Uso interno · Reservado Informe N.° 034-2026-GAF-DTIC-ERC Lima, 14 de agosto de 2026
Logotipo de Activos Mineros S.A.C.
ACTIVOS MINEROS S.A.C. Gerencia de Administración y Finanzas · Departamento de Tecnologías de la Información y Comunicaciones
Plan de acción ejecutivo 2026 · Periodo agosto a diciembre

Fortalecimiento del SGSI y de la ciberseguridad institucional

AMSAC cuenta con un Sistema de Gestión de Seguridad de la Información implantado, con brechas de operación que hoy comprometen dos objetivos a la vez: la certificación ISO/IEC 27001:2022 de octubre y la capacidad real de prevenir, detectar y responder ante un incidente.

Ruta crítica

—días para la auditoría de certificación (octubre 2026)
—días para el cierre del plan (31 dic. 2026)
81 hallazgos reportados por la auditoría interna del SGSI
21no conformidades25,9 % · cierre obligatorio
56observaciones69,1 % · meta 90 % al 30 set.
4oportunidades de mejora4,9 % · matriz única
35acciones comprometidas
7tipos de acción
5meses de ejecución
01

Situación actual

Tres hechos definen la agenda del periodo. El primero condiciona la certificación, el segundo condiciona la calidad de las decisiones técnicas y el tercero ya produjo una acción de contención ejecutada.

Condiciona la certificación

Hallazgos concentrados en riesgos y controles

La auditoría interna reportó 81 hallazgos. Sin el cierre efectivo de las 21 no conformidades, la auditoría de certificación de octubre no puede ser aprobada.

Riesgo estimado, no medido

La medición independiente llega en setiembre

La evaluación 360° y las pruebas de intrusión se ejecutan entre agosto y setiembre. Hasta ese corte, la Dirección decide sobre riesgo estimado.

Contención materializada

Canal de mensajería no corporativo restringido

Punto de fuga sin trazabilidad ni control. Requiere ratificación por política y un canal corporativo de reemplazo para quedar consolidada.

Composición de los 81 hallazgos

81Hallazgos
21 No conformidadesCierre obligatorio con evidencia antes de la auditoría de octubre 25,9 %
56 ObservacionesMeta de atención del 90 % al 30 de setiembre 69,1 %
4 Oportunidades de mejoraIncorporadas a la matriz única de seguimiento 4,9 %

Acciones por tipo

El tipo D concentra el despliegue técnico; el tipo G es la ruta crítica de la certificación.

Solidez de la evidencia que sustenta el diagnóstico

FuenteEstadoSolidez
Auditoría interna del SGSIConcluida, 81 hallazgosAlta Evidencia documentada y trazable
Revisión de la operación de controles por el DTICPermanenteMedia Observación operativa interna
Evaluación integral de ciberseguridad 360°En ejecución, agosto 2026Pendiente Confirmará o corregirá los niveles estimados
Pruebas de intrusión interna y externaProgramadas, setiembre 2026Pendiente Determinará la exposición técnica real
Marco normativo vigente y exigibleVigenteAlta Obligaciones de cumplimiento inmediato
02

Frentes estratégicos

Cuatro frentes se ejecutan en paralelo. Las actividades se agrupan por tipo de acción para efectos de seguimiento y control.

03

Plan de acción

Treinta y cinco acciones con responsable único, entregable verificable y fecha de corte. Filtre por tipo de acción o por estado para revisar cada frente.

N.°IDAcciónResponsablePlazoEntregable verificableEstado
04

Cronograma e hitos

Ejecución activa por mes. Cada barra indica su fecha de corte, la línea vertical marca el día de hoy y las barras en granate corresponden a los hitos de certificación del tipo G. Un retraso en ese tramo desplaza la certificación al ejercicio 2027.

Ejecutado En curso Programado Hito de certificación Hoy
05

Tablero de indicadores

Doce indicadores permiten a la Dirección verificar el avance sin necesidad de detalle técnico. Se muestra la meta comprometida y la fecha de corte de cada uno.

06

Gobernanza y seguimiento

Estructura de control en tres niveles, con una regla de escalamiento explícita.

Regla de escalamiento. Toda acción con más de quince días calendario de retraso respecto de su plazo, o cuya ejecución dependa de una decisión que exceda las facultades del DTIC, se eleva al Comité en la sesión inmediata siguiente y, de mantenerse, a la Gerencia General.
07

Decisiones solicitadas al Comité de Transformación Digital

Cuatro decisiones habilitan la ejecución del plan en los plazos comprometidos.

