Matriz de criticidad de activos TI: método y ejemplo de criterios
Una matriz de criticidad ayuda a ordenar activos según el impacto de su falla y la urgencia de recuperación. Sirve para priorizar controles, respaldos, repuestos y pruebas de continuidad.
Respuesta breve
La decisión debe partir del proceso de negocio, usar datos verificables y dejar responsables, fechas y supuestos explícitos. La guía siguiente sirve como marco educativo; la configuración concreta requiere validar el entorno real.
Qué debe registrar
Identifique activo, propietario, proceso soportado, dependencias, usuarios afectados, datos tratados, tiempo tolerable de interrupción y controles existentes. El inventario debe tener fecha y responsable.
Criterios de puntuación
Califique impacto operativo, financiero, legal, de seguridad y reputacional con escalas definidas. Combine impacto con probabilidad o exposición, pero conserve ambos valores para no ocultar la causa del riesgo.
Cómo usar el resultado
Los activos críticos requieren prioridades de respaldo, monitoreo, redundancia y recuperación. La clasificación no reemplaza el análisis técnico; indica dónde profundizar y qué decisiones deben aprobarse.
Revisión y gobierno
Actualice la matriz ante cambios de proceso, proveedor, ubicación, arquitectura o regulación. Registre excepciones, evidencia de pruebas y una fecha de próxima revisión.
Lista de verificación antes de actuar
- Definir alcance, propietario y fecha de revisión.
- Separar hechos confirmados, estimaciones y decisiones pendientes.
- Conservar evidencia de pruebas y cambios.
- Validar seguridad, continuidad y responsabilidades.
- Medir el resultado y actualizar el registro.