Classify information by how sensitive it is and the impact if it were exposed, so you can apply the right level of protection to each type. A simple tiered scheme is usually enough to start.
El mapeo de un vistazo
A.5.12Classification of informationISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Inventario y clasificación de datos
El registro de los datos personales y sensibles que maneja la empresa, dónde están y cómo se clasifican por su nivel de sensibilidad.
Del catálogo de evidencias de Sekit
En la práctica
Las empresas pequeñas obtienen el mayor valor de un esquema de tres niveles, público, interno, confidencial, con un ejemplo concreto de cada uno para que el personal no tenga que adivinar. Los auditores toman una muestra de documentos de las unidades compartidas y verifican si la etiqueta coincide con el contenido: una hoja de cálculo con números de identificación de clientes marcada como interna en lugar de confidencial es un hallazgo clásico. El esquema falla en la práctica cuando se queda en un párrafo de política que nadie aplica día a día; la evidencia de inventario de datos y clasificación debe mostrar carpetas, etiquetas o metadatos reales, no solo una tabla de definiciones.
Brechas habituales
El esquema de clasificación está definido en la política, pero ningún documento, carpeta o archivo en uso diario lleva alguna de las etiquetas definidas.
Datos confidenciales como nómina o historiales médicos están en una unidad compartida con los mismos permisos de acceso que documentos internos generales.
Nunca se informó al personal qué reglas de manejo aplican a cada nivel de clasificación, así que las etiquetas existen sin ninguna conducta consistente detrás.
Preguntas que hará tu auditor
¿Qué niveles de sensibilidad usa tu esquema de clasificación, y qué manejo exige cada uno?
Muestra los niveles definidos, como público, interno y confidencial, de la política de clasificación, con la regla de manejo específica de cada uno.
¿Puedes mostrar un ejemplo de documento clasificado en cada nivel?
Abre el inventario de datos y los registros de clasificación y señala un ejemplo real y etiquetado en cada nivel junto con su ubicación de almacenamiento.
¿Cómo se hace cumplir la clasificación de un documento cuando alguien intenta compartirlo externamente?
Describe cualquier regla de manejo automatizada, como carpetas restringidas o advertencias al compartir, vinculada a la etiqueta de clasificación en los sistemas que lo permitan.
Dónde lo exige la regulación
NIS2 art. 12.1 (clasificación de activos) exige el mismo esquema escalonado de sensibilidad que A.5.12 pide definir y aplicar.
ENS mp.si.1 (Marcado de soportes) fija la línea base equivalente para marcar la información según su nivel de sensibilidad.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.