  1. Aprobar el plan de acciónCon el cronograma, los responsables y los entregables verificables que contiene.
  2. Ratificar por política la restricción de canales de mensajería no corporativosLa medida técnica ya está aplicada; la política institucional le da sustento formal y exigibilidad.
  3. Asegurar la disponibilidad presupuestal y contractualEvaluación 360°, pruebas de intrusión, licenciamiento de seguridad y auditoría de certificación.
  4. Sensibilizar a los dueños de proceso responsables del cierre de no conformidadesCon dedicación efectiva, dado que el cierre documentado es condición de la certificación.
08

Anexos

Sustento de la acción de contención ya ejecutada y marco normativo aplicable.

Anexo I · Ejecutada el 12 de agosto de 2026

Restricción del acceso a WhatsApp en la red y equipos corporativos

Documenta la primera medida de contención del plan, de modo que la Dirección disponga del sustento técnico y normativo de una decisión ya adoptada y de los pasos que restan para consolidarla.

Responsable
Departamento de Tecnologías de la Información y Comunicaciones
Motivación
Circulación de información institucional por un canal ajeno al control de la entidad, sin trazabilidad, sin retención documental, sin posibilidad de acreditar el origen de una divulgación y fuera del alcance del SGSI y de las obligaciones de protección de datos personales.
Sustento normativo
ISO/IEC 27001:2022, controles de transferencia de información, uso aceptable de activos y clasificación de la información. Ley N.° 29733 y su reglamento, en cuanto a las medidas de seguridad exigibles sobre datos personales.
Riesgo mitigado
R-02, fuga de información institucional por canales no controlados.
Alcance
Red corporativa y equipos administrados en todas las sedes. No alcanza el uso personal en dispositivos propios fuera de la red institucional, materia que se regula por política, acción B5.
Efecto verificado
Bloqueo efectivo confirmado por el DTIC, sin afectación de los servicios corporativos de comunicación.
Acciones pendientes
A2 canal corporativo autorizado, A3 comunicación institucional, B5 política que sustenta la medida y D7 prevención de fuga en canales corporativos.
Lectura para la Dirección. Bloquear un canal sin ofrecer un reemplazo funcional traslada el problema a otros canales igualmente incontrolados. La medida solo queda consolidada cuando se completan A2, A3 y B5. La plataforma de Comunicaciones Unificadas y Microsoft Teams constituyen el canal corporativo autorizado, con directorio unificado, integración entre sedes y trazabilidad institucional.

Anexo II · Marco normativo aplicable

Norma o estándarObligación relevante para AMSAC
ISO/IEC 27001:2022 e ISO/IEC 27002:2022Requisitos del sistema de gestión y catálogo de controles. Base de la certificación objetivo.
Ley N.° 29733, Protección de Datos PersonalesPrincipios de tratamiento, deberes de información y seguridad, y régimen sancionador de hasta 100 UIT.
D.S. 016-2024-JUS, vigente desde el 30 de marzo de 2025Oficial de Protección de Datos, notificación de brechas dentro de 48 horas, portabilidad y deberes reforzados de seguridad.
D.L. 1412, Ley de Gobierno Digital, y su reglamentoMarco de seguridad digital y de gestión de la confianza en las entidades del Estado.
Ley N.° 30999, Ley de CiberdefensaProtección de activos críticos nacionales y coordinación ante incidentes de alcance nacional.
Lineamientos de FONAFEGobierno corporativo, gestión integral de riesgos, control interno, transformación digital y reporte a la entidad titular.
NIST Cybersecurity Framework 2.0Referencia de madurez para gobierno, identificación, protección, detección, respuesta y recuperación.

Brechas frente al marco normativo exigible

Obligación vigenteEstado en AMSACAcción del plan
Notificación de brechas de datos personales dentro de 48 horasNo factible hoy por falta de capacidad de detecciónE2, E3
Registro de bancos de datos personales ante la autoridadPor verificar su vigencia y completitudB6
Medidas técnicas y organizativas sobre datos personalesParcialD1 a D7
Uso de ISO/IEC 27001:2022 en la gestión de seguridadImplantado, con no conformidades abiertasB1 a B6, G1 a G4
Gestión de incidentes y reporte a instancias sectorialesImplantadoE3, E4