ISO 27001 e ISO 27701 en RR. HH.: controles para datos de personas
Mapea activos, riesgos, accesos, proveedores, incidentes e indicadores de RR. HH. sin sustituir la Ley 29733.
RR. HH. administra datos de candidatos, trabajadores, salud, planilla y desempeño. Incluir el área en ISO 27001 o ISO 27701 exige mapear tratamientos y procesos, no declarar “el sistema está certificado”.
Los estándares ayudan a gobernar controles; la Ley 29733 mantiene obligaciones propias.
Aviso: este contenido es informativo y no sustituye asesoría legal, técnica ni la adquisición autorizada de las normas ISO. Confirma versiones, alcance y referencias obligatorias.
Qué activos y tratamientos de RR. HH. entran al alcance
Inventaría ATS, legajos, planilla, correo, evaluaciones, salud ocupacional, capacitación, accesos, archivos físicos, respaldos y proveedores. Incluye hojas y mensajería usadas fuera del sistema central.
INACAL publica información sobre certificaciones de sus sistemas, útil para entender que una certificación tiene norma y alcance determinados.
Ficha de activo y tratamiento
Registra dueño, custodio, ubicación, datos, titulares, finalidad, acceso, integraciones, respaldo, conservación y salida. Separa activo técnico de tratamiento: una plataforma puede alojar varias finalidades.
No olvides expedientes de candidatos no contratados y ex trabajadores. Su menor uso puede aumentar abandono de permisos y plazos.
Riesgos, propietarios y controles por proceso
Describe eventos sobre confidencialidad, integridad, disponibilidad y derechos: planilla enviada por error, evaluación alterada, expediente inaccesible, perfil usado para otra finalidad o eliminación fallida.
Asigna propietario del riesgo y dueño del control. TI no puede aceptar sola un riesgo laboral; RR. HH. no puede afirmar seguridad sin evidencia técnica.
| Proceso | Riesgo | Control | Prueba |
|---|---|---|---|
| Reclutamiento | Acceso excesivo | Roles por vacante | Revisión de permisos |
| Planilla | Envío erróneo | Validación y cifrado | Muestra de entrega |
| Salud | Diagnóstico expuesto | Segregación | Log de acceso |
| Cese | Cuenta activa | Baja coordinada | Conciliación |
Evaluación de eficacia
Prueba el control: exportación restringida, restauración, solicitud de datos y baja. Un documento no demuestra funcionamiento.
Registra excepciones con vencimiento. Las cuentas compartidas y carpetas heredadas requieren plan de eliminación.
Acceso, proveedor, transferencia e incidentes
Define altas, cambios, bajas y recertificación. Limita privilegios administrativos y registra descargas. Separa soporte técnico de lectura de contenido.
Para proveedores, documenta encargado, subencargados, países, seguridad, incidentes, ARCO y salida. Prueba cooperación antes de cargar datos sensibles.
El nuevo Reglamento de Protección de Datos Personales regula seguridad, subcontratación, transferencias e incidentes.
Respuesta integrada
El protocolo técnico contiene; privacidad evalúa notificación y derechos; RR. HH. identifica personas y consecuencias; legal aplica criterios. Conserva una línea de tiempo común.
No uses el certificado para reducir el impacto de una fuga. Evalúa datos y afectados reales.
Indicadores y evidencia de operación
Mide permisos recertificados, cuentas huérfanas, exportaciones, incidentes, solicitudes, eliminaciones, respaldos probados y proveedores revisados. Evita métricas de actividad sin riesgo.
Mantén un índice de políticas, tickets, logs, actas, pruebas y correcciones. Controla versión, periodo y dueño.
Errores frecuentes:
- limitar alcance al software central;
- olvidar archivos físicos y hojas;
- asignar riesgos solo a TI;
- aceptar certificación de proveedor sin alcance;
- medir controles sin probarlos;
- conservar evidencia duplicada e inconsistente.
