Ir al contenido principal

Inventario de Activos [27701]

¿Para qué me sirve esta actividad? 📚

Esta actividad te ayudará a identificar los activos de información que utiliza tu empresa y que forman parte del alcance de tu Sistema de Gestión de Privacidad de la Información (SGPI).

Este inventario permite reconocer qué sistemas, herramientas, servicios, equipos, proveedores y recursos intervienen en el almacenamiento, uso, transmisión o protección de información y datos personales.

Este documento es importante porque no es posible proteger ni evaluar los riesgos de un activo que no ha sido identificado. Además, sirve como base para la gestión de riesgos, la asignación de responsabilidades y la implementación de controles de seguridad y privacidad.

¿Qué tengo que hacer? 🚀

💡Este documento debe reflejar los activos reales de tu empresa que apoyan los procesos incluidos dentro del alcance del SGPI. Para ello, te recomendamos considerar lo siguiente:

  • Identifica los activos de información alcanzados por el SGPI.

    • Registra los activos que generan, almacenan, transportan o permiten tratar información y datos personales. Esto puede incluir sistemas internos, bases de datos, servicios en la nube, plataformas de atención al cliente, herramientas de recursos humanos, dispositivos corporativos, documentos físicos y servicios de proveedores.

    • No se trata de elaborar un inventario contable. Elementos como escritorios o mobiliario sólo deberían incluirse si cumplen una función relevante para proteger o almacenar información o datos personales.

  • Describe cada activo de forma clara.

    • Utiliza nombres que permitan identificar rápidamente el activo dentro de la empresa.

    • Incluye solo la información necesaria para reconocer y entender su uso, como tipo de activo, ubicación, área que lo utiliza, proveedor asociado o función principal.

    • Evita nombres genéricos como “servidor”, “software” o “base de datos” si existen varios recursos similares.

  • Clasifica la información que contiene o soporta.

    • Define si el activo contiene información pública, organizacional, confidencial o sensible, conforme a la clasificación establecida por tu empresa en la Política de Seguridad de la Información.

    • Presta especial atención a los activos que contienen datos personales sensibles, financieros, laborales, biométricos o de autenticación.

💡La clasificación debe reflejar el nivel real de sensibilidad de la información. Un sistema que almacena datos personales sensibles o información financiera requiere medidas de acceso, monitoreo y protección más reforzadas que una herramienta que solo contiene información pública.

  • Establece la criticidad del activo.

    • Evalúa qué impacto tendría para la empresa que el activo deje de estar disponible, sea alterado, se pierda o sea accedido por personas no autorizadas.

    • Considera no sólo el impacto operativo, sino también las consecuencias que podría tener para los titulares de los datos personales.

⚖️ Recomendación legal: Para un SGPI, la criticidad no debe analizarse únicamente desde la continuidad del negocio. También debes considerar el daño que una vulneración podría generar sobre los derechos y libertades de las personas, como fraude, discriminación, robo de identidad o exposición de información sensible.

  • Asigna un dueño o propietario interno.

    • Cada activo debe tener un responsable interno que pueda tomar de forma efectiva decisiones sobre su uso, protección, actualización y accesos.

    • El propietario debe ser un rol con conocimiento y autoridad sobre el activo, por ejemplo, el responsable de Recursos Humanos para una plataforma de nómina o el CTO para una infraestructura tecnológica.

⚖️ Recomendación legal: El dueño del activo es una figura de responsabilidad interna y operativa. No reemplaza la responsabilidad legal de la organización frente a los titulares de datos personales, ya sea que actúe como Responsable o Encargado del tratamiento.

  • Mantener el inventario alineado con el resto del SGPI.

    • Utiliza el módulo de Activos de la plataforma para centralizar y mantener actualizada la información.

    • Asegura de que los activos identificados coincidan con los sistemas y elementos declarados en tu Inventario de Datos Personales y la Matriz de Evaluación de Proveedores.

    • Recuerda que ambos inventarios cumplen funciones distintas: el Inventario de Activos identifica los recursos que soportan la información, mientras que el Inventario de Datos Personales documenta los tratamientos, finalidades, titulares y transferencias.

Nuestros templates y el módulo de la plataforma están estructurados para facilitar este mapeo. Recuerda que mantener este inventario actualizado es clave para proteger la privacidad de tu negocio.

💡Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:

  • Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable). Para este caso, puedes subir una captura de pantalla de la vista principal del módulo de Activos de la plataforma o exportar la información desde el mismo módulo a un archivo de excel, y posteriormente subirlo acá.

  • Posteriormente, debes subir la evidencia de su aprobación.

    • Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (subiendo el documento de la minuta en PDF), o con una captura de pantalla de la respuesta explícita de aprobación de los líderes mediante Slack, Teams o el correo electrónico organizacional.

  • Y por último, debés subir la evidencia de su comunicación.

    • Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.

Recomendaciones ✅

  • Actualiza el inventario cuando incorpores una nueva herramienta, cambies de proveedor, migres información a la nube, elimines un sistema o lances un producto que trate datos personales.

  • No clasifiques todos los activos como críticos. Prioriza aquellos que procesan datos personales, permiten accesos privilegiados, almacenan información sensible o son indispensables para prestar el servicio.

  • Mantén restringido el acceso al inventario, ya que puede contener información relevante sobre la arquitectura, los sistemas y los proveedores de la empresa.

  • Utiliza los activos de mayor criticidad como punto de partida para tu análisis de riesgos de seguridad y privacidad.

¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.

¿Ha quedado contestada tu pregunta?