Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El programa de privacidad y las normas de referencia

5 tareas · 45 min · Principiante

Un inventario, unas respuestas a titulares y una evaluación de impacto no hacen un programa si nadie los mantiene vivos. Un programa de privacidad es un ciclo con dueños, calendario y evidencia que se puede enseñar a quien pregunte. Aquí lees el plan anual de Cardiolar y sus roles, cuentas lo que falta y ubicas, a nivel de lectura, dos normas internacionales que se citan mucho: ISO/IEC 29100 y ISO/IEC 27701. No vas a certificar nada; vas a poder entender de qué hablan cuando alguien las nombra en un comité. Es formación y no asesoría legal.

0 de 5 · 0%

Objetivo de la sala

Un inventario, unas respuestas a titulares y una evaluación de impacto no hacen un programa si nadie los mantiene vivos. Un programa de privacidad es un ciclo con dueños, calendario y evidencia que se puede enseñar a quien pregunte. Aquí lees el plan anual de Cardiolar y sus roles, cuentas lo que falta y ubicas, a nivel de lectura, dos normas internacionales que se citan mucho: ISO/IEC 29100 y ISO/IEC 27701. No vas a certificar nada; vas a poder entender de qué hablan cuando alguien las nombra en un comité. Es formación y no asesoría legal.

La Superintendencia de Industria y Comercio describe la responsabilidad demostrada como la capacidad de probar que se tomaron medidas apropiadas y efectivas para cumplir la ley, en proporción al tamaño, el tipo de datos y los riesgos de la organización; en la práctica, diseñar y activar un programa integral de gestión de datos, con un plan de revisión, supervisión, evaluación y control. La palabra importante es demostrar: una política firmada es un papel; el programa es lo que se hace con ella cada trimestre y lo que queda como rastro.

Responde para continuar

Una auditora pregunta si el programa de privacidad de una empresa funciona. ¿Qué le muestra GRC para sostener que sí?

Ver pista de ayuda

Pregunta qué se puede comprobar: una promesa, o una actividad con rastro.

El plan anual de Cardiolar lista las actividades con su evidencia, su estado y su fecha. Un estado «hecho» sin evidencia es la peor combinación para un auditor: afirma algo que nadie puede enseñar. GRC lo trata como hallazgo, no como un descuido de captura.

Responde para continuar

¿Qué actividad del plan figura como hecha y no tiene evidencia?

Ver pista de ayuda

Recorre la columna de evidencia y mira solo las filas con estado «hecho».

El programa se sostiene en roles: quien responde por él ante la gerencia, quien vigila el cumplimiento (el oficial de protección de datos), y los dueños de cada tratamiento, que son quienes conocen para qué se usan los datos. Un rol sin persona designada es un tratamiento que nadie responde por él: cuando llegue una pregunta, no habrá a quién llamar.

Responde para continuar

¿Qué rol del programa figura sin persona designada?

Ver pista de ayuda

Abre el archivo de roles.

Dos nombres aparecen siempre en las conversaciones de privacidad con vocabulario de normas internacionales. ISO/IEC 29100 es un marco de privacidad: define el vocabulario, los actores y un conjunto de principios de privacidad para quien diseña o gestiona sistemas que tratan datos personales. No es una norma contra la que se audite ni se certifique. ISO/IEC 27701 es la norma de requisitos y guía para un sistema de gestión de la información de privacidad, y sí se puede auditar y certificar; nació como extensión de la ISO/IEC 27001 y sus ediciones han cambiado, de modo que cuál rige y cómo se relaciona con la 27001 se confirma en la fuente oficial de ISO antes de decir nada en un informe.

Lo que importa a nivel de lectura es la diferencia de naturaleza.

Responde para continuar

Un cliente le pide a Cardiolar «el certificado de ISO 29100». ¿Cómo responde GRC?

Ver pista de ayuda

Un marco no se certifica; un sistema de gestión con requisitos, sí.

Un indicador útil del programa es la cobertura de evaluaciones de impacto: de los tratamientos que según el tamizaje las requieren, cuántas están aprobadas. El estado está en el archivo de evaluaciones, y la regla de «requiere» es la del tamizaje interno de la sala anterior.

Responde para continuar

¿Cuántos tratamientos requieren evaluación de impacto y todavía no la tienen aprobada?

Formato esperado: _

Ver pista de ayuda

Filtra las filas con «sí» en «requiere evaluación» y descarta las que ya dicen «aprobada».

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad