Una revisión de accesos que nadie había pedido hasta que alguien la pidió

Pensemos en una situación hipotética, aunque bastante común en empresas mexicanas de cierto tamaño: durante una auditoría interna de sistemas, el área de Tecnología descubre que varias decenas de cuentas de usuario conservan acceso completo a la base de datos de Recursos Humanos o al sistema de gestión de clientes, sin que exista ninguna razón actual que lo justifique. Algunas pertenecen a personas que dejaron la empresa meses atrás y cuyo acceso nunca se revocó. Otras pertenecen a empleados que siguen en la nómina, pero que cambiaron de área hace tiempo y conservan, por simple inercia, los mismos privilegios que tenían en su rol anterior. Un tercer grupo corresponde a proveedores tecnológicos externos a los que, en algún momento, se les otorgó acceso amplio para resolver un problema puntual, acceso que después nadie se tomó el trabajo de restringir. Ninguna de esas cuentas representa, necesariamente, un incidente de seguridad: no hubo una vulneración, no hubo una fuga, no hubo un mal uso detectado. Lo que hay es, simplemente, una distancia cada vez mayor entre quién puede ver esos datos personales y quién, en los hechos, todavía tiene una razón legítima para hacerlo.


Esta escena ilustra un punto que suele quedar en segundo plano cuando se habla de protección de datos personales: la conversación tiende a concentrarse en dónde están almacenados los datos, con qué proveedor, en qué país, bajo qué medida de cifrado. Esas preguntas son relevantes, pero no agotan el problema. La otra variable, igual de decisiva, es quién tiene acceso legítimo a esos datos dentro y alrededor de la organización, y si ese acceso sigue correspondiendo a una necesidad real y vigente, o si simplemente quedó ahí porque nadie lo revisó.


Lo que la ley mexicana exige, en términos de principio

La Ley Federal de Protección de Datos Personales en Posesión de los Particulares, en su versión vigente conforme a la reforma publicada en el Diario Oficial de la Federación el 20 de marzo de 2025, sí contempla este problema, aunque lo resuelve en el nivel del principio, no en el del método. El artículo 18 obliga a todo responsable a establecer y mantener medidas de seguridad administrativas, técnicas y físicas que permitan proteger los datos personales contra daño, pérdida, alteración, destrucción o el uso, acceso o tratamiento no autorizado, y precisa que esas medidas deben ser proporcionales al riesgo existente, a las posibles consecuencias para los titulares, a la sensibilidad de los datos y al desarrollo tecnológico disponible. El artículo 20, por su parte, establece un deber de confidencialidad que alcanza a todas las personas que intervengan en cualquier fase del tratamiento de datos personales —no solo a quien ostenta la calidad formal de responsable—, y aclara que esa obligación subsiste aun después de que termine la relación de esa persona con la organización. Son dos obligaciones legales reales, exigibles y vigentes, pero ninguna de las dos le dice a una empresa mexicana cómo estructurar sus roles de acceso, cada cuánto tiempo revisar los privilegios de sus usuarios, o cómo distinguir internamente entre quien decide los fines del tratamiento y quien simplemente lo ejecuta por encargo. Vale la pena mencionar, además, que el reglamento que debería desarrollar con mayor detalle estas obligaciones sigue, al momento de escribir este artículo, pendiente de publicación más de un año después de la entrada en vigor de la reforma, por lo que el reglamento de 2011 continúa aplicándose de manera supletoria en lo que no contradiga la nueva ley, sin que tampoco ese texto anterior prescriba una metodología específica de gestión de accesos.


Lo que ofrece ISO/IEC 27701, y a quién obliga

ISO/IEC 27701 es una norma internacional de gestión que especifica los requisitos para establecer, implementar, mantener y mejorar de manera continua un Sistema de Gestión de la Información de Privacidad, aplicable a organizaciones de cualquier tamaño o sector que actúen como responsables o como encargados del tratamiento de datos personales —en la terminología de la propia norma, PII controllers y PII processors—. La versión de 2019, que presentaba la norma como una extensión de ISO/IEC 27001 e ISO/IEC 27002, fue retirada formalmente el 14 de octubre de 2025 y sustituida por la edición ISO/IEC 27701:2025, actualmente vigente, que la reformula como un estándar de gestión con un título propio dentro de la familia de normas de seguridad de la información, ciberseguridad y protección de la privacidad. Lo que aporta esta norma, frente al principio general que ya fija la ley mexicana, es precisamente un método: un marco estructurado para que una organización defina, de manera documentada y auditable, quién dentro de su estructura y entre sus proveedores tiene acceso legítimo a los datos personales, bajo qué rol, con qué propósito específico, y con qué periodicidad se revisan esos privilegios para confirmar que siguen correspondiendo a una necesidad vigente. Es, en ese sentido, una respuesta operativa a la misma pregunta que la ley mexicana deja planteada en el nivel de la obligación general: no basta con proteger los datos, hay que poder demostrar, de manera sistemática, quién puede verlos y por qué.


