Glosario
El vocabulario del cumplimiento tiene un problema conocido: la misma cosa se llama de tres maneras según quién hable. La norma dice una, el consultor dice otra y la herramienta muestra una tercera, casi siempre en inglés.
Este glosario fija las tres. Para cada término encontrarás qué es, cómo se llama en la interfaz de Preceptix y, cuando existe, el término en inglés que vas a ver en documentación técnica, en un informe de auditoría o en una conversación con tu casa matriz.
Activo — Cualquier cosa que tu organización necesita proteger: un sistema,
una base de datos, un servicio, una instalación, un proceso de negocio. Es sobre
los activos que se construyen los escenarios de riesgo.
En la interfaz: Activos, en /assets. En inglés: asset.
Alcance — El recorte concreto de tu organización sobre el que corre una
evaluación: una filial, una planta, un servicio, un sistema. Toda auditoría y
toda evaluación de riesgos cuelga de un alcance.
En la interfaz: Alcances, en /perimeters. En el oficio y en inglés:
perímetro / perimeter (a veces scope).
ANCI — Agencia Nacional de Ciberseguridad, creada por la Ley 21.663. Fiscaliza el cumplimiento de la ley, califica a los operadores de importancia vital y aloja al CSIRT Nacional, al que se reportan los incidentes. No es un objeto de la plataforma: es tu contraparte regulatoria.
Anexo A — El catálogo de 93 controles de seguridad de ISO/IEC 27001:2022, agrupado en cuatro capítulos: organizacionales, de personas, físicos y tecnológicos. En inglés: Annex A.
Auditoría — La evaluación de un marco sobre un alcance: la lista de
requisitos que tu equipo responde, con su evidencia. Es el objeto central del
cumplimiento en Preceptix.
En la interfaz: Auditorías, en /compliance-assessments. En inglés:
compliance assessment, a veces audit. Ojo con el falso amigo: aquí
“auditoría” es tu registro interno de cumplimiento, no la visita del auditor
externo —aunque también sirve para llevarla—.
Biblioteca — El paquete en el que llega el contenido normativo: un marco, un
conjunto de cruces, una matriz de riesgo, un catálogo de amenazas o de controles
de referencia. Cargar una biblioteca pone su contenido a tu disposición; no crea
ninguna evaluación.
En la interfaz: Bibliotecas, en /libraries. En inglés: library.
Cobertura — Cuánta de tu evidencia se recolecta sola. La vista de cobertura
clasifica cada control en tres niveles: Cubierto, Cubrible y Sin
cobertura automática.
En la interfaz: pestaña Cobertura ISO del Catálogo de integración, en
/integration-catalog. En inglés: coverage.
Control aplicado — La medida concreta que tu organización implementa de
verdad, con responsable, fecha y estado. Es lo que ejecutas, no lo que la norma
sugiere.
En la interfaz: Controles aplicados, en /applied-controls. En inglés:
applied control.
Control de referencia — El control “de catálogo” que propone un marco o una
biblioteca. Es una plantilla: sirve para crear controles aplicados, pero por sí
solo no protege nada.
En la interfaz: Controles de referencia, en /reference-controls. En
inglés: reference control.
Cruce de marcos — El mapa de correspondencias entre los requisitos de dos
marcos, que permite trasladar respuestas de una auditoría a otra. Ver
Cruces entre marcos.
En la interfaz: Mapping, en /requirement-mapping-sets. En inglés:
mapping o crosswalk.
CSIRT Nacional — El equipo de respuesta a incidentes de seguridad informática de la ANCI. Es el destinatario del reporte de incidentes que exige la Ley 21.663.
Cyber Concierge — La capa de asistentes de Preceptix: te guía en la puesta
en marcha, redacta documentación a partir del contexto de tu empresa y prepara
diagnósticos. Nunca decide por ti; todo lo que produce queda trazado para
revisión humana.
En la interfaz: Asistentes, en /assistants.
Declaración de aplicabilidad — El documento obligatorio de ISO 27001 que
lista los 93 controles del Anexo A, declara cuáles aplican, justifica las
exclusiones y describe cómo está implementado cada control aplicable.
En la interfaz: se genera desde Informes, en /reports, y desde las
opciones de exportación de una auditoría ISO 27001. En inglés: Statement of
Applicability, casi siempre abreviado SoA.
Dominio — El compartimento organizacional de la plataforma. Todo objeto vive
en un dominio, y el dominio determina quién lo ve. Los dominios se anidan: quien
tiene un rol en un dominio lo tiene también en sus subdominios.
En la interfaz: Dominios, en /folders; la jerarquía se administra en
Estructura organizacional, en /organization. En inglés: domain, a
veces folder.
Delegado de ciberseguridad — La persona que un operador de importancia vital designa como contraparte de la ANCI bajo la Ley 21.663, y que informa a la alta dirección. Para un operador de importancia vital sí es obligatorio. No confundir con el delegado de protección de datos.
DPO (delegado de protección de datos) — La persona designada para velar por el cumplimiento de la normativa de datos personales y actuar como contraparte ante la autoridad y los titulares. Bajo la Ley 21.719 su designación es voluntaria: solo se vuelve exigible dentro de un modelo de prevención de infracciones, que a su vez es opcional. No es un objeto de la plataforma sino un rol de la organización, que después se refleja en las asignaciones. En inglés: Data Protection Officer.
Escenario de riesgo — La combinación de una amenaza y un activo, evaluada en
probabilidad e impacto, que produce un nivel de riesgo.
