Módulo Matriz de Severidad
1. Explicación general — ¿Qué es el módulo Matriz de Severidad?
Sección titulada «1. Explicación general — ¿Qué es el módulo Matriz de Severidad?»El módulo Matriz de Severidad es el componente paramétrico que establece la metodología de cálculo de riesgo utilizada por PDP Suite para evaluar actividades de tratamiento de datos personales. Aunque la organización interactúa poco con este módulo de forma directa, cada evaluación de riesgo realizada en el Registro de Actividades de Tratamiento (RAT) depende de sus reglas. Más que una herramienta de uso diario, funciona como una infraestructura compartida que configura los criterios cuantitativos con los que otros módulos determinan el nivel de riesgo.
El modelo de evaluación utiliza la fórmula matemática: Severidad = Impacto × Probabilidad. Este diseño multiplicativo de dos variables permite auditar, explicar y aplicar el cálculo de manera objetiva y consistente entre distintos evaluadores. El resultado numérico obtenido se traduce en una categoría de Riesgo Residual (Muy Bajo, Bajo, Medio, Alto o Muy Alto) a través de rangos de puntaje configurables. En la práctica, actúa como un mapa de calor (heat map) y constituye la fuente única de verdad para la clasificación de riesgos en toda la plataforma.
Ubicación en la plataforma: Parámetros → Matriz de Severidad.
2. Explicación funcional
Sección titulada «2. Explicación funcional»2.1. Marco legal aplicable
Sección titulada «2.1. Marco legal aplicable»Ley 21.719 — Chile (vigencia desde el 1 de diciembre de 2026, modificada por la Ley 21.806 de febrero de 2026)
| Artículo | Qué regula |
|---|---|
| Art. 3, letra e) | Principio de responsabilidad: quienes realizan tratamiento son responsables del cumplimiento de los principios, obligaciones y deberes de la ley. |
| Art. 15 ter | Exige una EIPD cuando sea probable que el tratamiento produzca un alto riesgo y contempla la evaluación de riesgos y medidas de mitigación. |
Implicancia para el módulo: esta matriz es la metodología cuantitativa adoptada por PDP Suite para clasificar riesgos. La fórmula Impacto × Probabilidad y sus rangos son reglas del producto, no una fórmula prescrita por la Ley 21.719.
2.2. Relación con otros módulos
Sección titulada «2.2. Relación con otros módulos»| Módulo | Relación |
|---|---|
| RAT (Módulo DPO) | Consulta la matriz durante la evaluación de riesgos: toma los niveles de Impacto y Probabilidad seleccionados por el usuario, calcula la Severidad y determina el Riesgo Residual correspondiente. |
| EIPD (Módulo DPO) (guía funcional pendiente de validación) | Utiliza los resultados de riesgo generados en el RAT; el Riesgo Residual calculado mediante esta matriz determina si el tratamiento exige realizar una EIPD formal. |
3. Estructura del módulo
Sección titulada «3. Estructura del módulo»Implementación actual: esta sección describe la interfaz vigente en SAP Fiori/BTP y puede cambiar entre versiones.
El módulo se organiza en cuatro pestañas (tabs):
| Pestaña | Contenido |
|---|---|
| Impacto | Catálogo de niveles de impacto. |
| Probabilidad | Catálogo de niveles de probabilidad. |
| Riesgo Residual | Catálogo con los rangos de clasificación del riesgo. |
| Matriz de Severidad | Vista resultante generada a partir del cruce de Impacto y Probabilidad. |
Los catálogos de Impacto, Probabilidad y Riesgo Residual se gestionan de forma independiente. Por su parte, la pestaña Matriz de Severidad es una vista calculada: utiliza los datos de Impacto y Probabilidad para construir la tabla, y los rangos de Riesgo Residual para clasificar cada resultado.
