ISMS Copilot Docs

¿Qué es un activo en ISO 27001?

Un activo en ISO 27001 es cualquier elemento de valor para tu organización que requiere protección. Los activos incluyen información, sistemas, equipos físicos,…

Visión general

Un activo en ISO 27001 es cualquier elemento de valor para tu organización que requiere protección. Los activos incluyen información, sistemas, equipos físicos, servicios, personas y la reputación organizacional que respaldan las operaciones comerciales y requieren salvaguardas de confidencialidad, integridad o disponibilidad.

Qué significa en la práctica

Los activos son lo que proteges con tu SGSI. Tu evaluación de riesgos comienza identificando los activos, luego determina qué amenazas podrían dañarlos y qué controles son necesarios para su protección.

Ejemplo real: Los activos de una empresa SaaS incluyen: base de datos de clientes (información), código fuente (propiedad intelectual), servidores de producción (físicos/técnicos), empleados con habilidades especializadas (personas), servicios en la nube de terceros (servicios) y reputación de marca (intangible). Cada uno requiere diferentes medidas de protección.

Tipos de activos

Activos de información

  • Datos estructurados: Bases de datos, hojas de cálculo, registros
  • Documentos: Contratos, políticas, procedimientos, informes
  • Propiedad intelectual: Código fuente, patentes, secretos comerciales, diseños
  • Datos personales: Información de clientes, registros de empleados (regulados por GDPR)
  • Datos financieros: Registros de transacciones, detalles bancarios, estados financieros
  • Comunicaciones: Correos electrónicos, mensajes de chat, llamadas grabadas

Activos físicos

  • Hardware: Servidores, estaciones de trabajo, portátiles, dispositivos móviles
  • Medios de almacenamiento: Discos duros, unidades USB, cintas de respaldo
  • Infraestructura: Equipos de red, cables, sistemas de energía
  • Instalaciones: Centros de datos, oficinas, salas de servidores
  • Documentos en papel: Registros impresos, contratos, archivos confidenciales

Activos de software

  • Aplicaciones: Software empresarial, CRM, sistemas ERP
  • Sistemas operativos: SO de servidores y estaciones de trabajo
  • Herramientas de desarrollo: IDEs, compiladores, sistemas de construcción
  • Software personalizado: Aplicaciones desarrolladas internamente
  • Licencias: Derechos y permisos de software

Servicios

  • Servicios de TI: Plataformas en la nube, aplicaciones SaaS, servicios gestionados
  • Servicios públicos: Energía, refrigeración, telecomunicaciones
  • Servicios de soporte: Contratos de mantenimiento, monitoreo de seguridad
  • Proveedores externos: Funciones externalizadas, consultores

Personas

  • Experiencia especializada: Habilidades difíciles de reemplazar
  • Personal clave: Individuos críticos para las operaciones
  • Conocimiento institucional: Procesos no documentados conocidos por personas específicas

Activos intangibles

  • Reputación: Valor de marca, confianza del cliente
  • Buena voluntad: Relaciones comerciales, posición en el mercado
  • Cumplimiento normativo: Licencias, certificaciones

Alcance de identificación de activos: Enfócate en los activos dentro del alcance definido de tu SGSI. Si tu alcance es "aplicación web orientada al cliente e infraestructura de soporte", los activos fuera de ese límite (como los sistemas internos de RRHH) no necesitan ser catalogados para fines de ISO 27001.

Inventario de activos (A.5.9)

Por qué el inventario es obligatorio

El control A.5.9 de ISO 27001 requiere "inventario de información y otros activos asociados". No puedes proteger lo que no sabes que tienes. El inventario de activos es la base de la evaluación de riesgos.

Qué incluir en el inventario

Para cada activo, documenta:

  • ID del activo: Identificador único
  • Nombre/descripción del activo: Identificación clara
  • Tipo de activo: Información, físico, software, servicio, etc.
  • Propietario: Persona responsable del activo
  • Ubicación: Ubicación física o lógica
  • Clasificación: Nivel de sensibilidad (Público, Interno, Confidencial, etc.)
  • Valor: Importancia para el negocio (opcional pero útil)
  • Dependencias: Otros activos de los que depende o que soporta

Formatos de inventario

  • Hoja de cálculo: Simple, funciona para organizaciones pequeñas
  • Base de datos: Mejor para organizaciones medianas/grandes con muchos activos
  • Herramienta GRC: Integrada con la evaluación de riesgos y la gestión de controles
  • Base de datos de gestión de configuración (CMDB): Activos técnicos rastreados en sistemas de TI

Error común: Crear un inventario exhaustivo de cada bolígrafo y clip. Enfócate en los activos relevantes para los riesgos de seguridad de la información. Un inventario de 500 líneas con elementos triviales es más difícil de mantener que una lista enfocada de 50 activos críticos.

Propiedad de activos

Qué significa la propiedad de activos

El propietario del activo es responsable de:

  • Definir la clasificación y los requisitos de protección
  • Aprobar el acceso al activo
  • Garantizar que se apliquen los controles adecuados
  • Revisar periódicamente la seguridad del activo
  • Autorizar la eliminación o desmantelamiento del activo

Propietario vs. custodio

  • Propietario: Rol empresarial responsable del activo (generalmente un gerente o ejecutivo)
  • Custodio: Rol técnico que gestiona la seguridad del activo día a día (a menudo el equipo de TI)

Ejemplo: El VP de Ventas podría ser el propietario de la base de datos de clientes (responsabilidad empresarial), mientras que el administrador de la base de datos es el custodio (gestión técnica).

