Auditoría del PIMS ISO 27701:2025 y evidencias para el RGPD de la UE

Sarah, Responsable de Cumplimiento del proveedor fintech InnovatePay, abrió un correo electrónico de su Director General que parecía sencillo, pero cambió todo el programa de privacidad.
“Buen trabajo con las nuevas políticas del PIMS para nuestro avance hacia ISO 27701. Ahora bien, ¿cómo sabemos que todo esto funciona realmente? ¿Y cómo se lo demostramos a auditores, clientes bancarios y reguladores?”
Ese es el momento en el que un Sistema de Gestión de Información de Privacidad triunfa o fracasa.
InnovatePay ya contaba con un Sistema de Gestión de la Seguridad de la Información certificado conforme a ISO/IEC 27001:2022. Su equipo de privacidad había creado plantillas de EIPD, registros de encargados del tratamiento, reglas de conservación, procedimientos de gestión de violaciones de seguridad y flujos de trabajo para los derechos de los interesados. La carpeta de políticas parecía madura. El problema era la prueba.
El artículo 5(2) del RGPD de la UE hace explícita la responsabilidad proactiva. Los responsables del tratamiento son responsables de los principios de privacidad y deben poder demostrar el cumplimiento. Los clientes bancarios empresariales estaban formulando preguntas más profundas sobre el riesgo de terceros debido a DORA. NIS2 había elevado la preocupación ejecutiva por las obligaciones del órgano de dirección. La dirección interna quería confiar en que la privacidad no era una carpeta de buenas intenciones.
Sarah no necesitaba otra política. Necesitaba un motor de aseguramiento.
Ese es el valor real de la gobernanza de auditoría y revisión por la dirección del PIMS ISO 27701:2025. Convierte las operaciones de privacidad en evidencias. Las auditorías internas verifican si los controles funcionan. La revisión por la dirección convierte hallazgos, riesgos de privacidad, incidencias de proveedores, resultados de supervisión y cambios regulatorios en decisiones. La acción correctiva aborda las causas raíz. Los registros de evidencias hacen que el relato sea trazable.
Para SaaS, fintech, tecnología de RR. HH., servicios gestionados, plataformas de salud y pymes intensivas en datos, esta es la diferencia entre decir “tenemos controles de privacidad” y demostrar “nuestro sistema de gestión de la privacidad opera, se revisa y mejora”.
La brecha de aseguramiento del PIMS en la responsabilidad proactiva conforme al RGPD de la UE
La mayoría de los programas de privacidad pueden responder a preguntas operativas básicas:
- ¿Tenemos un proceso de EIPD?
- ¿Mantenemos un registro de encargados del tratamiento?
- ¿Respondemos a las solicitudes de ejercicio de derechos de los interesados?
- ¿Tenemos un procedimiento de gestión de violaciones de seguridad?
- ¿Mantenemos avisos de privacidad y reglas de conservación?
Menos organizaciones pueden responder a las preguntas que los auditores y clientes empresariales realmente plantean:
- ¿Cuándo se auditó por última vez el PIMS?
- ¿Quién lo auditó y contaba con suficiente independencia?
- ¿Qué requisitos, políticas y obligaciones del RGPD de la UE se verificaron?
- ¿Qué evidencias se muestrearon?
- ¿Qué hallazgos se plantearon?
- ¿Qué decidió la dirección?
- ¿Se verificó la eficacia de las acciones correctivas?
- ¿Podemos trazar la evidencia desde el requisito hasta el control y la revisión?
Esa es la brecha de aseguramiento del PIMS.
ISO/IEC 27001:2022 proporciona la base del sistema de gestión mediante la evaluación de riesgos, los objetivos, la auditoría interna conforme a la cláusula 9.2, la revisión por la dirección conforme a la cláusula 9.3 y la acción correctiva conforme a la cláusula 10.2. ISO 27701:2025 amplía esa lógica de aseguramiento a la gobernanza de la privacidad y del tratamiento de información de identificación personal (PII). El RGPD de la UE aporta entonces la razón jurídica por la que las evidencias importan, especialmente mediante el artículo 5(2), el artículo 24 y, cuando interviene la seguridad del tratamiento, el artículo 32.
