- Significado
- Registro completo de todos los bienes que merecen protección
- Finalidad
- Base del análisis de riesgos, de la protección y de las evidencias
- Relación con NIS2
- Primer paso práctico de la implantación
- Mantenimiento
- Mantenerlo permanentemente al día
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es un inventario de activos?
Se llama Inventario de activos a la lista que recoge de forma sistemática todos los activos : equipos, programas, servicios en la nube, datos y redes. Mientras que el término «activos» describe qué merece protección, el inventario es la herramienta concreta que los registra, los clasifica y los mantiene al día. Conviene imaginarlo como una lista viva y completa de todo el parque informático e industrial que asigna a cada activo un responsable, una necesidad de protección y sus dependencias.
Por qué es el cimiento
«Solo se puede proteger lo que se conoce.» Sin un inventario al día no cabe juzgar qué riesgos existen ni qué medidas de protección hacen falta. Justo por eso es el primer paso práctico de cualquier implantación de NIS2, anterior al propio análisis de riesgos. Crea además la capacidad de acreditación que NIS2 exige a las entidades esenciales y a las entidades importantes : ante la autoridad competente hay que poder demostrar que las medidas adoptadas cubren de verdad todos los bienes relevantes.
Qué debe figurar
- Servidores, puestos de trabajo, componentes de red y sistemas industriales
- Aplicaciones y servicios en la nube, también los de terceros
- Los datos y su necesidad de protección
- Responsable, ubicación y dependencias de cada activo
El inventario de activos y la gestión de riesgos
El inventario es el punto de partida: para cada activo se evalúan los riesgos y se fijan los controles adecuados. En el SGSI es la base de datos central a la que recurren la evaluación de riesgos, la planificación de medidas y las evidencias de auditoría.
En concreto: un hospital descubre, al levantar su inventario, que varios equipos de electromedicina están conectados a la red sin haberlo previsto y sin responsable asignado. Solo al registrarlos se vuelven visibles, reciben un responsable y entran en el análisis de riesgos, en lugar de seguir siendo puertas de entrada que nadie mira.
Más información: IT-Grundschutz del BSI, el estándar alemán
Preguntas frecuentes
¿Qué entra en un inventario de activos?
Todos los sistemas informáticos e industriales, las aplicaciones, los equipos, los servicios en la nube, los datos y las redes de la empresa, cada uno con su responsable nombrado, su necesidad de protección y su ubicación. Importan además las dependencias entre unos activos y otros: qué aplicación corre en qué servidor, por ejemplo. Solo así resulta un registro completo y vivo de todo el parque informático e industrial, capaz de sostener un análisis de riesgos.
¿Por qué importa el inventario de activos en NIS2?
Porque es la base de todo análisis de riesgos y, por tanto, el primer paso práctico de NIS2, anterior incluso a la evaluación de riesgos. Sin un inventario completo no se pueden determinar los riesgos existentes ni justificar las medidas de protección ni acreditarlas ante la autoridad competente. Esta es además la parte del trabajo que no depende del legislador: España todavía no ha transpuesto la directiva, pero el inventario que se levante hoy será exactamente el que se pida cuando la ley entre en vigor.
¿Con qué frecuencia hay que actualizarlo?
De forma continua y al hilo de los acontecimientos: cada adquisición, cada baja y cada cambio relevante debe reflejarse sin demora. Un inventario envejecido crea puntos ciegos en el análisis de riesgos y en la protección, y resta fiabilidad a todo lo que se apoya en él. Dentro del SGSI, el inventario actualizado es la base de datos central a la que recurren la evaluación de riesgos, la planificación de medidas y las evidencias de auditoría.