ISO 27001 e ISO 27701 en RR. HH.: controles para datos de personas

ISO 27001 e ISO 27701 en RR. HH.: controles para datos de personas

Mapea activos, riesgos, accesos, proveedores, incidentes e indicadores de RR. HH. sin sustituir la Ley 29733.


RR. HH. administra datos de candidatos, trabajadores, salud, planilla y desempeño. Incluir el área en ISO 27001 o ISO 27701 exige mapear tratamientos y procesos, no declarar “el sistema está certificado”.

Los estándares ayudan a gobernar controles; la Ley 29733 mantiene obligaciones propias.

Aviso: este contenido es informativo y no sustituye asesoría legal, técnica ni la adquisición autorizada de las normas ISO. Confirma versiones, alcance y referencias obligatorias.

Qué activos y tratamientos de RR. HH. entran al alcance

Inventaría ATS, legajos, planilla, correo, evaluaciones, salud ocupacional, capacitación, accesos, archivos físicos, respaldos y proveedores. Incluye hojas y mensajería usadas fuera del sistema central.

INACAL publica información sobre certificaciones de sus sistemas, útil para entender que una certificación tiene norma y alcance determinados.

Ficha de activo y tratamiento

Registra dueño, custodio, ubicación, datos, titulares, finalidad, acceso, integraciones, respaldo, conservación y salida. Separa activo técnico de tratamiento: una plataforma puede alojar varias finalidades.

No olvides expedientes de candidatos no contratados y ex trabajadores. Su menor uso puede aumentar abandono de permisos y plazos.

Riesgos, propietarios y controles por proceso

Describe eventos sobre confidencialidad, integridad, disponibilidad y derechos: planilla enviada por error, evaluación alterada, expediente inaccesible, perfil usado para otra finalidad o eliminación fallida.

Asigna propietario del riesgo y dueño del control. TI no puede aceptar sola un riesgo laboral; RR. HH. no puede afirmar seguridad sin evidencia técnica.

ProcesoRiesgoControlPrueba
ReclutamientoAcceso excesivoRoles por vacanteRevisión de permisos
PlanillaEnvío erróneoValidación y cifradoMuestra de entrega
SaludDiagnóstico expuestoSegregaciónLog de acceso
CeseCuenta activaBaja coordinadaConciliación

Evaluación de eficacia

Prueba el control: exportación restringida, restauración, solicitud de datos y baja. Un documento no demuestra funcionamiento.

Registra excepciones con vencimiento. Las cuentas compartidas y carpetas heredadas requieren plan de eliminación.

Acceso, proveedor, transferencia e incidentes

Define altas, cambios, bajas y recertificación. Limita privilegios administrativos y registra descargas. Separa soporte técnico de lectura de contenido.

Para proveedores, documenta encargado, subencargados, países, seguridad, incidentes, ARCO y salida. Prueba cooperación antes de cargar datos sensibles.

El nuevo Reglamento de Protección de Datos Personales regula seguridad, subcontratación, transferencias e incidentes.

Respuesta integrada

El protocolo técnico contiene; privacidad evalúa notificación y derechos; RR. HH. identifica personas y consecuencias; legal aplica criterios. Conserva una línea de tiempo común.

No uses el certificado para reducir el impacto de una fuga. Evalúa datos y afectados reales.

Indicadores y evidencia de operación

Mide permisos recertificados, cuentas huérfanas, exportaciones, incidentes, solicitudes, eliminaciones, respaldos probados y proveedores revisados. Evita métricas de actividad sin riesgo.

Mantén un índice de políticas, tickets, logs, actas, pruebas y correcciones. Controla versión, periodo y dueño.

Errores frecuentes:

  • limitar alcance al software central;
  • olvidar archivos físicos y hojas;
  • asignar riesgos solo a TI;
  • aceptar certificación de proveedor sin alcance;
  • medir controles sin probarlos;
  • conservar evidencia duplicada e inconsistente.