Un PIMS debe demostrar que la organización:
- Sabe si actúa como responsable del tratamiento, encargado del tratamiento, corresponsable del tratamiento o subencargado del tratamiento
- Supervisa los requisitos legales, regulatorios, contractuales y de privacidad de clientes
- Verifica los controles de privacidad mediante auditorías y supervisión planificadas
- Registra deficiencias de evidencias y no conformidades
- Escala cuestiones sustanciales a la dirección
- Revisa objetivos de privacidad, riesgos y aseguramiento de proveedores
- Verifica las acciones correctivas tras el cierre
- Conserva las evidencias en un formato en el que los auditores puedan confiar
El modelo de Clarysec se construye alrededor de este ciclo cerrado.
REG12 como eje de la gobernanza de auditoría del PIMS ISO 27701:2025
El centro práctico del modelo de aseguramiento del PIMS de Clarysec es REG12, el registro de evidencias para la supervisión, auditoría, acción correctiva y revisión por la dirección del PIMS.
La primera obligación de política vinculada es deliberadamente directa. En la Política de supervisión, auditoría y mejora del PIMS, la cláusula 4.2.1 establece:
“[All] El revisor de auditoría interna / cumplimiento DEBE preparar anualmente en REG12 un programa de auditoría interna del PIMS basado en el riesgo antes del primer ciclo planificado de auditoría del PIMS.”
Esto evita el fallo habitual de crear el programa de auditoría dos semanas antes de la certificación o solo después de que un cliente solicite evidencias. Un programa de auditoría del PIMS debe estar basado en el riesgo, aprobado, documentado y disponible antes de que comience el primer ciclo de auditoría.
La misma política convierte la independencia del auditor en evidencia. La cláusula 4.2.3 establece:
“[All] El revisor de auditoría interna / cumplimiento DEBE registrar en REG12 las comprobaciones de independencia del auditor y de conflicto de intereses antes de cada asignación de auditoría.”
Esto es especialmente importante para las pymes, donde una misma persona puede diseñar procesos de privacidad, operarlos y verse tentada a auditarlos. Independencia no siempre significa disponer de un gran departamento de auditoría interna. Significa objetividad, conciencia de conflictos y una justificación documentada de por qué el revisor asignado puede realizar la auditoría de forma imparcial.
Un ciclo de aseguramiento sólido impulsado por REG12 sigue diez pasos:
- Planificar un programa de auditoría interna del PIMS basado en el riesgo
- Definir alcance, criterios, objetivos y requisitos de evidencias
- Confirmar la independencia del auditor y los conflictos de intereses
- Ejecutar muestreo, entrevistas y revisión de evidencias
- Registrar hallazgos, deficiencias de evidencias y no conformidades
- Asignar acciones correctivas con responsables y fechas límite
- Verificar la eficacia de las acciones correctivas
- Incorporar los resultados a la revisión por la dirección
- Actualizar objetivos, riesgos, recursos y controles
- Conservar evidencias trazables para ISO, RGPD de la UE y aseguramiento ante clientes
Así es como la gobernanza de la privacidad adquiere credibilidad operativa.
Construcción de un programa de auditoría interna del PIMS basado en el riesgo
El Zenith Blueprint: hoja de ruta de 30 pasos para auditores sitúa la auditoría interna en la fase de Auditoría, Revisión y Mejora, paso 25: Programa de auditoría interna. Refuerza que las auditorías internas deben planificarse a intervalos, cubrir procesos importantes y resultados de auditorías anteriores, asegurar objetividad e imparcialidad, y comunicar los resultados a la dirección.
Su consejo práctico es sencillo:
“Al planificar auditorías, considere concentrar más esfuerzo en áreas que sean críticas o que hayan presentado incidencias en el pasado.”
Para InnovatePay, eso significaba priorizar datos de autenticación biométrica, transferencias transfronterizas a un subencargado del tratamiento ubicado en EE. UU., cumplimiento de derechos de los interesados y aseguramiento de proveedores para clientes bancarios. Para otro proveedor SaaS, podría significar incorporación de encargados del tratamiento, escalados de privacidad en tickets de soporte, flujos de trabajo de supresión y evaluación de violaciones de seguridad.
Un programa de auditoría del PIMS utilizable debe incluir los siguientes componentes.
| Componente de auditoría | Qué definir | Ejemplo para ISO 27701:2025 y RGPD de la UE |
|---|---|---|
| Alcance | Procesos, ubicaciones, productos, sistemas y roles del PIMS | Tratamiento de marketing como responsable del tratamiento, plataforma de cliente como encargado del tratamiento, incorporación de subencargados del tratamiento |
| Criterios | Políticas, requisitos de ISO 27701:2025, obligaciones del RGPD de la UE, contratos y procedimientos | Políticas del PIMS, contratos de encargo del tratamiento, procedimiento de EIPD, política de conservación |
| Frecuencia | Auditoría completa anual más comprobaciones selectivas basadas en el riesgo | Auditoría completa anual del PIMS, comprobaciones trimestrales de solicitudes de derechos y cambios de encargados del tratamiento |
| Independencia | Asignación del auditor y comprobación de conflictos | Revisión entre pares de evidencias de privacidad por gobernanza de seguridad, consultor externo audita el proceso de EIPD de alto riesgo |
| Evidencias | Registros, tickets, registros de eventos, aprobaciones, actas de reunión e informes | REG12, registro de EIPD, registro de encargados del tratamiento, registro de violaciones de seguridad, actas de revisión por la dirección |
| Informes | Hallazgos, severidad, responsables y plazos | No conformidad menor por trazabilidad incompleta de evidencias, CAPA asignada al responsable de privacidad |
| Seguimiento | Verificación de eficacia | Muestrear tres registros corregidos en los 30 días posteriores al cierre |
Las políticas de auditoría más amplias de Clarysec respaldan la misma estructura. La Política de Auditoría y Supervisión del Cumplimiento - Pyme, cláusula 5.1.1, establece:
“El Director General (DG) debe aprobar un plan anual de auditoría.”
La cláusula 5.2.3 añade:
“Cada auditoría debe incluir un alcance definido, objetivos, personal responsable y evidencias requeridas.”
Para organizaciones de mayor tamaño, la Política de Auditoría y Supervisión del Cumplimiento, cláusula 5.2, establece:
“Debe desarrollarse y aprobarse anualmente un Plan de Auditoría basado en el riesgo, teniendo en cuenta:”
La cláusula 5.4 establece:
“La organización debe mantener un Registro de Auditorías que contenga:”
El objetivo no es la burocracia. El objetivo es la trazabilidad. Un programa de auditoría planificado, un plan de auditoría aprobado y un registro de auditorías mantenido crean la primera capa de evidencias de que el PIMS se gobierna, no se improvisa.
Ejecución de la auditoría: muestreo, entrevistas y calidad de las evidencias
El Zenith Blueprint, paso 26: Ejecución de auditoría, recomienda entrevistas, revisión documental, observación, muestreo y registro factual de evidencias. Establece:
“A medida que recopile evidencias, registre sus hallazgos. Anote dónde las actividades cumplen el requisito (hallazgos positivos) y dónde no lo cumplen (posibles no conformidades u observaciones).”
Una auditoría del PIMS no debe limitarse a preguntar si existe un proceso. Debe verificar si el proceso funciona.
El equipo de Sarah seleccionó la plataforma CRM de InnovatePay. El mapa de datos del PIMS indicaba que las cuentas de clientes inactivas debían anonimizarse después de dos años. El auditor solicitó el informe de anonimización del último trimestre, muestreó cinco registros y verificó que los datos personales ya no eran recuperables. Ese muestreo generó evidencias objetivas.
El mismo enfoque puede aplicarse en todos los dominios de privacidad:
- Seleccionar una EIPD y verificar aprobación, tratamiento de riesgos, aceptación del riesgo residual y seguimiento de acciones
- Seleccionar un encargado del tratamiento y verificar cláusulas contractuales, diligencia debida y supervisión continua
- Seleccionar una solicitud de ejercicio de derechos y verificar comprobaciones de identidad, seguimiento de plazos y aprobación de respuesta
- Seleccionar una evaluación de violación de seguridad y verificar si se aplicó la definición de violación de la seguridad de los datos personales del RGPD de la UE
- Seleccionar una regla de conservación y verificar evidencias de supresión o anonimización
- Seleccionar un objetivo de privacidad y verificar evidencias de medición
Las políticas de privacidad de Clarysec respaldan esta disciplina de auditoría. La Política de Protección de Datos y Privacidad - Pyme, cláusula 5.3.3, establece:
“Deben realizarse y registrarse auditorías de privacidad o comprobaciones de control periódicas”
La Política de Protección de Datos y Privacidad empresarial, cláusula 5.4, establece:
“Debe realizarse una auditoría interna de cumplimiento de privacidad anualmente o ante cambios organizativos o regulatorios relevantes. El alcance de auditoría debe incluir:”
Ese desencadenante de cambio importa. Un programa de auditoría del PIMS debe responder a nuevas funcionalidades de IA, nuevos países, nuevos subencargados del tratamiento, nuevas categorías de datos personales, incidentes materiales, adquisiciones, cambios regulatorios y compromisos relevantes con clientes.
