Controles y tareas
Un diagnóstico de cumplimiento produce una lista de brechas. Esa lista, por sí sola, no arregla nada: se convierte en trabajo real recién cuando cada brecha tiene una medida concreta, una persona con nombre y una fecha. Ese es el salto que la mayoría de los proyectos no da, y el que esta parte de la plataforma existe para forzar.
En Preceptix el trabajo vive en dos objetos distintos y complementarios. Los Controles aplicados (/applied-controls) son las medidas que implementas una vez y después mantienes. Las Tareas (/task-templates) son lo que hay que volver a hacer cada mes, cada trimestre o cada año.
El camino asistido
Sección titulada «El camino asistido»Si vienes saliendo de un diagnóstico y tienes la lista de brechas al frente, el asistente Plan de acción express de Cyber Concierge hace el primer tramo: lee el diagnóstico, reúne lo que falta por cumplir, te deja elegir qué atacar primero y crea las medidas que el propio marco sugiere, ya vinculadas a los requisitos que las originaron. Después les pones responsable y fecha.
Controles aplicados
Sección titulada «Controles aplicados»Un control aplicado es la medida tal como existe en tu organización, no como la describe la norma. La norma dice “control de acceso privilegiado”; tu control aplicado dice “revisión trimestral de cuentas de administrador del SCADA, a cargo de la jefatura de operación”. Los campos que de verdad mueven la aguja son pocos:
- El Estado —Para hacer, En progreso, En espera, Activo, Degradado, Obsoleto—. Activo significa que la medida está funcionando; Degradado es la señal honesta de que existe pero no está operando bien.
- El Titular, que es quien responde por la medida y quien la verá en su pantalla Mis tareas.
- La Fecha de inicio y el ETA, la fecha comprometida de implementación.
- La Fecha de caducidad, para las medidas que hay que renovar.
- La Prioridad (P1 a P4), el Esfuerzo (de extra pequeño a extra grande) y el Costo, que son los que permiten priorizar el plan cuando la lista es larga.
Un control se vincula a los Activos que protege, a las Evidencias que demuestran que opera y a los requisitos que satisface. Ese último vínculo es el que hace que una sola medida acredite cumplimiento en varios marcos a la vez.
Los controles llegan por tres caminos: los creas a mano, los generas desde una auditoría con Sugerir controles cuando el marco trae controles de referencia, o los creas en bloque desde las brechas de un programa (ver Programas y plan de evaluación).
En Generadora Cordillera Del diagnóstico de la Ley 21.663 salen 23 brechas. Marco Zúñiga usa el plan de acción para convertirlas en controles, y después reparte: los de infraestructura quedan con Carolina Prat, los de operación con la jefatura de central, los documentales con él. Ningún control queda sin titular ni sin ETA, porque son justamente los dos filtros que la plataforma le va a mostrar en rojo.
Tareas recurrentes
Sección titulada «Tareas recurrentes»Hay obligaciones que no se cierran: la revisión de accesos, la prueba de restauración de respaldos, la capacitación anual, la revisión de la política. Para eso están las Tareas.
Una tarea puede ser puntual —una fecha y listo— o Recurrente. En el caso recurrente defines una Frecuencia (diaria, semanal, mensual o anual) y un intervalo, y puedes afinarla por días de la semana, semanas del mes o meses del año, con una fecha de término o un número de ocurrencias.
De esa definición la plataforma va generando las ocurrencias concretas, cada una con su fecha de vencimiento y su propio estado (Pendiente, En progreso, Completado, Cancelado). Cada ocurrencia admite observación y Evidencias, que es lo que convierte “sí, revisamos los accesos” en algo que se puede mostrar. La tarea se asigna con Asignado a y se vincula a activos y controles. Para trabajar sobre las ocurrencias pendientes en vez de sobre las definiciones está Revisión de tareas (/tasks-review), en la misma sección Operaciones.
Mis tareas: cómo alguien ve solo lo suyo
Sección titulada «Mis tareas: cómo alguien ve solo lo suyo»Nadie debería tener que recorrer siete pantallas para saber qué le toca. Mis tareas (/my-assignments, en Visión general) reúne todo lo que está a nombre de quien inició sesión: los controles donde es titular, las tareas asignadas, las auditorías y evaluaciones de riesgos donde figura como autor, los escenarios, incidentes, excepciones de seguridad y hallazgos a su cargo, las solicitudes de titulares de datos, y —si le corresponde aprobar— las validaciones y las aceptaciones de riesgo esperando su firma. Hay además una opción para incluir lo asignado a sus equipos.
Esta es la pantalla que le mandas a alguien que “no usa la plataforma”. Es la única que necesita.
La plataforma refuerza esto por correo: avisa cuando un control pasó su ETA, cuando un control, una evidencia o una excepción está por caducar (a 30, 7 y 1 día) y cuando una tarea o una auditoría se acerca a su plazo.
Qué mirar después
Sección titulada «Qué mirar después»Las evidencias que respaldan cada control se administran en Evidencias y auditorías. Si quieres ver el plan completo de varios marcos a la vez, con los controles sin responsable y sin fecha destacados arriba, revisa Programas y plan de evaluación.
