El orden también incluye quién puede entrar

NIST CSF 2.0 ofrece un marco para organizar la gestión del riesgo de ciberseguridad; no prescribe una única implementación. Esta guía propone preguntas para conversar con los responsables de un expediente digital. Seguir una lista no acredita una certificación ni asegura por sí mismo el cumplimiento de obligaciones.

Inventario de documentos y usos

Antes de crear carpetas, describa qué documentos necesita el servicio, para qué se utilizarán y quién requiere consultarlos. Separe el material de trabajo, las versiones para revisión y los entregables. Conserve una referencia clara a la versión vigente. Cuando existan dudas sobre tratamiento, conservación o acceso, solicite la revisión correspondiente.

Acceso según la función

Prepare una matriz sencilla con persona, asunto, permiso requerido y responsable de aprobarlo. No presuponga que todo participante necesita ver todo el expediente. Revise accesos cuando cambia el equipo o termina una intervención. Los permisos efectivos dependen del sistema y deben comprobarse; una etiqueta que dice privado no demuestra aislamiento.

Verifique con un ejercicio

Use documentos ficticios y perfiles de prueba para comprobar que cada persona encuentra lo que le corresponde y no puede abrir contenido ajeno. Pruebe también un enlace compartido y una versión anterior. Registre el resultado y quién revisará cualquier hallazgo. No haga experimentos con información real de clientes en una demostración pública.

Prepare la continuidad

Defina a quién avisar si se pierde el acceso, cómo se confirma la identidad y quién conserva las instrucciones de recuperación. Una revisión útil incluye versiones, responsables y evidencia de las pruebas realizadas. El plan debe adaptarse a los servicios y controles realmente disponibles; este texto es una guía de organización, no una evaluación de seguridad del expediente de una persona.