Durante la auditoría de InnovatePay, el equipo identificó una no conformidad menor. Las acciones correctivas de incidentes de privacidad se estaban registrando, pero la verificación de eficacia no se documentaba de forma consistente. Algunas acciones figuraban como completadas, pero no existía evidencia independiente de que la causa raíz hubiera sido eliminada.
Eso no era un fallo de privacidad. Era el sistema de aseguramiento haciendo su trabajo.
La Política de información documentada y gestión de evidencias del PIMS, cláusula 4.3.4, exige precisamente capturar este tipo de deficiencia:
“[All] El revisor de auditoría interna / cumplimiento DEBE registrar en REG12 las deficiencias de integridad, exactitud o trazabilidad de las evidencias durante cada auditoría o revisión de cumplimiento programada.”
La calidad de las evidencias forma parte de la responsabilidad proactiva. Si un control opera pero no puede trazarse, muestrearse o vincularse a un requisito, los auditores, clientes o reguladores pueden tratarlo como no demostrado.
Ejemplo práctico de auditoría REG12 para solicitudes de derechos y encargados del tratamiento
Considere un proveedor SaaS B2B que actúa como encargado del tratamiento para datos de cuentas de clientes y como responsable del tratamiento para datos de empleados y marketing. Se prepara para ISO 27701:2025 y recibe un cuestionario de cliente que solicita evidencias de responsabilidad proactiva conforme al RGPD de la UE.
El equipo de privacidad crea una entrada de auditoría en REG12:
- Nombre de la auditoría: auditoría interna del PIMS del T2, solicitudes de derechos y gobernanza de encargados del tratamiento
- Cobertura de roles del PIMS: obligaciones de responsable del tratamiento y encargado del tratamiento
- Alcance: flujo de trabajo de derechos de los interesados, escalado de soporte al cliente, registro de encargados del tratamiento, aprobación de subencargados del tratamiento y evidencias de supervisión de privacidad
- Criterios: Política de Protección de Datos y Privacidad del PIMS, Política de Supervisión, Auditoría y Mejora del PIMS, obligaciones de derechos del RGPD de la UE, obligaciones de responsabilidad proactiva del encargado del tratamiento y requisitos del DPA del cliente
- Auditor: revisor de cumplimiento de operaciones de seguridad, con comprobación de conflicto registrada
- Muestreo: cinco solicitudes de ejercicio de derechos, tres tickets de cliente relacionados con soporte de privacidad, cinco subencargados del tratamiento, dos revisiones de riesgo de proveedores y dos aprobaciones de cambios de DPA
- Evidencias requeridas: tickets, marcas temporales, aprobaciones de respuesta, comprobaciones de verificación de identidad, diligencia debida de proveedores, avisos a clientes y entradas REG
- Hallazgos: una solicitud de ejercicio de derechos tenía evidencias completas en el ticket, pero no aprobación de cierre vinculada. Una revisión de subencargado del tratamiento tenía evidencias de aseguramiento caducadas.
- CAPA: actualizar la lista de verificación de cierre de solicitudes de derechos, asignar responsable de operaciones de privacidad, renovar evidencias de aseguramiento de proveedores y verificar en un plazo de 30 días
- Entrada para revisión por la dirección: incluir el problema de calidad de evidencias de derechos y la tendencia de aseguramiento de proveedores
Esa única entrada crea un relato de auditoría defendible. Demuestra planificación, alcance, criterios, independencia, muestreo, hallazgos, acciones correctivas y escalado a la revisión por la dirección.
Revisión por la dirección: donde la privacidad se convierte en gobernanza ejecutiva
La auditoría interna indica a la organización qué funciona y qué no. La revisión por la dirección decide qué hacer al respecto.
Muchas organizaciones debilitan la gobernanza de privacidad en este punto. Tratan la revisión por la dirección como una presentación, no como un foro de decisión. Se redactan actas, pero no existe un registro claro de decisiones sobre riesgo de privacidad, aprobaciones de recursos, estado de acciones correctivas, incidencias de proveedores, objetivos o cambios de partes interesadas.
La Política de supervisión, auditoría y mejora del PIMS, cláusula 4.3.5, explicita las entradas requeridas:
“[Both] La Alta Dirección DEBE revisar en REG12 las entradas de no conformidades del PIMS, acciones correctivas, resultados de supervisión, resultados de auditoría, riesgo de privacidad, aseguramiento de proveedores y cambios de partes interesadas durante cada revisión por la dirección.”
