¿Estás empezando con la ISO 27001 y te sientes abrumado por la cantidad de cosas que «deberías» saber? Es normal. El mayor error que cometen las empresas al iniciar su camino hacia la certificación es intentar abarcar demasiado al principio. Quieren tenerlo todo perfecto desde el día uno.
Pero hay un punto de partida que lo cambia todo: los activos.
Si no sabes qué tienes, no puedes protegerlo. Si no sabes dónde están tus datos, no puedes auditar su seguridad. Por eso, tanto la ISO 27001 como los estándares de ciberseguridad más respetados del mundo, como los CIS Controls, coinciden en algo: Empieza por el inventario.
En esta guía práctica, te voy a mostrar cómo utilizar el CIS Control 1 (Inventario y Control de Activos Empresariales) como la base perfecta para cumplir con el Anexo A 5.9 de la ISO 27001. No necesitas una herramienta cara ni un equipo enorme; necesitas un método.
El «Huevo o la Gallina» de la Ciberseguridad
La seguridad de la información tiene un problema clásico: no puedes proteger lo que no sabes que existe. Los atacantes, sin embargo, no tienen ese problema. Escanean el espacio de direcciones IP de tu empresa constantemente, buscando ese servidor olvidado, ese prototipo que dejaron encendido o esa base de datos de pruebas sin parchear .
Las estadísticas son contundentes. La mayoría de las brechas de datos importantes ocurren porque alguien olvidó un activo crítico o porque la responsabilidad sobre él era difusa .
Aquí es donde entra la magia de la colaboración entre estándares:
- La ISO 27001 te dice qué necesitas: un inventario de activos (Control A.5.9) y que se gestione la información documentada (Cláusula 7.5) .
- Los CIS Controls te dicen cómo hacerlo técnicamente, paso a paso, sin importar el tamaño de tu empresa .
🎯 CIS Control 1: El Punto de Partida Obligatorio
El CIS Control 1 se titula: «Inventory and Control of Enterprise Assets» (Inventario y Control de Activos Empresariales). Su premisa es sencilla pero poderosa: administra activamente todos los dispositivos (servidores, ordenadores, móviles, IoT, nube) que se conectan a tu infraestructura .
No se trata solo de hacer una lista; se trata de saber exactamente qué está conectado a tu red, por qué y quién es el dueño.
Las 5 Salvaguardas Esenciales del CIS Control 1
Para que no te pierdas, el CIS divide este control en 5 acciones concretas :
- Establecer y Mantener un Inventario Detallado (1.1): No vale un Excel simple. Debe incluir dirección de red, dirección MAC, nombre del equipo, dueño y si está aprobado para usar la red. Para móviles, usa herramientas MDM .
- Abordar los Activos No Autorizados (1.2): Ten un proceso semanal para detectar dispositivos «fantasma». Si aparece algo raro, se aísla o se expulsa de la red .
- Usar una Herramienta de Descubrimiento Activo (1.3): Configura un escáner (como Nmap o similar) que revise tu red diariamente. Es tu radar .
- Usar Registros DHCP (1.4): Los servidores DHCP saben qué IP asignó a qué MAC. Usa esos logs para mantener el inventario actualizado semanalmente .
- Usar Descubrimiento Pasivo (1.5): Ideal para entornos como OT (fábricas) o nube, donde no puedes hacer ruido. Analiza el tráfico para ver qué dispositivos hablan .
🔗 El Matrimonio Perfecto: CIS Control 1 + ISO 27001 A.5.9
Cuando entiendes el CIS Control 1, implementar el requisito ISO 27001 A.5.9 («Inventario de información y otros activos asociados») se vuelve mucho más fácil. La ISO te pide que :
- Identifiques los activos.
- Seas dueño de ellos.
- Los clasifiques.
- Los mantengas al día.
Veamos cómo construir un inventario «vivo» (no una lista estática) siguiendo la disciplina del CIS:
1. Identifica Todo (Hardware, Software y Datos)
No te limites al ordenador. Un activo es cualquier cosa que tenga valor para la empresa .
- Hardware: Servidores, portátiles, routers, móviles, switches.
- Software: Sistemas operativos, aplicaciones SaaS, bases de datos, herramientas internas .
- Datos (El activo más valioso): Donde está la información. ¿En una base de datos SQL? ¿En un Sharepoint? ¿En la nube? .
Tip práctico: Empieza por lo crítico. Si no puedes con todo, enfócate primero en lo que guarda datos de clientes o facturación.
2. Asigna un Dueño (La Clave del Éxito)
El mayor error en ISO 27001 es poner «TI» o «Marketing» como dueño de un activo. Un departamento no puede ser dueño; solo las personas pueden serlo .
Cada activo debe tener un «Asset Owner» (Dueño del Activo) de carne y hueso. Esta persona es responsable de:
- Saber qué riesgo corre ese activo.
- Aprobar quién accede a él.
- Revisar que la información esté correcta (atributos, clasificación, etc.).
Si no hay un nombre y apellidos, el activo no está realmente gestionado .
3. Clasifica por Impacto (No todo es igual)
No necesitas proteger un reloj de pared de la misma forma que proteges el servidor de nóminas. La ISO 27001 pide clasificación . Usa una escala sencilla al principio:
- Público: Cualquiera puede verlo (ej. tu logo).
- Interno: Solo empleados (ej. manual de políticas).
- Confidencial: Acceso restringido (ej. datos de RRHH, planos).
- Restringido / Alto impacto: Daño gravísimo si se filtra (ej. claves de firma digital, secretos comerciales).
4. Automatiza el «Latido» del Inventario (CICLO DE VIDA)
El inventario de ISO 27001 tiene que estar «vivo». No sirve actualizarlo cada 6 meses.
- Herramientas: Usa el descubrimiento activo/pasivo del CIS Control 1 para que el inventario técnico se actualice solo .
- Dueños: Los dueños humanos deben certificar (attestation) que sus activos siguen siendo correctos. La frecuencia depende del riesgo: los críticos pueden ser mensuales; los internos, trimestrales .
📋 Checklist Rápido para tu Primer Inventario
Si tienes que empezar hoy con algo, empieza con esta tabla mínima. Copia estas columnas en tu Excel o herramienta:
Conclusión
Cumplir con la ISO 27001 parece una montaña, pero la ruta de ascenso siempre empieza en el mismo campamento base: el inventario de activos.
Al adoptar la disciplina del CIS Control 1 («si no está inventariado, no está protegido»), no solo estarás allanando el camino para la certificación, sino que estarás cortando de raíz la principal vía de entrada de los ciberdelincuentes: el desconocimiento.
No dejes que tu empresa sea vulnerable por un «servidor olvidado en el sótano» o un «USB perdido con datos sin clasificar». Haz las paces con tus activos, ponles nombre y apellidos (dueños), y dales la seguridad que se merecen.
Deja un comentario