreo, informa claramente qué configuraciones revisará la empresa, qué registros podrá generar y qué acciones podrá realizar. La gestión debe limitarse, en lo posible, al entorno, aplicaciones o información corporativa y no convertirse en una revisión indiscriminada de la vida privada del colaborador.

  • Define las actividades prohibidas.

    • Revisa las prohibiciones incluidas en el template y conserva las que resulten necesarias para tu operación.

    • Entre otras, se contempla prohibir el acceso de terceros al equipo, la instalación de software riesgoso o no autorizado, la conexión a redes Wi-Fi desconocidas, el almacenamiento local de contraseñas o datos corporativos y la transferencia de información a dispositivos no autorizados.

    • Incluye prohibiciones adicionales solo cuando sean coherentes con las capacidades técnicas y el modelo operativo de tu empresa.

    • Asegúrate de que estas reglas sean compatibles con los procedimientos de seguridad, gestión de accesos y clasificación de la información.

  • Define los derechos especiales de la organización.

    • Define cómo la empresa puede gestionar la información y las aplicaciones corporativas dentro del dispositivo BYOD cuando sea necesario para proteger la seguridad y privacidad de dicha información.

    • Si utilizas bloqueo o borrado remoto, define qué área puede autorizarlo, en qué situaciones se aplicará y qué solución técnica se utilizará.

    • La redacción debe dejar claro que el borrado remoto afectará únicamente la información, aplicaciones y datos corporativos, siempre que la herramienta utilizada permita separar técnicamente el entorno laboral del contenido personal del colaborador.

⚖️ Recomendación legal: No conviene prometer un borrado selectivo si la herramienta técnica no puede garantizarlo. Antes de mantener esta cláusula, valida con Tecnología o área equivalente si la solución implementada utiliza perfil de trabajo, contenedor corporativo u otra separación real entre la información empresarial y la personal.

  • Define el procedimiento ante pérdida o robo.

    • Establece que el colaborador debe informar de inmediato la pérdida o robo a su líder y al área responsable.

    • Define las acciones iniciales que deben realizarse, como cambio de contraseñas, cierre de sesiones, bloqueo remoto, revocación de accesos y evaluación de un posible incidente de seguridad, para que el colaborador sepa actuar de la manera correcta.

    • Se recomienda ampliamente contemplar la presentación de una denuncia ante las autoridades dentro de las primeras 24 horas y la entrega de la constancia correspondiente, cuando aplique.

    • Verifica que este requisito sea viable y coherente con la legislación, autoridades competentes y procedimientos internos aplicables en los países donde opera tu empresa.

⚖️ Recomendación legal: La pérdida o robo de un dispositivo no siempre implica una brecha de datos personales, pero debe tratarse como un posible incidente hasta confirmar qué información podía estar disponible, qué controles existían y si corresponde activar el procedimiento de gestión de incidentes, y el hacer las notificaciones a las autoridades regulatorias pertinentes.

  • Define la desvinculación o finalización de contrato.

    • Establece que, al finalizar la relación laboral o contractual, el colaborador debe eliminar la información y aplicaciones corporativas de su dispositivo.

    • Define qué área validará esta eliminación y qué evidencia conservará, por ejemplo, registro de baja de accesos, confirmación de la solución MDM (Mobile Device Management) o lista de verificación de offboarding.

    • Coordina este proceso con Recursos Humanos, Tecnología y/o el responsable de seguridad o privacidad para evitar que la desvinculación ocurra sin retirar accesos corporativos.

  • Completa el versionado del documento.

    • Al finalizar, completa la información de elaboración, aprobación, fecha y clasificación de la información.

    • Considera clasificar esta política como información organizacional o confidencial, según el nivel de detalle que incluya sobre configuraciones, monitoreo, accesos o controles internos.

Nuestro template está estructurado con lineamientos adecuados para el cumplimiento normativo, pero recuerda que debes ajustarlo al contexto real y a las capacidades técnicas de tu empresa.

💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:

  • Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).

  • Posteriormente, debes subir la evidencia de su aprobación.

    • Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.

    • Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.

  • Y por último, debes subir la evidencia de su comunicación.

    • Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.

Recomendaciones ✅

  • Entrega un acuse de recibo o aceptación de la política a cada colaborador autorizado para trabajar bajo modalidad BYOD.

  • Implementa una lista de verificación de alta y baja de dispositivos para confirmar que el equipo cumple los requisitos incluso antes de acceder a información corporativa, y que los accesos son retirados al finalizar la relación.

  • Realiza pruebas periódicas de bloqueo remoto, revocación de accesos y eliminación de información corporativa para confirmar que los controles funcionan antes de un incidente real.

  • Si un colaborador no puede cumplir los requisitos mínimos de seguridad, evalúa proveer un equipo corporativo o restringir su acceso a sistemas y datos sensibles.

  • Revisa la política cuando cambien las herramientas de gestión de dispositivos, el modelo de trabajo remoto, los tipos de datos tratados o las obligaciones legales aplicables.

  • Mantén coherencia entre esta política, el Inventario de Activos, el control de accesos, el procedimiento de incidentes y los acuerdos de confidencialidad aplicables.

¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.

¿Ha quedado contestada tu pregunta?