El Zenith Blueprint, paso 28: Revisión por la dirección, recomienda entradas como acciones anteriores, cambios internos y externos, desempeño y eficacia, resultados de auditoría, resultados de supervisión, objetivos, incidentes, no conformidades, oportunidades de mejora y necesidades de recursos.
Su mensaje clave es directo:
“Esto es crucial: la revisión por la dirección no es solo una presentación; consiste en tomar decisiones.”
Para InnovatePay, Sarah estructuró la revisión por la dirección alrededor de decisiones ejecutivas, no de teatro de cumplimiento:
- Estado de acciones anteriores, aunque esta fuera la primera revisión
- Cambios en el contexto, incluidas las expectativas de DORA de clientes bancarios
- Objetivos de privacidad, incluido el tiempo medio de respuesta a solicitudes de ejercicio de derechos
- Resultados de supervisión, incluido el estado de violaciones de seguridad e incidentes
- Resultados de auditoría interna y el hallazgo menor de verificación de CAPA
- Aseguramiento de proveedores, incluida la revisión de subencargados del tratamiento transfronterizos
- Necesidades de recursos, incluidos cambios en el flujo de trabajo del sistema de tickets
- Mejora continua, incluida la automatización de la gestión de proveedores
El Director General aprobó un cambio menor de configuración del sistema de tickets para añadir un paso obligatorio de verificación de acciones correctivas de incidentes de privacidad. Esa decisión se registró en el acta y se vinculó al registro CAPA en REG12.
Para organizaciones que integran la gobernanza del SGSI y del PIMS, la Política de Seguridad de la Información, cláusula 5.3, también respalda la periodicidad de la revisión por la dirección:
“Las actividades de revisión por la dirección (conforme a ISO/IEC 27001 Clause 9.3) deben realizarse al menos anualmente y deben incluir:”
Una revisión combinada del SGSI y del PIMS puede ser eficiente, pero solo si la privacidad no desaparece dentro de informes genéricos de seguridad. La agenda debe preservar entradas específicas del PIMS, como roles de tratamiento, derechos de los interesados, EIPD, aseguramiento de encargados del tratamiento, conservación, evaluación de violaciones de seguridad, objetivos de privacidad y obligaciones del RGPD de la UE.
CAPA: cierre de hallazgos mediante la corrección de causas raíz
La acción correctiva y preventiva es donde el aseguramiento se convierte en mejora. Un hallazgo no debe morir como “documento actualizado”. La organización debe identificar la causa raíz, implantar una corrección significativa, asignar responsabilidad, fijar plazos, verificar la eficacia y conservar evidencias.
El Zenith Blueprint, paso 29: Mejora continua, establece:
“Una acción correctiva es un paso (o varios pasos) que se adoptará para eliminar la causa raíz de la no conformidad y evitar que se repita.”
La diferencia entre una corrección débil y una acción correctiva sólida es visible en la evidencia.
| Hallazgo | Corrección débil | Acción correctiva sólida |
|---|---|---|
| Falta aprobación de cierre de solicitud de derechos | Añadir aprobación a un ticket | Actualizar la lista de verificación de cierre, formar a los responsables de soporte, añadir un campo obligatorio al flujo de trabajo y muestrear tickets futuros |
| Aseguramiento de subencargado del tratamiento caducado | Subir un nuevo informe SOC | Añadir seguimiento de caducidad de evidencias de proveedores, asignar responsable y revisar todos los subencargados del tratamiento críticos |
| Tratamiento de riesgos de EIPD no vinculado al trabajo de ingeniería | Añadir una nota a la EIPD | Crear una vinculación obligatoria entre acciones de EIPD y backlog de desarrollo, y verificar después las evidencias de cierre |
| La revisión por la dirección omitió objetivos de privacidad | Añadir una diapositiva el próximo año | Actualizar la plantilla de agenda de revisión por la dirección y la lista de verificación de entradas requeridas de REG12 |
| Evidencia no trazable | Cambiar el nombre de archivos | Implantar reglas de nomenclatura de evidencias, enlaces de registro y requisitos de muestreo de auditoría |
La Política de Auditoría y Supervisión del Cumplimiento - Pyme refuerza la responsabilidad de la dirección sobre la acción correctiva. La cláusula 5.4.2 establece:
“El DG debe aprobar un plan de acción correctiva y supervisar su implantación.”
La cláusula 5.4.3 añade:
“Los hallazgos de auditoría y las actualizaciones de estado deben incluirse en el proceso de revisión por la dirección del SGSI.”
