Recepção: 09-04-2026
Aprovação: 15-05-2026

pág. 196

DOI:
https://doi.org/10.61616/rvdc.v7i2.1547
Plan de acción de implementación de controles de seguridad para
Protección de Datos Personales en la Universidad Técnica de
Machala

Sheyla Edith Asanza Alvarado

sasanza3@utmachala.edu.ec

https://orcid.org/0009-0006-9336-8526

Universidad Técnica de Machala

Diego Andres Del Pezo Cruz

ddelpezo2@utmachala.edu.ec

https://orcid.org/0009-0001-3290-9070

Universidad Técnica de Machala

Wilmer Braulio Rivas Asanza

wrivas@utmachala.edu.ec

https://orcid.org/0000-0002-2239-3664

Universidad Técnica de Machala

Johnny Paul Novillo Vicuña

jnovillo@utmachala.edu.ec

https://orcid.org/0000-0002-4915-3441

Universidad Técnica de Machala

RESUMEN

La transformación digital en las instituciones de educación superior ha incrementado el
volumen de datos personales que se almacenan en entornos académicos, lo que expone a las
universidades a riesgos que vulneran la privacidad de la información de estudiantes, docentes
y personal administrativo. El objetivo de esta investigación es desarrollar un plan de acción
para implementar controles de seguridad en los servicios de Tecnologías de la Información de
la Universidad Técnica de Machala para mejorar su gestión y reducir riesgos en su tratamiento.
Para la metodología, se empleó un enfoque dividido en cuatro fases: primero, se realizó un
análisis de la Ley Orgánica de Protección de Datos Personales y referentes normativos como la
norma ISO/IEC 27001:2022; en segundo lugar, se realizó una evaluación de riesgos donde se
priorizaron los controles necesarios de acuerdo a los riesgos identificados en los servicios,
tercero se diseñó el plan de acción con los controles de seguridad y finalmente, la propuesta
fue validada mediante expertos en protección de datos y gestión tecnológica. Como resultado,
se obtuvo un prototipo que puede ser implementado en la institución para fortalecer la
seguridad de la información y protección de los datos personales de sus usuarios.

Palabras clave: universidad, controles de seguridad, cumplimiento legal, gestión de riesgos

Licencia

Este trabajo está bajo una licencia Creative Commons Attribution 4.0 International.
pág. 197
Action plan for the implementation of security c
ontrols for the
Protection of Personal Data at the Technical University of Machala

ABSTRACT

The digital transformation in higher education institutions has increased the volume of

personal data stored in academic settings, exposing universities to risks that violate the

privacy of information held by students, faculty, and administrators. The obj
ective of this
research is to develop an action plan to implement security controls in the Information

Technology services of the Technical University of Machala to improve their management and

reduce risks in their treatment. For the methodology, an appro
ach divided into four phases
was used: first, an analysis of the Organic Law on Protection of Personal Data and normative

references such as ISO/IEC 27001:2022 was carried out; secondly, a risk assessment was

carried out where the necessary controls were p
rioritized according to the risks identified in
the services, the third action plan was designed with the safety controls and finally, the

proposal was validated by experts in data protection and technology management. As a result,

a prototype was obtained
that can be implemented in the institution to strengthen
information security and protection of personal data of its users
.
Keywords
: university, security controls, legal compliance, risk management
License

This work is licensed under a Creative Commons Attribution 4.0 International license.
pág. 198
INTRODUCCIÓN

La digitalización universitaria ha elevado el tratamiento de datos personales, aumentando los
riesgos sobre la confidencialidad de la información, frente a esta necesidad en las instituciones
nace la Ley Orgánica de Protección de Datos Personales, que fue publicada en el Registro
Oficial Suplemento Nro. 459 del 26 de mayo de 2021, donde se estable un marco legal
regulatorio que garantiza el derecho a la protección de datos personales en Ecuador, esta ley
indica los principios que se debe seguir al manejar información sensible y define obligaciones
claras para las instituciones públicas y privadas que gestionan o administran los datos
personales, la normativa esta orientada a garantizar que las personas tengan control sobre el
uso de su información, regulando temas como el consentimiento, la transparencia y la
seguridad de los datos (Asamblea Nacional, 2021). La ley refuerza el deber de las
organizaciones, el cual se basa en proteger los datos que manejan por lo que se exige que se
utilice medidas preventivas, auditorias y uso de mecanismos de respuesta ante incidentes de
seguridad.

