La mayoría de las organizaciones tienen políticas; pero muy pocas tienen políticas que la gente realmente sigue.
El problema no es el contenido. Es la complejidad, la jerga y el hecho de que la mayoría de las políticas parecen escritas por abogados que nunca conocieron a quienes las aplican.
Un programa GRC real comienza con políticas claras y prácticas que los equipos entienden, adoptan y utilizan realmente en su trabajo diario.
Estas son las 10 políticas esenciales que toda organización necesita; sin relleno, sin paja, solo lo que funciona.
No se necesitan 40 políticas. Se necesita un marco de políticas ágil y coherente que cubra gobernanza, seguridad, datos, riesgo y operaciones; sin ahogar a los equipos en papeleo.
Cada política debe responder tres preguntas:
- ¿Qué se exige?
- ¿Quién es el responsable?
- ¿Cómo lo demostramos?
Estas 10 políticas forman la columna vertebral de cualquier programa GRC serio. Las analizamos una a una.
1. Política de Seguridad de la Información (la política maestra)
Es la estrella polar del programa. Define los objetivos de seguridad, los compromisos y las expectativas de la organización.
Debe:
- definir el SGSI o el marco de gobernanza de seguridad
- asignar responsabilidades (CISO, propietarios, responsables)
- establecer principios de seguridad de alto nivel
- proporcionar autoridad a todas las demás políticas
- alinearse con ISO 27001, NIS2, DORA
Una buena Política de Seguridad de la Información es breve, clara y directiva; no una novela de 25 páginas.
2. Política de Control de Acceso
Aquí es donde ocurre la mayoría de las brechas y adonde miran primero los reguladores.
Debe incluir:
- cómo se crean las cuentas
- cómo se eliminan las cuentas
- requisitos de MFA
- reglas de acceso privilegiado
- revisiones periódicas de acceso
- flujo de trabajo joiner–mover–leaver (JML)
- estándares de autenticación
Dato: En el 90 % de las auditorías NIS2, el control de acceso deficiente es el primer hallazgo. Esta política lo corrige.
3. Política de Gestión de Activos
No se puede proteger lo que no se puede identificar.
Debe cubrir:
- inventario de hardware
- inventario de software
- activos en la nube
- clasificación de datos
- reglas de propiedad
- sistemas de terceros
- líneas base de configuración
Aquí también comienza el AI Act: identificar los activos de IA antes de gobernarlos.
4. Política de Gestión de Riesgos
La columna vertebral de todo programa GRC. Sin ella, los controles carecen de lógica.
Debe definir:
- metodología de riesgo
- fuentes de amenaza
- escalas de probabilidad e impacto
- aprobación de aceptación del riesgo
- vínculo con los planes de tratamiento
- roles y responsabilidades
- frecuencia de revisión
Si no se documenta la metodología, el registro de riesgos no es defendible.
5. Política de Respuesta a Incidentes
NIS2 y DORA la hacen obligatoria; con reglas de notificación estrictas.
Debe incluir:
- niveles de gravedad
- rutas de escalada
- roles (técnico, jurídico, dirección, comunicación)
- flujo de notificación en 24 h / 72 h
- reglas de comunicación
- preservación de evidencias
- interacción con el CSIRT
- revisión post-incidente
Una política que detalla «cómo gestionamos los días difíciles» es innegociable.
6. Política de Continuidad de Negocio y Recuperación ante Desastres (BC/DR)
El plano de la resiliencia.
Debe cubrir:
- requisitos del BIA
- objetivos de recuperación (RTO/RPO)
- estrategia de copias de seguridad
- gestión de crisis
- pruebas de DR
- ubicaciones de contingencia
- propiedad del plan
Los reguladores exigen pruebas de que se puede seguir operando; incluso cuando los proveedores fallan.
7. Política de Seguridad de Proveedores y Terceros
El requisito más subestimado de NIS2.
- clasificación de proveedores (crítico / importante / no crítico)
- pasos de diligencia debida
- cláusulas contractuales de seguridad
- supervisión continua
- incorporación y desvinculación
- transparencia sobre subencargados
- estrategia de salida
Si los proveedores no están gobernados, no se cumple la normativa.
8. Política de Protección de Datos y Privacidad
El GDPR la hace obligatoria, pero los equipos suelen malinterpretarla.
Debe incluir:
- base jurídica del tratamiento
- derechos de los interesados
- reglas de retención
- minimización de datos
- transferencias de datos
- criterios de DPIA
- reglas de notificación de brechas
- requisitos de privacidad desde el diseño
Que sea práctica; no escrita en jerga jurídica.
9. Política de Uso Aceptable (AUP)
La primera línea de defensa contra el error humano.
Debe indicar claramente:
- uso aceptable de los sistemas TI
- restricciones (p. ej., correo personal, memorias USB)
- reglas de uso de IA
- expectativas sobre contraseñas
- requisitos de teletrabajo
- notificación de comportamientos sospechosos
La AUP debe ser lo suficientemente breve como para que los empleados realmente la lean.
10. Política de Desarrollo Seguro y Gestión del Cambio
La política que mantiene la ingeniería alineada con la gobernanza.
- expectativas de codificación segura
- requisitos de revisión de código
- seguridad del pipeline
- gestión de dependencias
- flujo de aprobación de cambios
- requisitos de pruebas
- segregación de funciones
- gobernanza de infraestructura como código
Aquí también debe revisarse por seguridad el código generado por IA.
Políticas adicionales (según el contexto)
Si resulta pertinente para la organización, considere añadir:
- Política de Criptografía
- Política de Registro y Monitorización
- Política de Gobernanza de IA (alineada con el EU AI Act y ISO 42001)
- Política de Gestión de Vulnerabilidades
- Política de Teletrabajo
- Política de Dispositivos Móviles
- Política de Retención de Registros
Estas no son obligatorias para todos; las 10 principales sí lo son.
Plantillas gratuitas
A continuación encontrará plantillas de políticas simplificadas y listas para usar que puede adaptar. Son intencionadamente breves y prácticas.
Reflexión final
Las políticas no son documentos; son expectativas hechas explícitas.
Si las políticas son demasiado largas, demasiado teóricas o están escritas en jerga jurídica, el programa GRC se hundirá bajo su propio peso.
Empiece con lo esencial. Escriba con claridad. Asigne la propiedad. Revise con regularidad. Y convierta las políticas en la columna vertebral viva de su gobernanza; no en papeleo para el auditor.
Si necesita plantillas de políticas alineadas con ISO 27001, NIS2, DORA, GDPR y el EU AI Act, eso es exactamente lo que compartimos en los cursos Lead Implementer de Cyber Academy. Únase a la próxima sesión y obtenga acceso inmediato.
