¿Cuánto tarda la Ley 29733 y qué lo retrasa?
Descubre en detalle los plazos típicos para cumplir la Ley 29733 y los factores que suelen alargar el proceso en empresas peruanas
Foto de Brett Sayles en Pexels
La presión de cumplir la Ley 29733 es real: si tu empresa no avanza rápido, el riesgo de sanciones y de interrupciones operativas crece. En este artículo verás cuánto tiempo suele tomar cada fase del cumplimiento y qué factores suelen retrasarlo, para que puedas planificar con precisión.
Las fases y su duración
- Diagnóstico y mapeo de datos (2‑3 semanas)
- Entregable: Inventario de datos personales y mapa de flujo, con clasificación de riesgo.
- Diseño de políticas y procedimientos (2‑4 semanas)
- Entregable: Borrador de política de protección, registro de tratamiento y plan de respuesta a incidentes.
- Implementación tecnológica (3‑5 semanas)
- Entregable: Configuración de controles de acceso, encriptación y respaldo automático de base de datos.
- Capacitación y sensibilización (1‑2 semanas)
- Entregable: Registro de asistencia y material de capacitación aprobado.
- Auditoría interna y ajuste final (2‑3 semanas)
- Entregable: Informe de auditoría con hallazgos y plan de acción correctivo.
- Registro ante la Autoridad (1 semana)
- Entregable: Formulario de registro de bases de datos completado y enviado.
En total, el proceso típico oscila entre 11 y 18 semanas si todo avanza sin contratiempos.
Servidor local
- Control total sobre hardware
- Costos iniciales altos
- Actualizaciones manuales
Nube
- Escalabilidad bajo demanda
- Costos operativos predecibles
- Respaldo automático incluido
Qué hace que un plazo se rompa
- Falta de datos claros: cuando los responsables de cada proceso no entregan la información requerida, el diagnóstico se alarga. Esto es responsabilidad del cliente.
- Cambios de alcance: añadir nuevos sistemas o módulos a mitad del proyecto obliga a rehacer mapeos y ajustes tecnológicos.
- Retrasos en la aprobación interna: la revisión de políticas por parte del comité de riesgos suele tardar 1‑2 semanas más si no hay decisiones predefinidas.
- Integraciones con terceros: si la empresa depende de proveedores externos para el respaldo automático de base de datos, la coordinación puede sumar 2‑3 semanas.
- Limitaciones de infraestructura: un entorno de servidor local con hardware obsoleto obliga a invertir tiempo en actualizaciones antes de aplicar controles de seguridad.
Qué te van a pedir a ti
- Designar un responsable de datos: una persona con autoridad para aprobar políticas y validar entregables.
- Proveer inventario de sistemas: lista completa de aplicaciones, bases de datos y dispositivos que manejan datos personales.
- Definir criterios de retención: reglas claras para archivado y eliminación, alineadas con la normativa.
- Asegurar acceso a personal clave: gerentes, jefes de operaciones y el área de TI deben participar en workshops y pruebas.
- Decidir arquitectura: aquí aparece la búsqueda “servidor local vs nube costos”; la elección impacta directamente en los tiempos de implementación y en la complejidad de los controles.
Cómo saber si va bien
- Hito 1 – Inventario completado (semana 3): si el mapa de datos está listo, el proyecto avanza.
- Hito 2 – Políticas aprobadas (semana 7): retrasos aquí indican cuellos de botella de decisión.
- Hito 3 – Controles operativos (semana 12): pruebas de acceso y encriptación deben pasar sin errores críticos.
- Señales de desvío:
-
Aumento de tiempo de respuesta en reuniones de aprobación > 5 días.
-
Falta de evidencia documental en auditoría interna.
-
Dependencia continua de respaldos manuales.
-
Conclusión
Al cerrar el artículo, tienes una hoja de ruta clara: entre 11 y 18 semanas para cumplir la Ley 29733, con entregables definidos y puntos de control que te permiten detectar a tiempo cualquier retraso. Conocer las causas más habituales y preparar la información que la empresa debe aportar evita sorpresas y mantiene el proyecto dentro del cronograma.