Para la verificación específica del PIMS, la Política de supervisión, auditoría y mejora del PIMS, cláusula 4.4.7, exige:
“[All] El revisor de auditoría interna / cumplimiento DEBE verificar la eficacia de las acciones correctivas en REG12 dentro de los 30 días posteriores al cierre comunicado de la acción correctiva.”
Sarah lo aplicó exactamente así. Su equipo realizó primero una corrección verificando retrospectivamente las últimas tres acciones correctivas de incidentes de privacidad. Después, TI implantó la acción correctiva sobre la causa raíz haciendo que la verificación fuese un paso obligatorio del flujo de trabajo. Treinta días después, el auditor muestreó tres nuevos tickets relacionados con privacidad y confirmó que cada uno tenía la verificación completada. Solo entonces se cerró la CAPA.
Ese es el relato en el que confían los auditores: hallazgo, causa raíz, decisión, corrección, verificación.
Mapeo de cumplimiento transversal para el aseguramiento del PIMS ISO 27701
La Zenith Controls: guía de cumplimiento transversal de Clarysec ayuda a los equipos a entender cómo se mapean los conceptos de control de ISO/IEC 27002:2022 en el RGPD de la UE, NIS2, DORA, NIST CSF 2.0 y la práctica de auditoría. Es una guía de cumplimiento transversal, no un marco de controles separado.
Tres controles de ISO/IEC 27002:2022 son especialmente relevantes para la gobernanza de auditoría del PIMS:
- 5.4 Responsabilidades de la dirección
- 5.35 Revisión independiente de la seguridad de la información
- 5.36 Cumplimiento de políticas, reglas y normas de seguridad de la información
La entrada de Zenith Controls para el control 5.4 de ISO/IEC 27002:2022, Responsabilidades de la dirección, vincula la responsabilidad proactiva de la dirección con roles, recursos, promoción de políticas, revisión independiente y aplicación. Aplicado a ISO 27701:2025, la alta dirección puede asignar funciones de privacidad, pero aun así debe revisar el desempeño del PIMS, las decisiones sobre riesgos y las necesidades de recursos.
La entrada de Zenith Controls para 5.35, Revisión independiente de la seguridad de la información, respalda el mecanismo de auditoría. En privacidad, la revisión independiente puede verificar si las lecciones de violaciones de seguridad se incorporaron, si la supresión funciona, si los registros están protegidos y si los registros de eventos respaldan la investigación.
La entrada de Zenith Controls para 5.36, Cumplimiento de políticas, reglas y normas de seguridad de la información, respalda la supervisión continua. Las políticas de privacidad definen expectativas. La supervisión del cumplimiento las comprueba. La revisión independiente valida los resultados. La revisión por la dirección actúa sobre ellos.
Un único ciclo de aseguramiento del PIMS puede respaldar varios marcos.
| Marco | Qué espera | Cómo ayudan la auditoría del PIMS y la revisión por la dirección |
|---|---|---|
| RGPD de la UE | Responsabilidad proactiva demostrable, tratamiento lícito, seguridad, conservación, gobernanza de violaciones de seguridad y claridad de roles | REG12 registra auditorías de privacidad, deficiencias de evidencias, acciones correctivas, riesgos de privacidad y decisiones de la dirección |
| NIS2 | Supervisión de la dirección, medidas de riesgo aprobadas, gestión de incidentes, continuidad, seguridad de proveedores y evaluación de eficacia | Los hallazgos de auditoría y las actas de revisión por la dirección muestran supervisión de la alta dirección, aseguramiento de proveedores y eficacia de controles |
| DORA | Disposiciones de gobernanza y control, gestión del riesgo de las TIC, auditoría interna, pruebas de resiliencia, aprendizaje de incidentes y supervisión de riesgos de terceros | La revisión integrada de SGSI y PIMS respalda evidencias de resiliencia operativa para entidades financieras y proveedores TIC |
| NIST CSF 2.0 | Resultados GOVERN para obligaciones, roles, políticas, estrategia de riesgos, supervisión y riesgo de terceros | Las salidas de auditoría del PIMS alimentan el análisis del estado actual, resultados objetivo, registros de riesgos y planes de acción |
| Perspectiva de auditoría COBIT e ISACA | Objetivos de gobernanza, capacidad de procesos, diseño de controles, medición del desempeño y evidencias de aseguramiento | Los registros de revisión del PIMS muestran derechos de decisión, objetivos, métricas, remediación de problemas y trazabilidad de evidencias |
El artículo 20 de NIS2 sitúa la aprobación y supervisión de la gestión de riesgos de ciberseguridad en el nivel del órgano de dirección. El artículo 21 exige medidas técnicas, operativas y organizativas basadas en el riesgo, incluidas gestión de incidentes, continuidad del negocio, seguridad de la cadena de suministro, evaluación de eficacia, formación, criptografía, seguridad de RR. HH., control de acceso, gestión de activos y autenticación cuando proceda.
