Plantilla de política de clasificación de datos
Esta plantilla de política de clasificación de datos le ofrece una estructura lista para usar para etiquetar datos según su sensibilidad, desde Público hasta Restringido. Cada sección a continuación incluye tanto la guía sobre qué escribir como un ejemplo completado, para que pueda adaptarla directamente a su organización en lugar de comenzar desde una página en blanco.
Descargue la plantilla de la política de clasificación de datos (DOCX)
Ejemplo de política de clasificación de datos
1. Propósito de la política de clasificación de datos
Explique por qué se debe realizar la clasificación de datos y qué beneficios debería aportar.
El propósito de esta política es establecer un marco para clasificar los datos según su sensibilidad, valor y criticidad para la organización, de modo que los datos corporativos y de clientes sensibles puedan protegerse adecuadamente.
2. Alcance de la política
Defina los tipos de datos que deben clasificarse y especifique quién es responsable de la clasificación, protección y manejo adecuados de los datos.
Esta política se aplica a cualquier forma de datos, incluidos documentos en papel y datos digitales almacenados en cualquier tipo de medio. Se aplica a todos los empleados de la organización, así como a los agentes externos autorizados para acceder a los datos.
3. Roles y responsabilidades
Describa los roles y responsabilidades asociados con el esfuerzo de clasificación de datos. Los departamentos deben designar a las personas que serán responsables de llevar a cabo las tareas asociadas con cada uno de los roles.
Responsabilidades del propietario de los datos
Propietario de los datos: La persona que es en última instancia responsable de los datos e información que su departamento o división recopila y mantiene, generalmente un miembro de la alta dirección. El propietario de los datos debe abordar lo siguiente:
- Revisión y categorización: Revisar y categorizar los datos e información recopilados por su departamento o división
- Asignación de etiquetas de clasificación de datos: Asigne etiquetas de clasificación de datos según el nivel de impacto potencial de los datos
- Compilación de datos: Asegúrese de que los datos compilados de múltiples fuentes estén clasificados con al menos el nivel de clasificación más seguro de cualquier dato clasificado individualmente
- Coordinación de clasificación de datos: Asegure que los datos compartidos entre departamentos estén clasificados y protegidos de manera consistente
- Cumplimiento de clasificación de datos (en conjunto con los custodios de datos): Garantizar que la información con un nivel de impacto alto y moderado esté protegida de acuerdo con las regulaciones y directrices federales o estatales
- Acceso a datos (en conjunto con los custodios de datos): Desarrollar directrices de acceso a datos para cada etiqueta de clasificación de datos
Responsabilidades del custodio de datos
Custodios de datos: Técnicos del departamento de TI o, en organizaciones más grandes, de la oficina de Seguridad de la Información. Los custodios de datos son responsables de mantener y respaldar los sistemas, bases de datos y servidores que almacenan los datos de la organización. Además, este rol es responsable del despliegue técnico de todas las reglas establecidas por los propietarios de los datos y de asegurar que las reglas aplicadas dentro de los sistemas estén funcionando. Algunas responsabilidades específicas de los custodios de datos incluyen:
- Control de acceso: Asegúrese de que se implementen, supervisen y auditen los controles de acceso adecuados de acuerdo con las etiquetas de clasificación de datos asignadas por el propietario de los datos
- Informes de auditoría: Envíe un informe anual a los propietarios de los datos que aborde la disponibilidad, integridad y confidencialidad de los datos clasificados
- Copias de seguridad de datos: Realice copias de seguridad regulares de los datos del estado
- Validación de datos: Validar periódicamente la integridad de los datos
- Restauración de datos: Restaurar datos desde medios de respaldo
- Cumplimiento: Cumpla con los requisitos de datos especificados en las políticas, normas y directrices de seguridad de la organización relacionadas con la seguridad de la información y la protección de datos
- Monitorear la actividad: Monitorear y registrar la actividad de los datos, incluyendo información sobre quién accedió a qué datos
- Almacenamiento seguro: Cifre los datos sensibles en reposo mientras están almacenados; audite la actividad del administrador de la red de área de almacenamiento (SAN) y revise los registros de acceso regularmente
- Cumplimiento de la clasificación de datos (en conjunto con los propietarios de los datos): Asegurar que la información con un nivel de impacto alto y moderado esté protegida de acuerdo con las regulaciones y directrices federales o estatales
- Acceso a datos (en conjunto con los propietarios de los datos): Desarrollar directrices de acceso a datos para cada etiqueta de clasificación de datos
Responsabilidades del usuario de datos
Usuario de datos: Persona, organización o entidad que interactúa con, accede, utiliza o actualiza datos con el propósito de realizar una tarea autorizada por el propietario de los datos. Los usuarios de datos deben usar los datos de manera coherente con el propósito previsto y cumplir con esta política y todas las políticas aplicables al uso de datos.
4. Procedimiento de clasificación de datos
Describa cada procedimiento de clasificación de datos paso a paso. Detalle quién realiza cada paso, cómo se evalúa la sensibilidad de los datos, qué hacer cuando los datos no encajan en una categoría establecida, y así sucesivamente.
Ejemplo de un procedimiento detallado:
1. Los propietarios de los datos revisan cada dato del que son responsables y determinan su nivel de impacto general, como sigue:
- Si coincide con alguno de los tipos predefinidos de información restringida listados en el Apéndice A, el propietario de los datos le asigna un nivel de impacto general de “Alto”.
- Si no coincide con ninguno de los tipos predefinidos en el Apéndice A, el propietario de los datos debe determinar su tipo de información y niveles de impacto según la guía proporcionada en las Secciones 5 y 6 de este documento, y NIST 800-600 Volumen 2. El nivel de impacto más alto de los tres es el nivel de impacto general.
- Si aún no se puede determinar el tipo de información y el nivel general de impacto, el propietario de los datos debe trabajar con los custodios de datos para resolver la cuestión
2. El propietario de los datos asigna a cada dato una etiqueta de clasificación basada en el nivel de impacto general:
Nivel general de impacto | Etiqueta de clasificación | |
|---|---|---|
|
Alto |
Restringido |
|
|
Moderado |
Confidencial |
|
|
Bajo |
Público |
3. El propietario de los datos registra la etiqueta de clasificación y el nivel de impacto general para cada dato en la tabla oficial de clasificación de datos, ya sea en una base de datos o en papel.
4. Los custodios de datos aplican controles de seguridad apropiados para proteger cada dato según la etiqueta de clasificación y el nivel de impacto general registrado en la tabla oficial de clasificación de datos.
Ejemplo de un procedimiento básico:
1. Los propietarios de los datos revisan y asignan a cada dato que poseen un tipo de información basado en las categorías de NIST 800-600 Volume 1.
2. Los propietarios de los datos asignan a cada dato un nivel de impacto potencial para cada uno de los objetivos de seguridad (confidencialidad, integridad, disponibilidad), utilizando la guía en la Sección 6 de este documento. El mayor de los tres es el nivel de impacto general.
3. Los propietarios de los datos asignan a cada dato una etiqueta de clasificación basada en el nivel de impacto general:
Nivel de impacto general | Etiqueta de clasificación |
|---|---|
|
Alto |
Restringido |
|
Moderado |
Confidencial |
|
Bajo |
Público |
4. Los propietarios de los datos registran el nivel de impacto y la etiqueta de clasificación para cada dato en la tabla de Netwrix Data Classification.
5. Los custodios de datos aplican controles de seguridad de la información a cada dato según su etiqueta de clasificación y nivel general de impacto.
5. Directriz de clasificación de datos
Cree una tabla que describa cada tipo de activo de información que almacena la agencia, detalle el impacto de cada uno de los tres objetivos de seguridad y especifique los niveles de impacto y la clasificación que se asignarán a cada tipo de activo.
Utilice esta tabla para determinar el nivel de impacto general y la etiqueta de clasificación para muchos activos de información comúnmente utilizados en la organización.
|
Documentos de planificación del presupuesto federal |
|||
|
Los documentos de planificación del presupuesto federal indican los gastos potenciales para el año siguiente. Incluyen datos sobre socios y proveedores, así como datos analíticos y de investigación. |
|||
|
Tipos de información |
|||
|
Control de fondos |
Los documentos de control de fondos incluyen información sobre la gestión del proceso de presupuesto federal, incluido el desarrollo de planes y programas, presupuestos y resultados de desempeño, así como información sobre la financiación de programas y operaciones federales mediante la asignación y distribución de la autoridad de gasto directo y reembolsable, transferencias de fondos, inversiones y otros mecanismos. |
||
|
Objetivos de seguridad |
Impacto en la confidencialidad |
Impacto en la integridad |
Impacto en la disponibilidad |
|
Descripción del impacto |
La divulgación no autorizada de información de control de fondos (en particular, las asignaciones presupuestarias para programas o elementos de programas específicos) puede ser gravemente perjudicial para los intereses del gobierno en los procesos de adquisición. En muchos casos, dicha divulgación no autorizada está prohibida por orden ejecutiva o por ley. La divulgación prematura de borradores de información de control de fondos puede beneficiar a intereses de la competencia y poner en grave peligro las operaciones o incluso la misión de la agencia. |
Las actividades de control de fondos generalmente no son críticas en cuanto al tiempo. Una acumulación de pequeños cambios en los datos o la eliminación de entradas menores puede provocar déficits presupuestarios o casos de obligaciones o desembolsos excesivos. |
Los procesos de control de fondos generalmente toleran los retrasos. Por lo general, se espera que la interrupción del acceso a la información de control de fondos tenga solo un efecto adverso limitado en las operaciones, los activos o el personal de la agencia. |
|
Nivel de impacto |
Moderado |
Moderado |
Bajo |
|
Nivel de impacto general |
Moderado |
||
|
Etiqueta de clasificación de datos |
Confidencial |
||
6. Determinación del nivel de impacto
Proporcione una tabla que ayude a los propietarios de datos a determinar el nivel de impacto de cada dato describiendo los objetivos de seguridad que desea alcanzar y cómo el incumplimiento de cada objetivo afectaría a la organización.
