Establecer y Mantener un Inventario de Datos
Descripción
Establecer y mantener un inventario de datos, basándose en el proceso de gestión de datos de la empresa. Inventariar los datos sensibles, como mínimo. Revisar y actualizar el inventario anualmente, como mínimo, con prioridad en los datos sensibles.
Lista de Verificación de Implementación
Herramientas Recomendadas
Plataforma de gobernanza de datos y cumplimiento con DLP, protección de información, etiquetas de sensibilidad y gestión de riesgo interno
Microsoft · Suscripción por usuario (E5/independiente)
Prevención de pérdida de datos empresarial que cubre endpoint, red, almacenamiento y canales en la nube con inspección de contenido basada en políticas
Broadcom · Licencia empresarial
Plataforma DLP y CASB nativa en la nube que proporciona protección de datos en línea para SaaS, IaaS, web y endpoint
Netskope · Suscripción por usuario
Amenazas y Vulnerabilidades (CIS RAM)
Escenarios de Amenazas
Exposición de Datos Desconocida Durante una Brecha
ConfidencialidadSin un inventario de datos, la organización no puede determinar qué datos sensibles fueron expuestos en una brecha, lo que lleva a notificaciones tardías y evaluaciones de impacto subestimadas.
Datos Sensibles Huérfanos en Sistemas Dados de Baja
ConfidencialidadLos datos sensibles en sistemas que están siendo dados de baja o migrados no se manejan adecuadamente porque ningún inventario rastrea dónde residen los datos sensibles.
Vulnerabilidades (Cuando la Salvaguarda está Ausente)
Sin Inventario de Ubicaciones de Datos Sensibles
Sin un inventario de datos, la organización no sabe dónde se almacenan, procesan o transmiten los datos sensibles, haciendo imposible aplicar las protecciones apropiadas.
Incapacidad para Delimitar Controles de Protección de Datos
Los controles de seguridad como el cifrado, las restricciones de acceso y el monitoreo no pueden dirigirse adecuadamente sin saber qué activos contienen datos sensibles.
Requisitos de Evidencia
| Tipo | Elemento de Evidencia | Frecuencia de Recolección |
|---|---|---|
| Documento | Documentación del inventario o catálogo actual | Mantenido continuamente, revisado trimestralmente |
| Documento | Documentación de procesos/procedimientos para actividades de identificación | Revisado anualmente |
| Documento | Documento de política vigente (actual, aprobado, comunicado) | Revisado anualmente |