3.1
IG1 IG2 IG3

Establecer y Mantener un Proceso de Gestión de Datos

Grupo de Control: 3. Protección de Datos
Tipo de Activo: Datos
Función de Seguridad: Identificar

Descripción

Establecer y mantener un proceso de gestión de datos. En el proceso, abordar la sensibilidad de los datos, el propietario de los datos, el manejo de datos, los límites de retención de datos y los requisitos de eliminación, basándose en los estándares de sensibilidad y retención de la empresa. Revisar y actualizar la documentación anualmente o cuando ocurran cambios empresariales significativos que puedan impactar esta Salvaguarda.

Lista de Verificación de Implementación

1
Documentar el estado actual y crear un inventario de referencia
2
Definir los campos de datos y atributos a rastrear
3
Asignar la propiedad y las responsabilidades
4
Establecer la cadencia de revisión y los procedimientos de actualización

Amenazas y Vulnerabilidades (CIS RAM)

Escenarios de Amenazas

Proliferación Incontrolada de Datos Sensibles

Confidencialidad

Sin un proceso de gestión de datos, los datos sensibles proliferan en ubicaciones no controladas incluyendo unidades personales, servicios de TI en la sombra y recursos compartidos no seguros.

Violación Regulatoria por Manejo de Datos No Definido

Confidencialidad

La ausencia de niveles de sensibilidad de datos definidos y requisitos de manejo lleva a violaciones de GDPR, HIPAA o PCI DSS cuando los datos regulados se procesan sin las salvaguardas apropiadas.

Acumulación de Datos que Aumenta el Impacto de Brechas

Confidencialidad

Sin requisitos de retención y eliminación de datos, las organizaciones retienen datos indefinidamente, aumentando masivamente el volumen y la sensibilidad de los datos expuestos durante una brecha.

Vulnerabilidades (Cuando la Salvaguarda está Ausente)

Sin Proceso Formal de Gestión de Datos

Sin procedimientos establecidos de gestión de datos, no existen reglas consistentes sobre cómo se clasifican, manejan, retienen o eliminan los datos en toda la empresa.

Propiedad y Responsabilidad de Datos No Definidas

La ausencia de propietarios de datos designados significa que nadie es responsable de garantizar que los datos sensibles reciban la protección adecuada a lo largo de su ciclo de vida.

Requisitos de Evidencia

Tipo Elemento de Evidencia Frecuencia de Recolección
Documento Documentación del inventario o catálogo actual Mantenido continuamente, revisado trimestralmente
Documento Documentación de procesos/procedimientos para actividades de identificación Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente