Source: Deutsche Nachrichten
La transformación digital ha cambiado profundamente la forma en que las organizaciones administran el riesgo. Hoy, una parte importante de las operaciones críticas depende de consultores, proveedores tecnológicos, empresas de servicios especializados y terceros con acceso a información sensible. Esto plantea una pregunta que cobra cada vez mayor relevancia: ¿quién verifica a las personas externas que acceden a los activos más críticos de una organización?
Como proveedor global de soluciones de Background Screening y Human Risk Management, Validato observa que esta preocupación ya forma parte de la agenda de organizaciones públicas y privadas en múltiples mercados. Un artículo publicado originalmente por Validato Alemania, centrado en la gestión del riesgo asociado a contratistas en organizaciones europeas, pone de manifiesto una realidad que también resulta especialmente relevante para México: muchas amenazas no comienzan con un atacante externo, sino con una persona que ya cuenta con acceso legítimo a sistemas, información o infraestructura crítica.
Aunque el contexto regulatorio europeo difiere del mexicano, el desafío es similar. Sectores como el financiero, la manufactura, la tecnología, la logística, la infraestructura crítica y las empresas vinculadas al nearshoring dependen cada vez más de terceros para operar procesos esenciales. En consecuencia, la gestión del riesgo humano deja de ser una cuestión exclusiva de Recursos Humanos para convertirse en un componente estratégico de la ciberseguridad y la gobernanza corporativa.
El acceso importa más que el tipo de contrato
Tradicionalmente, las organizaciones concentraban sus controles de seguridad sobre el personal interno. Sin embargo, la realidad empresarial actual es mucho más compleja. Consultores, desarrolladores externos, auditores, proveedores de servicios en la nube y empresas registradas para prestar servicios especializados pueden administrar infraestructura tecnológica, acceder a bases de datos o participar en procesos críticos del negocio. Desde una perspectiva de gestión del riesgo, la pregunta relevante ya no es si una persona es empleada o contratista, sino qué nivel de acceso posee y qué impacto tendría un uso indebido de ese acceso.
En México, además, esta realidad debe entenderse dentro del marco de la reforma laboral de 2021, que restringió de manera significativa la subcontratación de personal (outsourcing). Desde entonces, únicamente se permiten servicios u obras especializadas prestados por empresas inscritas en el Registro de Prestadoras de Servicios Especializados u Obras Especializadas (REPSE), lo que modificó sustancialmente la forma en que las organizaciones gestionan a sus proveedores de personal especializado. Esta diferencia resulta esencial al diseñar políticas de evaluación y supervisión de terceros en el país.
El riesgo humano forma parte de la estrategia de ciberseguridad
Durante años, la ciberseguridad estuvo asociada principalmente a controles tecnológicos como la autenticación multifactor, el monitoreo continuo, la segmentación de redes o la protección perimetral. Actualmente, organismos internacionales y estándares como ISO/IEC 27001, ISO/IEC 27002, ISO 31000 y el NIST Cybersecurity Framework 2.0 promueven un enfoque mucho más amplio, en el que las personas constituyen una parte esencial del modelo de gestión del riesgo.
La experiencia internacional demuestra que numerosos incidentes de seguridad involucran credenciales comprometidas, abuso de privilegios, errores humanos o accesos otorgados a personas cuya confiabilidad no fue evaluada adecuadamente. Por ello, cada vez más organizaciones incorporan programas de Human Risk Management, combinando controles tecnológicos con procesos que permiten conocer mejor a quienes tendrán acceso a información, sistemas o activos estratégicos.
¿Dónde encajan los Background Checks?
Los procesos de Background Screening no sustituyen las medidas técnicas de seguridad, sino que las complementan. Su finalidad consiste en verificar información objetivamente relevante para el puesto que una persona desempeñará, aplicando siempre criterios de necesidad, proporcionalidad y respeto por los derechos fundamentales.