3.1. Pestaña Impacto
Sección titulada «3.1. Pestaña Impacto»Catálogo de niveles que definen la gravedad de las consecuencias en caso de que un riesgo se concrete.
| Campo | Descripción | Obligatorio |
|---|---|---|
| Nombre | Identificador del nivel (ejemplo: Muy Bajo, Bajo, Medio, Alto, Muy Alto). | Sí |
| Puntaje | Valor numérico asignado al nivel para el cálculo de Severidad. | Sí |
| Descripción | Explicación del alcance y significado del nivel. | Sí |
| Color | Código de color para identificación visual en la matriz. | Sí |
3.2. Pestaña Probabilidad
Sección titulada «3.2. Pestaña Probabilidad»Catálogo de niveles que establecen la posibilidad de que un riesgo llegue a ocurrir.
| Campo | Descripción | Obligatorio |
|---|---|---|
| Nombre | Identificador del nivel (ejemplo: Muy Baja, Baja, Media, Alta, Muy Alta). | Sí |
| Puntaje | Valor numérico asignado al nivel para el cálculo de Severidad. | Sí |
| Descripción | Explicación del alcance y significado del nivel. | Sí |
| Color | Código de color para identificación visual en la matriz. | Sí |
3.3. Pestaña Riesgo Residual
Sección titulada «3.3. Pestaña Riesgo Residual»Catálogo de rangos que convierten el valor numérico de Severidad en una categoría cualitativa de riesgo.
| Campo | Descripción | Obligatorio |
|---|---|---|
| Nivel de Riesgo | Nombre de la categoría (ejemplo: Muy Bajo, Bajo, Medio, Alto, Muy Alto). | Sí |
| Rango Inferior | Límite mínimo del valor de Severidad que abarca este nivel. | Sí |
| Rango Superior | Límite máximo del valor de Severidad que abarca este nivel. | Sí |
| Descripción | Explicación del alcance y significado de la categoría. | Sí |
| Color | Código de color utilizado como indicador visual. | Sí |
Regla de configuración: Los rangos deben ser continuos y no superponerse. Deben cubrir la totalidad de valores posibles de Severidad (desde el producto del Impacto mínimo por la Probabilidad mínima, hasta el producto de los valores máximos). Si existen huecos o solapamientos, algunas combinaciones de la matriz quedarán sin una clasificación válida.
3.4. Pestaña Matriz de Severidad (vista resultante)
Sección titulada «3.4. Pestaña Matriz de Severidad (vista resultante)»Esta pestaña muestra la matriz generada por la combinación de los catálogos de Impacto y Probabilidad (producto cartesiano). Por ejemplo, una estructura de 5 niveles de Impacto y 5 de Probabilidad genera una matriz de 25 combinaciones.
Cada fila de la matriz representa un cruce (Impacto, Probabilidad) y calcula automáticamente dos valores:
| Campo | Método de obtención |
|---|---|
| Valor Severidad | Multiplicación del Puntaje de Impacto por el Puntaje de Probabilidad. |
| Riesgo Residual | Ubicación del Valor Severidad dentro de los rangos definidos en la pestaña Riesgo Residual. |
Ninguno de estos campos admite edición directa en esta vista, ya que se derivan automáticamente de los catálogos.
3.5. Estado y versionado
Sección titulada «3.5. Estado y versionado»Sin versionado histórico: A diferencia de los documentos operativos (RAT, Políticas o Consentimientos), este módulo no guarda un registro de versiones anteriores (v1, v2) ni historial de auditoría. Los cambios en los catálogos se aplican de forma directa sobre la configuración activa. Tampoco utiliza esquemas de rotación de credenciales o llaves.
4. Flujo de creación
Sección titulada «4. Flujo de creación»Implementación actual: esta sección describe la interfaz vigente en SAP Fiori/BTP y puede cambiar entre versiones.
Flujo de configuración inicial
Sección titulada «Flujo de configuración inicial»- Navegación: Ir a Parámetros → Matriz de Severidad.
- Definición de Impacto: Acceder a la pestaña Impacto y registrar cada nivel especificando Nombre, Puntaje, Descripción y Color.
- Definición de Probabilidad: Acceder a la pestaña Probabilidad y registrar cada nivel especificando Nombre, Puntaje, Descripción y Color.
- Configuración de Rangos: Acceder a la pestaña Riesgo Residual y definir cada rango con su Nivel de Riesgo, Rango Inferior, Rango Superior, Descripción y Color. Confirmar que los rangos sean continuos y no presenten solapamientos.
- Generación de la Matriz: Ir a la pestaña Matriz de Severidad y hacer clic en Regenerar. El sistema construirá las combinaciones de Impacto y Probabilidad, calculando el Valor Severidad y asignando el Riesgo Residual correspondiente.
Flujo de actualización de criterios
Sección titulada «Flujo de actualización de criterios»- Navegación: Ir a Parámetros → Matriz de Severidad.
