3.4
IG1 IG2 IG3

Aplicar Retención de Datos

Grupo de Control: 3. Protección de Datos
Tipo de Activo: Datos
Función de Seguridad: Proteger

Descripción

Retener datos de acuerdo con el proceso de gestión de datos de la empresa. La retención de datos debe incluir plazos mínimos y máximos.

Lista de Verificación de Implementación

1
Evaluar los controles de protección actualmente implementados
2
Configurar e implementar los controles de seguridad requeridos
3
Probar la efectividad de los controles en un entorno de no producción
4
Implementar en producción y verificar la funcionalidad
5
Documentar la configuración y los procedimientos operativos

Amenazas y Vulnerabilidades (CIS RAM)

Escenarios de Amenazas

Datos Obsoletos Objetivo de una Brecha

Confidencialidad

Los datos retenidos más allá de su vida útil proporcionan a los atacantes un mayor botín de información sensible durante una brecha, incluyendo registros históricos que deberían haber sido purgados.

Riesgo de Litigio por Retención Excesiva

Confidencialidad

Los datos retenidos más allá de las retenciones legales o los requisitos regulatorios se convierten en un pasivo, sujetos a descubrimiento en procedimientos legales donde la organización preferiría que los datos hubieran sido eliminados.

Vulnerabilidades (Cuando la Salvaguarda está Ausente)

Sin Plazos Definidos de Retención de Datos

Sin períodos mínimos y máximos de retención, los datos se acumulan indefinidamente, expandiendo la superficie de ataque y aumentando la exposición regulatoria.

Sin Aplicación Automatizada de Políticas de Retención

Sin cronogramas de retención aplicados, la eliminación de datos depende del juicio individual, lo que lleva a prácticas inconsistentes y acumulación perpetua de datos.

Requisitos de Evidencia

Tipo Elemento de Evidencia Frecuencia de Recolección
Técnico Capturas de pantalla o exportaciones de configuración que muestren los controles de protección habilitados Capturado trimestralmente
Documento Documentación de procedimientos para medidas de protección Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente