Aprende sobre criticidad de activos

Ruta guiada por secciones para clasificar activos, entender sus tipos y priorizar controles.

Volver al repositorio

Sección

Objetivo

Prioriza inversiones

Ayuda a dirigir presupuesto y controles donde una falla genera mayor impacto.

Mejora respuesta

Permite saber qué proteger primero en incidentes y reducir tiempos de interrupción.

Soporta continuidad

Conecta activos críticos con RTO/RPO, respaldos, recuperación y pruebas.

Fortalece cumplimiento

Facilita auditorías, evidencia de decisiones y justificación del riesgo residual.

Información y datos

Bases de clientes, financieros, contratos, PII, propiedad intelectual y respaldos.

Hardware

Servidores, laptops, dispositivos móviles, equipos de red y almacenamiento.

Software y aplicaciones

ERP, CRM, apps internas, sistemas operativos, librerías y APIs.

Servicios TI y nube

SaaS, IaaS, DNS, correo, identidades, repositorios y plataformas de negocio.

Personas y roles

Usuarios clave, administradores, dueños de proceso y personal con acceso sensible.

Procesos de negocio

Facturación, pagos, logística, atención a clientes y operación crítica.

Terceros y proveedores

Proveedores cloud, outsourcers, integradores, pasarelas de pago y socios tecnológicos.

Infraestructura física y reputación

Data centers, sedes, energía, telecomunicaciones y marca corporativa.

Activos regulatorios

Registros y evidencias que sostienen cumplimiento legal y contractual.

1) Inventario

Identifica activo, dueño, ubicación, dependencia y proceso de negocio asociado.

2) Criterios de evaluación

Evalúa confidencialidad, integridad, disponibilidad, impacto económico, legal y operativo.

3) Nivel final

Asigna nivel Crítico, Alto, Medio o Bajo y controles mínimos por nivel.

Buena práctica

Revisar la criticidad al menos cada 6-12 meses o cuando cambien procesos, tecnología, regulación, arquitectura o exposición.

Errores frecuentes

  • Clasificar solo por valor tecnológico y no por impacto de negocio.
  • No asignar dueño del activo ni responsable de tratamiento.
  • Dejar activos de terceros fuera del inventario de riesgo.
  • No alinear criticidad con parches, monitoreo y continuidad.

Buenas prácticas

  • Matriz simple y consistente de criterios por activo.
  • Escalas claras para tomar decisiones repetibles.
  • Evidencia de aprobación del riesgo residual.
  • Vincular criticidad con plan de acción y seguimiento.

Checklist para comenzar esta semana

  1. Define el dueño de cada activo y del proceso que soporta.
  2. Consolida inventario de activos internos y de terceros.
  3. Asigna nivel de criticidad usando criterios claros y repetibles.
  4. Vincula criticidad con controles, monitoreo y planes de continuidad.
  5. Establece fecha de revisión y evidencia de actualización.

Mini evaluación: criticidad de activos

1) ¿Qué objetivo principal tiene clasificar activos?

2) ¿Cuál criterio no debe faltar en la clasificación?

3) ¿Cuál es un activo de tercero?

4) Si un activo soporta pagos y está expuesto, su clasificación suele ser:

5) ¿Cada cuánto conviene revisar la criticidad?