Gobierno · Riesgo · Continuidad · Tecnología · Protección de Datos

Observatorio CGK

Señales que importan para decidir antes.

El Observatorio CGK identifica cambios normativos, tecnológicos, operacionales y de riesgo que pueden afectar a las organizaciones, traduciéndolos en impacto, decisión y acción ejecutiva.

Hallazgo destacado
Observaciones

El registro del Observatorio.

Cada observación sigue la misma estructura: qué ocurrió, por qué importa, qué decisión exige y qué debería aprender una organización de ello.

Contenido de demostración. Las observaciones identificadas con la etiqueta «Demo» ilustran el formato del Observatorio CGK. No constituyen un análisis vigente ni la posición oficial de CGK sobre hechos específicos, y no atribuyen hechos concretos a entidades reales.

Datos / Privacidad Prioridad: crítica Evaluación: GO

Chile publica el reglamento de los Modelos de Prevención de Infracciones en protección de datos

Hecho
El Diario Oficial publicó el DS N.º 662, que reglamenta la implementación, certificación, registro y supervisión de los Modelos de Prevención de Infracciones previstos por la Ley N.º 21.719. La norma deja de ser un antecedente preliminar y pasa a integrar el marco reglamentario oficial que acompañará la entrada en vigencia de la ley el 1 de diciembre de 2026.
Impacto
Aunque adoptar un Modelo de Prevención de Infracciones (MPI) es voluntario, quien decida implementarlo y certificarlo deberá demostrar un programa real y trazable. Sus componentes incluyen caracterización de tratamientos, registro de actividades, matriz de riesgos vinculada a infracciones y sanciones, protocolos, reportes y denuncias internas, reglas disciplinarias, difusión y un delegado con autonomía, recursos e idoneidad demostrable. La certificación tendrá una vigencia de tres años y podrá ser supervisada o revocada por la Agencia.
Decisión
No esperar a la certificación para ordenar la evidencia. La gerencia debe decidir si buscará un MPI certificado y comenzar a levantar cuatro bases: registro de actividades de tratamiento, matriz de riesgos de infracción, gobierno y autonomía del delegado, y trazabilidad de controles, reportes y capacitación.

«Un modelo de prevención no se acredita con una política: se demuestra con gobierno, evidencia y continuidad.»Moraleja CGK

Fuente: Diario Oficial de la República de Chile, 9 de septiembre de 2026, edición N.º 44.546, páginas 1 a 9, CVE 2865940.

Protección de Datos Demo

Roles de gobernanza de datos: la designación formal sigue siendo el punto débil

Hecho
En procesos de diagnóstico se observa de forma recurrente que la responsabilidad sobre datos personales no está asignada a un cargo específico, sino distribuida de manera informal entre áreas.
Impacto
Sin un responsable designado, las decisiones sobre tratamiento, incidentes y solicitudes de titulares quedan sin dueño y se resuelven tarde o de forma inconsistente.
Decisión
Formalizar quién decide y quién ejecuta antes de invertir en herramientas. La estructura de gobierno precede a la tecnología, no al revés.

«Un control sin responsable asignado no es un control; es una intención.»Moraleja CGK

Ciberseguridad Demo

Vulnerabilidades en software de uso masivo: la ventana entre publicación y explotación se acorta

Hecho
Se han publicado nuevas correcciones de seguridad para componentes ampliamente utilizados en entornos corporativos, con reportes de aprovechamiento poco después de su divulgación.
Impacto
Las organizaciones que dependen únicamente de ciclos de actualización trimestrales quedan expuestas durante semanas a fallas ya conocidas públicamente.
Decisión
Distinguir el parche de emergencia del mantenimiento programado y definir con antelación quién puede autorizar una ventana de actualización fuera de calendario.

«El tiempo de respuesta se decide antes del incidente, no durante.»Moraleja CGK

Continuidad Demo

Dependencia de un único proveedor de nube: el punto único de falla que no aparece en el organigrama

Hecho
Incidentes recientes en servicios de infraestructura en la nube han dejado sin operación, por horas, a organizaciones que no tenían previsto un plan de degradación.
Impacto
La continuidad del negocio queda condicionada a decisiones de un tercero sobre el cual la organización no tiene control ni visibilidad directa.
Decisión
Documentar qué procesos críticos pueden operar en modo degradado y por cuánto tiempo, aunque la redundancia completa no sea económicamente viable.

«No se puede tercerizar la responsabilidad sobre la continuidad, solo su operación.»Moraleja CGK

Gobierno TI Demo

Gestión de terceros: los contratos rara vez reflejan el riesgo real que se traspasa

Hecho
Al revisar contratos vigentes con proveedores tecnológicos es habitual encontrar cláusulas de seguridad y protección de datos genéricas, sin obligaciones verificables.
Impacto
Cuando ocurre un incidente en el proveedor, la organización descubre que no tiene derecho contractual a información, plazos de remediación ni auditoría.
Decisión
Priorizar la revisión de los contratos de los proveedores que acceden a datos personales o sostienen procesos críticos, no de toda la cartera a la vez.

«El riesgo se puede delegar; la rendición de cuentas frente al regulador, no.»Moraleja CGK

Tecnología Demo

Fin de soporte de plataformas base: una fecha conocida que se termina gestionando como una urgencia

Hecho
Varias plataformas de sistema operativo y motores de base de datos de uso extendido tienen fechas de fin de soporte anunciadas con años de anticipación.
Impacto
Operar sobre componentes sin soporte implica quedar sin correcciones de seguridad y, en ciertos sectores regulados, en situación de incumplimiento.
Decisión
Incorporar las fechas de fin de soporte al plan plurianual de inversión y tratarlas como compromiso adquirido, no como imprevisto.

«Lo previsible no debería producir sorpresas presupuestarias.»Moraleja CGK

Regulación Demo

Compras públicas: los requisitos de seguridad empiezan a ser condición de entrada

Hecho
Bases de licitación en el sector público incorporan de manera creciente requisitos explícitos de seguridad de la información y protección de datos para los oferentes.
Impacto
Proveedores que no pueden acreditar prácticas mínimas quedan fuera de procesos a los que antes accedían sin dificultad.
Decisión
Evaluar la exposición comercial —qué contratos dependen de estos requisitos— antes de definir el nivel de inversión en cumplimiento.

«El cumplimiento dejó de ser un costo de operación para volverse una condición de acceso al mercado.»Moraleja CGK

Cómo trabaja el Observatorio

No seguimos noticias. Interpretamos señales.

El Observatorio CGK busca responder cuatro preguntas frente a cada señal relevante.

Hecho

¿Qué ocurrió?

Impacto

¿Por qué importa?

Decisión

¿Qué decisión exige?

Moraleja CGK

¿Qué debería aprender una organización de esto?

Siguiente paso

Una señal temprana vale más que una reacción tardía.

Si un hallazgo del Observatorio toca un riesgo relevante para tu organización, CGK puede ayudarte a evaluar exposición, prioridades y próximos pasos.