Dependiendo del nivel de riesgo de la posición, una organización puede validar aspectos como la identidad del candidato, su trayectoria profesional, su formación académica, sus certificaciones, posibles conflictos de interés, información pública obtenida mediante técnicas de Open Source Intelligence (OSINT), y listas de sanciones o restricciones aplicables cuando exista una base legal o regulatoria para ello. Sin embargo, estos procesos deben diseñarse cuidadosamente para evitar prácticas invasivas o discriminatorias, y su alcance debe corresponder al riesgo real de cada función, no aplicarse de manera uniforme a toda persona externa que interactúe con la organización.
La nueva LFPDPPP redefine el marco de protección de datos
Todo proceso de Background Screening implica el tratamiento de datos personales y, por tanto, debe cumplir con la nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), publicada el 20 de marzo de 2025 y vigente desde el día siguiente a su publicación, la cual sustituyó por completo a la ley de 2010. Entre otros cambios, la reforma que acompañó a esta nueva legislación derivó en la extinción formal del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI), cuyas funciones de supervisión en materia de protección de datos personales fueron trasladadas a la Secretaría Anticorrupción y Buen Gobierno, actualmente la autoridad competente en esta materia.
La legislación mantiene principios fundamentales como la finalidad, la proporcionalidad, la seguridad, la confidencialidad y la responsabilidad, por lo que cualquier proceso de verificación debe limitarse exclusivamente a la información necesaria para evaluar riesgos asociados con una función determinada.
Las verificaciones también tienen límites legales
Un aspecto particularmente relevante en México es que no toda información puede solicitarse de manera indiscriminada. En una línea de resoluciones reciente, la Suprema Corte de Justicia de la Nación (SCJN) ha señalado que exigir de forma generalizada una carta de no antecedentes penales puede resultar incompatible con los principios constitucionales de igualdad, no discriminación y libertad de trabajo cuando dicha exigencia no guarda relación objetiva con las funciones del puesto —un criterio que sigue desarrollándose y que la Corte ha matizado, por ejemplo, para roles que sí justifican esa verificación por su naturaleza, como ciertas posiciones de seguridad.
En consecuencia, cualquier verificación relacionada con antecedentes penales debe responder a una necesidad objetiva, legítima y proporcional, evitando convertirse en un requisito automático para todos los candidatos o contratistas. Esta aproximación resulta coherente tanto con la legislación laboral mexicana como con los principios de protección de datos personales recién descritos.
El sector financiero muestra cómo evoluciona la gestión del riesgo
Uno de los sectores donde esta evolución resulta más visible es el financiero. Instituciones bancarias, entidades fintech y proveedores tecnológicos operan bajo esquemas regulatorios supervisados por la Comisión Nacional Bancaria y de Valores (CNBV), donde la gestión de riesgos operacionales, la seguridad de la información y el control sobre terceros adquieren una importancia creciente.
Aunque la regulación mexicana no establece una obligación general de realizar Background Screening, sí exige que las organizaciones implementen mecanismos adecuados de control, gobierno y administración de riesgos acordes con la naturaleza de sus operaciones. En ese contexto, conocer quién tendrá acceso a información financiera, infraestructura tecnológica o datos sensibles constituye una práctica alineada con una gestión responsable del riesgo.
Conclusión
La digitalización ha ampliado considerablemente el número de personas que interactúan con los activos más valiosos de una organización. Hoy, empleados, consultores, proveedores tecnológicos y empresas de servicios especializados forman parte del mismo ecosistema de acceso y, por tanto, también del mismo ecosistema de riesgo.
Para las organizaciones mexicanas, la combinación de la nueva LFPDPPP, la evolución del marco regulatorio, los criterios recientes de la SCJN y las mejores prácticas internacionales demuestra que la gestión del riesgo humano debe abordarse con un enfoque jurídico, técnico y proporcional. Como proveedor global de soluciones de Background Screening, Validato ayuda a organizaciones de distintos sectores a diseñar procesos de verificación alineados con la legislación local, respetando los derechos de las personas y fortaleciendo sus programas de Human Risk Management, Compliance y ciberseguridad.
En un entorno donde la confianza es un activo estratégico, proteger la información crítica comienza por conocer adecuadamente a quienes tendrán acceso a ella.
