Ir al contenido

Marcos disponibles

Casi ninguna empresa cumple una sola norma. Te pide algo la ley, otra cosa tu casa matriz, otra cosa el cliente que exige certificado antes de firmar. La tentación es llevar cada exigencia en una planilla distinta y responder tres veces la misma pregunta sobre control de acceso.

Preceptix parte del supuesto contrario: cargas todos los marcos que te aplican y respondes una sola vez. Esta página explica de dónde salen esos marcos y cuáles tiene sentido activar en Chile.

Un marco (en el oficio, framework) es una norma, ley o estándar convertido en una lista estructurada de requisitos que puedes responder uno por uno. En el menú vive en Catalogar → Marcos, en /frameworks.

Un marco no es una lista plana: es un árbol. Los nodos de arriba son títulos y capítulos que ordenan la lectura; los de abajo son los requisitos evaluables, que son los que efectivamente respondes en una auditoría. Cuando Preceptix te dice “esta auditoría tiene 93 requisitos”, cuenta hojas del árbol, no nodos.

Muchos marcos traen además grupos de implementación: subconjuntos de requisitos para distintos tipos de organización. Al crear la auditoría eliges el grupo y el resto de los requisitos queda fuera del alcance. La Ley 21.663 es un buen ejemplo: distingue entre prestador de servicios esenciales y operador de importancia vital, y los deberes no son los mismos.

Los marcos no se escriben a mano: llegan empaquetados en bibliotecas. Una biblioteca es un paquete de contenido normativo que puede traer un marco, un conjunto de cruces entre marcos, una matriz de riesgo, un catálogo de amenazas o controles de referencia.

  1. Entra a Gobernanza → Bibliotecas, en /libraries.

  2. Filtra por lo que buscas. La lista se puede acotar por tipo de contenido: Marcos, Mapping, Matrices de riesgo, Amenazas, Controles de referencia.

  3. Abre la biblioteca que te interesa y cárgala. Vas a ver los datos de su ficha: Proveedor, Empaquetador, Versión y el detalle de qué objetos aporta.

  4. Anda a Catalogar → Marcos, en /frameworks. El marco ya está ahí, con su árbol de requisitos navegable.

  5. Recién entonces puedes crear una auditoría sobre ese marco, desde Cumplimiento → Auditorías.

“Versión” significa dos cosas distintas y conviene no confundirlas.

La versión de la norma. ISO/IEC 27001:2013 e ISO/IEC 27001:2022 son dos marcos diferentes, con distinta numeración de controles, y en Preceptix conviven como dos entradas separadas en Marcos. Una auditoría queda amarrada al marco con el que la creaste: si migras de una versión de la norma a la siguiente, no “actualizas” la auditoría vieja, sino que abres una nueva sobre el marco nuevo y trasladas lo que ya respondiste con un cruce entre marcos. Para el salto de ISO 27001:2013 a ISO 27001:2022 existe ese cruce.

La versión de la biblioteca. Es el número de edición del paquete: correcciones de redacción, traducciones, requisitos mejor descritos. Cuando hay una edición más nueva, la biblioteca aparece marcada como Actualización disponible en /libraries y puedes actualizarla desde su ficha. Es una operación de mantenimiento del catálogo, no un cambio de norma.

No hay una respuesta única, pero sí un orden razonable. Estos son los marcos que más sentido hacen para una organización que opera en Chile:

Marco Cuándo lo activas
Ley Marco de Ciberseguridad (Ley 21.663) Si eres prestador de servicios esenciales u operador de importancia vital. Es obligatorio, no opcional.
Ley de Protección de Datos Personales (Ley 21.719) Si tratas datos personales, o sea, prácticamente siempre.
ISO/IEC 27001:2022 Cuando necesitas certificarte, o cuando quieres un sistema de gestión que ordene todo lo demás. Equivale a la NCh-ISO/IEC 27001:2023.
NIST CSF 2.0 Como marco de madurez complementario: sirve para conversar con el directorio en lenguaje de capacidades, no de controles.
ISO 22301:2019 Si la continuidad operacional es parte de tu exigencia regulatoria.
GDPR Si tratas datos de personas en la Unión Europea. Cruza bien con la Ley 21.719, que sigue su modelo.
SOC 2 Si vendes software o servicios a clientes estadounidenses que lo piden en el contrato.

El catálogo trae bastante más que esto —incluidos benchmarks técnicos de configuración para plataformas específicas—, pero empezar por más de tres marcos a la vez es la forma más rápida de no terminar ninguno.

En Generadora Cordillera Carolina Prat carga tres bibliotecas: Ley 21.663, Ley 21.719 e ISO 27001:2022. Y carga también las bibliotecas de cruces entre ellas, que es el paso que la mayoría olvida: sin la biblioteca de cruce cargada, los marcos quedan aislados y cada uno se responde a mano. Con ella, responder ISO 27001 le adelanta buena parte de los deberes de la 21.663.