Saltar al contenido
Cumplimiento

El 8.2.6, punto por punto, sin letra pequeña.

Preferimos decirle desde el principio qué resuelve el software y qué no. Un proveedor que le promete que un sistema le da la ISO 27001 le está vendiendo un problema para dentro de un año.

20sub-requisitos cubiertos por la plataforma
3cubiertos, pero dependen de un contrato o contenido externo
1de naturaleza organizativa: los obtiene el centro
Sub-requisito Cómo se resuelve Responsable
8.2.6.1Sistema de gestión de expedientes con trazabilidad integral Expediente como libro append-only: no se edita ni se borra, se anexa versión o se marca anulada. Lo cubre SIGEXA
8.2.6.2Registro cronológico de actuaciones Orden por la fecha que fija el servidor, con índice por centro, expediente y momento de ingreso. Lo cubre SIGEXA
8.2.6.3.aFecha y hora automática de ingreso Sello del servidor, nunca del cliente. El remitente no puede declarar cuándo presentó. Lo cubre SIGEXA
8.2.6.3.bFecha y hora verificable de salida y notificación Estados depositada / entregada / leída con constancia firmada. El sellado RFC 3161 con TSA acreditada requiere contratarla. Cubierto con requisito externo
8.2.6.3.cIdentificación cronológica de cada actuación Cubierto por el registro cronológico y la numeración por expediente. Lo cubre SIGEXA
8.2.6.3.dConsulta del estado del expediente Estado del proceso visible para la secretaría, el tribunal y las partes, cada uno en su alcance. Lo cubre SIGEXA
8.2.6.4.aMódulo de presentación de solicitudes Formulario público con cargo firmado y sellado por el servidor, guardado en almacenamiento inmutable. Lo cubre SIGEXA
8.2.6.4.bMesa de partes virtual Dentro de la misma plataforma y la misma base de datos que el expediente. Lo cubre SIGEXA
8.2.6.4.cCasilla electrónica Bandeja por usuario, credencial propia por parte y estados de la notificación. Lo cubre SIGEXA
8.2.6.4.dSeguimiento con verificación de notificaciones Verificación criptográfica de la constancia desde la propia bandeja, con código verificable. Lo cubre SIGEXA
8.2.6.4.eSoporte tecnológico y ayuda Página pública de ayuda con módulos, guías y canal de soporte. Los videos tutoriales los graba el centro. Cubierto con requisito externo
8.2.6.5Área de servidores o servicio en la nube La Directiva admite expresamente la nube. SIGEXA se despliega en nube regional con respaldo. Lo cubre SIGEXA
8.2.6.6Registros de auditoría (usuario, fecha, acción) Bitácora append-only encadenada por SHA-256, cableada a cada operación de negocio en la misma transacción. Lo cubre SIGEXA
8.2.6.7Perfiles diferenciados y acceso por rol Ocho perfiles, MFA TOTP obligatorio para el personal interno y aislamiento por centro en la base de datos. Lo cubre SIGEXA
8.2.6.8Respaldo periódico y recuperación Respaldo automático diario comprimido con retención. La copia externa se configura con el proveedor de nube del centro. Lo cubre SIGEXA
8.2.6.9Gestión íntegra, sin mecanismos paralelos Una sola plataforma. La mesa de partes deja de vivir en un sistema aparte, que es el incumplimiento más común. Lo cubre SIGEXA
8.2.6.10Verificación tecnológica del OECE con perfil de consulta Rol supervisor de solo lectura y panel de supervisión con integridad de la bitácora. Verificado: consulta sí, escritura no. Lo cubre SIGEXA
8.2.6.11Constancia verificable de envío y de recepción Doble constancia firmada, sellada y en WORM, con regla de eficacia por días hábiles. Lo cubre SIGEXA
8.2.6.12.aControles de seguridad (autenticación, accesos, respaldo) MFA obligatorio, Row-Level Security, almacenamiento inmutable, cierre por inactividad y respaldos. Lo cubre SIGEXA
8.2.6.12.bSistema de gestión de seguridad certificado ISO/IEC 27001 Es una certificación de la organización, no del software. SIGEXA aporta los controles técnicos; la certificación la obtiene el centro y toma entre 9 y 18 meses. Corresponde al centro
8.2.6.13Manuales, videos tutoriales y canal de soporte publicados La estructura pública está lista. El contenido —manuales y videos con el criterio del centro— lo produce cada institución. Cubierto con requisito externo
8.2.6.14No ser un formulario de carga ni un correo electrónico Gestión estructurada del expediente con estados, plazos, roles y trazabilidad. Es exactamente lo contrario de lo que el literal excluye. Lo cubre SIGEXA
8.2.6.15Historial de accesos, modificaciones, incorporaciones y eliminaciones Borrado lógico, versionado de documentos con su hash y bitácora protegida por el motor de base de datos. Lo cubre SIGEXA
8.2.6.16Comunicar incidentes al OECE en 24 horas Módulo de incidentes con fecha de detección, reporte y cierre. El sistema documenta que se comunicó y cuándo. Lo cubre SIGEXA

