3.2
IG1 IG2 IG3

Establecer y Mantener un Inventario de Datos

Grupo de Control: 3. Protección de Datos
Tipo de Activo: Datos
Función de Seguridad: Identificar

Descripción

Establecer y mantener un inventario de datos, basándose en el proceso de gestión de datos de la empresa. Inventariar los datos sensibles, como mínimo. Revisar y actualizar el inventario anualmente, como mínimo, con prioridad en los datos sensibles.

Lista de Verificación de Implementación

1
Documentar el estado actual y crear un inventario de referencia
2
Definir los campos de datos y atributos a rastrear
3
Asignar la propiedad y las responsabilidades
4
Establecer la cadencia de revisión y los procedimientos de actualización

Amenazas y Vulnerabilidades (CIS RAM)

Escenarios de Amenazas

Exposición de Datos Desconocida Durante una Brecha

Confidencialidad

Sin un inventario de datos, la organización no puede determinar qué datos sensibles fueron expuestos en una brecha, lo que lleva a notificaciones tardías y evaluaciones de impacto subestimadas.

Datos Sensibles Huérfanos en Sistemas Dados de Baja

Confidencialidad

Los datos sensibles en sistemas que están siendo dados de baja o migrados no se manejan adecuadamente porque ningún inventario rastrea dónde residen los datos sensibles.

Vulnerabilidades (Cuando la Salvaguarda está Ausente)

Sin Inventario de Ubicaciones de Datos Sensibles

Sin un inventario de datos, la organización no sabe dónde se almacenan, procesan o transmiten los datos sensibles, haciendo imposible aplicar las protecciones apropiadas.

Incapacidad para Delimitar Controles de Protección de Datos

Los controles de seguridad como el cifrado, las restricciones de acceso y el monitoreo no pueden dirigirse adecuadamente sin saber qué activos contienen datos sensibles.

Requisitos de Evidencia

Tipo Elemento de Evidencia Frecuencia de Recolección
Documento Documentación del inventario o catálogo actual Mantenido continuamente, revisado trimestralmente
Documento Documentación de procesos/procedimientos para actividades de identificación Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente

Plantillas de Políticas Relacionadas