¿Para qué me sirve esta actividad? 📚
Esta actividad te ayudará a establecer las directrices generales que debe seguir tu empresa para proteger la información y los datos personales durante todo su ciclo de vida, definiendo las reglas que deben aplicar las áreas, colaboradores y terceros en temas como accesos, activos, dispositivos, proveedores, incidentes y cumplimiento.
Este documento es importante porque permite demostrar que la empresa cuenta con lineamientos formales para proteger la confidencialidad, integridad y disponibilidad de la información, y que dichas reglas son conocidas y aplicadas dentro de la organización.
¿Qué tengo que hacer? 🚀
💡Este documento debe reflejar la realidad operativa, tecnológica y organizacional de tu empresa.
Al trabajar en el template, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:
Completa el objetivo y alcance del documento.
Verifica que el objetivo contemple la protección de los datos personales, activos e información de la empresa, y que el alcance de la política incluya las etapas reales del ciclo de vida de la información y las áreas, sistemas, colaboradores y terceros alcanzados por el SGPI.
Lineamientos sobre recursos humanos y activos.
Adapta las medidas relacionadas con selección, contratación, confidencialidad, capacitación, desvinculación y devolución de activos según las prácticas reales de tu empresa, para asegurar una adecuada protección de los datos personales manejados.
Conserva únicamente las categorías de información y métodos de clasificación que la organización pueda aplicar en la práctica.
Reglas de accesos, autenticación, criptografía y dispositivos.
Revisa que los lineamientos sobre usuarios, permisos, cuentas privilegiadas, contraseñas, doble factor de autenticación y revisión de accesos coincidan con las herramientas realmente utilizadas.
Adapta los ejemplos de contraseñas, gestores, cifrado, VPN, borrado remoto o autenticación adicional según la realidad técnica de la empresa.
Si existen modalidades de teletrabajo o uso de dispositivos personales, asegúrate de que esta política sea coherente con la Política BYOD y la Política de Escritorios Limpios.
Seguridad de sistemas, redes, logs y desarrollo.
Indica únicamente las herramientas de seguridad que la empresa tenga implementadas, como soluciones de correo seguro, antivirus, antimalware, firewall, WAF o monitoreo.
Verifica que los lineamientos sobre redes, registros de eventos, desarrollo seguro, ambientes de prueba y cambios productivos sean coherentes con los documentos específicos que los desarrollan.
Recomendamos que los detalles técnicos permanezcan en las políticas, procedimientos o guías operativos.
Gestión de proveedores y servicios en la nube.
Confirma que los proveedores relevantes estén identificados y sean evaluados conforme a la Matriz de Evaluación de Proveedores.
Verifica que los contratos, términos de servicio o acuerdos aplicables contemplen los requisitos de privacidad, confidencialidad y seguridad necesarios para la relación.
Si utilizas servicios en la nube, adapta los lineamientos de cifrado, respaldo, monitoreo, cambios y evaluación de riesgos a las condiciones reales del servicio contratado.
⚖️ Recomendación legal: Cuando un proveedor accede o trata datos personales por cuenta de tu empresa, no basta con mencionarlo en esta política. Es importante que la relación esté regulada contractualmente, incluyendo obligaciones de confidencialidad, seguridad, uso limitado de la información, notificación de incidentes y medidas aplicables al finalizar el servicio.
Lineamientos de incidentes, continuidad y cumplimiento.
Revisa que la política indique cómo deben reportarse los incidentes y qué procedimiento debe utilizarse para analizarlos, registrarlos y tratarlos.
Indica los canales que utilizarán colaboradores, clientes o proveedores para informar incidentes o anomalías.
Verifica que los lineamientos de continuidad, recuperación ante desastres, auditorías, requisitos legales y vulnerabilidades sean coherentes con otros documentos específicos de tu SGPI.
⚖️ Recomendación legal: No establezcas un plazo único de notificación de brechas si no corresponde a tu jurisdicción. La respuesta ante incidentes que afecten datos personales debe considerar la normativa local aplicable, las obligaciones contractuales y el tipo de incidente ocurrido.
Completa el versionado del documento.
Al finalizar, completa la información de elaboración, aprobación, fecha y clasificación de la información.
Nuestro template está estructurado con los lineamientos base necesarios que te servirán para establecer una política de seguridad clara, ordenada y en cumplimiento, pero recuerda que debes ajustarla al contexto real de tu empresa.
💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:
Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).
Posteriormente, debes subir la evidencia de su aprobación.
Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.
Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.
O también puedes utilizar la funcionalidad de aprobación que tiene la plataforma Hackmetrix.
Y por último, debes subir la evidencia de su comunicación.
Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.
O también puedes utilizar la funcionalidad de comunicación que tiene la plataforma Hackmetrix.
Recomendaciones ✅
Antes de aprobar la política, valida su contenido con las áreas de Tecnología, Recursos Humanos, Operaciones, Legal o cualquier otra que sea necesaria para confirmar que cada lineamiento pueda cumplirse realmente.
No declares herramientas, controles o prácticas que todavía no estén implementadas. Cuando exista una brecha, documéntala en el análisis de riesgos o en el plan de remediación correspondiente.
Verifica que cualquier registro o evidencia adicional mencionado aquí realmente exista, estén actualizados, y no contradigan lo declarado en este o cualquier otro documento dentro de tu SGPI.
Conserva la evidencia de la aprobación, comunicación y capacitación de esta política, especialmente para demostrar que las personas conocen su contenido y se encuentran concientizadas sobre las directrices de seguridad de tu organización.
¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.
