0Pricing
Security+ Academy · Lección

Clasificación de datos: públicos, internos, confidenciales y restringidos

Aprenda cómo las organizaciones clasifican los datos según su sensibilidad, quién es responsable de las decisiones de clasificación y cómo las etiquetas determinan los requisitos de tratamiento y cifrado.

Clasificación de datos: públicos, internos, confidenciales y restringidos es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.

Por qué clasificar los datos

La clasificación de datos es el proceso de organizar los datos en categorías según su sensibilidad y el impacto de su divulgación, modificación o pérdida no autorizadas. La clasificación determina todas las decisiones de seguridad posteriores: qué cifrado se requiere, quién puede acceder a los datos, cómo deben almacenarse y transmitirse y durante cuánto tiempo deben conservarse. Sin clasificación, las organizaciones aplican demasiados controles, desperdiciando recursos, o demasiado pocos, dejando los datos sensibles sin protección.

Los cuatro niveles de clasificación

La mayoría de las organizaciones comerciales utilizan cuatro niveles de clasificación. Los datos Public pueden compartirse libremente con cualquier persona, como los materiales de marketing y los comunicados de prensa. Los datos Internal (o Private) no son secretos, pero no deben compartirse fuera de la organización, como los directorios de empleados y las políticas internas. Los datos Confidential requieren protección porque su divulgación no autorizada perjudica a la organización, como los informes financieros y los contratos. Los datos Restricted (o Highly Confidential) están sujetos a los controles más estrictos, como los secretos comerciales, la PII, la información médica protegida y las credenciales.

# Commercial data classification scheme
Level          Examples                    Handling
------------   -------------------------   ----------------
PUBLIC         Marketing, press releases   No restrictions
INTERNAL       HR policies, org charts     Internal only
CONFIDENTIAL  Contracts, financial data    Encrypted, NDA
RESTRICTED    PII, PHI, credentials        Encrypted + MFA
              Trade secrets, source code   Strict access log

Clasificación gubernamental frente a comercial

Los sistemas de clasificación gubernamentales difieren de los comerciales. Los datos del Gobierno de Estados Unidos se clasifican como Unclassified, Controlled Unclassified Information (CUI), Confidential, Secret y Top Secret. Top Secret/SCI (Sensitive Compartmented Information) es el nivel más alto y requiere instalaciones especializadas (SCIFs) e investigaciones de antecedentes. El examen Security+ evalúa tanto los esquemas de clasificación comerciales y gubernamentales como los procesos de habilitación de seguridad asociados a las clasificaciones gubernamentales.

# Government (US) classification levels
Unclassified       : No national security risk
CUI                : Sensitive but not classified
Confidential       : Unauthorized disclosure = damage
Secret             : Unauthorized disclosure = serious damage
Top Secret         : Unauthorized disclosure = grave damage
Top Secret / SCI   : Compartmented; need-to-know + SCIF

Responsables de los datos y decisiones de clasificación

El data owner (un puesto sénior de la empresa, no el equipo de TI) es responsable de clasificar los datos y garantizar que se apliquen los controles adecuados. El data custodian es el profesional de TI que implementa y mantiene los controles en nombre del propietario. Esta distinción es importante: el propietario toma la decisión de clasificación; el custodio la aplica. Cuando los propietarios de los datos no participan, los datos suelen quedar sin clasificar o se asignan de forma predeterminada al nivel más bajo, lo que crea un riesgo oculto en conjuntos de datos de gran valor.

Requisitos de etiquetado y manipulación

Una vez clasificados los datos, deben aplicarse etiquetas para que quienes los manipulen conozcan los requisitos. El etiquetado digital incluye etiquetas de metadatos, propiedades de archivos, encabezados y pies de página de documentos y marcas de agua. El etiquetado físico se aplica a documentos impresos, medios de almacenamiento y equipos. Cada nivel de clasificación conlleva reglas de manipulación específicas: los datos Restricted pueden requerir cifrado en tránsito y en reposo, acceso por dos personas a las copias de seguridad, destrucción mediante trituración en lugar de reciclaje y la prohibición de utilizar servicios de almacenamiento en la nube no aprobados por el equipo de seguridad.

Clasificación de datos y cifrado

La clasificación determina directamente los requisitos de cifrado. Los datos Public normalmente no necesitan cifrado. Los datos Internal deben cifrarse en tránsito (TLS). Los datos Confidential requieren cifrado tanto en tránsito como en reposo, junto con registros de acceso. Los datos Restricted normalmente requieren un cifrado sólido (AES-256), módulos de seguridad de hardware (HSMs) para gestionar las claves, cifrado de bases de datos a nivel de campo y rotación periódica de claves. Las herramientas de Data Loss Prevention (DLP) utilizan etiquetas de clasificación para activar alertas o bloquear transferencias de datos sensibles.

