NOTICIAS

ISMS Forum subraya la importancia del DPO en las PIAS tras el informe del Supervisor Europeo de Datos

Las instituciones europeas han avanzado en la realización de Evaluaciones de Impacto en Protección de Datos (PIA o PIAS), según el último informe del Supervisor Europeo de Protección de Datos (EDPS). El estudio, que ha contado con la participación de 71 organismos de la UE, incluyendo la Comisión Europea, el Parlamento Europeo y el Consejo de la Unión Europea, confirma un incremento en el número de evaluaciones desde 2020, aunque advierte de deficiencias en su calidad y trazabilidad.

El documento subraya el papel del Delegado de Protección de Datos (DPO) como asesor y supervisor de las PIAS. No obstante, la elaboración y decisión final recae en el Business Owner, responsable de determinar la necesidad y el contenido de cada evaluación.

Resultados del informe

El EDPS solicitó a las instituciones participantes que remitieran sus dos últimas PIAS, salvo a las tres principales instituciones europeas, a las que se requirieron las diez más recientes. En total, se analizaron 79 evaluaciones.

De acuerdo con el informe, 31 entidades reconocieron no haber elaborado todavía ninguna PIA, mientras que el resto sí lo había hecho. El análisis no se centra en las carencias de cada organismo en particular, sino en una valoración global de la metodología, las plantillas utilizadas, la descripción de los tratamientos de datos y la identificación de riesgos.

Para Esmeralda Saracíbar, socia de EcixGroup y miembro del Comité Operativo del Data Privacy Institute de ISMS Forum, el estudio tiene una doble finalidad: “Por un lado, tomar una fotografía actual del grado de madurez de las PIAS en las instituciones europeas; y por otro, comprobar si se elaboran más, si han mejorado en calidad y si se están tomando con la seriedad necesaria”.

Retos identificados

El informe refleja que las consultas previas al Supervisor Europeo son menos frecuentes de lo esperable, incluso en contextos de alta complejidad tecnológica, como el uso de inteligencia artificial. Según Saracíbar: “En muchos casos las instituciones consideran que los riesgos residuales son manejables, lo que puede explicar la escasez de consultas formales”.

Entre las principales debilidades detectadas se identifican:

  • Carencias en la calidad y trazabilidad de las evaluaciones, pese al aumento en volumen.
  • Escasa documentación sobre la intervención del DPO en todas las fases del proceso.
  • Pocas consultas a los interesados: solo tres evaluaciones reflejan haber recabado la opinión de los afectados en contextos apropiados.
  • Insuficiente detalle en la necesidad y proporcionalidad de las medidas, así como ausencia de diagramas claros sobre el ciclo de vida de los datos.

El informe también llama la atención sobre la creciente relevancia de la IA generativa y otros sistemas innovadores, ámbitos donde se demanda un marco regulatorio más claro y directrices específicas del Supervisor.

Implicaciones para las organizaciones europeas y españolas

Para las empresas, estos hallazgos confirman la necesidad de elevar la calidad de sus evaluaciones de impacto. Una PIA bien elaborada no solo cumple con la normativa, sino que aporta seguridad jurídica y confianza en un contexto donde la adopción de tecnologías como la inteligencia artificial generativa está transformando el tratamiento de datos.

En la práctica, esto significa:

  • Revisar la metodología y trazabilidad de las PIAS, garantizando documentación clara y procesos repetibles.
  • Reforzar el rol del DPO como asesor desde la fase inicial y documentar su intervención en cada etapa.
  • Implicar a los interesados y usuarios siempre que sea relevante, mejorando la legitimidad de las evaluaciones.
  • Asegurar que la proporcionalidad y necesidad de las medidas están descritas con suficiente detalle.

“Las organizaciones que no refuercen estas prácticas se exponen a riesgos regulatorios, pérdida de confianza y dificultades en la adopción de tecnologías emergentes como la IA”, señalan desde ISMS Forum.

El rol del DPO en evolución

La figura del DPO no solo es clave en las instituciones europeas, sino que se está consolidando en el sector privado como garante de cumplimiento y asesor estratégico en la gestión de riesgos. En este sentido, ISMS Forum publicó en febrero de 2025 la II edición del Libro Blanco del DPO, una guía de referencia que recoge las mejores prácticas y aprendizajes aplicables tanto en la administración pública como en empresas privadas. Esta publicación ya está disponible para profesionales y organizaciones y constituye una herramienta práctica para reforzar la intervención documentada del DPO en todas las fases de las PIAS.

Conclusiones y próximos pasos

El EDPS concluye que el ecosistema de las PIAS en las instituciones europeas ha madurado tanto en volumen como en contenido, aunque persisten áreas de mejora.

“El resultado es positivo en cuanto a evolución, pero se mantienen deficiencias en la calidad y trazabilidad de las evaluaciones. Si extrapolamos estos resultados al sector privado, probablemente serían muy similares”, señala Esmeralda Saracíbar, socia de EcixGroup y miembro del Comité Operativo del Data Privacy Institute de ISMS Forum.

Desde ISMS Forum subrayamos que el informe marca una hoja de ruta clara: reforzar la calidad y la trazabilidad de las PIAS, consolidar el papel del DPO y preparar a las organizaciones para afrontar los retos de la IA generativa. Estas tendencias seguirán siendo analizadas en el marco de la Jornada Internacional de Seguridad de la Información, en noviembre de 2025.

Global Gold Sponsor

Ventajas de ser socio

¿POR QUÉ HACERSE SOCIO DE ISMS FORUM?

  • Tendrás acceso gratuito a todos los eventos organizados por ISMS Forum, incluyendo la Jornada Internacional de Seguridad de la Información anual.
  • Contarás con descuentos especiales para matricularte en las actividades formativas organizadas por ISMS Forum, como cursos o seminarios.
  • Podrás darte de alta en el Registro de Profesionales Certificados de España y poner a disposición del mercado, si lo deseas, tus datos de contacto. El único requisito es poseer al menos alguna de las siguientes certificaciones:
    • CDPP, CCSP, CPCC, CAIP, CDPD
    • CISA, CISM, CISSP, CDPSE, CC
  • Recibirás la newsletter de la Asociación y tendrás acceso a la descarga gratuita de estudios y publicaciones fruto de la labor de los Grupos de Trabajo de ISMS Forum u otros de especial interés para el sector.
  • Gracias al networking podrías incrementar tu red de contactos e intercambiar experiencias con otros profesionales de la Seguridad de la Información que desarrollan su labor en empresas, administraciones públicas, universidades y centros de investigación, otras asociaciones y organismos de todos los sectores.
  • Podrás formar parte de los grupos de trabajo de las distintas iniciativas de ISMS Forum (Data Privacy Institute (DPI), Cloud Security Alliance España (CSA-ES), Cyber Security Center (CSC), Grupo de Inteligencia Artificial (GIA), y Cyber Resilien Centre (CRC), y participar directamente en el desarrollo de sus actividades.

Y ADEMÁS LAS EMPRESAS

  • Podrán hacer visible su compromiso con la Seguridad de la Información y materializar la Responsabilidad Social Corporativa.
  • Si eres empresa tendrás la capacidad para nombrar a 8 trabajadores de la empresa como socios de pleno derecho.
  • Si eres microempresa (empresas de menos de 10 trabajadores) podrás nombrar hasta 2 trabajadores como socios de pleno derecho.
  • Si eres una gran empresa tendrás la capacidad para nombrar a 24 trabajadores de la empresa como socios de pleno derecho

Si te haces socio de ISMS Forum, formarás parte de la mayor red activa de organizaciones y expertos comprometidos con la Seguridad de la Información en España.