A nivel del Ecuador, la implementación de la Ley Orgánica de Protección de Datos Personales
(LOPDP) ha sido objeto de diversos estudios que evidencian tanto la importancia como los
retos que enfrenta. A medida que la ley se fue haciendo obligatoria para todas las instituciones
públicas y privadas, se volvió necesario que estas cumplieran con sus disposiciones para
garantizar la protección de la información personal de los ciudadanos. En este contexto, Según
(Barahona-Martinez et al., 2024), la rápida expansión de tecnologías como las redes sociales,
aplicaciones móviles y la inteligencia artificial ha superado la capacidad institucional para la
protección de los datos, generando riesgos éticos y legales que afectan directamente la
privacidad de los ciudadanos. También según (Rodríguez Almache et al., 2024) señalan que
hay limitaciones en la capacidad institucional actual para aplicar medidas de seguridad y
pág. 199
procesos de consentimiento adecuados, mientras que (Chávez Vega et al., 2025) analiza y
destaca la gestión de riesgos y la aplicación de controles internos basados en la LOPDP. Estos
hallazgos evidencian una brecha entre las exigencias normativas y las capacidades operativas
de muchas instituciones, hecho que se refleja también en el sector educativo.

En el ámbito universitario según (Torres, 2017), en su estudio sobre la gestión de servicios de
TI en la Universidad de Cuenca, resalta que la adecuada gestión de estos servicios en
instituciones de educación superior requiere una planificación basada en buenas prácticas,
procesos formales y mecanismos claros de control, lo cual da clara evidencia que se necesitan
lineamientos de control organizativo para garantizar la protección de datos personales.

En la Universidad Técnica de Machala, los servicios de Tecnologías de la Información
intervienen en el tratamiento de información personal relacionada con las actividades
académicas y administrativas de la institución, por lo que es importante aplicar medidas
alineadas con la LOPDP. Sin embargo, actualmente no existe un plan de acción que reúna
controles, políticas y procedimientos orientados a proteger esta información dentro de los
servicios. Frente a esta situación, el presente estudio propone el desarrollo de un plan de
acción para la Universidad Técnica de Machala, tomando como base los lineamientos de la
LOPDP y normas reconocidas como la ISO/IEC 27001, la propuesta busca servir como guía para
fortalecer la protección de datos personales y apoyar una mejor gestión de los riesgos
asociados al tratamiento de la información en el entorno universitario

Objetivos

El objetivo general de esta investigación es diseñar un plan de acción que permita fortalecer
el cumplimiento de la LOPDP en los servicios de TI de la UTMACH mediante la implementación
de controles de seguridad organizativos y técnicos. En cuanto a los objetivos específicos se
plantea analizar los principios y requisitos legales de la LOPDP, comparar el marco legal
pág. 200
ecuatoriano con buenas prácticas internacionales como ISO/IEC 27001, con el fin de
seleccionar controles pertinentes, diseñar un plan de acción que integre los controles
priorizados, los recursos necesarios ,las políticas, procedimientos y lineamientos aplicables al
tratamiento de datos personales en los servicios de TI, y finalmente, validar la propuesta
mediante revisiones de expertos en protección de datos personales.

METODOLOGÍA

Tipo de estudio y diseñado de la investigación

Para el desarrollo del estudio se adoptó un enfoque cualitativo, orientado a un análisis
normativo, con el propósito de diseñar un plan de acción que facilitara el cumplimiento de la
Ley Orgánica de Protección de Datos Personales en los servicios de Tecnologías de la
Información de la Universidad Técnica de Machala. A diferencia de emplear un método de
manera experimental o cuantitativo, el estudio se realizó por medio de un proceso
estructurado que establece fases, que combina la revisión jurídica, comparaciones de marcos
internacionales y planes para la formulación de estrategias basadas en buenas prácticas,
tomando como referencia la normativa ISO/IEC 27001.

Etapas de Investigación

En una primera etapa, se realizó un análisis exhaustivo de la LOPDP, identificando los artículos
que establecen obligaciones, principios, derechos y medidas de seguridad, los cuales
contrastados con las buenas prácticas definidas por la norma ISO/IEC 27001. En la segunda
fase, se llevó a cabo la definición de controles de seguridad priorizados, clasificando aquellos
que resultan más relevantes para garantizar la protección de los datos personales dentro de
los servicios de TI de la Universidad Técnica de Machala. En la tercera fase, se elaboró el plan
de acción, y finalmente, se desarrolló una fase final proyectada a la validación del plan de
acción mediante el criterio de expertos en protección de datos personales y seguridad de la
pág. 201
información. Para ello, se empleó una técnica de validación por juicio de experto, utilizando
como instrumento una encuesta estructurada en línea, dirigida a profesionales del área de
Tecnologías de la Información que cuenten con experiencia comprobada en cumplimiento
normativo, gestión de riesgos o aplicación de la LOPDP.