En la interfaz: Escenarios de riesgo, en /risk-scenarios. En inglés:
risk scenario.
Estado — Cómo va el trabajo sobre un requisito: Para hacer, En progreso, En revisión, Hecho. Es lo que cuenta la Progresión de una auditoría. En inglés: status. No confundir con el Resultado.
Evidencia — El respaldo que sostiene una respuesta: un documento, una
captura, un registro, un export de sistema. Puede subirse a mano o llegar sola
desde una integración.
En la interfaz: Evidencias, en /evidences. En inglés: evidence.
Grupo de implementación — Un subconjunto de requisitos de un marco, pensado para un tipo de organización. Al crear la auditoría eliges el grupo y el resto de los requisitos queda fuera. La Ley 21.663, por ejemplo, distingue entre prestador de servicios esenciales y operador de importancia vital. En inglés: implementation group.
Hallazgo — Una desviación detectada, típicamente en una auditoría interna o
en una revisión: algo que no se está cumpliendo como debería y que necesita
seguimiento hasta su cierre.
En la interfaz: Seguimiento de hallazgos, en /findings-assessments. En
inglés: finding.
Incidente — Un evento de seguridad ocurrido, con su registro, su clasificación
y su línea de tiempo. Es el objeto sobre el que se sostiene el reporte a la
autoridad cuando la ley lo exige.
En la interfaz: Incidentes, en /incidents. En inglés: incident.
Integración — Una conexión de solo lectura entre Preceptix y un sistema tuyo,
que ejecuta verificaciones automáticas y deja su resultado como evidencia. Nunca
modifica el sistema conectado.
En la interfaz: Catálogo de integración, en /integration-catalog.
Marco — Una norma, ley o estándar convertido en un árbol de requisitos que
puedes responder. ISO 27001, la Ley 21.663 y la Ley 21.719 son marcos.
En la interfaz: Marcos, en /frameworks. En inglés: framework.
Matriz de riesgo — La escala con la que se evalúan los riesgos: los niveles
de probabilidad, los de impacto y el color que resulta de cruzarlos. Se elige al
crear una evaluación de riesgos y define el lenguaje de toda tu conversación de
riesgo.
En la interfaz: Matrices de riesgo, en /risk-matrices. En inglés:
risk matrix.
OIV — Operador de importancia vital: la calificación de la Ley 21.663 para las instituciones cuya interrupción afectaría gravemente la seguridad, la salud o el abastecimiento del país. Conlleva deberes reforzados respecto de los que tiene un prestador de servicios esenciales.
Política — Un documento normativo interno aprobado, con su versión y su
vigencia. Suele ser la evidencia de los requisitos de gobierno.
En la interfaz: Políticas, en /policies.
Procesamiento — Cada actividad de tratamiento de datos personales que llevas
registrada: para qué tratas los datos, cuáles, de quién, con qué base legal y por
cuánto tiempo. El conjunto de todos ellos es el registro de actividades de
tratamiento.
En la interfaz: Procesamientos, en /processings. En inglés:
processing; al registro completo se lo llama RoPA.
Programa — El contenedor de tu esfuerzo de cumplimiento en un período: qué
marcos vas a evaluar, en qué orden, con qué metas y quién responde cada parte.
En la interfaz: Programas, en /programs.
Progresión — El porcentaje de requisitos cerrados de una auditoría. Mide avance de trabajo, no conformidad: una auditoría al 100 % puede tener veinte requisitos no conformes. En inglés: progress.
Requisito — La unidad que efectivamente respondes dentro de una auditoría: una exigencia concreta del marco, con su resultado, su estado, su observación y su evidencia. En la interfaz: dentro de cada auditoría. En inglés: requirement, y a la respuesta que le das, requirement assessment.
Resultado — Qué tan bien cumples un requisito: Conforme, Parcialmente conforme, No conforme, No aplicable o No evaluado. Es lo que mide cumplimiento. En inglés: result. No confundir con el Estado.
Riesgo residual — El nivel de riesgo que queda después de aplicar los controles previstos, a diferencia del riesgo actual, que es el que tienes hoy. Es el número sobre el que se decide si un riesgo se acepta o se sigue tratando. En la interfaz: Nivel de riesgo residual, dentro de un escenario de riesgo. En inglés: residual risk.
Servicio esencial — La categoría de la Ley 21.663 para las instituciones cuyo servicio es indispensable para la población, entre ellas las del sector eléctrico. Determina qué deberes te aplican.
Tenant — Tu instancia de Preceptix: tus datos, tus usuarios, tu marca. Está
aislada del resto de los clientes.
En la interfaz: Tenant, en /tenant, donde se configuran el logo y la
apariencia.
Titular de datos — La persona natural a la que se refieren los datos personales que tratas: tus trabajadores, tus contratistas, tus clientes. Es quien ejerce los derechos que la Ley 21.719 reconoce. En inglés: data subject.
Tratamiento de datos — Cualquier operación sobre datos personales:
recolectar, almacenar, usar, comunicar, transferir, eliminar. Prácticamente todo
lo que haces con un dato personal es tratamiento.
En la interfaz: cada actividad se registra como un Procesamiento, en
/processings. En inglés: processing.
Verificación automática — La consulta concreta que una integración ejecuta contra un sistema tuyo —“¿qué cuentas de administrador tienen doble factor?”—, y cuyo resultado queda registrado como evidencia con fecha. Una integración suele traer varias. En inglés: check.