# Encryption requirements by classification
PUBLIC         : Optional (TLS if served via HTTPS)
INTERNAL       : TLS in transit
CONFIDENTIAL  : TLS in transit + AES-256 at rest
RESTRICTED    : TLS 1.3 + AES-256 + HSM key storage
               + field-level DB encryption
               + access logging + key rotation every 90 days

Clasificación de datos y control de acceso

La clasificación orienta las decisiones de control de acceso en todas las capas. Los datos restringidos solo deben ser accesibles para las personas que hayan demostrado tener una necesidad de conocerlos, mediante un control de acceso basado en roles o en atributos. La clasificación también afecta a la gestión de accesos privilegiados: un administrador de bases de datos que técnicamente podría acceder a todas las tablas debe tener restringido el acceso a las tablas de clasificación restringida, a menos que su función lo requiera explícitamente. Las revisiones de acceso deben volver a verificar que ningún usuario conserve un acceso superior al que necesita.

Información de identificación personal (PII)

La PII es cualquier dato que pueda identificar a una persona concreta: nombre, dirección, número de Seguro Social, correo electrónico, teléfono, datos biométricos o identificadores de dispositivos. La PII suele pertenecer al nivel de clasificación Confidencial o Restringido. Las organizaciones deben determinar dónde se encuentra la PII (descubrimiento de datos), clasificarla adecuadamente, aplicar los controles exigidos por las normativas (GDPR, CCPA, HIPAA) y definir reglas de conservación y eliminación. La PII sensible —financiera, sanitaria o biométrica— requiere mayores medidas de protección que la PII general.

Información sanitaria protegida (PHI)

La PHI es cualquier información sanitaria identificable individualmente protegida por HIPAA. Incluye diagnósticos, historiales de tratamiento, códigos de facturación y cualquier dato que pueda vincularse con un paciente. La PHI siempre se clasifica en el nivel Restringido y requiere: cifrado, registros de auditoría, acceso mínimo necesario, acuerdos de socio comercial (BAA) con proveedores y notificación de incidentes de seguridad en un plazo de 60 días desde su descubrimiento. Una filtración de PHI activa obligaciones normativas que no se aplicarían a una filtración de datos clasificados como Internos.

Ciclo de vida y destrucción de los datos

La clasificación se aplica durante todo el ciclo de vida de los datos. Cuando los datos llegan al final de su periodo de conservación, deben ser destruidos de acuerdo con su nivel de clasificación. Los datos restringidos requieren borrado criptográfico (destrucción de las claves de cifrado), desmagnetización (destrucción magnética), trituración física o un borrado conforme a NIST 800-88. Simplemente eliminar archivos o reformatear unidades no es suficiente para los datos confidenciales o restringidos, porque las herramientas de recuperación de archivos pueden reconstruirlos.

# NIST SP 800-88 media sanitization
Clear    : Overwrite with approved software pattern
           (suitable for Internal data)
Purge    : Degauss or secure erase
           (suitable for Confidential)
Destroy  : Physical destruction (shred, incinerate)
           (required for Restricted / Top Secret)

# Tools: DBAN (Clear), hdparm --security-erase (Purge)

DLP y clasificación automatizada

Las herramientas de prevención de pérdida de datos (DLP) aplican automáticamente las políticas de clasificación. La DLP con inspección de contenido analiza archivos y tráfico de red en busca de patrones que coincidan con los criterios de clasificación (números de Seguro Social, números de tarjetas de crédito, palabras clave relacionadas con la salud). La DLP de endpoint impide copiar datos clasificados en unidades USB o cargarlos en servicios en la nube no aprobados. La DLP de red inspecciona el tráfico saliente. Las herramientas de clasificación basadas en aprendizaje automático pueden etiquetar automáticamente datos no estructurados, como documentos y correos electrónicos, según el análisis de su contenido.

Comprobación rápida

Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.

Resumen de la lección

En esta lección ha aprendido que la clasificación de datos organiza los datos en los niveles Público, Interno, Confidencial y Restringido según su sensibilidad e impacto; los propietarios de los datos toman las decisiones de clasificación, mientras que los custodios implementan los controles; y la clasificación determina los requisitos de cifrado, control de acceso y destrucción de cada nivel. A continuación, exploraremos los principios del GDPR y los derechos de los interesados.

Preguntas frecuentes

¿La lección «Clasificación de datos: públicos, internos, confidenciales y restringidos» es gratis?

Sí — el texto completo de «Clasificación de datos: públicos, internos, confidenciales y restringidos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Clasificación de datos: públicos, internos, confidenciales y restringidos»?

Aprenda cómo las organizaciones clasifican los datos según su sensibilidad, quién es responsable de las decisiones de clasificación y cómo las etiquetas determinan los requisitos de tratamiento y cif… Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Security+ Academy?

No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Clasificación de datos: públicos, internos, confidenciales y restringidos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?

Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Clasificación de datos: públicos, internos, confidenciales y restringidos
  2. RGPD y derechos de los interesados
  3. HIPAA, PCI-DSS y normativas específicas del sector
  4. Privacidad desde el diseño y políticas de conservación de datos
← Volver a Security+ Academy