SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.34Privacy and protection of personal identifiable information (PII)

Identify and meet your obligations to protect personal data, in line with applicable privacy laws and regulations. Mishandling personal data carries both legal and reputational cost.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0018Regulatory compliance · TécnicarelacionadoConfigurar los sistemas para que cumplan los requisitos regulatorios de forma automática es una práctica de aplicación amplia, y los ajustes de privacidad son un caso concreto que este control necesita ver reflejado a nivel técnico.RCF-0043Data inventory · PolíticahabilitaExigir que todo dato personal y sensible se identifique, se localice y tenga un responsable le da a un programa de privacidad el inventario inicial del que depende este control.RCF-0355Privacy risk assessments (DPIA) · PolíticaapoyaUn compromiso escrito de evaluar el riesgo de privacidad antes de un nuevo tratamiento cubre la parte del control sobre el disparador de la DPIA, no el rango completo de protecciones de datos personales que exige A.5.34, como consentimiento, transferencias o gestión de derechos.RCF-0356Privacy risk assessments (DPIA) · ProcesoapoyaEjecutar una DPIA cada vez que se cumple el disparador, y dejar que sus hallazgos cambien el diseño del proyecto antes del lanzamiento, convierte el compromiso escrito de evaluar el riesgo de privacidad en una práctica real.RCF-0357Privacy risk assessments (DPIA) · TécnicahabilitaUna biblioteca de plantillas estructurada estandariza cómo se producen y se mantienen vigentes las evaluaciones de privacidad, facilitando ejecutar de forma consistente las evaluaciones que exige este control.RCF-0358Consent & preference mgmt · PolíticaapoyaDefinir por escrito cuándo el consentimiento es la base legal, cómo se captura y cómo funciona la revocación igual que el otorgamiento, es la base de política que el proceso de gestión de consentimiento convierte en práctica.RCF-0359Consent & preference mgmt · ProcesoapoyaCapturar el consentimiento registrado antes de que empiece el tratamiento, y respetar las revocaciones en todos los sistemas donde fluyen los datos, es lo que hace que la promesa de la política de consentimiento opere en la práctica diaria y no solo en el papel.RCF-0360Consent & preference mgmt · TécnicaapoyaEl almacenamiento centralizado de las preferencias de consentimiento, verificado automáticamente por cada canal de salida, evita que el cumplimiento del consentimiento dependa de que alguien recuerde las reglas.RCF-0361Data subject rights · PolíticaapoyaUn procedimiento escrito que nombra quién es responsable de cada paso de una solicitud de acceso, corrección o eliminación le da al personal un playbook claro, en vez de dejar las solicitudes de derechos a quien abra el correo.RCF-0362Data subject rights · ProcesoapoyaVerificar la identidad, registrar la solicitud y controlarla frente al plazo de un mes del RGPD es lo que convierte el procedimiento escrito de derechos en solicitudes que se responden a tiempo, no que se pierden en una bandeja de entrada.RCF-0363Data subject rights · TécnicahabilitaLa capacidad del sistema de encontrar, exportar, corregir y eliminar los datos de una persona a solicitud es lo que hace práctico, y no una búsqueda manual, cumplir con los derechos del titular.RCF-0364Privacy by design · PolíticaapoyaExigir que las preguntas de privacidad se respondan antes de que cualquier sistema o proveedor nuevo entre en operación incorpora las protecciones de este control a los proyectos desde el inicio, y no después del lanzamiento.RCF-0365Privacy by design · ProcesoapoyaEjecutar la revisión de privacidad como paso rutinario en cada proyecto mantiene la privacidad desde el diseño como una barrera real, no solo un principio enunciado en la política.RCF-0366Privacy by design · TécnicaapoyaConfigurar los sistemas para que la opción que más protege la privacidad sea la predeterminada, campos mínimos, límites de retención, uso compartido por consentimiento explícito, así se concreta la privacidad desde el diseño a nivel técnico.RCF-0367Privacy notices · PolíticaapoyaUn aviso de privacidad completo y escrito con claridad que cubre finalidades, bases legales y derechos es la pieza de transparencia de las obligaciones de este control hacia las personas.RCF-0368Privacy notices · ProcesoapoyaRevisar el aviso de privacidad cada vez que cambia el tratamiento mantiene el texto publicado alineado con lo que la empresa hace con los datos personales.RCF-0369Privacy notices · TécnicaapoyaIncorporar el aviso de privacidad técnicamente en cada punto de recolección de datos asegura que las personas lo vean antes de que se recopilen los datos, no después.RCF-0370Cross-border transfers · PolíticaapoyaUn conjunto de reglas escritas que indica cuándo los datos pueden salir del EEE y qué salvaguarda aplica extiende las obligaciones de este control a las transferencias internacionales.RCF-0371Cross-border transfers · ProcesoapoyaVerificar una salvaguarda de transferencia válida al incorporar al proveedor y de forma periódica después mantiene los flujos de datos transfronterizos conformes con los requisitos de este control a lo largo del tiempo, no solo al firmar.RCF-0372Cross-border transfers · TécnicahabilitaLa configuración de residencia y uso compartido de datos que mantiene los datos personales en regiones aprobadas evita que el personal mueva datos de forma casual a destinos no aprobados.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Aviso de privacidad y registros de consentimiento
La información de privacidad que la empresa muestra a las personas antes de recoger sus datos (aviso legal / política de privacidad) y cómo se recoge y respeta su consentimiento.
Procedimiento de derechos de los interesados (RGPD)
El procedimiento para que las personas ejerzan sus derechos sobre sus datos (acceso, rectificación, supresión) y cómo se atienden esas solicitudes en plazo.
Evaluaciones de impacto (DPIA) y transferencias internacionales
Las evaluaciones de impacto en privacidad que se hacen antes de nuevos tratamientos de datos y los registros de transferencias de datos personales a otros países.
Del catálogo de evidencias de Sekit

