Ir al contenido

Módulo Tipo Riesgo


1. Explicación general — ¿Qué es el módulo Tipo Riesgo?

Sección titulada «1. Explicación general — ¿Qué es el módulo Tipo Riesgo?»

Tipo Riesgo es el módulo paramétrico que administra la taxonomía utilizada por la organización para clasificar cualitativamente los riesgos asociados al tratamiento de datos personales. A diferencia de la Matriz de Severidad —que calcula cuantitativamente la gravedad de un riesgo (Impacto × Probabilidad)— este módulo define la naturaleza o tipo de riesgo presente en un tratamiento (por ejemplo, perfilado, predicción, cibernética u observación). Ambas dimensiones son necesarias y complementarias para construir un perfil de riesgo integral, ya que un tratamiento puede presentar una severidad calculada baja pero involucrar una categoría de riesgo altamente sensible, o viceversa.

El módulo organiza la taxonomía en dos niveles jerárquicos: Categorías generales y Subcategorías asociadas que detallan mecanismos o escenarios específicos. Esta estructura permite a la organización clasificar con un nivel de detalle preciso (como distinguir distintos tipos de perfilado) manteniendo a la vez una agrupación ejecutiva por categoría. Gracias a esta parametrización, otros módulos —principalmente el Registro de Actividades de Tratamiento (RAT)— pueden etiquetar los tratamientos con los tipos de riesgo que les corresponden.

Ubicación en la plataforma: Parámetros → Tipo Riesgo.


Ley 21.719 — Chile (vigencia desde el 1 de diciembre de 2026, modificada por la Ley 21.806 de febrero de 2026)

La legislación exige identificar los tratamientos de datos personales que representan un riesgo especial para los derechos de los titulares —tales como la elaboración de perfiles, la toma de decisiones automatizadas, el monitoreo sistemático o el tratamiento masivo de datos sensibles—, dado que estos escenarios gatillan la obligación de elaborar una Evaluación de Impacto en Protección de Datos (EIPD).

Implicancia para el módulo: Tipo Riesgo provee el catálogo estandarizado que permite a la organización registrar estos escenarios bajo criterios homogéneos y alineados con su operación. Mantener categorías y subcategorías predefinidas facilita demostrar, bajo el principio de responsabilidad, que la identificación de riesgos se realiza con criterios objetivos y auditables.

MóduloRelación
RAT (Módulo DPO)Al registrar una actividad de tratamiento, el usuario asocia una o más Categorías o Subcategorías de este módulo para especificar la naturaleza del riesgo (perfilado, predicción, seguridad, observación, etc.).
Evaluación de Impacto (EIPD) (Módulo DPO) (Pendiente de documentar)Las categorías asociadas en el RAT constituyen un insumo clave para determinar si la actividad de tratamiento requiere una EIPD formal, al ser ciertas categorías (como perfilado o decisiones automatizadas) gatillantes típicos de esta obligación.
Matriz de Severidad (Parámetros)Ambos son módulos paramétricos complementarios en la evaluación de riesgos: la Matriz de Severidad calcula la gravedad (Impacto × Probabilidad) y Tipo Riesgo clasifica la naturaleza del riesgo. No existe dependencia técnica directa entre ambos.

Este módulo no opera de forma aislada: provee la taxonomía estandarizada que otros módulos consultan para fundamentar y clasificar el riesgo de cada tratamiento.


Implementación actual: esta sección describe la interfaz vigente en SAP Fiori/BTP y puede cambiar entre versiones.

El módulo consta de una única vista principal: Categorías y Subcategorías, presentada como una tabla jerárquica en formato de árbol donde cada Categoría puede desplegarse para visualizar sus Subcategorías anidadas.

La vista no se divide en pestañas: Categorías y Subcategorías conviven en la misma tabla, diferenciadas por la columna Tipo (Categoría o Subcategoría) y por la sangría visual en la columna Nombre. La cabecera indica el número total de registros combinados bajo la denominación Jerarquía.

