Módulo Tipo Riesgo
1. Explicación general — ¿Qué es el módulo Tipo Riesgo?
Sección titulada «1. Explicación general — ¿Qué es el módulo Tipo Riesgo?»Tipo Riesgo es el módulo paramétrico que administra la taxonomía utilizada por la organización para clasificar cualitativamente los riesgos asociados al tratamiento de datos personales. A diferencia de la Matriz de Severidad —que calcula cuantitativamente la gravedad de un riesgo (Impacto × Probabilidad)— este módulo define la naturaleza o tipo de riesgo presente en un tratamiento (por ejemplo, perfilado, predicción, cibernética u observación). Ambas dimensiones son necesarias y complementarias para construir un perfil de riesgo integral, ya que un tratamiento puede presentar una severidad calculada baja pero involucrar una categoría de riesgo altamente sensible, o viceversa.
El módulo organiza la taxonomía en dos niveles jerárquicos: Categorías generales y Subcategorías asociadas que detallan mecanismos o escenarios específicos. Esta estructura permite a la organización clasificar con un nivel de detalle preciso (como distinguir distintos tipos de perfilado) manteniendo a la vez una agrupación ejecutiva por categoría. Gracias a esta parametrización, otros módulos —principalmente el Registro de Actividades de Tratamiento (RAT)— pueden etiquetar los tratamientos con los tipos de riesgo que les corresponden.
Ubicación en la plataforma: Parámetros → Tipo Riesgo.
2. Explicación funcional
Sección titulada «2. Explicación funcional»2.1. Marco legal aplicable
Sección titulada «2.1. Marco legal aplicable»Ley 21.719 — Chile (vigencia desde el 1 de diciembre de 2026, modificada por la Ley 21.806 de febrero de 2026)
La legislación exige identificar los tratamientos de datos personales que representan un riesgo especial para los derechos de los titulares —tales como la elaboración de perfiles, la toma de decisiones automatizadas, el monitoreo sistemático o el tratamiento masivo de datos sensibles—, dado que estos escenarios gatillan la obligación de elaborar una Evaluación de Impacto en Protección de Datos (EIPD).
Implicancia para el módulo: Tipo Riesgo provee el catálogo estandarizado que permite a la organización registrar estos escenarios bajo criterios homogéneos y alineados con su operación. Mantener categorías y subcategorías predefinidas facilita demostrar, bajo el principio de responsabilidad, que la identificación de riesgos se realiza con criterios objetivos y auditables.
2.2. Relación con otros módulos
Sección titulada «2.2. Relación con otros módulos»| Módulo | Relación |
|---|---|
| RAT (Módulo DPO) | Al registrar una actividad de tratamiento, el usuario asocia una o más Categorías o Subcategorías de este módulo para especificar la naturaleza del riesgo (perfilado, predicción, seguridad, observación, etc.). |
| Evaluación de Impacto (EIPD) (Módulo DPO) (Pendiente de documentar) | Las categorías asociadas en el RAT constituyen un insumo clave para determinar si la actividad de tratamiento requiere una EIPD formal, al ser ciertas categorías (como perfilado o decisiones automatizadas) gatillantes típicos de esta obligación. |
| Matriz de Severidad (Parámetros) | Ambos son módulos paramétricos complementarios en la evaluación de riesgos: la Matriz de Severidad calcula la gravedad (Impacto × Probabilidad) y Tipo Riesgo clasifica la naturaleza del riesgo. No existe dependencia técnica directa entre ambos. |
Este módulo no opera de forma aislada: provee la taxonomía estandarizada que otros módulos consultan para fundamentar y clasificar el riesgo de cada tratamiento.
3. Estructura del módulo
Sección titulada «3. Estructura del módulo»Implementación actual: esta sección describe la interfaz vigente en SAP Fiori/BTP y puede cambiar entre versiones.
El módulo consta de una única vista principal: Categorías y Subcategorías, presentada como una tabla jerárquica en formato de árbol donde cada Categoría puede desplegarse para visualizar sus Subcategorías anidadas.
La vista no se divide en pestañas: Categorías y Subcategorías conviven en la misma tabla, diferenciadas por la columna Tipo (Categoría o Subcategoría) y por la sangría visual en la columna Nombre. La cabecera indica el número total de registros combinados bajo la denominación Jerarquía.
