Qué debe incluir
Hardware (portátiles, servidores, equipos de red y móviles), software y versiones, recursos en la nube, aplicaciones SaaS, sistemas y dominios expuestos a internet, conjuntos de datos importantes y dónde se guardan, y proveedores clave. Cada activo necesita un responsable, una clasificación según su importancia y, cuando proceda, su ubicación y los datos que trata.
Mantenerlo al día
Una hoja de cálculo que se actualiza una vez al año queda obsoleta en semanas. Los inventarios funcionan mejor cuando se alimentan automáticamente: MDM y EDR para los dispositivos, el proveedor de identidad y el descubrimiento de SaaS para las aplicaciones, las API de la nube para los recursos cloud y la gestión de la superficie de ataque para lo que está expuesto en internet. Comparar estas fuentes también saca a la luz el shadow IT.
Qué depende de él
La gestión de parches, el escaneo de vulnerabilidades, el análisis de riesgos, las copias de seguridad, las revisiones de accesos y la respuesta a incidentes dan por hecho que la empresa sabe lo que tiene. Muchos incidentes empiezan en un sistema del que nadie se acordaba.
Dónde aparece en cumplimiento
ISO 27001 exige un inventario de la información y otros activos asociados, con sus propietarios (Anexo A 5.9). El ENS incluye una medida de inventario de activos, y los dos primeros CIS Controls son inventarios de hardware y software. Suele ser uno de los primeros documentos que pide un auditor.