Auditoría por escenario
Selecciona un candidato, trabajador y ex trabajador ficticios. Recorre recolección, acceso, cambio, incidente, solicitud y eliminación. El ejercicio revela integraciones y copias no inventariadas.
Cómo mapear ISO con la Ley 29733 sin sustituirla
Construye matriz entre requisito legal, tratamiento, control ISO, evidencia y brecha. El compendio oficial de protección de datos reúne normativa y criterios vigentes.
Matriz de derechos
Para acceso, rectificación, cancelación y oposición, identifica sistema, búsqueda, responsable, plazo interno, formato y eliminación. Prueba con datos ficticios. Un control de seguridad puede proteger información y aun impedir que se localice.
Incluye proveedores y respaldos. Registra limitaciones técnicas y plan; no espere una solicitud real.
Ciclo de alta y baja
Concilia identidad, rol, jefatura, aplicaciones y activos. Cada cambio retira permisos anteriores. Al cese, preserva según instrucción y revoca sin compartir credenciales.
Audita cuentas inactivas y administrativas. Las excepciones tienen vencimiento y revisión.
Transferencia internacional
Documenta países, subencargados, soporte y respaldo. Contrasta contrato con configuración. Un certificado de seguridad no responde por sí solo la regla jurídica del flujo.
Informa a titulares y prepara salida. Los cambios de región activan revisión antes de migrar.
Conservación y eliminación
Define evento de cierre por conjunto: fin de vacante, cese, obligación, litigio o vencimiento. Ejecuta eliminación en producción, exportaciones y proveedores; controla respaldos residuales.
Conserva constancia proporcional. No mantengas datos indefinidamente para demostrar que los eliminaste.
Revisión por dirección
Presenta incidentes, solicitudes, riesgos, proveedores, recursos y brechas legales. Distingue alcance ISO y universo de tratamientos. Una certificación parcial debe mostrarse como parcial.
Asigna acciones y verifica eficacia. El tablero no sustituye revisión de expedientes y logs.
Conserva evidencia de esa revisión.
INACAL publica el listado de NTP referidas en dispositivos obligatorios. Verifica cada referencia; no declares todas obligatorias.
Incluye deber de información, derechos, banco de datos, transferencias, incidentes, conservación y contratos. Una cláusula ISO amplia puede requerir evidencia legal específica.
Prueba de restauración con privacidad
Incluye datos de RR. HH. en ejercicios de continuidad sin copiar expedientes reales a entornos inseguros. Usa información ficticia o anonimizada cuando la finalidad sea técnica. Si una restauración real resulta necesaria, define autorización, acceso, plazo y eliminación del entorno temporal.
Comprueba que la restauración respete bajas de usuario, restricciones y registros de acceso; recuperar archivos no basta si también reaparecen permisos revocados. Documenta resultado, desviaciones y corrección. Este control conecta disponibilidad con minimización y evita que los respaldos se conviertan en una vía paralela de consulta o conservación indefinida.
Prueba de salida del proveedor
Simula que la organización debe migrar un proceso de RR. HH. Confirma exportación de datos, metadatos, permisos, registros de actividad y reglas de conservación. El archivo debe permitir continuidad sin incluir información ajena al alcance. Documenta qué copias mantiene el proveedor y qué evidencia entregará cuando las elimine.
Verifica además que integraciones, cuentas de soporte y claves queden revocadas. Una certificación vigente no demuestra por sí sola que la salida contractual funciona. Si el ejercicio revela formatos propietarios o dependencias no documentadas, registra el riesgo y negocia una corrección antes de una emergencia. La portabilidad es un control operativo y de privacidad.
Relaciona el mapa con acceso y retención de datos, criterios de compra de IA y evidencia de capacitación.
El sistema aporta disciplina cuando sus controles se conectan con tratamientos reales y obligaciones peruanas verificadas.