Criterios Éticos

En cuanto a las consideraciones éticas, la fase de validación se rig por los principios de
confidencialidad, transparencia y responsabilidad establecidos en la LOPDP. Antes de
responder la encuesta, a cada experto se le informó el propósito de la investigación,
garantizando el anonimato de sus aportes y el uso exclusivo de la información con fines
académicos.
La inclusión de esta fase reforzó la coherencia metodológica del estudio, permitiendo
contrastar la propuesta con criterios especializados y consolidar una herramienta práctica
orientada al cumplimiento de la LOPDP en los servicios de TI en la UTMACH.

Análisis de la LOPDP y referentes internacionales

Para este análisis, se desarrollaron actividades como la revisión del marco legal de la ley,
considerando los servicios de TI de la UTMACH y el propósito del tratamiento de los datos
personales. Asimismo, se realizó una comparación con referentes y buenas prácticas
internacionales, tales como los estándares o lineamientos de la norma ISO/IEC 27001,
reconocida porque tiene un enfoque sistemático en el cual se puede administrar y garantizar
la protección de datos sensibles dentro de una organización (IBM, 2025), por otro lado, se
consideró el Reglamento General de Protección de Datos (RGPD) que está preparado para
afrontar los problemas de privacidad de datos personales y los desafíos actuales en el ámbito
tecnológico (Gonzalo Domenech, 2017).
pág. 202
Diferencias y Comparaciones

La LOPDP contempla principios fundamentales entre los que se incluye la licitud, finalidad,
proporcionalidad, minimización, transparencia y responsabilidad proactiva (Asamblea
Nacional, 2021). Estos principios guardan una estrecha relación con los definidos en el RGPD,
considerando el marco regulatorio más robusto a nivel internacional, el cual detalla con mayor
precisión los derechos de los titulares, las obligaciones de los responsables del tratamiento y
los requisitos de supervisión por parte de las autoridades europeas (Parlamento Europeo y
Consejo, 2025).

Por su parte, la norma ISO/IEC 27001 no constituye un marco jurídico, sino un estándar técnico
orientado a la gestión de la seguridad de la información mediante un sistema de gestión
basado en riesgos. Aunque no regula derechos de los titulares, contempla principios y
lineamientos para asegurar la confidencialidad, integridad y disponibilidad de la información,
siendo un referente para la implementación de medidas de seguridad organizativas y técnicas
(ISO, 2022)

Descripción de servicios de TI en la Universidad

La Universidad Técnica de Machala dispone de varios tipos de servicios, entre ellos se destacan
los servicios de Tecnologías de la Información que son utilizados en procesos académicos y
administrativos. En esta fase se realiza la descripción de dichos servicios para poder identificar
los riesgos asociados al tratamiento de los datos personales que se gestionan a través de ellos.

Siutmach

Es el sistema informático de la universidad que gestiona los procesos académicos y
administrativos relacionados con la trayectoria estudiantil (Dirección de Posgrado UTMACH,
2025) debido a la cantidad de información sensible que administra se requiere soporte y
controles de seguridad para la protección e integridad de los datos institucionales.
pág. 203
Moodle

Es la plataforma que concentra las actividades académicas y resultados de aprendizaje entre
docentes y estudiantes (Dirección de Posgrado UTMACH, 2025), se requiere controles de
seguridad para la protección de los datos y funcionamiento adecuado de las actividades
educativas.

Antivirus y seguridad de Endpoints

Este servicio tiene como finalidad proteger los equipos institucionales frente amenazas como
virus y otros tipos de malware que pueden afectar el funcionamiento de los sistemas, estas
herramientas permiten prevenir, detectar y eliminar software malicioso para reducir el riesgo
de pérdida de datos (ScienceDirect, 2026).

Correo electrónico institucional

La universidad utiliza Microsoft Office 365 para el correo lo que permite el envío y recepción
de mensajes y documentos a través de Outlook (Dirección de Posgrado UTMACH, 2025),
debido a que este sistema maneja información personal es necesario aplicar controles de
seguridad para garantizar la confidencialidad, integridad y disponibilidad de datos.

