3.8
IG2 IG3

Documentar Flujos de Datos

Grupo de Control: 3. Protección de Datos
Tipo de Activo: Datos
Función de Seguridad: Identificar

Descripción

Documentar los flujos de datos. La documentación de flujos de datos incluye los flujos de datos de proveedores de servicios y debe basarse en el proceso de gestión de datos de la empresa. Revisar y actualizar la documentación anualmente o cuando ocurran cambios empresariales significativos que puedan impactar esta Salvaguarda.

Lista de Verificación de Implementación

1
Documentar el estado actual y crear un inventario de referencia
2
Definir los campos de datos y atributos a rastrear
3
Asignar la propiedad y las responsabilidades
4
Establecer la cadencia de revisión y los procedimientos de actualización

Amenazas y Vulnerabilidades (CIS RAM)

Escenarios de Amenazas

Rutas de Exfiltración de Datos No Monitoreadas

Confidencialidad

Sin flujos de datos documentados, los atacantes explotan vías de datos no monitoreadas para exfiltrar datos sensibles a través de integraciones con terceros o conexiones de proveedores de servicios.

Exposición de Datos a Terceros

Confidencialidad

Los flujos de datos no documentados hacia proveedores de servicios significan que los datos sensibles se transmiten a terceros sin las protecciones contractuales o requisitos de seguridad apropiados.

Vulnerabilidades (Cuando la Salvaguarda está Ausente)

Arquitectura de Flujo de Datos No Documentada

Sin documentación de flujos de datos, la organización no sabe cómo se mueven los datos entre sistemas, usuarios y terceros, haciendo imposible asegurar todas las vías.

Sin Visibilidad del Manejo de Datos por Proveedores de Servicios

Sin flujos de datos documentados incluyendo proveedores terceros, la organización no puede verificar que los datos compartidos con proveedores reciban la protección apropiada.

Requisitos de Evidencia

Tipo Elemento de Evidencia Frecuencia de Recolección
Documento Documentación del inventario o catálogo actual Mantenido continuamente, revisado trimestralmente
Documento Documentación de procesos/procedimientos para actividades de identificación Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente

Plantillas de Políticas Relacionadas