Por qué clasificar
No toda la información necesita la misma protección. Clasificarla permite a la empresa concentrar los controles más fuertes en lo que más importa, como los datos de clientes, la información financiera, el código fuente o los contratos, y da a la plantilla una regla sencilla para tratar lo que maneja.
Un esquema típico
La mayoría de las empresas usan tres o cuatro niveles. Pública: puede compartirse libremente. Interna: para empleados, con poco impacto si se filtra. Confidencial: limitada a quien la necesita, con daños reales si se divulga. Restringida: los datos más sensibles, con acceso estricto, cifrado y registro de actividad. Cada nivel lleva sus reglas de tratamiento: quién puede acceder, dónde puede guardarse, si puede enviarse fuera de la empresa y cómo se destruye.
Hacer que funcione
Mantener el esquema sencillo, asignar un responsable a cada activo de información en el inventario de activos, usar etiquetas en documentos y correos cuando las herramientas lo permitan, y conectar la clasificación con controles técnicos como la DLP, los permisos de acceso y las políticas de copia de seguridad. Un esquema que nadie usa es peor que no tenerlo, porque da una falsa sensación de control.
Dónde aparece en cumplimiento
ISO 27001 exige clasificar y etiquetar la información según las necesidades de la organización (Anexo A 5.12 y 5.13). El ENS exige calificar la información según sus requisitos de seguridad, y el RGPD considera que las categorías especiales de datos personales necesitan una protección reforzada.




