Clasificación de la información: un esquema simple que funciona
La clasificación de la información suena burocrática, pero responde a una pregunta simple: qué datos valen cuánto y qué se puede hacer con ellos. Sin ella, políticas como «protejan la información confidencial» están vacías — nadie sabe qué es confidencial.
El esquema de cuatro niveles
- Pública — web, marketing: su pérdida no daña;
- Interna — documentos de trabajo: la fuga es desagradable, no crítica;
- Confidencial — datos de clientes, contratos, código: fuga = pérdidas y reputación;
- Restringida — datos personales, secretos, claves, datos financieros: fuga = reguladores, tribunales y, para algunos, el fin del negocio.
Cuatro niveles bastan a casi todos. Seis o siete con subcategorías garantizan que nadie use la clasificación.
Reglas de manejo por nivel
Para cada nivel, una tabla corta: dónde guardar, a quién enviar, si exige cifrado, cómo destruir. Ejemplo: «Restringida — solo en repositorios aprobados, cifrado siempre, envío externo solo por canales seguros de la lista». Estas reglas sostienen la política de cifrado y las medidas DLP.
Implementar sin dolor
Empiece por los datos, no por los documentos: clasifique sistemas y repositorios (CRM — confidencial, BD de producción — restringida), y las reglas se extienden automáticamente a todo lo que vive en ellos. El marcado de archivos individuales, solo donde haga falta de verdad. Enseñe al equipo con ejemplos — media hora del programa de formación.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta