Lo que pide un auditor, o el motor de evidencias de Sekit.
Inventario y clasificación de datos
El registro de los datos personales y sensibles que maneja la empresa, dónde están y cómo se clasifican por su nivel de sensibilidad.
Del catálogo de evidencias de Sekit
En la práctica
La mayoría de las pymes redacta un esquema de clasificación de tres niveles y se queda ahí. El vacío en el etiquetado aparece en archivos anteriores a la política, adjuntos de correo descargados y unidades compartidas donde nadie renombra carpetas ni agrega un aviso de confidencialidad. Una implementación funcional etiqueta los documentos nuevos de forma automática mediante plantillas o campos de metadatos, retoma un lote de carpetas antiguas en lugar de prometer reetiquetarlo todo, y conecta las etiquetas con reglas de manejo reales, de modo que una carpeta marcada como confidencial tenga permisos de uso compartido restringidos en la práctica, no solo una etiqueta que nadie hace cumplir.
Brechas habituales
El esquema de clasificación existe en el papel, pero los archivos creados antes de la política no tienen etiqueta y nadie ha vuelto a marcarlos.
Las etiquetas se aplican al crear el documento, pero nunca lo acompañan una vez que se reenvía, se descarga o se copia a una unidad compartida.
Las herramientas de uso compartido no reconocen las etiquetas de clasificación, así que un archivo confidencial se puede enviar por correo fuera de la empresa con un clic.
Preguntas que hará tu auditor
¿Cómo clasifican los datos y dónde está documentado ese esquema?
En el inventario de datos y registro de clasificación, que lista niveles de sensibilidad como público, interno y confidencial con reglas de manejo para cada uno.
¿Me puede mostrar un archivo confidencial con una etiqueta visible?
Sí, los documentos confidenciales llevan un encabezado o etiqueta de metadatos aplicada mediante la plantilla del documento, y los revisores muestrean una selección cada trimestre.
¿Qué ocurre cuando un archivo etiquetado sale de la empresa por correo?
Los controles de uso compartido leen la etiqueta y restringen el envío externo o advierten al remitente antes de que un archivo confidencial salga de la organización.
¿Quién mantiene actualizado el esquema de clasificación a medida que cambian los datos?
Un responsable de datos designado revisa el esquema de clasificación y las definiciones de etiquetas cada año, y las actualiza cuando se recopilan nuevos tipos de datos.
Dónde lo exige la regulación
NIS2 12.2 exige reglas de manejo ligadas a la clasificación de activos, y ENS mp.si.1 espera que los soportes de almacenamiento lleven un marcado visible que refleje su sensibilidad.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.