Parte: 17 — Profundización para certificaciones · Fuente: (ISC)² CISSP Official Study Guide, 9.ª ed. — Dominio 2: Asset Security ⏱️ Duración estimada: 90 min · Nivel: Intermedio
Comprender cómo una organización identifica, valora y clasifica sus activos de información, y cómo gobierna cada dato a lo largo de su ciclo de vida (creación → uso → archivo → destrucción). Al terminar sabrás diseñar un esquema de clasificación, asignar los roles de datos (propietario, custodio, procesador) y aplicar etiquetado y manejo coherentes con marcos como CISSP Asset Security, NIST SP 800-60 e ISO/IEC 27001 Anexo A.8.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Valor del activo de información | Sin valoración no hay control proporcional al riesgo |
| 2 | Esquemas de clasificación | Determina el nivel de protección exigido |
| 3 | Categorización por impacto (FIPS 199 / 200) | Base del RMF federal y de la selección de controles |
| 4 | Roles de datos (owner, custodian, processor) | Define quién decide y quién ejecuta |
| 5 | Ciclo de vida del dato | Los controles cambian según la fase |
| 6 | Etiquetado y marcado | Hace operable la clasificación en el día a día |
| 7 | Datos en reposo, tránsito y uso | Cada estado exige controles distintos |
| 8 | Cumplimiento y datos regulados | PII/PHI/PCI imponen mínimos legales |
Clasificar sirve para aplicar decisiones proporcionales durante creación, uso, intercambio, archivo y eliminación.
Caso razonado. Un archivo cambia de dueño y conserva etiqueta antigua; se revisan evento, autoridad y propagación.
| Término | Definición |
|---|---|
| Evidencia | Información cuya procedencia y relación con un criterio pueden revisarse. |
| Supuesto | Condición declarada de la que depende una conclusión. |
| Riesgo residual | Exposición que permanece después del tratamiento. |
El alumno demuestra dominio cuando explica el diagrama, resuelve el caso con evidencia, declara límites y puede defender por qué su decisión cambia si cambia un supuesto.
Esta es una clase de gobierno (GRC): el "laboratorio" es de diseño documental, no de comandos. Prepara:
Trabajarás sobre una empresa ficticia, "NovaSalud", clínica con datos clínicos y de pago.
Activo, Tipo de dato,
Ubicación, Formato, Propietario, Volumen. Registra al menos 8 activos
(historias clínicas, nómina, tarjetas de pago, marketing, código fuente, etc.).Público, Interno, Confidencial, Restringido. Para cada uno documenta: criterio de
asignación, ejemplos, impacto de una fuga y controles mínimos.Owner, Custodian, Processor y complétalas.
Verifica que el propietario sea de negocio y el custodio técnico.Interno
puede volverse Confidencial al agregarse (p. ej. directorio completo de pacientes).Restringido: transmisión, almacenamiento, impresión y descarte.Confidencial pasa a Público? Da criterios.Entrega una Política de Clasificación de Datos de 2–3 páginas para NovaSalud que incluya: esquema de 4 niveles con criterios, tabla de roles (owner/custodian/processor), guía de etiquetado y manejo por nivel, y el ciclo de vida con controles por fase.
Criterio de aceptación: un revisor externo, leyendo solo tu política, puede clasificar correctamente 5 activos nuevos que no estaban en el inventario y decir qué controles aplicarles, sin hacerte ninguna pregunta adicional.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| "Todo es Confidencial" | Sobreclasificación: encarece controles y erosiona la etiqueta. Reserva los niveles altos para daño real y alto. |
| El de TI decide la clasificación | Confusión de roles: clasifica el propietario de negocio; TI es custodio. Reasigna. |
| Niveles sin criterios objetivos | Etiquetas sin definición → inconsistencia. Documenta criterio y ejemplos por nivel. |
| Se clasifica el dato pero no se etiqueta | Sin marcado, la política no se aplica en la práctica. Añade guía de etiquetado obligatoria. |
| Ignorar la agregación | Datos benignos agregados revelan lo sensible. Añade regla de agregación al esquema. |
| Olvidar la fase de destrucción | Datos "muertos" siguen siendo pasivo de riesgo. Enlaza con retención y sanitización (clase 312). |
❓ ¿Cuántos niveles de clasificación debe tener una empresa? No hay número mágico, pero 3–4 suele bastar en el mundo comercial. Demasiados niveles generan confusión; muy pocos no discriminan el riesgo. El gobierno usa Unclassified/Confidential/Secret/Top Secret.
❓ ¿Clasificación e categorización son lo mismo? No. La clasificación se centra en confidencialidad (¿qué daño causa la divulgación?). La categorización (FIPS 199) valora impacto en C-I-A para elegir líneas base de controles.
❓ ¿Quién es responsable si un dato mal clasificado se filtra? La rendición de cuentas (accountability) recae en el propietario del dato; la responsabilidad operativa del control fallido, en el custodio. Por eso deben estar definidos.
❓ ¿La clasificación cambia con el tiempo?
Sí. Un plan estratégico puede ser Restringido antes de anunciarse y Público después. Define
un proceso de reclasificación y desclasificación con aprobación del propietario.
Clase 310 — Plan de aprendizaje continuo y comunidad