Utilice esta tabla para evaluar el impacto potencial en la empresa de la pérdida de la confidencialidad, integridad o disponibilidad de un activo de datos que no pertenezca a ninguno de los tipos de información descritos en la Sección 5 y NIST 800-600 Volume 2.
|
Objetivo de seguridad |
Impacto potencial |
||
|
Bajo |
Moderado |
Alto |
|
|
Confidencialidad. Restringir el acceso a los datos y su divulgación únicamente a usuarios autorizados, con el fin de proteger la privacidad personal y salvaguardar la información confidencial. |
Se espera que la divulgación no autorizada de la información tenga efectos adversos limitados en las operaciones, los activos organizacionales o las personas. |
Se espera que la divulgación no autorizada de la información tenga un efecto adverso grave en las operaciones, los activos organizacionales o las personas. |
Se espera que la divulgación no autorizada de la información tenga un efecto adverso severo o catastrófico en las operaciones, los activos organizacionales o las personas. |
|
Integridad. Proteger contra la modificación o destrucción indebida de los datos, lo que incluye garantizar el no repudio y la autenticidad de la información. |
Se espera que la modificación o destrucción no autorizada de la información tenga un efecto adverso limitado en las operaciones, los activos o las personas. |
Se espera que la modificación o destrucción no autorizada de la información tenga un efecto adverso grave en las operaciones, los activos o las personas. |
Se espera que la modificación o destrucción no autorizada de la información tenga un efecto adverso severo o catastrófico en las operaciones, los activos o las personas. |
|
Disponibilidad. Garantizar el acceso oportuno y fiable a la información, así como su uso. |
Se espera que la interrupción del acceso a la información o al sistema de información, o de su uso, tenga un efecto adverso limitado en las operaciones, los activos o las personas. |
Se espera que la interrupción del acceso a la información o al sistema de información, o de su uso, tenga un efecto adverso grave en las operaciones, los activos o las personas. |
Se espera que la interrupción del acceso a la información o al sistema de información, o de su uso, tenga un efecto adverso severo o catastrófico en las operaciones, los activos o las personas. |
7. Apéndice A
Describa los tipos de información que deben clasificarse automáticamente como “Restringida” y asignarse un nivel de impacto “Alto”. Tener esta lista facilitará el proceso de clasificación de datos para los propietarios de los datos.
Tipos de información que deben clasificarse como “Restringida”
Información de autenticación
La información de autenticación son datos utilizados para probar la identidad de una persona, sistema o servicio. Ejemplos incluyen:
- Contraseñas
- Secretos compartidos
- Claves privadas criptográficas
- Tablas hash
Información electrónica protegida de salud (ePHI)
ePHI se define como cualquier información de salud protegida (PHI) que se almacena o transmite mediante medios electrónicos. Los medios electrónicos incluyen discos duros de computadora, así como medios removibles o transportables, como una cinta magnética o disco, disco óptico o tarjeta de memoria digital.
La transmisión es el movimiento o intercambio de información en forma electrónica. Los medios de transmisión incluyen internet, una extranet, líneas arrendadas, líneas de marcación, redes privadas y el movimiento físico de medios de almacenamiento electrónico extraíbles o transportables.
Información de la tarjeta de pago (PCI)
La información de la tarjeta de pago se define como un número de tarjeta de crédito en combinación con uno o más de los siguientes elementos de datos:
- Nombre del titular de la tarjeta
- Código de servicio
- Fecha de expiración
- Valor CVC2, CVV2 o CID
- PIN o bloque PIN
- Contenido de la banda magnética de una tarjeta de crédito
Información de identificación personal (PII)
La información de identificación personal (PII) se define como el nombre de pila de una persona o la inicial del primer nombre y el apellido en combinación con uno o más de los siguientes elementos de datos:
- Número de seguridad social
- Número de licencia de conducir emitida por el estado
- Número de tarjeta de identificación emitida por el estado
- Número de cuenta financiera en combinación con un código de seguridad, código de acceso o contraseña que permitiría el acceso a la cuenta
- Información médica y/o de seguro de salud
8. Historial de revisiones
Asegúrese de rastrear todos los cambios en su política de clasificación de datos.
Versión | Publicado | Autor | Descripción |
|---|---|---|---|
|
0.1 |
01/01/2018 |
John Smith |
Original |
Esta plantilla le proporciona el marco de políticas, pero la clasificación solo se mantiene si las etiquetas permanecen precisas a medida que los datos se mueven y crecen. Netwrix Data Classification automatiza el trabajo de descubrimiento y etiquetado descrito en las Secciones 4 a 6, por lo que la clasificación no depende únicamente de la revisión manual.
Netwrix Data Classification encuentra y etiqueta datos sensibles automáticamente, para que las etiquetas de su política se mantengan precisas a medida que los datos se mueven.
Preguntas frecuentes
Compartir en