Cinco preguntas de infraestructura que respondemos antes de diciembre

Llevamos desde julio publicando sobre infraestructura y la Ley 21.719: separación de sistemas, respaldo, almacenamiento, actualizaciones, control de acceso, trazabilidad. Esta es la versión resumida, pensada para leerse en diez minutos y usarse como punto de partida real, no como un formulario para marcar casillas.

Son cinco preguntas que sí podemos ayudar a responder. Y dos que no.

1. ¿Sabes qué datos personales procesa cada sistema, y con qué nivel de sensibilidad?

Es el punto de partida de todo lo demás. Sin un mapa de qué sistema procesa qué tipo de dato —salud, información financiera, datos de contacto básicos— no hay forma de decidir con criterio qué nivel de protección le corresponde a cada uno. Ya cubrimos en detalle cómo hacer esta separación entre máquinas virtuales y contenedores según sensibilidad.

2. ¿Tu respaldo se prueba, o solo se configura?

Un respaldo que nunca se restauró como prueba es una hipótesis, no una medida de protección. Documentamos un caso real de un cliente que llevaba dos años con respaldos “exitosos” que en realidad no cubrían el sistema principal, y el esquema de respaldo 3-2-1 cifrado con verificación de integridad que usamos para evitar que eso se repita.

3. ¿Sabes quién tiene acceso administrativo a tus sistemas, con nombre y apellido?

No un usuario compartido. Una persona identificable, con permisos acotados a lo que realmente necesita, y autenticación de dos factores en las cuentas con privilegios elevados. Cubrimos el detalle técnico de la configuración de roles en Proxmox, y documentamos un caso real de una cuenta compartida por seis personas durante tres años.

4. ¿Tus sistemas están actualizados, y puedes demostrarlo con un registro?

Operar con vulnerabilidades conocidas sin parchear pasa de ser un riesgo técnico a ser, con la ley en régimen, un incumplimiento documentable. Explicamos cómo actualizar un clúster Proxmox sin interrumpir servicios, y por qué el registro de qué se actualizó y cuándo es tan importante como la actualización misma.

5. ¿Sabes dónde viven físicamente los datos de tus clientes?

Si algún sistema corre en un proveedor cloud fuera de Chile, corresponde un análisis de garantías para esa transferencia. Cubrimos cómo Ceph y el almacenamiento local resuelven esto dentro de un clúster Proxmox, manteniendo los datos bajo jurisdicción chilena cuando eso es lo que corresponde.

Las dos que no podemos responder por ti

¿Cumple tu empresa con la Ley 21.719? Esa pregunta la responde un abogado, evaluando tu caso específico contra el texto legal y su reglamento, que todavía se está terminando de definir. Nosotros no evaluamos cumplimiento legal, y cualquiera que lo haga sin ser abogado te está vendiendo una opinión disfrazada de garantía.

¿Vale la pena para tu empresa actuar ahora o esperar? Eso depende de cuánto dato sensible procesas, quiénes son tus clientes, y qué tan expuesta está tu operación si algo sale mal. No es una respuesta genérica, y desconfiaríamos de cualquiera que te la dé sin conocer tu negocio.

Lo que sí es cierto

Las cinco primeras preguntas tienen respuesta técnica, verificable, y no dependen de que se termine de resolver ningún detalle del reglamento. Se pueden empezar a trabajar ahora, sin esperar diciembre, sin depender de si tu empresa entra o no en el primer grupo de fiscalización.

Y ninguna de las cinco es una garantía de que no vayas a tener un problema. Son la diferencia entre poder mostrar qué se hizo y tener que explicar por qué no se hizo nada.

¿Cuántas de estas cinco preguntas puede responder tu empresa hoy, con evidencia?


Artículos relacionados