Quién lo necesita
Es adecuado para organizaciones que procesan datos personales como responsables o encargados del tratamiento. Uganda, Kenia y Ruanda cuentan cada uno con una ley de protección de datos vigente.
Los pasos
- Una evaluación de brechas compara la práctica actual con los requisitos.
- La alta dirección aprueba el alcance, la política y los objetivos.
- Los flujos de datos personales están mapeados y las funciones como responsable o encargado del tratamiento están definidas.
- Los procesos se ejecutan el tiempo suficiente para producir evidencia para el auditor.
- Se completan una auditoría interna y una revisión por la dirección.
- Las auditorías de Etapa 1 y Etapa 2 por el organismo de certificación conducen al certificado.
Factores de costo
El número de empleados, la cantidad de sedes y el alcance del sistema determinan la mayor parte del costo. La práctica existente importa, porque cada brecha requiere tiempo del personal y apoyo externo para cerrarla. El organismo de certificación establece los días de auditoría según el número de empleados y la complejidad conforme a las reglas de acreditación. El volumen y la sensibilidad de los datos personales procesados determinan los controles necesarios. Las auditorías de seguimiento se realizan en cada uno de los dos años posteriores a la certificación.
Cronograma
El tiempo depende del tamaño, el alcance y el grado de preparación. Las organizaciones pequeñas con buenas prácticas suelen finalizar en cuatro a seis meses. Las organizaciones más grandes o con varios emplazamientos suelen necesitar de nueve a doce meses. Un certificado tiene una vigencia de tres años antes de la recertificación.
Certificación
Los certificados son emitidos por organismos de certificación acreditados conforme a ISO/IEC 17021-1. Su implementador y su auditor son siempre diferentes, de modo que la auditoría se mantiene independiente.