En la práctica

El cumplimiento de privacidad suele romperse en los puntos de traspaso: un consentimiento capturado en un formulario que marketing nunca revisa antes de enviar un correo, o una solicitud de acceso que queda en una bandeja más allá del plazo de un mes del RGPD. Un procedimiento funcional de derechos del titular nombra quién verifica la identidad, quién extrae los datos y cómo se controla el plazo. La privacidad desde el diseño significa responder las preguntas de minimización y retención antes de la primera línea de código, no agregar una revisión después. Las transferencias transfronterizas necesitan una salvaguarda vigente, cláusulas contractuales tipo o certificación del Data Privacy Framework, verificada al incorporar al proveedor y periódicamente después.

Brechas habituales

El consentimiento se captura en el formulario de registro, pero las herramientas de marketing envían campañas sin comprobar si la persona dio su consentimiento.
Las solicitudes de acceso del titular de datos se atienden de manera informal por quien recibe el correo, sin registro del plazo de respuesta de un mes.
Nunca se comprobó si los proveedores que reciben datos personales fuera del EEE tenían una salvaguarda de transferencia válida al momento de la incorporación.

Preguntas que hará tu auditor

¿Cómo verifican la identidad de alguien antes de atender una solicitud del titular de datos?
El procedimiento de derechos del titular exige verificar la identidad mediante un método definido antes de tramitar cualquier solicitud de acceso, corrección o eliminación.
¿Qué pasa si una solicitud del titular de datos no se responde dentro de un mes?
Las solicitudes se registran con su fecha de recepción y se controlan frente al plazo del RGPD, con escalamiento si una respuesta corre riesgo de llegar tarde.
¿Se considera la privacidad antes de que una herramienta o proceso nuevo entre en operación?
Una revisión de privacidad desde el diseño se realiza como paso rutinario en la incorporación de proyectos o proveedores, produciendo un registro completo antes del lanzamiento.
¿Qué salvaguarda aplica cuando se envían datos personales fuera del EEE?
Los proveedores se comprueban al incorporarse, y de forma periódica después, para verificar una salvaguarda vigente como una cláusula contractual tipo firmada o una certificación válida del Data Privacy Framework.

Dónde lo exige la regulación

NIS2 2.1 exige un marco de gestión de riesgos, que las evaluaciones de impacto en la privacidad extienden para cubrir específicamente el tratamiento de datos personales.
ENS mp.info.1 aborda directamente los datos personales, exigiendo las protecciones que este control de privacidad está construido para entregar.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.34?»
También vía MCP, gratis con cuenta