La gestión adecuada de los activos al finalizar una relación laboral, un contrato o un acuerdo es un componente crítico para la seguridad de la información. El control 5.11. Devolución de activos de la norma ISO 27001:2022 se enfoca en proteger los recursos y la información de la organización durante estos procesos.
1. ¿Qué se entiende por «Devolución de activos»?
La devolución de activos implica recuperar todos los elementos físicos y electrónicos proporcionados a los colaboradores o partes interesadas al finalizar su relación con la organización. Estos activos pueden incluir dispositivos tecnológicos, documentos físicos, credenciales de acceso y cualquier otra propiedad corporativa.
Ejemplo práctico:
Un empleado que deja la empresa retiene una laptop con acceso a información confidencial y contraseñas críticas. Si no se gestiona adecuadamente la devolución de este activo, se corre el riesgo de exposición de datos y posibles brechas de seguridad.
2. Objetivo de la devolución de activos
El objetivo principal de este control es proteger la información y otros activos asociados durante procesos de cambio o terminación. Esto no solo incluye la devolución física de los activos, sino también la transferencia segura y eliminación controlada de información crítica.
3. ¿Qué activos deben devolverse?
La organización debe identificar claramente todos los activos sujetos a devolución y documentarlos adecuadamente. Algunos ejemplos incluyen:
- Dispositivos finales de usuario: Laptops, teléfonos móviles y tablets.
- Dispositivos de almacenamiento portátil: Unidades USB y discos duros externos.
- Equipo especializado: Herramientas técnicas o dispositivos con configuraciones específicas.
- Hardware de autenticación: Tokens físicos, tarjetas inteligentes y llaves mecánicas.
- Copias físicas de la información: Documentos impresos, contratos y manuales.
4. Retos y consideraciones para la devolución de activos
La devolución de activos no siempre es sencilla, especialmente cuando se trata de dispositivos o información que no son propiedad directa de la organización. Algunos desafíos comunes incluyen:
- Retención de información crítica: Cuando el personal posee conocimientos clave para la operación.
- Equipos personales utilizados para tareas laborales: Garantizar la transferencia y eliminación segura de la información almacenada.
- Propiedad intelectual y secretos comerciales: Prevenir la copia no autorizada de información sensible.
5. Buenas prácticas para la gestión de la devolución de activos
Para cumplir eficazmente con el control 5.11. Devolución de activos, se recomienda seguir estas buenas prácticas:
5.1. Formalizar el proceso de salida
Crear un procedimiento documentado y consistente para gestionar la devolución de activos, considerando:
- Notificación temprana y coordinación con Recursos Humanos.
- Comunicación clara con el personal sobre las expectativas de devolución de activos.
- Registro detallado de los activos entregados y recuperados.
5.2. Transferencia y eliminación segura de información
Si se permite el uso de equipos personales para tareas laborales, se debe:
- Transferir la información relevante a los sistemas corporativos antes de la salida.
- Eliminar de forma segura la información sensible de los dispositivos personales.
- Usar técnicas de borrado seguro y, si corresponde, aplicar criptografía para proteger datos remanentes.
5.3. Documentación y seguimiento de activos
Mantener un registro actualizado y detallado de todos los activos asignados y recuperados. Este registro debe incluir:
- Identificación del activo (modelo, número de serie, etc.).
- Usuario asignado y responsable del seguimiento.
- Estado del activo al momento de la devolución.
5.4. Mitigación de riesgos de uso no autorizado
Para prevenir la copia no autorizada de información sensible durante el periodo de notificación de terminación:
- Limitar y monitorear el acceso a información confidencial.
- Revocar credenciales y accesos inmediatamente después de la salida.
- Implementar soluciones de gestión de derechos de acceso y monitoreo de actividad.
6. Casos Especiales: información en activos no propiedad de la organización
Cuando los activos no pertenecen a la organización, como equipos personales o servicios de nube pública, se deben considerar medidas adicionales:
- Restricciones de acceso: Implementar controles estrictos de acceso a la información.
- Acuerdos de confidencialidad: Establecer contratos claros para la protección de la información.
- Uso de criptografía: Proteger la información confidencial almacenada en dispositivos no controlados por la organización.
7. Beneficios de una Gestión Efectiva de la Devolución de Activos
- Protección de la información confidencial: Reducción del riesgo de fugas de datos y exposición no autorizada.
- Cumplimiento normativo: Alineación con la normativa ISO 27001:2022 y regulaciones legales aplicables.
- Reducción de costos: Evitar pérdidas económicas derivadas de incidentes de seguridad.
- Mejora de la reputación organizacional: Demuestra responsabilidad y compromiso con la protección de la información.
Ten presente
La devolución de activos no es simplemente un trámite administrativo al finalizar una relación laboral. Es una medida esencial para proteger la información crítica y mantener la integridad de los sistemas de la organización. Implementar procesos efectivos y responsables garantiza no solo la seguridad de la información, sino también el cumplimiento normativo y la confianza de todas las partes interesadas.
Si necesitas ayuda para diseñar o mejorar tus políticas de devolución de activos alineadas con la ISO 27001:2022, contáctanos y fortalece la seguridad de tu información aquí.
Implementa un Sistema de gestión en seguridad de la información
Implementa el sistema de gestión de seguridad de la información ———————————->>>> Te invitamos a profundizar aquí.
Recursos gratuitos
Sí te gusto el contenido, compártelo en las diferentes redes sociales que encuentras, escribenos si tienes dudas y con el mayor de los gustos responderemos ———————————->>>> Te invitamos a descargar contenido en nuestra sección de recursos aquí.
Suscríbete
Con gusto te informaremos cada vez que tengamos actualizaciones, guías de consulta y contenido nuevo descargable, solamente déjanos tu información y nos contactaremos pronto aquí