¿Qué es un activo en ISO 27001?
Un activo en ISO 27001 es cualquier elemento de valor para tu organización que requiere protección. Los activos incluyen información, sistemas, equipos físicos,…
Visión general
Un activo en ISO 27001 es cualquier elemento de valor para tu organización que requiere protección. Los activos incluyen información, sistemas, equipos físicos, servicios, personas y la reputación organizacional que respaldan las operaciones comerciales y requieren salvaguardas de confidencialidad, integridad o disponibilidad.
Qué significa en la práctica
Los activos son lo que proteges con tu SGSI. Tu evaluación de riesgos comienza identificando los activos, luego determina qué amenazas podrían dañarlos y qué controles son necesarios para su protección.
Ejemplo real: Los activos de una empresa SaaS incluyen: base de datos de clientes (información), código fuente (propiedad intelectual), servidores de producción (físicos/técnicos), empleados con habilidades especializadas (personas), servicios en la nube de terceros (servicios) y reputación de marca (intangible). Cada uno requiere diferentes medidas de protección.
Tipos de activos
Activos de información
- Datos estructurados: Bases de datos, hojas de cálculo, registros
- Documentos: Contratos, políticas, procedimientos, informes
- Propiedad intelectual: Código fuente, patentes, secretos comerciales, diseños
- Datos personales: Información de clientes, registros de empleados (regulados por GDPR)
- Datos financieros: Registros de transacciones, detalles bancarios, estados financieros
- Comunicaciones: Correos electrónicos, mensajes de chat, llamadas grabadas
Activos físicos
- Hardware: Servidores, estaciones de trabajo, portátiles, dispositivos móviles
- Medios de almacenamiento: Discos duros, unidades USB, cintas de respaldo
- Infraestructura: Equipos de red, cables, sistemas de energía
- Instalaciones: Centros de datos, oficinas, salas de servidores
- Documentos en papel: Registros impresos, contratos, archivos confidenciales
Activos de software
- Aplicaciones: Software empresarial, CRM, sistemas ERP
- Sistemas operativos: SO de servidores y estaciones de trabajo
- Herramientas de desarrollo: IDEs, compiladores, sistemas de construcción
- Software personalizado: Aplicaciones desarrolladas internamente
- Licencias: Derechos y permisos de software
Servicios
- Servicios de TI: Plataformas en la nube, aplicaciones SaaS, servicios gestionados
- Servicios públicos: Energía, refrigeración, telecomunicaciones
- Servicios de soporte: Contratos de mantenimiento, monitoreo de seguridad
- Proveedores externos: Funciones externalizadas, consultores
Personas
- Experiencia especializada: Habilidades difíciles de reemplazar
- Personal clave: Individuos críticos para las operaciones
- Conocimiento institucional: Procesos no documentados conocidos por personas específicas
Activos intangibles
- Reputación: Valor de marca, confianza del cliente
- Buena voluntad: Relaciones comerciales, posición en el mercado
- Cumplimiento normativo: Licencias, certificaciones
Alcance de identificación de activos: Enfócate en los activos dentro del alcance definido de tu SGSI. Si tu alcance es "aplicación web orientada al cliente e infraestructura de soporte", los activos fuera de ese límite (como los sistemas internos de RRHH) no necesitan ser catalogados para fines de ISO 27001.
Inventario de activos (A.5.9)
Por qué el inventario es obligatorio
El control A.5.9 de ISO 27001 requiere "inventario de información y otros activos asociados". No puedes proteger lo que no sabes que tienes. El inventario de activos es la base de la evaluación de riesgos.
Qué incluir en el inventario
Para cada activo, documenta:
- ID del activo: Identificador único
- Nombre/descripción del activo: Identificación clara
- Tipo de activo: Información, físico, software, servicio, etc.
- Propietario: Persona responsable del activo
- Ubicación: Ubicación física o lógica
- Clasificación: Nivel de sensibilidad (Público, Interno, Confidencial, etc.)
- Valor: Importancia para el negocio (opcional pero útil)
- Dependencias: Otros activos de los que depende o que soporta
Formatos de inventario
- Hoja de cálculo: Simple, funciona para organizaciones pequeñas
- Base de datos: Mejor para organizaciones medianas/grandes con muchos activos
- Herramienta GRC: Integrada con la evaluación de riesgos y la gestión de controles
- Base de datos de gestión de configuración (CMDB): Activos técnicos rastreados en sistemas de TI
Error común: Crear un inventario exhaustivo de cada bolígrafo y clip. Enfócate en los activos relevantes para los riesgos de seguridad de la información. Un inventario de 500 líneas con elementos triviales es más difícil de mantener que una lista enfocada de 50 activos críticos.
Propiedad de activos
Qué significa la propiedad de activos
El propietario del activo es responsable de:
- Definir la clasificación y los requisitos de protección
- Aprobar el acceso al activo
- Garantizar que se apliquen los controles adecuados
- Revisar periódicamente la seguridad del activo
- Autorizar la eliminación o desmantelamiento del activo
Propietario vs. custodio
- Propietario: Rol empresarial responsable del activo (generalmente un gerente o ejecutivo)
- Custodio: Rol técnico que gestiona la seguridad del activo día a día (a menudo el equipo de TI)
Ejemplo: El VP de Ventas podría ser el propietario de la base de datos de clientes (responsabilidad empresarial), mientras que el administrador de la base de datos es el custodio (gestión técnica).
