La gobernanza de la información es el marco de políticas, responsabilidades y controles que determina cómo una organización clasifica, conserva, protege y elimina la información que posee, y quién responde por cada una de esas decisiones.
El rasgo que la define es la rendición de cuentas. Una política que no nombra a un responsable es una declaración de intenciones, y la gobernanza de la información es la disciplina de convertir esa intención en decisiones de las que alguien debe responder.
La gobernanza, la gestión y la gobernanza de datos no tienen el mismo alcance
Los tres términos se usan de forma indistinta y abarcan ámbitos distintos.
La gobernanza de la información fija las reglas: qué categorías de información existen, cuánto tiempo se conserva cada una, quién puede verla, quién puede autorizar su destrucción y qué evidencia se conserva sobre esos actos. Es deliberadamente independiente de los sistemas, porque la misma obligación se aplica tanto si el contenido está en un repositorio como en un buzón de correo, un recurso compartido de archivos o un historial de chat.
La gestión de la información ejecuta esas reglas en sistemas concretos. Un sistema de gestión documental aplica el control de versiones, los permisos y la retención al contenido que alberga. No puede aplicar nada al contenido que reside en otro lugar, y por eso la gobernanza se define por encima de cualquier plataforma concreta.
La gobernanza de datos aborda por convención los datos estructurados: esquemas, linaje, calidad, registros maestros. Las obligaciones se solapan cuando un documento contiene datos personales y ambos regímenes se aplican, pero los modos de fallo son distintos. La gobernanza de datos se ocupa de la exactitud y del linaje; la gobernanza de la información se ocupa de la retención, el acceso y la disposición defendible.
Lo que contiene realmente un marco de gobernanza
Un marco de gobernanza que funciona, frente a uno que solo existe como documento, tiene unas pocas partes concretas.
Un inventario de información. Qué categorías existen y qué sistemas las albergan. La gobernanza no puede cubrir contenido que nadie ha enumerado, y los sistemas que se quedan fuera suelen ser los buzones de correo, las herramientas de colaboración y los recursos compartidos de cada departamento.
Un esquema de clasificación. Categorías que determinan el tratamiento, en número suficientemente reducido para que las personas las apliquen bien. Los esquemas con decenas de categorías se aplican de forma incoherente, y una clasificación incoherente es peor que una clasificación gruesa porque genera una confianza falsa.
Un responsable nombrado por categoría. Una persona o un rol que decide sobre las excepciones de acceso, las prórrogas de retención y la autoridad de eliminación. La responsabilidad asignada a un comité es responsabilidad asignada a nadie.
Un calendario de retención. Se trata en detalle en gestión de registros, porque la retención es donde la gobernanza se vuelve exigible.
Un modelo de acceso. Quién puede leer, editar y compartir cada categoría, expresado en términos que los sistemas puedan implementar de verdad.
Autoridad de eliminación. Quién puede aprobar la destrucción y qué constancia de esa aprobación sobrevive al contenido.
Donde la gobernanza se cruza con el ciclo de vida
La gobernanza describe las reglas; la gestión del ciclo de vida de los documentos describe las etapas en las que se aplican esas reglas. Suelen redactarlas equipos distintos, y la brecha entre ambas es donde las obligaciones quedan sin cumplir: una regla de retención que existe en la política pero no está anclada a ninguna transición del ciclo de vida nunca se activa.
La misma brecha aparece con la obsolescencia de formatos. Un marco de gobernanza que exige un periodo de retención de veinte años sin un plan de preservación digital que lo acompañe se ha comprometido a un resultado que no tiene forma de cumplir.
Lo que suele ir mal
Política sin aplicación. El fallo más habitual. Se aprueba un marco, se publica y nunca se conecta a un sistema que pueda aplicarlo. Da la apariencia de gobernanza y ninguno de sus efectos, y es peor que no tener política, porque crea un estándar documentado que la organización incumple de forma medible.
La clasificación se deja en manos de los usuarios. Cuando la clasificación correcta depende del criterio individual en el momento de archivar, se degrada de forma sostenida. La clasificación automática es más coherente, aunque traslada el problema a si el clasificador es fiable para las categorías que tienen consecuencias legales.
Gobernanza que se detiene en un solo repositorio. El contenido gobernado con cuidado en un sistema gestionado e ignorado en el correo, el chat y las unidades personales no está gobernado. La copia no gobernada es la que aparece en un proceso de exhibición de pruebas.
La retención como máximo y nunca como mínimo. Los equipos leen un calendario como permiso para conservar y casi nunca como obligación de destruir. La retención excesiva amplía el volumen expuesto en un litigio o en una brecha y, bajo algunos regímenes de protección de datos, constituye en sí misma la infracción.
Sin evidencia de la decisión. La gobernanza se juzga a posteriori, normalmente por alguien hostil. Una concesión de acceso, una prórroga de retención o una aprobación de eliminación sin constancia duradera no se puede defender después, por muy correcta que fuera en su momento.
Contellect One aplica la clasificación, la retención y los registros de auditoría sobre el contenido y no sobre documentos de política, en cumplimiento y gestión de registros.
