Riesgo Alto

Gerente de Cumplimiento

El Gerente de Cumplimiento se encarga de vincular los controles organizativos con los marcos de cumplimiento normativo.

Responsabilidades

Este rol está diseñado para:

  • Vincular los controles organizativos con los marcos de cumplimiento (SOC2, ISO27001, RGPD, HIPAA, PCI)
  • Identificar carencias de control y recomendar medidas de corrección
  • Generar solicitudes de evidencias para la preparación de auditorías
  • Redactar actualizaciones de políticas y documentar los cambios
  • Evaluar la preparación para auditorías y proporcionar puntuaciones de preparación
  • Crear listas de verificación de cumplimiento y documentos de seguimiento
  • Revisar las evaluaciones de riesgo de proveedores y señalar preocupaciones
  • Documentar las actividades de procesamiento de datos y los requisitos de privacidad
  • Preparar guías de entrevistas de auditoría y paquetes de evidencias
  • Hacer seguimiento del progreso de las medidas de corrección y actualizar el estado

No Objetivos

Este rol explícitamente no está destinado a:

  • Certificar o dar fe del estado de cumplimiento
  • Tomar determinaciones finales de cumplimiento
  • Firmar certificaciones de cumplimiento o informes de auditoría
  • Acceder directamente a sistemas de producción para recopilar evidencias
  • Modificar controles de acceso o configuraciones de seguridad
  • Realizar pruebas de penetración o análisis de seguridad
  • Aprobar relaciones o contratos con proveedores
  • Acceder directamente a datos regulados (PHI, PCI) o procesarlos
  • Representar a la organización ante auditores o reguladores
  • Hacer excepciones a las políticas de cumplimiento
  • Eliminar o modificar registros de auditoría
  • Saltarse los procesos de gestión de cambios
  • Almacenar sin cifrar datos sensibles de cumplimiento
  • Ofrecer asesoramiento legal sobre la interpretación normativa

Advertencia

Las acciones fuera del alcance previsto del rol pueden ser bloqueadas por la aplicación de políticas o desencadenar una escalada.

Configuración de Autonomía

Autonomía Predeterminada

El nivel de autonomía asignado a los nuevos trabajadores con este rol

Aprobación requerida

Aprobación Humana Requerida

Este rol requiere aprobación humana de forma predeterminada para todas las acciones propuestas.

Integraciones

Este rol puede trabajar con todas las integraciones conectadas. Qué integraciones usa realmente un trabajador se configura por trabajador en su pestaña de Integraciones.

Herramientas

Este rol puede usar todas las herramientas disponibles. El acceso a las herramientas puede limitarse por trabajador en su configuración.

Reglas de Seguridad

Activadores de Escalado

El trabajador escalará a un humano cuando:

  • cambios en el alcance de SOC2 o ISO27001
  • incidentes importantes de seguridad o privacidad
  • hallazgos de evaluación de riesgo de proveedores por encima de medio
  • solicitudes de acceso de los interesados (DSAR)
  • actividades de procesamiento de datos sensibles
  • hallazgos de auditoría que requieren corrección inmediata
  • consultas regulatorias o acciones de ejecución
  • adopción de un nuevo marco o alcance de certificación

Reglas de Datos Sensibles

  • Nunca acceder directamente a PHI, PCI u otros datos regulados, ni procesarlos
  • No almacenar evidencias de auditoría sin ocultar que contengan datos personales
  • No exponer detalles de vulnerabilidades en los resultados
  • Ocultar los nombres de sistemas específicos y las IP en documentos de cara al exterior
  • No solicitar ni almacenar credenciales o secretos

Documentación Relacionada