Sin inventario de activos no hay gestión de riesgos de seguridad de la información: no se puede proteger lo que no se ha identificado. Cuando el inventario se reduce a una hoja de cálculo que se actualiza una vez al año solo para cumplir, deja de servir para evaluar riesgos o decidir controles. El Modelo de Seguridad y Privacidad de la Información (MSPI), en su versión vigente, dedica un lineamiento completo a este tema. Esta guía resume qué pide y cómo convertirlo en una herramienta útil.
Qué pide el MSPI
El anexo del MSPI que MinTIC publicó en cumplimiento de la Resolución 2277 de 2025 incluye un lineamiento sobre el inventario y la clasificación de activos de información y la infraestructura crítica cibernética. Lo organiza en fases (identificar y tipificar, clasificar, revisar y aprobar, y publicar) y añade pautas de etiquetado y de infraestructura crítica cibernética. El inventario es además un insumo de la evaluación de riesgos del modelo, que se hace sobre los activos identificados.
ISO/IEC 27001:2022 recoge la misma idea en tres controles del Anexo A: el inventario de la información y otros activos asociados, con sus propietarios; la clasificación de la información; y su etiquetado. Puede ver cómo se organizan esos controles en la página de ISO/IEC 27001 y MSPI.
Paso 1. Identificar y tipificar los activos
El MSPI pide que los propietarios y custodios de la información de cada área identifiquen sus activos. Propone tipos como información, hardware, software, servicios, recurso humano, instalaciones e infraestructura crítica cibernética.
Dos pautas del lineamiento ayudan a no partir de cero:
- Usar como fuente las tablas de retención documental actualizadas de la entidad, que ya listan las series, subseries y tipos documentales, y complementarlas con la información de valor que no figura en ellas.
- Empezar por la información como activo principal y luego identificar los activos que la soportan. Por ejemplo, los datos de los beneficiarios de un programa están en una base de datos, que funciona en un servidor, que está en un centro de datos.
Para cada activo, el lineamiento pide registrar como mínimo datos como el proceso, un identificador, el tipo, la serie y la subserie documental, el nombre, la descripción, el propietario, el custodio, el soporte, el medio de conservación, el formato y el idioma. También pide identificar las aplicaciones de terceros que tratan información de la entidad.
Paso 2. Clasificar
La clasificación busca que cada activo reciba el nivel de protección adecuado. El MSPI la basa en tres propiedades:
- Confidencialidad, con las categorías de la Ley 1712 de 2014: información pública reservada, información pública clasificada e información pública. El anexo recuerda que solo la Constitución o la ley pueden definir qué información es reservada.
- Integridad, en niveles alto, medio y bajo, según el impacto de que la información sea inexacta o incompleta.
- Disponibilidad, también en tres niveles, según el impacto de que la información no esté disponible cuando se necesita.
El anexo presenta estos niveles como esquema de referencia; la entidad puede definir los suyos. Con esas tres valoraciones se determina la criticidad general del activo. Además, indica que un activo que aún no se ha clasificado debe tratarse con el nivel más exigente en las tres propiedades: información pública reservada en confidencialidad, e integridad y disponibilidad altas. Esa precaución operativa no sustituye la justificación legal de las restricciones de acceso: tratar un activo con protección máxima mientras se clasifica no crea por sí solo una reserva legal.
El cruce con las leyes 1712 y 1581
Aquí está la diferencia entre un inventario de seguridad cualquiera y el que pide el MSPI. El lineamiento pide alinear la clasificación con dos leyes:
- Ley 1712 de 2014, de transparencia y acceso a la información pública. Para los activos con información clasificada o reservada, el anexo pide identificar qué criterios del índice de información clasificada y reservada les aplican.
- Ley 1581 de 2012, de protección de datos personales. Para los activos con datos personales, sugiere registrar la finalidad de la recolección y la existencia de autorización para el tratamiento, y recuerda el reporte de las bases de datos ante la Superintendencia de Industria y Comercio cuando corresponda.
En la práctica, esto significa que el inventario de seguridad, el índice de información clasificada y reservada y el registro de bases de datos personales deben ser coherentes entre sí. Si la misma base de datos aparece como pública en un documento y como clasificada en otro, hay una inconsistencia que conviene revisar.
Paso 3. Revisar y aprobar
Según el lineamiento, la matriz de activos la elaboran los líderes de proceso o sus delegados y la validan los jefes de cada dependencia. Después se consolida y valida por la oficina jurídica o el área que corresponda, y se presenta al Comité Institucional de Gestión y Desempeño cuando sea necesario. El inventario puede revisarse en cualquier momento a solicitud del líder del proceso, del equipo de gestión de activos o del oficial de seguridad de la información.
