Lo que pide un auditor, o el motor de evidencias de Sekit.
Procedimiento de retención y destrucción de datos
Las reglas sobre cuánto tiempo se guardan los datos y cómo se destruyen de forma segura cuando ya no se necesitan.
Procedimiento de derechos de los interesados (RGPD)
El procedimiento para que las personas ejerzan sus derechos sobre sus datos (acceso, rectificación, supresión) y cómo se atienden esas solicitudes en plazo.
Del catálogo de evidencias de Sekit
En la práctica
La eliminación suele quedarse en el papel: se redacta un cronograma de retención, pero los registros antiguos de clientes, los archivos de empleados desvinculados y las laptops dadas de baja siguen almacenados más allá de su mínimo legal porque nadie es responsable de la disposición. El vacío se agranda con las solicitudes de titulares de datos, donde encontrar cada copia entre el correo, un CRM y los respaldos puede tomar días sin un sistema capaz de buscar y eliminar bajo demanda. Un control funcional conecta la disposición con el cronograma mediante una tarea recurrente, usa borrado o eliminación criptográfica con un registro verificable por cada dispositivo destruido, y da a alguien tiempo dedicado para rastrear las solicitudes hasta su plazo.
Brechas habituales
El cronograma de retención fija plazos, pero ninguna tarea recurrente de disposición se ejecuta contra él, así que discos dados de baja y registros antiguos se acumulan más allá de su límite.
No existe un registro verificable de qué se destruyó, cuándo ni cómo, así que un auditor no puede confirmar que la disposición ocurrió como se afirma.
Las solicitudes de eliminación de titulares de datos se manejan manualmente sin ningún rastreo, así que la empresa no puede demostrar que una se completó dentro del plazo exigido.
Preguntas que hará tu auditor
¿Cuánto tiempo se conservan los datos de clientes antes de eliminarlos?
Según el procedimiento de retención y disposición, que fija un periodo máximo de retención por categoría de datos y los mínimos legales aplicables.
¿Cómo demuestran que un dispositivo se borró de forma segura en lugar de desecharlo?
La herramienta de borrado produce un registro de disposición verificable con el dispositivo, el método usado y la fecha de destrucción.
¿Qué pasa cuando alguien solicita a la empresa eliminar sus datos personales?
La solicitud se registra en el procedimiento de derechos de los titulares de datos, y el sistema localiza y elimina cada copia dentro del plazo comprometido.
¿Quién es responsable de ejecutar las disposiciones programadas?
Un responsable designado ejecuta las disposiciones contra el cronograma de retención y registra la destrucción de papel, dispositivos y registros digitales al completarse cada una.
Dónde lo exige la regulación
NIS2 12.5 exige la eliminación segura de activos cuando ya no se necesitan, y ENS mp.info.1 fija requisitos de manejo equivalentes para datos personales.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.