3.1. Categoría de Riesgo
Sección titulada «3.1. Categoría de Riesgo»| Campo / Elemento | Descripción | Obligatorio |
|---|---|---|
| Nombre | Identificador de la categoría (ej. Perfilado, Predicción, Riesgos de seguridad cibernética). | Sí |
| Descripción | Detalle explicativo sobre el alcance de la categoría. | No |
| Estado | Indicador del estado operativo (Activo / Inactivo). | Sí |
3.2. Subcategoría de Riesgo
Sección titulada «3.2. Subcategoría de Riesgo»| Campo / Elemento | Descripción | Obligatorio |
|---|---|---|
| Categoría | Categoría de riesgo padre a la que se vincula el registro (seleccionada desde el catálogo de categorías existentes). | Sí |
| Nombre | Identificador de la subcategoría (ej. Gestión de accesos y control de credenciales, Monitorización). | Sí |
| Descripción | Detalle explicativo sobre el alcance de la subcategoría. | No |
| Estado | Indicador del estado operativo (Activo / Inactivo). | Sí |
Toda Subcategoría debe asociarse de forma obligatoria a una Categoría padre; el sistema no permite el ingreso de subcategorías independientes.
3.3. Estado y versionado
Sección titulada «3.3. Estado y versionado»Este módulo no gestiona versionado de registros (no almacena un historial de modificaciones de las categorías). En su lugar, administra un estado operativo (Activo/Inactivo) por registro, el cual habilita o deshabilita la disponibilidad del tipo de riesgo para ser seleccionado en otros módulos como el RAT.
Este estado preserva la trazabilidad histórica: retirar una categoría mediante el estado Inactivo impide su uso en nuevas clasificaciones sin alterar los registros pasados que ya la referenciaban.
4. Flujo de creación
Sección titulada «4. Flujo de creación»Implementación actual: esta sección describe la interfaz vigente en SAP Fiori/BTP y puede cambiar entre versiones.
Flujo de creación de una Categoría
Sección titulada «Flujo de creación de una Categoría»- Navegación: Ir a Parámetros → Tipo Riesgo.
- Apertura: Presionar el botón Nueva Categoría.
- Ingreso de datos: Completar los campos requeridos:
- Nombre (obligatorio).
- Descripción (opcional).
- Estado (Activo / Inactivo).
- Confirmación: Hacer clic en Guardar. La categoría quedará incorporada a la estructura de la Jerarquía.
Flujo de creación de una Subcategoría
Sección titulada «Flujo de creación de una Subcategoría»- Navegación: Ir a Parámetros → Tipo Riesgo.
- Apertura: Presionar el botón Nueva Subcategoría.
- Ingreso de datos: Completar el formulario:
- Categoría (obligatorio: seleccionar una categoría padre existente).
- Nombre (obligatorio).
- Descripción (opcional).
- Estado (Activo / Inactivo).
- Confirmación: Hacer clic en Guardar. La subcategoría aparecerá anidada bajo su categoría correspondiente en la tabla Jerarquía.
Flujo de consumo desde el RAT
Sección titulada «Flujo de consumo desde el RAT»- Registro: El usuario documenta una actividad de tratamiento en el RAT.
- Selección: Abre el selector de tipos de riesgo y elige una o más Categorías/Subcategorías en estado Activo.
- Asociación: La actividad de tratamiento queda etiquetada con las categorías seleccionadas.
- Evaluación: Esta clasificación se analiza junto con el Riesgo Residual (calculado en la Matriz de Severidad) para determinar la obligatoriedad de realizar una EIPD.
Flujo de desactivación de un tipo de riesgo
Sección titulada «Flujo de desactivación de un tipo de riesgo»- Navegación: Ir a Parámetros → Tipo Riesgo.
- Búsqueda: Localizar la Categoría o Subcategoría en la tabla.
- Edición: Presionar Editar y modificar el campo Estado a Inactivo.
- Confirmación: Hacer clic en Guardar. El registro dejará de mostrarse en los selectores para nuevas clasificaciones, preservando las asociaciones previas.
5. Reglas y excepciones
Sección titulada «5. Reglas y excepciones»5.1. Comportamientos clave
Sección titulada «5.1. Comportamientos clave»- Tabla jerárquica desplegable: Las categorías que poseen subcategorías incluyen un control interactivo para expandir o colapsar sus registros dependientes.
- Inactivación lógica sobre eliminación: El cambio de estado a Inactivo retira el tipo de riesgo del uso operativo sin afectar las actividades de tratamiento que ya lo tengan asociado.
- Dependencia de la relación padre-hijo: Modificar o inactivar una Categoría impacta a sus Subcategorías asociadas, por lo que se debe revisar la coherencia de la estructura antes de guardar cambios.
