GlosarioOperaciones de cumplimiento

Clasificación de la información

Respuesta corta

La clasificación de la información es el proceso de asignar a cada tipo de información un nivel según su sensibilidad, como pública, interna, confidencial o restringida, y de definir cómo debe tratarse, guardarse, compartirse y destruirse en cada nivel.

Por qué clasificar

No toda la información necesita la misma protección. Clasificarla permite a la empresa concentrar los controles más fuertes en lo que más importa, como los datos de clientes, la información financiera, el código fuente o los contratos, y da a la plantilla una regla sencilla para tratar lo que maneja.

Un esquema típico

La mayoría de las empresas usan tres o cuatro niveles. Pública: puede compartirse libremente. Interna: para empleados, con poco impacto si se filtra. Confidencial: limitada a quien la necesita, con daños reales si se divulga. Restringida: los datos más sensibles, con acceso estricto, cifrado y registro de actividad. Cada nivel lleva sus reglas de tratamiento: quién puede acceder, dónde puede guardarse, si puede enviarse fuera de la empresa y cómo se destruye.

Hacer que funcione

Mantener el esquema sencillo, asignar un responsable a cada activo de información en el inventario de activos, usar etiquetas en documentos y correos cuando las herramientas lo permitan, y conectar la clasificación con controles técnicos como la DLP, los permisos de acceso y las políticas de copia de seguridad. Un esquema que nadie usa es peor que no tenerlo, porque da una falsa sensación de control.

Dónde aparece en cumplimiento

ISO 27001 exige clasificar y etiquetar la información según las necesidades de la organización (Anexo A 5.12 y 5.13). El ENS exige calificar la información según sus requisitos de seguridad, y el RGPD considera que las categorías especiales de datos personales necesitan una protección reforzada.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema