Política integral de gestión de activos para proteger, rastrear y controlar todos los activos de la organización, alineada con las principales normas y regulaciones.
La Política de gestión de activos (P12) establece requisitos para identificar, clasificar, inventariar y proteger los activos de la organización a lo largo de su ciclo de vida, garantizando el cumplimiento, la propiedad y la seguridad desde la incorporación hasta la eliminación.
Exige un inventario completo y auditable de todos los activos físicos, digitales y activos alojados en la nube.
Define el propietario del activo y la clasificación de activos para la protección y la alineación normativa.
Detalla el manejo de activos, desde la adquisición hasta la eliminación segura, respaldando el cumplimiento y la gestión de riesgos.
Permite la aplicación de la política, auditorías internas/externas y la conservación de evidencia de auditoría para necesidades regulatorias.
Haga clic en el diagrama para verlo en tamaño completo
Alcance y reglas de participación
Inventario de activos y requisitos de metadatos
Clasificación de activos y procedimientos de etiquetado
Ciclo de vida del activo (Incorporación, devolución, eliminación)
Gobernanza de activos remotos y de terceros
Integración de auditoría y respuesta a incidentes
Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.
| Marco | Cláusulas / Controles cubiertos |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 30Article 32
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Garantiza que la visibilidad de los activos se alinee con los derechos de acceso y los mecanismos de control de acceso en sistemas y entornos de datos.
Gobierna el aprovisionamiento oportuno y la devolución de activos físicos y de acceso lógico durante las transiciones de personal.
Establece reglas obligatorias de clasificación de activos, que determinan los procedimientos de etiquetado, manejo y eliminación.
Define el calendario y los métodos de eliminación segura para activos digitales y físicos que contienen información.
Permite la trazabilidad del acceso y uso de activos mediante registro de auditoría del sistema, visibilidad de endpoints y analítica de comportamiento.
Apoya la contención y la investigación rápidas de violaciones relacionadas con activos, como portátiles perdidos o medios de almacenamiento no rastreados.
Una gobernanza de la seguridad eficaz requiere más que palabras; exige claridad, rendición de cuentas y una estructura que escale con su organización. Las plantillas genéricas suelen fallar, creando ambigüedad con párrafos largos y roles no definidos. Esta política está diseñada para ser la columna vertebral operativa de su programa de seguridad. Asignamos responsabilidades a los roles específicos presentes en una empresa moderna, incluidos el Director de Seguridad de la Información (CISO), los equipos de TI y de seguridad, y los comités pertinentes, garantizando una rendición de cuentas clara. Cada requisito es una cláusula numerada de forma única (p. ej., 5.1.1, 5.1.2). Esta estructura atómica facilita la implementación de la política, la auditoría frente a controles específicos y la personalización segura sin afectar la integridad del documento, transformándola de un documento estático en un marco dinámico y accionable.
Exige que los proveedores mantengan inventarios y apliquen estándares equivalentes de seguimiento, etiquetado y eliminación de activos mediante contratos.
Implementa escaneo de red y registros de excepciones para detectar activos no autorizados o no gestionados y tratar formalmente escenarios de riesgo.
Vincula los inventarios de activos con el registro de riesgos y los análisis de impacto en el negocio para un modelado de amenazas y cumplimiento específicos.
Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.