Auditoría por escenario

Selecciona un candidato, trabajador y ex trabajador ficticios. Recorre recolección, acceso, cambio, incidente, solicitud y eliminación. El ejercicio revela integraciones y copias no inventariadas.

Cómo mapear ISO con la Ley 29733 sin sustituirla

Construye matriz entre requisito legal, tratamiento, control ISO, evidencia y brecha. El compendio oficial de protección de datos reúne normativa y criterios vigentes.

Matriz de derechos

Para acceso, rectificación, cancelación y oposición, identifica sistema, búsqueda, responsable, plazo interno, formato y eliminación. Prueba con datos ficticios. Un control de seguridad puede proteger información y aun impedir que se localice.

Incluye proveedores y respaldos. Registra limitaciones técnicas y plan; no espere una solicitud real.

Ciclo de alta y baja

Concilia identidad, rol, jefatura, aplicaciones y activos. Cada cambio retira permisos anteriores. Al cese, preserva según instrucción y revoca sin compartir credenciales.

Audita cuentas inactivas y administrativas. Las excepciones tienen vencimiento y revisión.

Transferencia internacional

Documenta países, subencargados, soporte y respaldo. Contrasta contrato con configuración. Un certificado de seguridad no responde por sí solo la regla jurídica del flujo.

Informa a titulares y prepara salida. Los cambios de región activan revisión antes de migrar.

Conservación y eliminación

Define evento de cierre por conjunto: fin de vacante, cese, obligación, litigio o vencimiento. Ejecuta eliminación en producción, exportaciones y proveedores; controla respaldos residuales.

Conserva constancia proporcional. No mantengas datos indefinidamente para demostrar que los eliminaste.

Revisión por dirección

Presenta incidentes, solicitudes, riesgos, proveedores, recursos y brechas legales. Distingue alcance ISO y universo de tratamientos. Una certificación parcial debe mostrarse como parcial.

Asigna acciones y verifica eficacia. El tablero no sustituye revisión de expedientes y logs.

Conserva evidencia de esa revisión.

INACAL publica el listado de NTP referidas en dispositivos obligatorios. Verifica cada referencia; no declares todas obligatorias.

Incluye deber de información, derechos, banco de datos, transferencias, incidentes, conservación y contratos. Una cláusula ISO amplia puede requerir evidencia legal específica.

Prueba de restauración con privacidad

Incluye datos de RR. HH. en ejercicios de continuidad sin copiar expedientes reales a entornos inseguros. Usa información ficticia o anonimizada cuando la finalidad sea técnica. Si una restauración real resulta necesaria, define autorización, acceso, plazo y eliminación del entorno temporal.

Comprueba que la restauración respete bajas de usuario, restricciones y registros de acceso; recuperar archivos no basta si también reaparecen permisos revocados. Documenta resultado, desviaciones y corrección. Este control conecta disponibilidad con minimización y evita que los respaldos se conviertan en una vía paralela de consulta o conservación indefinida.

Prueba de salida del proveedor

Simula que la organización debe migrar un proceso de RR. HH. Confirma exportación de datos, metadatos, permisos, registros de actividad y reglas de conservación. El archivo debe permitir continuidad sin incluir información ajena al alcance. Documenta qué copias mantiene el proveedor y qué evidencia entregará cuando las elimine.

Verifica además que integraciones, cuentas de soporte y claves queden revocadas. Una certificación vigente no demuestra por sí sola que la salida contractual funciona. Si el ejercicio revela formatos propietarios o dependencias no documentadas, registra el riesgo y negocia una corrección antes de una emergencia. La portabilidad es un control operativo y de privacidad.

Relaciona el mapa con acceso y retención de datos, criterios de compra de IA y evidencia de capacitación.

El sistema aporta disciplina cuando sus controles se conectan con tratamientos reales y obligaciones peruanas verificadas.

Publicidad