Elaborado contrastando el texto de la Directiva N.º 004-2025-OECE/CD y normas concordantes. No sustituye el criterio legal del centro: la calificación jurídica de cada supuesto y la fecha de vigencia aplicable deben confirmarse con su asesoría.

Cómo se ve en el sistema

El cumplimiento deja de vivir en una hoja de cálculo.

El centro administra el estado de cada condición, con su responsable y su vencimiento, y genera un certificado del estado cuando lo necesita para un descargo o una respuesta.

Tablero de cumplimiento REGAJU en SIGEXA con contadores por estado y detalle de cada condición del Anexo 3
Tablero de condiciones del Anexo 3 de la Directiva 012, con datos de demostración.
El resto del paquete normativo

El 8.2.6 no viene solo.

Cuatro normas se leen juntas. La 004 dice qué debe tener el sistema; la 011, cómo se lo van a revisar; la 012, cuánto cuesta no tenerlo; y el Lineamiento 001, cómo debe organizarse el centro por dentro.

Directiva 011 — supervisión

Crea la supervisión tecnológica inopinada: accesos temporales, sesiones virtuales y pruebas funcionales en tiempo real. En una visita, el centro debe poder exhibir logs, historial de actuaciones, registros de acceso, trazabilidad de modificaciones, respaldos, constancias de notificación y fechas ciertas. No entregar información en el plazo de 1 a 5 días hábiles es causal de suspensión temporal inmediata.

Leer el análisis →

Directiva 012 — infracciones

Escalamiento por reincidencia sobre seguridad de la información, gestión de incidentes tecnológicos, trazabilidad documental y plataforma informática. La primera y la segunda vez, multa; la tercera, retiro temporal de 3 a 12 meses. Iniciado un procedimiento sancionador pueden dictarse medidas provisionales, incluida la suspensión de los efectos del registro.

Leer el análisis →

Lineamiento 001 — reglamento interno

Separación de Secretaría General y Secretaría Arbitral, doble flujo de notificación —órdenes directas frente a decisiones con aprobación previa del tribunal—, sorteo de designación, cronograma con hitos para Juntas y regulación expresa de perfiles, trazabilidad, incidentes, respaldo y continuidad.

Leer el análisis →

Art. 318 del Reglamento — publicaciones

Portal con resoluciones visibles y protección de datos, tabla de gastos responsiva con calculadora, nómina de árbitros con especialidades, nómina de secretarios arbitrales, procedimiento de incorporación de árbitros y enlaces operativos 24/7. Todo verificable por el OECE de forma remota, sin avisar.

Leer el análisis →

Compruébelo usted mismo, no nos crea.

Le abrimos un centro de prueba por 5 días. Cree un expediente, notifíquelo, altere lo que quiera desde dentro y verifique la bitácora. Si algo no cuadra, preferimos que lo descubra ahora.

Acceso por 5 días · datos ficticios · se elimina solo al vencer