- Edición de catálogos: Ingresar a la pestaña correspondiente (Impacto, Probabilidad o Riesgo Residual) y modificar los registros requeridos.
- Acceso a la vista derivada: Ir a la pestaña Matriz de Severidad.
- Recálculo: Hacer clic en el botón Regenerar para reconstruir la matriz con los nuevos datos.
- Verificación: Revisar las combinaciones resultantes para confirmar que los valores de Severidad y Riesgo Residual se calculen según lo esperado.
Flujo de consumo desde el RAT
Sección titulada «Flujo de consumo desde el RAT»- Evaluación: Durante la caracterización de un tratamiento en el módulo RAT, el usuario evalúa el riesgo asociado.
- Selección de parámetros: El usuario selecciona un nivel de Impacto y un nivel de Probabilidad.
- Cálculo de Severidad: El sistema determina automáticamente el Valor Severidad multiplicando los puntajes de los niveles seleccionados.
- Consulta a la matriz: La plataforma contrasta el Valor Severidad con la Matriz de Severidad para obtener la categoría de Riesgo Residual.
- Registro: El Riesgo Residual se almacena en la ficha del RAT y sirve como insumo para determinar si el tratamiento exige realizar una EIPD.
Flujo de eliminación de un nivel de Impacto o Probabilidad
Sección titulada «Flujo de eliminación de un nivel de Impacto o Probabilidad»- Navegación: Ir a Parámetros → Matriz de Severidad y seleccionar la pestaña Impacto o Probabilidad.
- Selección: Elegir el nivel que se desea remover.
- Advertencia del sistema: La plataforma despliega un mensaje indicando la acción solicitada y sus consecuencias sobre el cálculo.
- Confirmación y regeneración: Confirmar la eliminación para retirar el nivel del catálogo. A continuación, ir a la pestaña Matriz de Severidad y presionar Regenerar para actualizar la matriz.
5. Reglas y excepciones
Sección titulada «5. Reglas y excepciones»5.1. Comportamientos clave
Sección titulada «5.1. Comportamientos clave»- Valores estrictamente calculados: El Valor Severidad y el Riesgo Residual no admiten edición directa en la matriz; derivan siempre de las configuraciones de los catálogos.
- Función del botón “Regenerar”: Reconstruye la tabla de combinaciones a partir de los datos vigentes en los catálogos de Impacto y Probabilidad. No modifica la información de los catálogos. Es necesario ejecutarlo manualmente tras crear, editar o borrar niveles, ya que la matriz no se actualiza en tiempo real.
- Función del botón “Reset”: Restablece toda la configuración (catálogos de Impacto, Probabilidad, Riesgo Residual y la vista de la matriz) a los valores predeterminados de fábrica de la plataforma, eliminando las personalizaciones. A diferencia de “Regenerar”, esta acción borra los datos introducidos por el usuario.
- Actualización de impacto en cascada: Modificar el puntaje de un nivel de Impacto o Probabilidad altera el cálculo de todas las combinaciones que lo utilicen. La secuencia operativa correcta exige editar el catálogo y presionar inmediatamente “Regenerar”.
- Eliminación de niveles en uso: Si se elimina un nivel de Impacto o Probabilidad que está siendo utilizado, el sistema muestra una advertencia explicativa. A diferencia de otros catálogos de la plataforma que se bloquean automáticamente, este permite completar la eliminación si el usuario confirma la advertencia.
