Ir al contenido

Glosario

El vocabulario del cumplimiento tiene un problema conocido: la misma cosa se llama de tres maneras según quién hable. La norma dice una, el consultor dice otra y la herramienta muestra una tercera, casi siempre en inglés.

Este glosario fija las tres. Para cada término encontrarás qué es, cómo se llama en la interfaz de Preceptix y, cuando existe, el término en inglés que vas a ver en documentación técnica, en un informe de auditoría o en una conversación con tu casa matriz.

Activo — Cualquier cosa que tu organización necesita proteger: un sistema, una base de datos, un servicio, una instalación, un proceso de negocio. Es sobre los activos que se construyen los escenarios de riesgo. En la interfaz: Activos, en /assets. En inglés: asset.

Alcance — El recorte concreto de tu organización sobre el que corre una evaluación: una filial, una planta, un servicio, un sistema. Toda auditoría y toda evaluación de riesgos cuelga de un alcance. En la interfaz: Alcances, en /perimeters. En el oficio y en inglés: perímetro / perimeter (a veces scope).

ANCI — Agencia Nacional de Ciberseguridad, creada por la Ley 21.663. Fiscaliza el cumplimiento de la ley, califica a los operadores de importancia vital y aloja al CSIRT Nacional, al que se reportan los incidentes. No es un objeto de la plataforma: es tu contraparte regulatoria.

Anexo A — El catálogo de 93 controles de seguridad de ISO/IEC 27001:2022, agrupado en cuatro capítulos: organizacionales, de personas, físicos y tecnológicos. En inglés: Annex A.

Auditoría — La evaluación de un marco sobre un alcance: la lista de requisitos que tu equipo responde, con su evidencia. Es el objeto central del cumplimiento en Preceptix. En la interfaz: Auditorías, en /compliance-assessments. En inglés: compliance assessment, a veces audit. Ojo con el falso amigo: aquí “auditoría” es tu registro interno de cumplimiento, no la visita del auditor externo —aunque también sirve para llevarla—.

Biblioteca — El paquete en el que llega el contenido normativo: un marco, un conjunto de cruces, una matriz de riesgo, un catálogo de amenazas o de controles de referencia. Cargar una biblioteca pone su contenido a tu disposición; no crea ninguna evaluación. En la interfaz: Bibliotecas, en /libraries. En inglés: library.

Cobertura — Cuánta de tu evidencia se recolecta sola. La vista de cobertura clasifica cada control en tres niveles: Cubierto, Cubrible y Sin cobertura automática. En la interfaz: pestaña Cobertura ISO del Catálogo de integración, en /integration-catalog. En inglés: coverage.

Control aplicado — La medida concreta que tu organización implementa de verdad, con responsable, fecha y estado. Es lo que ejecutas, no lo que la norma sugiere. En la interfaz: Controles aplicados, en /applied-controls. En inglés: applied control.

Control de referencia — El control “de catálogo” que propone un marco o una biblioteca. Es una plantilla: sirve para crear controles aplicados, pero por sí solo no protege nada. En la interfaz: Controles de referencia, en /reference-controls. En inglés: reference control.

Cruce de marcos — El mapa de correspondencias entre los requisitos de dos marcos, que permite trasladar respuestas de una auditoría a otra. Ver Cruces entre marcos. En la interfaz: Mapping, en /requirement-mapping-sets. En inglés: mapping o crosswalk.

CSIRT Nacional — El equipo de respuesta a incidentes de seguridad informática de la ANCI. Es el destinatario del reporte de incidentes que exige la Ley 21.663.

Cyber Concierge — La capa de asistentes de Preceptix: te guía en la puesta en marcha, redacta documentación a partir del contexto de tu empresa y prepara diagnósticos. Nunca decide por ti; todo lo que produce queda trazado para revisión humana. En la interfaz: Asistentes, en /assistants.

Declaración de aplicabilidad — El documento obligatorio de ISO 27001 que lista los 93 controles del Anexo A, declara cuáles aplican, justifica las exclusiones y describe cómo está implementado cada control aplicable. En la interfaz: se genera desde Informes, en /reports, y desde las opciones de exportación de una auditoría ISO 27001. En inglés: Statement of Applicability, casi siempre abreviado SoA.

Dominio — El compartimento organizacional de la plataforma. Todo objeto vive en un dominio, y el dominio determina quién lo ve. Los dominios se anidan: quien tiene un rol en un dominio lo tiene también en sus subdominios. En la interfaz: Dominios, en /folders; la jerarquía se administra en Estructura organizacional, en /organization. En inglés: domain, a veces folder.

Delegado de ciberseguridad — La persona que un operador de importancia vital designa como contraparte de la ANCI bajo la Ley 21.663, y que informa a la alta dirección. Para un operador de importancia vital sí es obligatorio. No confundir con el delegado de protección de datos.

DPO (delegado de protección de datos) — La persona designada para velar por el cumplimiento de la normativa de datos personales y actuar como contraparte ante la autoridad y los titulares. Bajo la Ley 21.719 su designación es voluntaria: solo se vuelve exigible dentro de un modelo de prevención de infracciones, que a su vez es opcional. No es un objeto de la plataforma sino un rol de la organización, que después se refleja en las asignaciones. En inglés: Data Protection Officer.