Campo / ElementoDescripciónObligatorio
NombreIdentificador de la categoría (ej. Perfilado, Predicción, Riesgos de seguridad cibernética).
DescripciónDetalle explicativo sobre el alcance de la categoría.No
EstadoIndicador del estado operativo (Activo / Inactivo).
Campo / ElementoDescripciónObligatorio
CategoríaCategoría de riesgo padre a la que se vincula el registro (seleccionada desde el catálogo de categorías existentes).
NombreIdentificador de la subcategoría (ej. Gestión de accesos y control de credenciales, Monitorización).
DescripciónDetalle explicativo sobre el alcance de la subcategoría.No
EstadoIndicador del estado operativo (Activo / Inactivo).

Toda Subcategoría debe asociarse de forma obligatoria a una Categoría padre; el sistema no permite el ingreso de subcategorías independientes.

Este módulo no gestiona versionado de registros (no almacena un historial de modificaciones de las categorías). En su lugar, administra un estado operativo (Activo/Inactivo) por registro, el cual habilita o deshabilita la disponibilidad del tipo de riesgo para ser seleccionado en otros módulos como el RAT.

Este estado preserva la trazabilidad histórica: retirar una categoría mediante el estado Inactivo impide su uso en nuevas clasificaciones sin alterar los registros pasados que ya la referenciaban.


Implementación actual: esta sección describe la interfaz vigente en SAP Fiori/BTP y puede cambiar entre versiones.

  1. Navegación: Ir a Parámetros → Tipo Riesgo.
  2. Apertura: Presionar el botón Nueva Categoría.
  3. Ingreso de datos: Completar los campos requeridos:
    • Nombre (obligatorio).
    • Descripción (opcional).
    • Estado (Activo / Inactivo).
  4. Confirmación: Hacer clic en Guardar. La categoría quedará incorporada a la estructura de la Jerarquía.

  1. Navegación: Ir a Parámetros → Tipo Riesgo.
  2. Apertura: Presionar el botón Nueva Subcategoría.
  3. Ingreso de datos: Completar el formulario:
    • Categoría (obligatorio: seleccionar una categoría padre existente).
    • Nombre (obligatorio).
    • Descripción (opcional).
    • Estado (Activo / Inactivo).
  4. Confirmación: Hacer clic en Guardar. La subcategoría aparecerá anidada bajo su categoría correspondiente en la tabla Jerarquía.

  1. Registro: El usuario documenta una actividad de tratamiento en el RAT.
  2. Selección: Abre el selector de tipos de riesgo y elige una o más Categorías/Subcategorías en estado Activo.
  3. Asociación: La actividad de tratamiento queda etiquetada con las categorías seleccionadas.
  4. Evaluación: Esta clasificación se analiza junto con el Riesgo Residual (calculado en la Matriz de Severidad) para determinar la obligatoriedad de realizar una EIPD.

Flujo de desactivación de un tipo de riesgo

Sección titulada «Flujo de desactivación de un tipo de riesgo»
  1. Navegación: Ir a Parámetros → Tipo Riesgo.
  2. Búsqueda: Localizar la Categoría o Subcategoría en la tabla.
  3. Edición: Presionar Editar y modificar el campo Estado a Inactivo.
  4. Confirmación: Hacer clic en Guardar. El registro dejará de mostrarse en los selectores para nuevas clasificaciones, preservando las asociaciones previas.

