- Significado
- Recursos de una empresa que merecen protección
- Ejemplos
- Equipos, programas, datos, servicios en la nube, redes
- Relación con NIS2
- Punto de partida de todo análisis de riesgos
- Relacionado
- Inventario de activos
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué son los activos?
Se llama Activos a todos los recursos que tienen valor para una empresa y que por eso deben protegerse: equipos físicos como servidores, portátiles y componentes de red, programas y aplicaciones, datos y bases de datos, pero también servicios en la nube, conexiones de red y, no menos importante, bienes inmateriales como los secretos comerciales o la reputación. El término describe, por tanto, qué merece protección; registrar esos bienes de forma estructurada es tarea del inventario de activos.
Por qué los activos son el centro de NIS2
NIS2 exige a las entidades afectadas gestionar de forma sistemática los riesgos de sus propios sistemas y servicios. Eso solo es posible si está claro qué activos existen y cuánta protección merece cada uno. Un servidor olvidado o una aplicación en la nube sin registrar queda invisible en la gestión de riesgos y, por tanto, sin protección. Los activos son así el punto de partida conceptual de toda la ciberseguridad.
Activos informáticos y activos industriales
Junto a la informática clásica (ofimática, servidores, puestos de trabajo) cuentan también los activos de tecnología operativa , es decir, la tecnología que gobierna máquinas, instalaciones e infraestructuras. Justo en los sectores de NIS2 como la energía, el agua, la salud o la industria resulta especialmente crítica, porque una caída golpea de inmediato procesos físicos. Suele tener ciclos de vida largos y no se puede parchear a voluntad, lo que obliga a planes de protección propios.
De los activos a la seguridad
Los activos se registran en el inventario, se evalúan sus riesgos y se protegen con los controles adecuados, siempre medidos frente a los objetivos de seguridad (disponibilidad, integridad, confidencialidad, autenticidad). Así una simple lista de bienes se convierte en un nivel de seguridad gobernable.
Un caso habitual: una empresa eléctrica no solo inventaría su informática de oficina, sino que valora también los accesos de mantenimiento remoto a las subestaciones como activos industriales críticos. Como están clasificados con una necesidad de protección alta, reciben controles más estrictos, como redes segmentadas y MFA , y no el mismo trato que una impresora de oficina cualquiera.
Más información: IT-Grundschutz del BSI, el estándar alemán
Preguntas frecuentes
¿Qué es un activo en seguridad de la información?
En seguridad, un activo es todo recurso valioso para la empresa y, por ello, digno de protección. Entran ahí los equipos físicos —servidores, portátiles, componentes de red—, los programas y aplicaciones, los datos y las bases de datos, los servicios en la nube y las conexiones de red. También son activos los bienes inmateriales: secretos comerciales, conocimiento propio o la reputación. El término describe qué merece protección; registrarlo de forma estructurada es tarea del inventario de activos.
¿Por qué importan los activos en NIS2?
Porque los riesgos y las medidas de protección solo pueden determinarse si se sabe qué bienes hay que proteger. Un servidor olvidado o una aplicación en la nube sin registrar queda invisible en la gestión de riesgos y, por tanto, sin protección. Los activos son el punto de partida conceptual de toda la gestión de riesgos que pide NIS2, y para gobernarlos se registran, se evalúan y se dotan de medidas en el inventario de activos. Esa parte no espera al legislador español: se puede hacer hoy.
¿Cuenta también la tecnología operativa?
Sí. La tecnología operativa abarca los sistemas de control que gobiernan máquinas, instalaciones e infraestructuras. Justo en los sectores de NIS2 como la energía, el agua, la salud o la industria resulta especialmente crítica, porque una caída golpea de inmediato procesos físicos. Estos activos deben figurar en pie de igualdad con la informática clásica, aunque sus ciclos de vida largos y su escasa capacidad de parcheo obliguen a menudo a planes de protección propios.