Herramientas de videoconferencias

Se utiliza dos plataformas que son Zoom y Teams para realizar clases virtuales, reuniones y
tutorías por lo que es importante aplicar controles de seguridad que protejan el acceso a las
reuniones y privacidad de los participantes (Dirección de Posgrado UTMACH, 2025).

Gescont

Este sistema se utiliza para la gestión de la contabilidad gubernamental y los procesos en
tesorería institucional donde se controla toda la actividad financiera, debido a la naturaleza de
la información que se maneja se requiere controles que eviten alteraciones y aseguren la
confiabilidad de la información (Ministerio de Economía y Finanzas, 2026).
pág. 204
Wifi institucional

La red inalámbrica permite el acceso a internet a la comunidad universitaria, sin embargo, al
tratarse de un medio de acceso público se requiere controles que eviten accesos no
autorizados e intercepción a la información (Cisco, 2025).

Evaluación de Riesgos

La evaluación de riesgo se llevó a cabo a partir de los activos identificados para cada servicio
asociado al área de TI, cuyo nivel de criticidad fue determinada a partir de principios de
confidencialidad, integridad y disponibilidad, lo que posibilitó determinar su impacto.

Posteriormente se consideró la probabilidad de ocurrencia y el nivel del riesgo se calculó
mediante el producto de ambos factores (P x VA), en concordancia con el enfoque de la norma
ISO/IEC 27005 para la gestión de riesgos de seguridad de la información (International
Organization for Standardization, 2022). Para este proceso, se definieron escalas de valoración
numérica, las cuales se presentan en las Tablas 1 y 2, donde se especifican los niveles de riesgos
y valores asignados a cada categoría, en la Tabla 3 se muestra la medición del valor total del
riesgo de los servicios, determinado a partir del cálculo combinado de ambos factores.

Tabla 1 Escala de Probabilidad de ocurrencia

Nivel de riesgo
Valor
Bajo
1
Medio
2
Alto
3
Tabla 2 Escala del Impacto de la severidad

Nivel de riesgo
Valor
Bajo
1
Medio
2
Alto
3
Muy Alto
4
Catastrófico
5
pág. 205
Tabla 3 Escala del cálculo total del riesgo

Nivel de riesgo
Valor de Calculo
Bajo
1-3
Medio
4 - 6
Alto
7 - 11
Muy Alto
12 - 15
Identificación de Activos y evaluación de Impacto por Servicio de TI

Identificar Activo y determinación del impacto (VA)

Para la valoración del impacto se utilizaron tres criterios (C: Confidencialidad, I: Integridad, D:
Disponibilidad), que tiene como finalidad identificar y valorar el impacto de riesgos. Esto forma
parte de la normativa ISO/IEC 27005 la cual tiene como objetivo principal proporcionar
directrices para la gestión de riesgo en la seguridad de la información para organizaciones
(PECB, 2025), cada activo identificado es evaluado según la escala de Impacto de severidad
representada en la Tabla 2.

La valoración de impacto (VA) se calcula como el promedio aritmético de los tres criterios,
redondeado al entero más cercano, este enfoque ayuda al cálculo combinado con la
probabilidad y es una práctica comúnmente aceptada en la normativa ISO/IEC 27005 donde
nos da brinda un enfoque estructurado para la evaluación de riesgos de seguridad de la
información (International Organization for Standardization, 2022).

𝑽𝑨 = 𝑪 + 𝑰 + 𝑫
𝟑

Servicio: Siutmach

Tabla 4 Medición de activos identificados en el servicio Siutmach

Activo
Vulnerabilidad Riesgo C I D VA Nivel
Expediente
del
estudiante

Control de acceso
insuficiente a nivel
de base de datos

Alteración y
divulgación de
datos de contacto

5
5 4 5 Catastr
ófico
pág. 206
Registro de
calificaciones

Ausencia de sellos
de tiempo en
cambios

Modificación no
autorizada de
promedios

4
5 4 4 Muy
Alto

Sistema de
matriculació
n

Sobrecarga de
peticiones no
controladas

Indisponibilidad
del servicio

2
3 5 3 Alto
Servicio: Moodle

Tabla 5 Medición de activos identificados en el servicio Siutmach

Activo
Vulnerabilidad Riesgo C I D VA Nivel
Enlaces
externos al
OneDrive

Permisos de acceso
público en carpetas
compartidas

Robo de propiedad
intelectual a
documentos
académicos

5
4 2 4 Muy
Alto

Revisión de
intentos en