Buena práctica: Asigna propietarios a un nivel adecuado: lo suficientemente senior para tener autoridad y responsabilidad, pero lo suficientemente cercano al activo para tomar decisiones informadas. Un ejecutivo de nivel C que sea propietario de 200 activos individuales no puede gestionarlos de manera efectiva.

Clasificación de activos (A.5.12)

Por qué clasificar los activos

La clasificación garantiza que los activos reciban la protección adecuada según su sensibilidad y valor. No todos los datos requieren la misma seguridad: la clasificación permite una selección proporcional de controles.

Esquemas de clasificación comunes

Básico (3 niveles)

  • Público: Puede ser divulgado libremente
  • Interno: Para uso interno, no público
  • Confidencial: Sensible, acceso restringido

Estándar (4 niveles)

  • Público: Sin impacto en la confidencialidad si se divulga
  • Interno: Bajo impacto por divulgación
  • Confidencial: Impacto medio-alto por divulgación
  • Secreto/Restringido: Impacto grave por divulgación

Detallado (5+ niveles)

Algunas organizaciones añaden niveles como "Propietario", "Sensible" o clasificaciones específicas regulatorias (PII, PHI, PCI).

Criterios de clasificación

Determina la clasificación basándote en el impacto en la CIA si se ve comprometida:

  • Confidencialidad: Impacto de la divulgación no autorizada
  • Integridad: Impacto de la modificación no autorizada
  • Disponibilidad: Impacto de la pérdida o indisponibilidad

También considera:

  • Requisitos legales/regulatorios (GDPR, HIPAA, PCI DSS)
  • Obligaciones contractuales (NDAs de clientes, acuerdos con proveedores)
  • Valor empresarial y sensibilidad competitiva

Directrices de clasificación: Crea criterios de decisión claros para cada nivel. Por ejemplo, "Confidencial: Datos personales, registros financieros, secretos comerciales o datos cuya divulgación causaría un daño significativo al negocio o sanciones regulatorias".

Valoración de activos

Por qué valorar los activos

El valor de los activos ayuda a priorizar los esfuerzos de protección y justificar las inversiones en controles. Los activos de alto valor merecen controles más fuertes (y más costosos).

Enfoques de valoración

Cuantitativo (financiero)

  • Costo de reposición (hardware, licencias de software)
  • Impacto en los ingresos si no está disponible
  • Posible multa o sanción si se ve comprometido
  • Valor de mercado o valor de la propiedad intelectual

Cualitativo (impacto empresarial)

  • Crítico: Esencial para la supervivencia del negocio
  • Alto: Impacto significativo en el negocio
  • Medio: Impacto notable pero existen alternativas
  • Bajo: Impacto mínimo si se pierde o se ve comprometido

Factores que afectan el valor del activo

  • Costo y esfuerzo de reposición
  • Tiempo para restaurar o recrear
  • Dependencia de ingresos
  • Importancia regulatoria
  • Ventaja competitiva proporcionada
  • Impacto reputacional si se ve comprometido

El valor no es solo costo: El costo de reposición de una base de datos de clientes podría ser modesto, pero su valor incluye años de construcción de relaciones, inteligencia competitiva y obligaciones de cumplimiento con GDPR. El valor abarca todos los impactos empresariales, no solo el costo financiero de reposición.

Gestión del ciclo de vida de los activos

Adquisición

  • Añadir al inventario de activos al adquirirlo
  • Asignar propietario y clasificar
  • Aplicar controles adecuados según la clasificación

Uso

  • Operar dentro de las políticas de uso aceptable (A.5.10)
  • Mantener controles durante todo el ciclo de vida
  • Revisar permisos de acceso periódicamente

Modificación

  • Actualizar el inventario cuando los activos cambien
  • Reevaluar la clasificación si el uso o la sensibilidad cambian
  • Seguir procesos de gestión de cambios (A.8.32)

Transferencia

  • Mantener la confidencialidad durante la transferencia (A.5.14)
  • Actualizar la propiedad en el inventario
  • Garantizar que los controles permanezcan en su lugar

Eliminación

  • Eliminar información de forma segura (A.8.10)
  • Destrucción física si es necesario
  • Eliminar del inventario
  • Devolver activos arrendados/con licencia (A.5.11)

Activos y evaluación de riesgos

Evaluación de riesgos centrada en activos

Enfoque común de evaluación de riesgos:

  1. Identificar activos
  2. Determinar el valor/clasificación del activo
  3. Identificar amenazas para cada activo
  4. Identificar vulnerabilidades que las amenazas podrían explotar
  5. Evaluar el impacto si la amenaza explota la vulnerabilidad
  6. Evaluar la probabilidad de ocurrencia
  7. Calcular el nivel de riesgo (impacto × probabilidad)
  8. Seleccionar controles para reducir el riesgo

Dependencias de activos

Considera las dependencias en la evaluación de riesgos. Si el Activo A depende del Activo B, las amenazas al Activo B también amenazan al Activo A.

Ejemplo: Tu aplicación web orientada al cliente depende del servidor de base de datos. Los riesgos de la base de datos se convierten indirectamente en riesgos de la aplicación.

Conceptos relacionados

Obtener ayuda

Usa ISMS Copilot para generar plantillas de inventario de activos, crear esquemas de clasificación adecuados para tu negocio y vincular activos a evaluaciones de riesgos de manera eficiente.

En esta página