Dónde termina la ley y dónde empieza la decisión voluntaria

Conviene ser preciso sobre el estatus de cada cosa, porque es fácil, y frecuente, que ambas se mezclen en la conversación interna de una empresa. ISO/IEC 27701 no es legislación mexicana, no deriva de ninguna ley mexicana, y ninguna autoridad del país exige su adopción ni su certificación como condición para operar o para tratar datos personales conforme a la LFPDPPP. Una empresa mexicana puede cumplir cabalmente con los artículos 18 y 20 de la ley, incluyendo controles de acceso razonables y un deber de confidencialidad bien documentado, sin haber adoptado jamás esta norma ni ninguna otra de gestión. Lo que la norma ofrece es una metodología voluntaria, certificable por organismos acreditados de manera independiente, para estructurar y demostrar ese cumplimiento de forma más sistemática de lo que la ley, por sí sola, exige. La decisión de adoptarla suele responder a razones de negocio —la exigencia de un cliente internacional dentro de una cadena de proveedores, la necesidad de demostrar madurez frente a un socio o un inversionista, o simplemente la convicción interna de que una obligación legal general merece un método concreto para cumplirse de manera consistente—, no a un mandato jurídico mexicano que obligue a certificarse bajo ningún estándar en particular.


Proporcionalidad: la pregunta no es dónde, sino quién y por qué

Human Risk Management, entendido como la gestión estructurada del riesgo asociado a personas, funciones, accesos y decisiones, coincide de manera directa con el problema que tanto la ley mexicana como ISO/IEC 27701 intentan resolver, cada una desde su propio nivel: el acceso a datos personales debería estar atado a una función y a una necesidad concreta, y esa relación debería revisarse cuando la función cambia, cuando la persona deja la organización, o cuando el proveedor que tuvo acceso temporal termina el servicio para el que se le otorgó. "La pregunta relevante sobre un dato personal no es solamente dónde está guardado, es quién puede verlo hoy y si esa persona todavía tiene una razón vigente para hacerlo; los roles cambian, las personas se van, los proveedores rotan, y el acceso que alguna vez estuvo justificado no se corrige solo", señala Guido Schenone, Comercial & Growth Manager de Validato. Validato, compañía especializada en Background Screening y Human Risk Management con presencia en México, describe sus procesos de verificación como estructurados en función del rol, el acceso y el nivel de exposición de cada posición, sin que esto implique que la compañía certifique a ninguna empresa bajo ISO/IEC 27701 ni que sustituya el sistema de gestión de privacidad que cada organización deba implementar por su cuenta.


La pregunta que debería sobrevivir a cualquier certificación

La Ley Federal de Protección de Datos Personales en Posesión de los Particulares exige, con claridad, que los datos personales estén protegidos y que quienes intervienen en su tratamiento guarden confidencialidad, incluso después de dejar la organización. Lo que no exige es ningún método específico para decidir, de manera sistemática, quién conserva acceso legítimo a esos datos a lo largo del tiempo. ISO/IEC 27701 ofrece ese método, pero sigue siendo una decisión voluntaria, no una obligación mexicana. Para Legal, Compliance, Tecnología y Recursos Humanos, la pregunta que vale la pena instalar no es si la empresa cuenta con una certificación vigente, sino si existe, hoy, una respuesta clara y actualizada sobre quién puede ver cada categoría de datos personales que la organización resguarda, y si esa respuesta se revisa con la misma regularidad con la que cambian los roles, las personas y los proveedores que la integran.


Fuentes y marco normativo consultado

  1. Ley Federal de Protección de Datos Personales en Posesión de los Particulares, texto vigente conforme a la reforma publicada en el Diario Oficial de la Federación el 20 de marzo de 2025, art. 18 (obligación de establecer medidas de seguridad administrativas, técnicas y físicas proporcionales al riesgo) y art. 20 (deber de confidencialidad de toda persona que intervenga en el tratamiento de datos personales, vigente incluso después de terminada su relación con el responsable)
  2. Reglamento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares de 2011, aplicable de manera supletoria en lo que no contradiga la reforma de 2025, mientras continúa pendiente de publicación el reglamento actualizado correspondiente a esa reforma
  3. Organización Internacional de Normalización (ISO), ISO/IEC 27701:2025, "Information security, cybersecurity and privacy protection — Privacy information management systems — Requirements and guidance", edición vigente que sustituyó y retiró formalmente a ISO/IEC 27701:2019 el 14 de octubre de 2025
  4. Validato, descripción de servicios de Background Screening y Human Risk Management con presencia en México: https://validato.ch/mx-es/human-risk