- Búsqueda por texto: La barra de filtro ubica de manera rápida cualquier categoría o subcategoría por su Nombre dentro del árbol.
- Filtros y actualización de vista: El módulo cuenta con controles para acotar los datos desplegados y una opción de refresco para recargar la jerarquía desde el servidor.
5.2. Errores frecuentes y soluciones
Sección titulada «5.2. Errores frecuentes y soluciones»| Situación | Causa | Solución |
|---|---|---|
| El sistema impide guardar una Subcategoría | No se seleccionó la Categoría padre obligatoria en el formulario | Seleccionar una Categoría válida desde el menú desplegable antes de guardar. |
| Una Categoría no muestra el icono para desplegar subcategorías | La Categoría no tiene Subcategorías creadas o asociadas | Comportamiento normal; el icono solo se habilita al existir subcategorías dependientes. |
| Un tipo de riesgo no se encuentra disponible al registrar en el RAT | La Categoría o Subcategoría está configurada en estado Inactivo | Consultar la tabla paramétrica y cambiar el Estado a Activo si corresponde. |
| Subcategorías quedan en estado inconsistente | Se desactivó o eliminó una Categoría padre sin ajustar sus Subcategorías | Revisar y actualizar el estado de las Subcategorías antes o después de cambiar la Categoría padre. |
| La búsqueda no despliega un registro conocido | El término no coincide exactamente o el registro está colapsado dentro de su categoría padre | Expandir la jerarquía completa o ajustar las palabras clave en la barra de búsqueda. |
6. Preguntas frecuentes
Sección titulada «6. Preguntas frecuentes»¿Cuál es la diferencia entre Tipo Riesgo y Matriz de Severidad?
La Matriz de Severidad calcula cuantitativamente qué tan grave es un riesgo (Impacto × Probabilidad). Tipo Riesgo clasifica la naturaleza del riesgo (por ejemplo, perfilado o cibernética). Son evaluaciones complementarias e independientes.
¿Es posible guardar una Subcategoría sin asignar una Categoría padre?
No. El selector de Categoría es obligatorio para garantizar la integridad jerárquica.
¿Qué ocurre al desactivar una Categoría o Subcategoría?
El registro deja de ofrecerse para nuevas clasificaciones en el RAT u otros módulos, pero no se borra ni se desvincula de los tratamientos históricamente registrados.
¿El módulo conserva un historial de versiones de los tipos de riesgo?
No. Administra un estado operativo (Activo/Inactivo), pero no guarda registros históricos de cambios anteriores.
¿Cómo interactúa este catálogo con el RAT?
Al registrar una actividad en el RAT, el usuario vincula los tipos de riesgo aplicables desde este catálogo. Esta clasificación permite identificar si la actividad requiere una Evaluación de Impacto en Protección de Datos (EIPD).
¿Qué precauciones tomar al eliminar una Categoría que posee Subcategorías?
Se debe actualizar o reasignar previamente sus subcategorías para evitar que queden huérfanas o en un estado inconsistente en el sistema.
7. Buenas prácticas (Recomendación)
Sección titulada «7. Buenas prácticas (Recomendación)»- Diseñar la estructura de forma descendente: Definir primero las Categorías generales y luego estructurar sus Subcategorías para evitar solapamientos conceptuales.
- Utilizar nombres precisos y autoexplicativos: Emplear términos como “Predicción basada en comportamiento” o “Control de credenciales” para explicitar el alcance sin dar lugar a ambigüedades.
- Completar siempre la Descripción: Detallar el alcance funcional y normativo de cada registro para orientar a los usuarios durante la clasificación en el RAT.
- Priorizar la inactivación sobre la eliminación: Desactivar un registro conserva la trazabilidad de los tratamientos configurados en el pasado.
- Revisar las subcategorías antes de editar una categoría: Verificar la coherencia jerárquica completa al hacer modificaciones estructurales en una Categoría padre.
- Alinear el catálogo con los criterios de EIPD: Configurar categorías que reflejen directamente los escenarios de alto riesgo identificados en la Ley 21.719.
8. Pendientes de validación
Sección titulada «8. Pendientes de validación»- Relación con Evaluación de Impacto (EIPD): La interacción funcional con la EIPD descrita en la Sección 2.2 se basa en la especificación de la fuente original. Dado que el módulo EIPD no cuenta con un archivo documentado en el repositorio actual, este comportamiento deberá confirmarse formalmente tras la liberación de dicho módulo.