  • Tabla jerárquica desplegable: Las categorías que poseen subcategorías incluyen un control interactivo para expandir o colapsar sus registros dependientes.
  • Inactivación lógica sobre eliminación: El cambio de estado a Inactivo retira el tipo de riesgo del uso operativo sin afectar las actividades de tratamiento que ya lo tengan asociado.
  • Dependencia de la relación padre-hijo: Modificar o inactivar una Categoría impacta a sus Subcategorías asociadas, por lo que se debe revisar la coherencia de la estructura antes de guardar cambios.
  • Búsqueda por texto: La barra de filtro ubica de manera rápida cualquier categoría o subcategoría por su Nombre dentro del árbol.
  • Filtros y actualización de vista: El módulo cuenta con controles para acotar los datos desplegados y una opción de refresco para recargar la jerarquía desde el servidor.
SituaciónCausaSolución
El sistema impide guardar una SubcategoríaNo se seleccionó la Categoría padre obligatoria en el formularioSeleccionar una Categoría válida desde el menú desplegable antes de guardar.
Una Categoría no muestra el icono para desplegar subcategoríasLa Categoría no tiene Subcategorías creadas o asociadasComportamiento normal; el icono solo se habilita al existir subcategorías dependientes.
Un tipo de riesgo no se encuentra disponible al registrar en el RATLa Categoría o Subcategoría está configurada en estado InactivoConsultar la tabla paramétrica y cambiar el Estado a Activo si corresponde.
Subcategorías quedan en estado inconsistenteSe desactivó o eliminó una Categoría padre sin ajustar sus SubcategoríasRevisar y actualizar el estado de las Subcategorías antes o después de cambiar la Categoría padre.
La búsqueda no despliega un registro conocidoEl término no coincide exactamente o el registro está colapsado dentro de su categoría padreExpandir la jerarquía completa o ajustar las palabras clave en la barra de búsqueda.

¿Cuál es la diferencia entre Tipo Riesgo y Matriz de Severidad?
La Matriz de Severidad calcula cuantitativamente qué tan grave es un riesgo (Impacto × Probabilidad). Tipo Riesgo clasifica la naturaleza del riesgo (por ejemplo, perfilado o cibernética). Son evaluaciones complementarias e independientes.

¿Es posible guardar una Subcategoría sin asignar una Categoría padre?
No. El selector de Categoría es obligatorio para garantizar la integridad jerárquica.

¿Qué ocurre al desactivar una Categoría o Subcategoría?
El registro deja de ofrecerse para nuevas clasificaciones en el RAT u otros módulos, pero no se borra ni se desvincula de los tratamientos históricamente registrados.

¿El módulo conserva un historial de versiones de los tipos de riesgo?
No. Administra un estado operativo (Activo/Inactivo), pero no guarda registros históricos de cambios anteriores.

¿Cómo interactúa este catálogo con el RAT?
Al registrar una actividad en el RAT, el usuario vincula los tipos de riesgo aplicables desde este catálogo. Esta clasificación permite identificar si la actividad requiere una Evaluación de Impacto en Protección de Datos (EIPD).

¿Qué precauciones tomar al eliminar una Categoría que posee Subcategorías?
Se debe actualizar o reasignar previamente sus subcategorías para evitar que queden huérfanas o en un estado inconsistente en el sistema.


  • Diseñar la estructura de forma descendente: Definir primero las Categorías generales y luego estructurar sus Subcategorías para evitar solapamientos conceptuales.
  • Utilizar nombres precisos y autoexplicativos: Emplear términos como “Predicción basada en comportamiento” o “Control de credenciales” para explicitar el alcance sin dar lugar a ambigüedades.
  • Completar siempre la Descripción: Detallar el alcance funcional y normativo de cada registro para orientar a los usuarios durante la clasificación en el RAT.
  • Priorizar la inactivación sobre la eliminación: Desactivar un registro conserva la trazabilidad de los tratamientos configurados en el pasado.
  • Revisar las subcategorías antes de editar una categoría: Verificar la coherencia jerárquica completa al hacer modificaciones estructurales en una Categoría padre.
  • Alinear el catálogo con los criterios de EIPD: Configurar categorías que reflejen directamente los escenarios de alto riesgo identificados en la Ley 21.719.

  • Relación con Evaluación de Impacto (EIPD): La interacción funcional con la EIPD descrita en la Sección 2.2 se basa en la especificación de la fuente original. Dado que el módulo EIPD no cuenta con un archivo documentado en el repositorio actual, este comportamiento deberá confirmarse formalmente tras la liberación de dicho módulo.