- Significado
- Los cuatro valores que protege la seguridad de la información
- Valores
- disponibilidad, integridad, confidencialidad, autenticidad
- Utilidad
- Criterio para valorar los incidentes
- Relacionado
- Ciberseguridad, controles
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Cuáles son los objetivos de seguridad?
Objetivos de seguridad — así se llaman los cuatro valores que toda medida de seguridad de la información debe preservar. La Directiva (UE) 2022/2555 los nombra expresamente en su artículo 6, apartado 2: disponibilidad (los sistemas y los datos se pueden usar cuando hacen falta), integridad (los datos son correctos y no han sido alterados), confidencialidad (solo accede quien está autorizado) y autenticidad (el origen y la veracidad son demostrables). En alemán estos cuatro valores se recuerdan con la sigla VIVA, una regla mnemotécnica del ámbito germanoparlante sin equivalente en español: aquí se enumeran sin más, y la abreviatura internacional que sí se usa es la tríada CIA. Los cuatro forman el marco al que se ajusta toda decisión de seguridad, desde la evaluación de riesgos hasta la elección de medidas concretas.
Los cuatro valores en detalle
- Disponibilidad: protección frente a caídas, sobrecargas y ataques DDoS, para que los servicios sigan siendo accesibles.
- Integridad: protección frente a la alteración inadvertida o no autorizada de datos y configuraciones.
- Confidencialidad: protección frente al acceso no autorizado y a la fuga involuntaria de información.
- Autenticidad: certeza sobre el origen y la veracidad de datos, mensajes e identidades.
Los objetivos de seguridad y la tríada CIA
En el uso internacional se habla sobre todo de la tríada CIA (Confidentiality, Integrity, Availability), es decir, confidencialidad, integridad y disponibilidad. La sigla alemana VIVA añade de forma expresa a esos tres valores clásicos la autenticidad, que el artículo 6, apartado 2, de la directiva sitúa al mismo nivel que los otros tres: pensemos en detectar correos manipulados o identidades falsificadas. En español no hay una sigla equivalente a VIVA; lo habitual es enumerar los cuatro valores o hablar de la tríada CIA y añadir la autenticidad. La norma ISO/IEC 27001 sobre sistemas de gestión de la seguridad de la información se apoya igualmente en estos objetivos.
Los objetivos como criterio de medida
Un incidente de seguridad afecta casi siempre a uno o varios de estos valores. Por eso sirven de criterio práctico para calibrar el impacto y elegir con acierto los controles adecuados. También ayudan a decidir si un incidente es significativo según NIS2 y, por tanto, notificable: ¿qué objetivo de seguridad se ha visto afectado y en qué medida?
Un caso habitual: si un ataque de ransomware cifra los datos de producción de una planta, quedan afectados dos objetivos a la vez: la disponibilidad (los datos ya no se pueden usar) y la integridad (han sido alterados). Esa clasificación ayuda al equipo a valorar la gravedad del incidente y a priorizar las medidas inmediatas adecuadas, por ejemplo la restauración a partir de copias de seguridad.
Más información: ISO/IEC 27001 — sistemas de gestión de la seguridad de la información
Preguntas frecuentes
¿Cuáles son los cuatro objetivos de seguridad?
Son la disponibilidad, la integridad, la confidencialidad y la autenticidad, los cuatro valores centrales de la seguridad de la información; el artículo 6, apartado 2, de la Directiva (UE) 2022/2555 los nombra expresamente. La disponibilidad significa que los sistemas y los datos se pueden usar cuando hacen falta; la integridad, que los datos son correctos y no han sido alterados; la confidencialidad, que solo accede quien está autorizado; la autenticidad, que el origen y la veracidad son demostrables. En alemán se resumen con la sigla VIVA, una regla mnemotécnica que no tiene equivalente en español.
¿Para qué sirven los objetivos de seguridad?
Sirven de criterio práctico para clasificar el impacto de un incidente y elegir las medidas de protección adecuadas. Cualquier incidente puede juzgarse por cuál de los cuatro valores vulnera y en qué medida: la disponibilidad en un ataque DDoS, por ejemplo. Esa misma pregunta ayuda a decidir si un incidente es significativo según NIS2 y, por tanto, notificable.
¿Qué relación hay entre la tríada CIA y la sigla alemana VIVA?
La tríada CIA, de uso internacional, reúne Confidentiality, Integrity y Availability, es decir, confidencialidad, integridad y disponibilidad. La sigla alemana VIVA añade a esos tres valores clásicos la autenticidad, esto es, la veracidad demostrable del origen y de la identidad. En español no existe una sigla equivalente a VIVA: se enumeran los cuatro valores o se habla de la tríada CIA más la autenticidad. Esa cuarta dimensión pesa en el contexto de NIS2, por ejemplo para detectar correos manipulados o identidades falsificadas.