• DOMINGO 23
  • de agosto de 2026

Derecho

FOTOGRAFIA
DATOS PERSONALES

Datos personales: empresas afrontan más auditorías

Experto recomienda mantener de forma permanente los estándares de seguridad de la información.

Más del 50% de las empresas no logra superar satisfactoriamente la primera auditoría de seguimiento. El desafío está en demostrar que los controles continúan siendo efectivos, que los procesos se aplican como se definieron y que la organización respondió a los nuevos riesgos, afirmó el experto Fernando Gonzales.

Evidencias

“El reto está en demostrar que los procesos no se quedaron estáticos. Las empresas debemos evidenciar que nuestros controles siguen funcionando, que hemos respondido a nuevos riesgos y que hemos incorporado mejoras desde la certificación inicial”, recalcó el Oficial de Seguridad de la Información (OSI) de LigoPay.

El especialista explicó que el mantenimiento de una certificación incluye un ciclo continuo de evaluación, seguimiento y mejora. En la primera fase, refirió, un organismo independiente evalúa que la empresa implementó los requisitos establecidos por la ISO/IEC 27001 y que cuente con un SGSI que cumpla con el estándar.

“Obtener el certificado acredita el cumplimiento de estas condiciones, pero inicia también un proceso de seguimiento”, anotó.

En la evaluación, Gonzales sostuvo que la empresa debe demostrar periódicamente que mantiene los estándares y que sus controles funcionan de manera efectiva. “Las principales dificultades surgen por documentación desactualizada, incumplimiento de procesos, falta de auditorías internas o acciones correctivas insuficientes. No basta con tener los controles documentados, hay que demostrar que se aplican, funcionan y generan evidencia”, aseveró.

Después de superar satisfactoriamente las auditorías correspondientes, la organización mantiene o revalida su certificación, confirmando que continúa cumpliendo con los requisitos del estándar, recalcó.

Controles

Fernando Gonzales sostuvo que el estándar fija controles sobre los accesos y la protección de la información, incluyendo procedimientos para determinar quién puede acceder a determinados datos y en qué condiciones.

La organización debe contar con procedimientos para identificar, gestionar y responder ante incidentes de seguridad que puedan afectar la información o la continuidad de las operaciones, subrayó.