DORA se aplica desde el 17 de enero de 2025 y es especialmente importante para entidades financieras y proveedores TIC del ecosistema financiero. El artículo 5 hace que el órgano de dirección sea responsable de definir, aprobar y supervisar la gestión del riesgo de las TIC. El artículo 6 exige que el marco de gestión del riesgo de las TIC se revise, mejore mediante lecciones aprendidas y esté sujeto a auditoría interna.
NIST CSF 2.0 es útil para comunicar madurez. La función GOVERN incluye contexto organizativo, requisitos legales y regulatorios, estrategia de gestión de riesgos, roles, políticas, supervisión y gestión del riesgo de ciberseguridad en la cadena de suministro. Los hallazgos de auditoría del PIMS y las decisiones de revisión por la dirección son entradas sólidas para perfiles actuales y objetivo.
Cómo distintos auditores verificarán las mismas evidencias del PIMS
Las mismas evidencias del PIMS se examinarán de forma diferente según la perspectiva del auditor.
| Perfil del auditor | Foco principal | Preguntas clave y solicitudes de evidencias |
|---|---|---|
| Auditor de ISO 27001 e ISO 27701 | Conformidad del sistema de gestión | Muestre el programa de auditoría interna del PIMS, informes de auditoría, evidencias de imparcialidad, registros de no conformidades, actas de revisión por la dirección y verificación de acciones correctivas |
| Evaluador del RGPD de la UE o de protección de datos | Responsabilidad proactiva demostrable conforme a los artículos 5(2) y 24 del RGPD de la UE | Muestre cómo se prueban los controles de privacidad, cómo se conservan las evidencias y cómo actúa la dirección ante los hallazgos |
| Evaluador de DORA o cliente financiero | Responsabilidad del órgano de dirección, riesgo TIC y resiliencia | Muestre informes de auditoría, salidas de revisión por la dirección, aseguramiento de proveedores, aprendizaje de incidentes y decisiones que afecten a la resiliencia de datos de clientes |
| Implementador de NIST CSF 2.0 | Gobernanza, supervisión y mejora del desempeño | Muestre cómo se supervisan y ajustan obligaciones, roles, políticas, estrategia de riesgos, supervisión y acciones de mejora |
| Auditor COBIT o ISACA | Objetivos de gobernanza, capacidad de procesos y evidencias de aseguramiento | Muestre objetivos, roles responsables, métricas, evidencias de control, remediación de problemas y trazabilidad de decisiones |
El objetivo no es crear cinco sistemas de aseguramiento. El objetivo es crear un único ciclo de gobernanza del PIMS rico en evidencias que pueda interpretarse en distintos marcos.
Objetivos y métricas de privacidad que la dirección debe revisar
Una revisión por la dirección resulta mucho más útil cuando los objetivos de privacidad son medibles. ISO/IEC 27001:2022 exige que los objetivos de seguridad de la información sean medibles cuando sea posible, se supervisen, se comuniquen y se actualicen. La misma disciplina debe aplicarse a los objetivos del PIMS.
Entre los objetivos de privacidad útiles se incluyen:
- 100 % de solicitudes de ejercicio de derechos de los interesados completadas dentro del SLA interno
- 95 % de encargados del tratamiento de alto riesgo revisados antes de la firma del contrato
- 100 % de acciones de alto riesgo de EIPD asignadas a un responsable y con fecha límite
- Cero registros de aseguramiento caducados para subencargados del tratamiento críticos
- 100 % de violaciones de seguridad de datos personales evaluadas dentro del objetivo interno de escalado
- 90 % de finalización de formación en privacidad basada en roles para soporte, RR. HH., ingeniería y ventas
- 100 % de excepciones de conservación revisadas trimestralmente
- Reducción del 50 % de deficiencias de trazabilidad de evidencias en dos trimestres
El objetivo no son métricas de vanidad. El objetivo es la calidad de las decisiones. Si el desempeño de las solicitudes de derechos es sólido pero las evidencias de proveedores son débiles, la dirección puede orientar recursos. Si las acciones de EIPD siguen abiertas, puede implicarse a la dirección de producto. Si las evaluaciones de violaciones de seguridad son oportunas pero las causas raíz se repiten, la dirección puede exigir acciones correctivas más profundas.