Buena práctica: Asigna propietarios a un nivel adecuado: lo suficientemente senior para tener autoridad y responsabilidad, pero lo suficientemente cercano al activo para tomar decisiones informadas. Un ejecutivo de nivel C que sea propietario de 200 activos individuales no puede gestionarlos de manera efectiva.
Clasificación de activos (A.5.12)
Por qué clasificar los activos
La clasificación garantiza que los activos reciban la protección adecuada según su sensibilidad y valor. No todos los datos requieren la misma seguridad: la clasificación permite una selección proporcional de controles.
Esquemas de clasificación comunes
Básico (3 niveles)
- Público: Puede ser divulgado libremente
- Interno: Para uso interno, no público
- Confidencial: Sensible, acceso restringido
Estándar (4 niveles)
- Público: Sin impacto en la confidencialidad si se divulga
- Interno: Bajo impacto por divulgación
- Confidencial: Impacto medio-alto por divulgación
- Secreto/Restringido: Impacto grave por divulgación
Detallado (5+ niveles)
Algunas organizaciones añaden niveles como "Propietario", "Sensible" o clasificaciones específicas regulatorias (PII, PHI, PCI).
Criterios de clasificación
Determina la clasificación basándote en el impacto en la CIA si se ve comprometida:
- Confidencialidad: Impacto de la divulgación no autorizada
- Integridad: Impacto de la modificación no autorizada
- Disponibilidad: Impacto de la pérdida o indisponibilidad
También considera:
- Requisitos legales/regulatorios (GDPR, HIPAA, PCI DSS)
- Obligaciones contractuales (NDAs de clientes, acuerdos con proveedores)
- Valor empresarial y sensibilidad competitiva
Directrices de clasificación: Crea criterios de decisión claros para cada nivel. Por ejemplo, "Confidencial: Datos personales, registros financieros, secretos comerciales o datos cuya divulgación causaría un daño significativo al negocio o sanciones regulatorias".
Valoración de activos
Por qué valorar los activos
El valor de los activos ayuda a priorizar los esfuerzos de protección y justificar las inversiones en controles. Los activos de alto valor merecen controles más fuertes (y más costosos).
Enfoques de valoración
Cuantitativo (financiero)
- Costo de reposición (hardware, licencias de software)
- Impacto en los ingresos si no está disponible
- Posible multa o sanción si se ve comprometido
- Valor de mercado o valor de la propiedad intelectual
Cualitativo (impacto empresarial)
- Crítico: Esencial para la supervivencia del negocio
- Alto: Impacto significativo en el negocio
- Medio: Impacto notable pero existen alternativas
- Bajo: Impacto mínimo si se pierde o se ve comprometido
Factores que afectan el valor del activo
- Costo y esfuerzo de reposición
- Tiempo para restaurar o recrear
- Dependencia de ingresos
- Importancia regulatoria
- Ventaja competitiva proporcionada
- Impacto reputacional si se ve comprometido
El valor no es solo costo: El costo de reposición de una base de datos de clientes podría ser modesto, pero su valor incluye años de construcción de relaciones, inteligencia competitiva y obligaciones de cumplimiento con GDPR. El valor abarca todos los impactos empresariales, no solo el costo financiero de reposición.
Gestión del ciclo de vida de los activos
Adquisición
- Añadir al inventario de activos al adquirirlo
- Asignar propietario y clasificar
- Aplicar controles adecuados según la clasificación
Uso
- Operar dentro de las políticas de uso aceptable (A.5.10)
- Mantener controles durante todo el ciclo de vida
- Revisar permisos de acceso periódicamente
Modificación
- Actualizar el inventario cuando los activos cambien
- Reevaluar la clasificación si el uso o la sensibilidad cambian
- Seguir procesos de gestión de cambios (A.8.32)
Transferencia
- Mantener la confidencialidad durante la transferencia (A.5.14)
- Actualizar la propiedad en el inventario
- Garantizar que los controles permanezcan en su lugar
Eliminación
- Eliminar información de forma segura (A.8.10)
- Destrucción física si es necesario
- Eliminar del inventario
- Devolver activos arrendados/con licencia (A.5.11)
Activos y evaluación de riesgos
Evaluación de riesgos centrada en activos
Enfoque común de evaluación de riesgos:
- Identificar activos
- Determinar el valor/clasificación del activo
- Identificar amenazas para cada activo
- Identificar vulnerabilidades que las amenazas podrían explotar
- Evaluar el impacto si la amenaza explota la vulnerabilidad
- Evaluar la probabilidad de ocurrencia
- Calcular el nivel de riesgo (impacto × probabilidad)
- Seleccionar controles para reducir el riesgo
Dependencias de activos
Considera las dependencias en la evaluación de riesgos. Si el Activo A depende del Activo B, las amenazas al Activo B también amenazan al Activo A.
Ejemplo: Tu aplicación web orientada al cliente depende del servidor de base de datos. Los riesgos de la base de datos se convierten indirectamente en riesgos de la aplicación.
Conceptos relacionados
- Evaluación de riesgos - Evaluación de amenazas a los activos
- Clasificación de la información - Categorización de activos por sensibilidad
- Triada CIA - Objetivos de protección para los activos
- Control - Medidas que protegen los activos
- Cómo realizar una evaluación de riesgos ISO 27001 utilizando IA
Obtener ayuda
Usa ISMS Copilot para generar plantillas de inventario de activos, crear esquemas de clasificación adecuados para tu negocio y vincular activos a evaluaciones de riesgos de manera eficiente.