5.2. Errores frecuentes y soluciones
Sección titulada «5.2. Errores frecuentes y soluciones»| Situación | Causa | Solución |
|---|---|---|
| La pestaña Matriz de Severidad muestra información desactualizada | Se modificó un catálogo (Impacto o Probabilidad) sin presionar el botón “Regenerar” | Ir a la pestaña Matriz de Severidad y hacer clic en Regenerar. |
| Una combinación de la matriz no muestra una categoría de Riesgo Residual | Existe una brecha (hueco) en los rangos de la pestaña Riesgo Residual que no cubre ese Valor Severidad | Ajustar los límites inferior y superior de los rangos para cubrir todos los puntajes posibles sin interrupciones. |
| Un mismo Valor Severidad califica en dos categorías de riesgo distintas | Los rangos de la pestaña Riesgo Residual se encuentran solapados | Corregir los límites de los rangos para garantizar que cada valor numérico caiga en una sola categoría. |
| Pérdida indeseada de configuraciones al intentar recalcular la matriz | Se utilizó el botón “Reset” en lugar del botón “Regenerar” | Utilizar el botón Regenerar para recargar la matriz con los catálogos vigentes. Usar Reset únicamente si se desea volver al estado inicial del sistema. |
| Inconsistencia en evaluaciones del RAT por eliminación de un nivel | Se confirmó la eliminación de un nivel en uso ignorando el mensaje de advertencia | Revisar y actualizar las evaluaciones en el RAT que quedaron vinculadas a niveles eliminados. |
| Confusión entre Valor Severidad y Nivel de Riesgo Residual | Interpretación errónea de las etapas del cálculo | Considerar que el Valor Severidad es el resultado numérico ($Impacto \times Probabilidad$) y el Riesgo Residual es la etiqueta cualitativa derivada de calzar dicho valor en un rango. |
6. Preguntas frecuentes
Sección titulada «6. Preguntas frecuentes»¿Cómo calcula la plataforma el Valor Severidad?
Multiplicando el puntaje del nivel de Impacto por el puntaje del nivel de Probabilidad seleccionados.
¿Es posible modificar directamente el Valor Severidad o el Riesgo Residual en las filas de la matriz?
No. Ambos son valores calculados automáticamente a partir de las configuraciones de los catálogos.
¿Para qué sirve el botón “Regenerar”?
Vuelve a calcular y construir todas las combinaciones de la Matriz de Severidad utilizando la información actual de los catálogos de Impacto y Probabilidad. Debe presionarse tras realizar cualquier cambio en dichos catálogos.
¿Cuál es la diferencia entre “Regenerar” y “Reset”?
”Regenerar” recalcula las combinaciones manteniendo las reglas definidas por el usuario. “Reset” elimina las personalizaciones de los catálogos y de la matriz, restableciendo los valores por defecto de la plataforma.
¿Qué ocurre al eliminar un nivel de Impacto o Probabilidad que está en uso?
El sistema despliega una advertencia que describe las consecuencias de la acción. Si el usuario confirma el mensaje, la eliminación se efectúa (no existe un bloqueo automático).
¿Los rangos de Riesgo Residual pueden cruzarse o tener espacios vacíos?
No. Para evitar inconsistencias, los rangos deben ser continuos y no solaparse, cubriendo desde el puntaje mínimo hasta el máximo posible.
¿Este módulo opera de forma autónoma?
No. Su función es servir como motor de cálculo de riesgo para otros módulos de la suite, principalmente el RAT y la EIPD.
¿El módulo conserva un registro histórico de las versiones de la matriz?
No. Los cambios aplicados modifican la configuración activa sin guardar un historial de versiones o estados anteriores.
7. Buenas prácticas (Recomendación)
Sección titulada «7. Buenas prácticas (Recomendación)»- Mantener simetría en los niveles de evaluación: Definir la misma cantidad de niveles para Impacto y Probabilidad (por ejemplo, una matriz de $5 \times 5$) para asegurar una evaluación equilibrada.
- Asegurar la continuidad de los rangos: Validar que los rangos de Riesgo Residual abarquen la totalidad de la escala de severidad sin vacíos ni superposiciones.
- Usar un código de color estandarizado: Aplicar una paleta visual coherente en los tres catálogos (verde para riesgo bajo, amarillo para medio y rojo para alto) para facilitar la lectura rápida en toda la suite.
- Regenerar la matriz tras cada cambio: Presionar el botón Regenerar inmediatamente después de alterar cualquier dato en los catálogos de Impacto o Probabilidad.
- Verificar la acción antes de usar “Reset”: Confirmar que el objetivo sea restaurar los valores de fábrica y no simplemente recalcular las combinaciones.
- Analizar las advertencias de eliminación: Revisar los mensajes del sistema antes de confirmar el borrado de un nivel para no afectar los registros existentes en el RAT.
- Considerar la matriz como una regla global: Recordar que las modificaciones en este módulo afectan el criterio de evaluación de riesgos de toda la organización.
8. Pendientes de validación
Sección titulada «8. Pendientes de validación»- Integración con EIPD: La relación funcional con el módulo EIPD está descrita según la fuente original, pero dicho módulo no cuenta aún con un archivo de documentación propio en el proyecto.