Ir al contenido
HexaTransfer
Volver al blog
RGPD y cumplimiento

Mejores prácticas de clasificación de datos al compartir archivos

Implementa marcos de clasificación de datos al compartir archivos: niveles de sensibilidad, normas de manejo, etiquetado y herramientas automatizadas.

La clasificación de datos para la compartición de archivos significa etiquetar cada archivo según su sensibilidad y luego hacer cumplir las normas de manejo que corresponden a esa etiqueta. Un esquema funcional en 2026 tiene cuatro niveles: Público (PDFs de marketing, informes publicados), Interno (notas de reuniones, borradores de presupuestos), Confidencial (expedientes de empleados, listas de clientes de menos de 10.000 registros, datos financieros no públicos) y Restringido (PHI, datos de titulares de tarjetas, secretos comerciales, documentos de fusiones y adquisiciones). Cada nivel se mapea a requisitos de cifrado, destinatarios permitidos, períodos de retención y canales de transferencia aprobados. Microsoft Purview, Varonis, Google DLP y Apache Atlas de código abierto ofrecen etiquetado y aplicación. Sin clasificación, cada archivo se gestiona "incorrectamente por defecto".

Por qué la clasificación importa más de lo que la mayoría de los equipos cree

Los equipos sin clasificación envían todo de la misma forma. Un folleto público y un export de RRHH de 50 MB salen por el mismo servidor de correo con el mismo límite de tamaño de adjunto y el mismo cifrado —normalmente ninguno más allá del TLS—. La clasificación obliga a una conversación diferente: ¿qué es este archivo, quién lo necesita y cuánta protección merece? La respuesta determina el canal de transferencia. Un archivo Público va por correo. Un archivo Interno va a través del SharePoint de la empresa con compartición mediante enlace. Un archivo Confidencial usa una herramienta de transferencia con autenticación del destinatario y caducidad a 7 días. Un archivo Restringido usa cifrado de extremo a extremo, aprobaciones explícitas y registro detallado. Sin la etiqueta, el personal adivina, y generalmente protege de menos.

Diseño del esquema de niveles

Cuatro niveles es el equilibrio habitual. Tres resultan demasiado gruesos; cinco difuminan los límites y confunden a los usuarios. Nombra los niveles con claridad. "Público, Interno, Confidencial, Restringido" funciona mejor que códigos de color porque los usuarios los pronuncian en voz alta. Define cada nivel con ejemplos concretos de tu negocio: un borrador de hoja de ruta de producto es Confidencial en una empresa SaaS, pero podría ser Restringido antes del anuncio público. Los materiales del consejo de administración son Restringidos. Los datos salariales de empleados son Restringidos. Añade una regla explícita para los documentos que mezclan niveles: el archivo hereda el nivel más alto presente. Un .zip de 40 MB que contiene un PDF Restringido y veinte archivos Públicos es Restringido.

Mecánica del etiquetado

Las etiquetas se asocian a los archivos de una de estas tres maneras. Selección manual, donde el usuario elige el nivel en un menú desplegable al guardar o subir (Microsoft Information Protection en Word, Excel, PowerPoint). Automática, donde la herramienta inspecciona el contenido según patrones y reglas (Microsoft Purview, Google DLP, Nightfall). Heredada, donde una biblioteca o carpeta asigna un nivel predeterminado a todo lo que se almacena en ella. Los mejores resultados se obtienen combinando las tres: herencia predeterminada más análisis automatizado más anulación por el usuario. La propia etiqueta reside en los metadatos (propiedades del archivo, atributos personalizados OOXML, XMP para PDF) y es visible en los encabezados y pies de página del documento. Las etiquetas persistentes sobreviven cuando los archivos se copian y se comparten.

