Por: CP Iván Rodríguez. Colaborador de Auditool.
Una de las preocupaciones que cada vez adquiere mayor relevancia para las organizaciones de diferentes sectores es el tema de la seguridad de la información. La pérdida de datos, además de constituirse en un riesgo financiero significativo, también puede lesionar seriamente la reputación de una organización y erosionar la confianza que en ella tienen sus clientes y socios. Para mitigar estos riesgos, las empresas están adoptando tecnologías avanzadas como la Prevención de Pérdida de Datos (DLP) y robustos sistemas de auditoría. Además de proteger la información confidencial, se fortalece el cumplimiento regulatorio y se puede mejorar el control interno.
Se entiende por DLP (Data Loss Prevention), o Prevención de Pérdida de Datos[1], al conjunto de prácticas y tecnología que ayudan a proteger la información sensible de una empresa, evitando su pérdida, filtración o que sea compartida sin la debida autorización. Los datos que normalmente se protegen son información financiera (p. ej. números de cuentas, estados financieros), datos confidenciales de clientes y proveedores (contratos, acuerdos) e información operativa interna (inventarios, estrategias, planes). Un sistema típico DLP funciona mediante la ejecución de las siguientes acciones:
- Monitoreo: hay una revisión del tráfico de datos (correo, archivos, USB) para detectar posibles riesgos.
- Clasificación: se adelanta una labor de identificación de la información para determinar qué información es confidencial y poder etiquetarla.
- Prevención: se bloquea o se generan alertas si alguien intenta compartir datos sensibles sin permiso.
Por ejemplo, si un empleado intenta enviar por correo electrónico un archivo que contiene datos financieros confidenciales a una cuenta (interna o externa) no autorizada, el DLP lo detecta, bloquea el envío y avisa al responsable de seguridad sobre el incidente. La importancia del DLP radica en varios puntos, entre los que se cuentan evitar fugas de información clave, proteger a la empresa de multas y problemas legales derivados del uso inapropiado de información confidencial y por lo mismo, aumentar la confianza de clientes y socios comerciales.
Los auditores pueden apoyarse en la tecnología DLP para prevenir riesgos y fortalecer el control interno en áreas críticas de las organizaciones. Algunas de las áreas de trabajo en que el DLP contribuye al quehacer del auditor son:
Visibilidad y control del flujo de información
- Permite detectar patrones inusuales en el manejo de datos.
- Facilita la identificación de intentos de fuga de información por empleados, proveedores o terceros.
Cumplimiento normativo
- Contribuye al cumplimiento de leyes de protección de datos (tales como GDPR o estándares locales).
- Proporciona evidencia objetiva en auditorías regulatorias.
Prevención de fraudes y errores humanos
- Mitiga riesgos en finanzas y relaciones con proveedores, evitando que información clave sea filtrada.
- Refuerza la seguridad de datos relacionados con inventarios y control de activos.
Automatización y reducción de riesgos operativos
- Automatiza la identificación de riesgos en tiempo real, lo que ayuda al equipo de auditoría a priorizar acciones preventivas.
- Mejora la precisión y reduce el tiempo necesario para realizar auditorías.
Una de las maneras en que los auditores pueden contribuir para que las organizaciones implementen y apliquen apropiadamente un DLP es mediante la recomendación (si no existe) y evaluación de una política integral para la Prevención de Pérdida de Datos, que contemple los siguientes elementos:
Clasificación de datos
Su objetivo debe ser identificar y categorizar los datos según su nivel de sensibilidad. La clasificación de los datos puede hacerse en tres niveles:
- Confidencial: datos financieros, contratos con clientes/proveedores, inventarios de productos.
- Uso interno: procedimientos operativos, cronogramas de entrega.
- Público: información promocional y comunicados externos autorizados.
Adicionalmente, debe considerarse la marcación o etiquetado de los documentos digitales de acuerdo con su nivel de sensibilidad.
Acceso a la información
Su objetivo es restringir el acceso a la información sensible solamente al personal autorizado. Para el efecto, se deben implementar roles y permisos que limiten el acceso a datos confidenciales, los cuales es necesario revisar y actualizar con cierta periodicidad. También es necesario deshabilitar accesos inmediatamente cuando un empleado deja la empresa o cambia de rol.
Transferencia de datos
El objetivo al contemplar este componente es tener el control y monitoreo de la transferencia de información confidencial. Esto implica el bloqueo al envío de datos sensibles a correos electrónicos externos no autorizados, restringir el uso de dispositivos USB para evitar copias locales de información crítica, así como establecer que cualquier transferencia de datos confidenciales deba ser aprobada por el área designada para el efecto.
Monitoreo y reporte de incidentes
El propósito de este elemento es detectar y responder a incidentes de seguridad relacionados con datos sensibles. Por ello es necesario que se implementen procedimientos para monitorear el flujo de información en tiempo real mediante el sistema DLP y se reporte de inmediato cualquier intento de fuga de información a la alta dirección y al área responsable. Es conveniente registrar todos los incidentes para su revisión periódica en auditorías internas o revisiones de procesos.
Como se aprecia, la implementación de la tecnología de Prevención de Pérdida de Datos (DLP) es fundamental para garantizar la protección de información sensible dentro de una organización. La auditoría tiene un papel esencial en este proceso, permitiendo una revisión periódica y exhaustiva de las políticas y procedimientos DLP para identificar áreas de mejora, ajustar las reglas del sistema y fomentar una cultura de protección de datos entre los empleados. La capacitación continua y la concienciación sobre la importancia de la protección de datos también son elementos clave para el éxito de estas políticas.
[1] Más información, disponible en: ¿Qué es la prevención de pérdida de datos (DLP)?

CP Iván Rodríguez - CIE AF
Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.
Bogotá DC, Colombia.
Escribir un comentario