Paso 4. Publicar y etiquetar
El MSPI pide enviar el inventario consolidado para su publicación en la página web de la entidad, en la sección de transparencia y acceso a la información pública, en el portal de datos abiertos o en el sitio que lo sustituya, además de divulgarlo internamente. Al publicarlo, hay que revisar qué datos deben anonimizarse o restringirse según su clasificación. Cuando solo una parte de un documento está protegida, la Ley 1712 de 2014 prevé elaborar una versión pública que mantenga la reserva únicamente de la parte indispensable.
Para el etiquetado, el lineamiento propone marcar los activos según su clasificación de confidencialidad, integridad y disponibilidad, y tratar un documento impreso sin etiqueta como si tuviera la clasificación de confidencialidad más alta.
Un ejemplo de clasificación
Tomemos la base de datos de beneficiarios de un programa social. En confidencialidad, en general se clasificaría como información pública clasificada, porque contiene datos personales cuyo acceso puede negarse para proteger la intimidad de los titulares; además, como contiene datos personales, el anexo pide revisar su reporte en el Registro Nacional de Bases de Datos cuando corresponda. En integridad es alta, porque un dato erróneo puede dejar a una persona por fuera del programa. En disponibilidad puede ser media si una interrupción breve retrasa trámites sin consecuencias legales graves. En el esquema del anexo, la información pública clasificada corresponde al nivel medio de confidencialidad; con una sola propiedad alta, el activo queda en criticidad media, y pasaría a alta si la entidad valorara también la disponibilidad como alta. Esa valoración orienta la evaluación de riesgos y los controles. El ejemplo es ilustrativo: cada entidad aplica sus propios criterios.
Infraestructura crítica cibernética
El lineamiento pide a la entidad decidir si gestionará los riesgos de todos los activos del inventario o solo de los de criticidad alta, o alta y media. La decisión la aprueba la línea estratégica y queda documentada. También la invita a identificar si tiene infraestructuras críticas cibernéticas nacionales, aplicando los criterios y la metodología vigentes que señale el ColCERT, y a reportarlas a las autoridades respectivas. Cuando se elaboró, el anexo advertía que, una vez se publicara la metodología prevista en el Decreto 338 de 2022, sus lineamientos se actualizarían y la identificación sería de obligatorio cumplimiento para el sector público. Hoy el ColCERT publica en su sitio unos lineamientos para la identificación de infraestructuras críticas cibernéticas y una matriz de identificación de 2025. Conviene usar esas herramientas y revisar con el Decreto 338 de 2022 el alcance de las obligaciones de la entidad.
Cuándo actualizarlo y qué no dejar por fuera
El anexo enumera razones para actualizar el inventario: cambios en los procesos, activos nuevos, cambios organizacionales que dejen activos sin propietario o custodio, migraciones de sistemas y cambios de ubicación física. En sus otros lineamientos, el anexo señala además que los activos en la nube y los digitales no estructurados, como correos, archivos ofimáticos y grabaciones, deben identificarse y gestionarse.
Errores frecuentes
- Inventariar solo equipos y sistemas, sin la información que contienen.
- Clasificar todo como público o todo como reservado, sin análisis.
- Mantener el inventario de seguridad separado del índice de información clasificada y reservada y del registro de bases de datos personales.
- No asignar propietario y custodio a cada activo.
- Dejar por fuera los servicios en la nube y las aplicaciones de terceros.
- No conectar el inventario con la evaluación de riesgos, que es su razón de ser.
La seguridad de la información también se mide como parte de la gestión institucional, como explica la sección de Seguridad Digital en MIPG.
Preguntas frecuentes
¿El inventario de activos es lo mismo que el índice de información clasificada y reservada?
No. Son instrumentos distintos, pero el MSPI pide que la clasificación de confidencialidad del inventario se alinee con la Ley 1712, por lo que deben ser coherentes.
¿Hay que incluir a las personas como activos?
El MSPI incluye el recurso humano entre los tipos de activos, para las personas que, por su conocimiento, experiencia y criticidad para el proceso, se consideran activos de información.
¿Quién es responsable del inventario?
Los propietarios y custodios de la información identifican y clasifican sus activos; los jefes de dependencia validan; y la consolidación y la aprobación siguen el procedimiento que describe el lineamiento.
Solicite un diagnóstico del MSPI
Fuentes
- Documento Maestro de los Lineamientos del Modelo de Seguridad y Privacidad de la Información · Ministerio de Tecnologías de la Información y las Comunicaciones · 21 de abril de 2025
- Resolución 2277 de 2025 · Ministerio de Tecnologías de la Información y las Comunicaciones · 3 de junio de 2025
- Ley 1712 de 2014 · Congreso de la República · 6 de marzo de 2014
- Ley 1581 de 2012 · Congreso de la República · 17 de octubre de 2012
- Decreto 338 de 2022 · Presidencia de la República · 8 de marzo de 2022
- ISO/IEC 27001:2022 · ISO
- Identificación de infraestructuras críticas cibernéticas · ColCERT · 26 de noviembre de 2025