Reglamento de la Ley N° 29733, Ley de Protección de Datos Personales
Artículo 47. Documento de Seguridad
47.1 El responsable del tratamiento de datos personales debe contar con un documento de seguridad el cual debe ser aprobado formalmente y contar con fecha cierta. El documento de seguridad debe estar actualizado y contener como mínimo los procedimientos de gestión de accesos, la gestión de privilegios y la verificación periódica de los privilegios asignados referentes a los sistemas de información, incluyendo, plataformas tecnológicas, aplicaciones móviles, motores de bases de datos, entre otros, empleados para realizar el tratamiento de datos personales. Puede tomar como referencia los requisitos y controles indicados en la NTP-ISO/IEC 27001 vigente o alguna mejor práctica o estándar ampliamente reconocido en su sector. En el caso de las entidades públicas aplican lo dispuesto en las normas de gobierno digital y seguridad digital vigentes.
47.2 El documento de seguridad es de obligatorio cumplimiento para el personal con acceso a los sistemas de información. El responsable de su elaboración debe determinar las medidas necesarias para que el personal conozca adecuadamente las consecuencias de su incumplimiento y aplique las medidas de seguridad necesarias para su sustento.
47.3 El documento de seguridad debe contener políticas internas para la gestión y el tratamiento de los datos personales que tomen en cuenta el contexto y el ciclo de vida de los datos personales, es decir su obtención, uso y posterior supresión. Asimismo, debe elaborar un inventario de datos personales y de los sistemas empleados para el tratamiento debiendo especificar si se trata datos sensibles.
Comentario
El artículo 47 establece la obligación del responsable del tratamiento de datos personales de contar con un documento de seguridad formal, actualizado y aprobado, que contenga procedimientos de gestión de accesos, privilegios y verificación periódica. Este documento constituye un instrumento normativo interno vinculante que debe abarcar el ciclo de vida completo de los datos, incluyendo su obtención, uso y supresión.
Temas: documento de seguridad, gestión de accesos y privilegios, ciclo de vida de datos personales, inventario de datos, medidas técnicas y organizativas, responsable del tratamiento