Equipo clasifica información empresarial según su sensibilidad

Clasificación de la información para decidir controles

Una carpeta marcada como “confidencial” no está mejor protegida si cualquier persona puede abrirla, copiarla o enviarla fuera de la empresa. La clasificación de la información sirve cuando la categoría cambia decisiones concretas. Si solo agrega una etiqueta, crea trabajo administrativo sin reducir el riesgo.

Para gerencia, responsables de procesos, seguridad y TI, clasificar consiste en acordar qué impacto tendría la divulgación, alteración o indisponibilidad de la información y aplicar un tratamiento coherente con ese impacto. La herramienta puede automatizar parte del trabajo, pero no decide cuánto daño produciría un contrato alterado, un listado de precios divulgado antes de tiempo o un procedimiento crítico inaccesible.

Clasificación de la información basada en impacto

La sensibilidad no depende únicamente de si un documento contiene datos personales. También puede existir información financiera, comercial, estratégica, operativa o técnica cuya pérdida afecte a clientes, decisiones o continuidad. El punto de partida es el efecto para la organización y las personas, no el formato del archivo ni la aplicación donde se guarda.

FIPS 199 utiliza confidencialidad, integridad y disponibilidad para categorizar información según el impacto potencial de un compromiso. Es un estándar dirigido al ámbito federal estadounidense, no una obligación general para empresas chilenas, pero ofrece una referencia útil: un mismo activo puede exigir protección por razones diferentes. Una lista de remuneraciones preocupa por su divulgación; una orden de pago, por una modificación no autorizada; y un instructivo de emergencia, por no estar disponible cuando se necesita.

Pocas categorías, diferencias observables

Un esquema con muchos niveles tiende a producir dudas y clasificaciones inconsistentes. Uno demasiado simple reúne información con riesgos distintos. No existe una cantidad universal de categorías. La empresa necesita las suficientes para que cada nivel cambie reglas de acceso, intercambio, almacenamiento, respaldo, conservación y disposición.

Nombres como público, interno, confidencial o restringido pueden servir como ejemplos, pero no resuelven nada por sí solos. Cada categoría debe responder qué se puede hacer con la información, quién puede autorizar una excepción y qué control se espera. Si dos niveles terminan con exactamente el mismo tratamiento, la distinción merece ser revisada.

El dueño del proceso debe participar

TI puede configurar permisos o herramientas de etiquetado, pero el área propietaria conoce el uso y las consecuencias del dato. Seguridad aporta criterios comunes; Legal y Cumplimiento contrastan obligaciones; y Tecnología verifica si las reglas pueden aplicarse en los sistemas. Delegar toda la decisión en una sola función suele dejar un catálogo técnicamente ordenado y poco conectado con la operación.

La política de seguridad de la información puede establecer el marco y las responsabilidades. El esquema de clasificación traduce esa dirección en decisiones sobre conjuntos concretos de información. No necesita describir cada producto, pero sí permitir que distintas áreas lleguen a resultados comparables ante situaciones equivalentes.

La categoría debe acompañar el ciclo de vida

Una base puede estar bien protegida en su aplicación principal y perder esa condición cuando alguien la exporta a una planilla, la adjunta a un correo o la carga en un servicio no autorizado. Clasificar el sistema sin considerar las copias entrega una visión incompleta. La regla debe seguir a la información dentro de límites técnicamente viables y conocidos.

El mapa de datos personales aborda finalidades, flujos y terceros para ese tipo específico de información. La clasificación empresarial tiene otro alcance: relaciona sensibilidad e impacto con el tratamiento de información personal y no personal. Ambos instrumentos pueden compartir inventarios, pero responden preguntas distintas.

Equipo aplica categorías de clasificación de la información a documentos empresariales
La clasificación debe conservar su efecto cuando la información pasa de archivos físicos a sistemas y copias de trabajo. Ilustración editorial generada con IA.

Comprobar si la clasificación cambia controles reales

El Control 3 de CIS conecta identificar, clasificar, manejar, conservar y eliminar datos. Su salvaguarda 3.7 propone mantener un esquema empresarial, cubrir los tipos sensibles y revisar si la información está categorizada de manera correcta. Esta relación evita medir el programa solo por el número de documentos etiquetados.

Una revisión útil puede tomar muestras de contratos, reportes financieros, respaldos, tickets de soporte o código fuente y reconstruir su tratamiento. Importa observar si el propietario asignado entiende la categoría, si los permisos coinciden con ella, si las copias mantienen el resguardo y si existe evidencia de excepciones. Clasificar todo en el nivel más alto tampoco demuestra madurez: cuando cada archivo parece crítico, los usuarios dejan de distinguir prioridades y los controles más exigentes se vuelven difíciles de sostener.

Pasar de las etiquetas a una capacidad verificable

La clasificación de la información funciona cuando reduce ambigüedad. El área que crea o recibe los datos puede anticipar cómo tratarlos; TI conoce qué controles aplicar; y una revisión puede seguir la decisión desde el criterio hasta la evidencia. Comprar una plataforma antes de resolver esas reglas puede automatizar inconsistencias con mayor velocidad.

Una auditoría de seguridad puede contrastar el esquema declarado con muestras de información, permisos y prácticas de manejo. El objetivo no es multiplicar etiquetas, sino comprobar que la sensibilidad reconocida produce controles proporcionales y decisiones que la organización puede explicar.

Fuentes consultadas