Ir al contenido

Del diagnóstico al plan

Una lista de brechas no es un plan. Es una lista. Se convierte en plan cuando cada brecha tiene alguien responsable y una fecha, y cuando alguien puede mirar el conjunto y decir si vamos bien o mal.

Este capítulo cierra ese salto, que es donde se cae la mayoría de los programas de cumplimiento.

El asistente Plan de acción express toma un diagnóstico y lo convierte en medidas concretas.

  1. Elige el diagnóstico

    El de la Ley 21.663 que acabas de terminar. El asistente recoge sus brechas automáticamente.

  2. Prioriza

    Seleccionas cuáles brechas vas a atacar en este ciclo. No tienen que ser todas: es mejor un plan de doce medidas que se cumplen que uno de cuarenta que nadie mira.

  3. Asigna responsable, fecha y prioridad

    Este es el paso que convierte la lista en plan. Cada medida queda con dueño y plazo.

  4. Se crean los controles

    El asistente genera los controles aplicados correspondientes, ya vinculados a los requisitos que cubren.

Después del primer diagnóstico es normal terminar con más brechas de las que se pueden atacar. Tres criterios que funcionan bien para la Ley 21.663:

Primero, lo que tiene plazo legal en horas. El procedimiento de reporte de incidentes va antes que todo lo demás. No porque sea el más difícil, sino porque es el único donde no tener la respuesta lista te deja fuera de plazo el día que ocurra algo. Va completo en Incidentes y plazos ANCI.

Después, lo que la ley exige nominalmente. Designar al delegado de ciberseguridad, documentar tu condición frente a la ley, tener el proceso para atender fiscalizaciones. Son brechas que se cierran con una decisión y un acta — baratas de resolver y caras de explicar si faltan.

Al final, lo que requiere construcción. El sistema de gestión, los planes de continuidad certificados, el programa de capacitación. Son proyectos con duración real; entran al plan con fechas realistas, no con buenas intenciones.

En Generadora Cordillera

Marco arma el plan en tres olas. La primera, a 30 días: el procedimiento de reporte al CSIRT Nacional, la designación del delegado de ciberseguridad y el acta que documenta la condición de la empresa frente a la ley. La segunda, a 90 días: el proceso de atención de fiscalizaciones, el reporte periódico al directorio y la vigilancia de la normativa de la ANCI. La tercera, a 12 meses: los planes de continuidad certificados y el programa de simulacros.

Carolina queda como responsable de las medidas técnicas; Marco, de las documentales. Ninguna medida queda sin dueño.

Un plan de acción resuelve qué hacer ahora. Un programa resuelve cómo se sostiene esto en el tiempo, que es exactamente lo que exige una ley cuyos deberes son permanentes.

En la sección Programas puedes armar tu programa de cumplimiento con su plan de evaluación: qué marcos evalúas, sobre qué alcances, con qué frecuencia y quién responde. Es la diferencia entre un esfuerzo único y un ciclo que se repite.

Vale especialmente la pena si vas a trabajar la Ley 21.663 y la Ley 21.719 en paralelo — que es el caso de la mayoría de las empresas a las que les aplica la primera. El detalle está en Programas y plan de evaluación.

Los controles aplicados que generó el asistente no son documentación: son trabajo asignado. A partir de acá viven en la operación diaria — cambian de estado, acumulan evidencia, vencen si nadie los atiende — y cada responsable ve los suyos en Mis tareas.

Cómo se opera eso está en Controles y tareas.

Con el plan armado, toca ejecutarlo y —sobre todo— dejar prueba de que se ejecutó: Implementa y evidencia.

Este manual explica cómo usar Preceptix para organizar tu cumplimiento; no es asesoría legal. La suficiencia de las medidas que adoptes frente a la Ley 21.663 debe evaluarla tu asesor jurídico.