Controles de privacidad
Los 34 controles del pilar de privacidad y por qué usan un peso de severidad fijo.
El pilar de privacidad
Son 34 controles, la porción de privacidad de la biblioteca compartida. Cubren lo que el framework de ciberseguridad no alcanza con suficiente profundidad: informe de impacto, bases legales, consentimiento y revocación, derechos del titular, transferencia internacional y notificación de incidentes a la autoridad.
Un proveedor P1 ya responde 19 de ellos
La distribución por perfil es 19 en P1, 27 acumulados en P2 y los 34 en P3. La privacidad empieza temprano a propósito: incluso un proveedor de baja criticidad operativa puede tratar datos personales, y la responsabilidad solidaria entre controlador y operador no disminuye porque el contrato sea pequeño.
Peso de severidad fijo
En los otros pilares, un control no atendido pesa según la severidad técnica asociada a él. Aquí no: los controles de privacidad usan un peso sintético fijo, de 7,5 por defecto y configurable por organización.
La razón es que una obligación legal no tiene CVE. No existe una severidad técnica que consultar para "no tener base legal definida" — el riesgo es regulatorio, predefinido en la ley, y no varía con la vulnerabilidad de un software específico. Un peso fijo es más honesto que un número derivado de una fuente que no aplica.
Qué alimenta la respuesta
La madurez de estos controles alimenta la categoría de riesgo de privacidad, el residual de los riesgos que los relacionan y la lectura de adherencia por exigencia normativa. Treinta y tres controles del pilar cyber traen cobertura cruzada con otros pilares, lo que evita preguntar dos veces lo mismo a quien responde.