Patrones de fallo habituales antes de auditorías del PIMS ISO 27701
Clarysec observa a menudo los mismos problemas antes de revisiones externas de aseguramiento de privacidad:
- El plan de auditoría interna existe, pero no está basado en el riesgo
- El auditor audita su propio trabajo y no se registra ninguna justificación de independencia
- Los hallazgos de auditoría carecen de referencias a evidencias
- Existen evidencias, pero no son trazables a un requisito
- CAPA corrige documentos, pero no causas raíz
- Las actas de revisión por la dirección enumeran temas, pero no decisiones
- Los objetivos de privacidad son vagos o no se miden
- El aseguramiento de proveedores solo se revisa durante la incorporación
- Las acciones de EIPD no se supervisan después de su aprobación
- Los hallazgos de auditoría no se incorporan a la revisión por la dirección
- Las acciones correctivas se cierran sin pruebas de eficacia
No son fallos inusuales. Ocurren cuando la gobernanza de la privacidad crece mediante hojas de cálculo, correos electrónicos y documentos de políticas aislados. REG12 y el conjunto de políticas PIMS de Clarysec están diseñados para convertir actividad fragmentada en un sistema de aseguramiento coherente.
Agenda de 60 minutos para la revisión por la dirección del PIMS
Si su organización se prepara para ISO 27701:2025, responsabilidad proactiva conforme al RGPD de la UE, diligencia debida de clientes DORA o supervisión ejecutiva NIS2, comience con una agenda enfocada de revisión por la dirección:
- Confirmar el alcance del PIMS, roles y cambios relevantes
- Revisar objetivos y métricas de privacidad
- Revisar resultados de auditoría interna y deficiencias de calidad de evidencias
- Revisar no conformidades y estado de CAPA
- Revisar el registro de riesgos de privacidad y tendencias de EIPD
- Revisar el aseguramiento de proveedores y subencargados del tratamiento
- Revisar incidentes, evaluaciones de violaciones de seguridad y lecciones aprendidas
- Revisar cambios regulatorios, contractuales y de partes interesadas
- Aprobar necesidades de recursos, decisiones de riesgo y acciones de mejora
- Registrar decisiones, responsables y fechas límite en REG12
No espere a la certificación para celebrar esta reunión. Una revisión por la dirección completa pero ligera ahora aporta más valor que una perfecta después de que se haya cerrado la ventana de auditoría.
Haga demostrable su PIMS ISO 27701:2025
La gobernanza del PIMS ISO 27701:2025 bajo el RGPD de la UE trata, en última instancia, de prueba. No de prueba teórica, sino de prueba operativa: auditorías planificadas, revisión independiente, evidencias fiables, decisiones de la dirección, acciones correctivas y mejora medible.
Clarysec ayuda a las organizaciones a construir esa prueba sin burocracia innecesaria. Empiece con:
- Política de supervisión, auditoría y mejora del PIMS para la gobernanza de auditoría, revisión por la dirección y CAPA en REG12
- Política de información documentada y gestión de evidencias del PIMS para la calidad y trazabilidad de evidencias
- Zenith Blueprint: hoja de ruta de 30 pasos para auditores para la ejecución de auditoría interna, revisión por la dirección y mejora continua
- Zenith Controls: guía de cumplimiento transversal para mapear conceptos de gobernanza de ISO/IEC 27002:2022 en RGPD de la UE, DORA, NIS2, NIST CSF 2.0 y práctica de auditoría
Si su programa de privacidad ya cuenta con EIPD, controles de encargados del tratamiento, flujos de trabajo de derechos y procedimientos de gestión de violaciones de seguridad, el siguiente paso es demostrar que funcionan como sistema. Construya el programa de auditoría, ejecute la revisión REG12, tome en serio los hallazgos y ponga el desempeño de privacidad ante la dirección.
Descargue el paquete de políticas PIMS de Clarysec, utilice el Zenith Blueprint para ejecutar su primer ciclo de auditoría y use Zenith Controls para convertir una única pista de evidencias en aseguramiento multinorma. Así es como un PIMS se vuelve preparado para auditorías, responsable conforme al RGPD de la UE y creíble ante clientes, reguladores y dirección.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