Escenario de riesgo — La combinación de una amenaza y un activo, evaluada en probabilidad e impacto, que produce un nivel de riesgo. En la interfaz: Escenarios de riesgo, en /risk-scenarios. En inglés: risk scenario.

Estado — Cómo va el trabajo sobre un requisito: Para hacer, En progreso, En revisión, Hecho. Es lo que cuenta la Progresión de una auditoría. En inglés: status. No confundir con el Resultado.

Evidencia — El respaldo que sostiene una respuesta: un documento, una captura, un registro, un export de sistema. Puede subirse a mano o llegar sola desde una integración. En la interfaz: Evidencias, en /evidences. En inglés: evidence.

Grupo de implementación — Un subconjunto de requisitos de un marco, pensado para un tipo de organización. Al crear la auditoría eliges el grupo y el resto de los requisitos queda fuera. La Ley 21.663, por ejemplo, distingue entre prestador de servicios esenciales y operador de importancia vital. En inglés: implementation group.

Hallazgo — Una desviación detectada, típicamente en una auditoría interna o en una revisión: algo que no se está cumpliendo como debería y que necesita seguimiento hasta su cierre. En la interfaz: Seguimiento de hallazgos, en /findings-assessments. En inglés: finding.

Incidente — Un evento de seguridad ocurrido, con su registro, su clasificación y su línea de tiempo. Es el objeto sobre el que se sostiene el reporte a la autoridad cuando la ley lo exige. En la interfaz: Incidentes, en /incidents. En inglés: incident.

Integración — Una conexión de solo lectura entre Preceptix y un sistema tuyo, que ejecuta verificaciones automáticas y deja su resultado como evidencia. Nunca modifica el sistema conectado. En la interfaz: Catálogo de integración, en /integration-catalog.

Marco — Una norma, ley o estándar convertido en un árbol de requisitos que puedes responder. ISO 27001, la Ley 21.663 y la Ley 21.719 son marcos. En la interfaz: Marcos, en /frameworks. En inglés: framework.

Matriz de riesgo — La escala con la que se evalúan los riesgos: los niveles de probabilidad, los de impacto y el color que resulta de cruzarlos. Se elige al crear una evaluación de riesgos y define el lenguaje de toda tu conversación de riesgo. En la interfaz: Matrices de riesgo, en /risk-matrices. En inglés: risk matrix.

OIV — Operador de importancia vital: la calificación de la Ley 21.663 para las instituciones cuya interrupción afectaría gravemente la seguridad, la salud o el abastecimiento del país. Conlleva deberes reforzados respecto de los que tiene un prestador de servicios esenciales.

Política — Un documento normativo interno aprobado, con su versión y su vigencia. Suele ser la evidencia de los requisitos de gobierno. En la interfaz: Políticas, en /policies.

Procesamiento — Cada actividad de tratamiento de datos personales que llevas registrada: para qué tratas los datos, cuáles, de quién, con qué base legal y por cuánto tiempo. El conjunto de todos ellos es el registro de actividades de tratamiento. En la interfaz: Procesamientos, en /processings. En inglés: processing; al registro completo se lo llama RoPA.

Programa — El contenedor de tu esfuerzo de cumplimiento en un período: qué marcos vas a evaluar, en qué orden, con qué metas y quién responde cada parte. En la interfaz: Programas, en /programs.

Progresión — El porcentaje de requisitos cerrados de una auditoría. Mide avance de trabajo, no conformidad: una auditoría al 100 % puede tener veinte requisitos no conformes. En inglés: progress.

Requisito — La unidad que efectivamente respondes dentro de una auditoría: una exigencia concreta del marco, con su resultado, su estado, su observación y su evidencia. En la interfaz: dentro de cada auditoría. En inglés: requirement, y a la respuesta que le das, requirement assessment.

Resultado — Qué tan bien cumples un requisito: Conforme, Parcialmente conforme, No conforme, No aplicable o No evaluado. Es lo que mide cumplimiento. En inglés: result. No confundir con el Estado.

Riesgo residual — El nivel de riesgo que queda después de aplicar los controles previstos, a diferencia del riesgo actual, que es el que tienes hoy. Es el número sobre el que se decide si un riesgo se acepta o se sigue tratando. En la interfaz: Nivel de riesgo residual, dentro de un escenario de riesgo. En inglés: residual risk.

Servicio esencial — La categoría de la Ley 21.663 para las instituciones cuyo servicio es indispensable para la población, entre ellas las del sector eléctrico. Determina qué deberes te aplican.

Tenant — Tu instancia de Preceptix: tus datos, tus usuarios, tu marca. Está aislada del resto de los clientes. En la interfaz: Tenant, en /tenant, donde se configuran el logo y la apariencia.

Titular de datos — La persona natural a la que se refieren los datos personales que tratas: tus trabajadores, tus contratistas, tus clientes. Es quien ejerce los derechos que la Ley 21.719 reconoce. En inglés: data subject.

Tratamiento de datos — Cualquier operación sobre datos personales: recolectar, almacenar, usar, comunicar, transferir, eliminar. Prácticamente todo lo que haces con un dato personal es tratamiento. En la interfaz: cada actividad se registra como un Procesamiento, en /processings. En inglés: processing.

Verificación automática — La consulta concreta que una integración ejecuta contra un sistema tuyo —“¿qué cuentas de administrador tienen doble factor?”—, y cuyo resultado queda registrado como evidencia con fecha. Una integración suele traer varias. En inglés: check.