Clasificación automatizada a escala

La clasificación manual falla a escala. Una empresa que genera 50.000 documentos nuevos al mes no puede depender de que los usuarios etiqueten cada uno. Los motores de clasificación automatizada analizan el contenido en busca de patrones: números de tarjeta de crédito mediante comprobaciones de Luhn, números de identificación fiscal, identificadores de registros sanitarios, clasificaciones de control de exportaciones. Los modelos de aprendizaje automático entrenados con el corpus documental de la organización detectan el contexto —contrato, factura, currículum— y asignan etiquetas. Microsoft Purview con sus Tipos de Información Confidencial y Clasificadores Entrenables, Symantec DLP, Forcepoint y Netskope ofrecen esta funcionalidad. La precisión y la exhaustividad importan: ajustar el sistema para reducir falsos positivos sin perder contenido sensible requiere iteraciones con los equipos de seguridad, legal y negocio.

Normas de manejo por nivel

Define normas concretas para cada nivel. Público: sin restricción de compartición, pero la etiqueta permanece para evitar una reclasificación accidental. Interno: compartir solo con empleados autenticados, sin destinatarios externos sin aprobación, caducidad predeterminada de 30 días en las transferencias. Confidencial: la compartición externa requiere socios aprobados, cifrado obligatorio (AES-256 en reposo, TLS 1.3), autenticación específica por destinatario, caducidad a 7 días, registros de descarga conservados 12 meses. Restringido: se requiere aprobación previa a la compartición, cifrado de extremo a extremo obligatorio, solo destinatarios nominados, caducidad tras la primera descarga, trazabilidad completa con retención de 6 o más años, MFA requerido para todas las partes. Publica estas normas en un documento de política accesible, no enterrado en la intranet.

Integración con las herramientas de transferencia

Las herramientas de transferencia deben leer la etiqueta y aplicar las normas. Si un usuario sube un archivo Restringido, la herramienta debe requerir la configuración de cifrado de extremo a extremo y rechazar las opciones de enlace compartible. Si se envía un archivo Confidencial, debe bloquear la descarga hasta que el destinatario se autentique. Microsoft Purview se integra de forma nativa con OneDrive y Teams, además de conectores de terceros. Egress y Virtru se construyen en torno a la transferencia saliente con controles que tienen en cuenta la clasificación. Para herramientas ad hoc como WeTransfer, Smash o SwissTransfer, la aplicación ocurre a nivel de pasarela o mediante formación del usuario, ya que esas herramientas no leen las etiquetas empresariales. Algunas organizaciones enrutan todos los archivos salientes a través de una única pasarela que entiende la clasificación.

Formación de usuarios que funciona de verdad

La clasificación fracasa sin la implicación del usuario. La formación eficaz muestra ejemplos reales del negocio: así es cómo se ve un documento de operación Confidencial, esto es lo que sale mal cuando se etiqueta como Interno, esta es la sanción de la AEPD que siguió. Los módulos cortos y específicos por rol superan a los cursos genéricos de una hora. Los equipos financieros aprenden a reconocer datos financieros regulados. RR.HH. aprende a identificar datos personales de empleados. Los equipos de producto aprenden sobre el material previo al lanzamiento. Actualiza anualmente e incluye ejercicios de reclasificación donde los equipos revisan archivos más antiguos y corrigen etiquetas que han derivado. Las métricas que importan: porcentaje de archivos etiquetados, porcentaje correctamente etiquetados en auditoría, reducción de incidentes con datos sensibles tras la implantación.

Deriva de las clasificaciones y auditoría

Las etiquetas derivan con el tiempo. Los archivos se copian, se envían por correo, se guardan como nuevas versiones, se reexportan, a veces perdiendo las etiquetas. Las auditorías periódicas detectan la deriva. Analiza una muestra de 100 archivos mensualmente, verifica que las etiquetas corresponden al contenido, reclasifica según sea necesario. Sigue las tasas de error de etiquetado por equipo o sistema para identificar dónde la formación o la automatización necesitan refuerzo. Para las auditorías SOC 2 Tipo II e ISO 27001, la evidencia de un programa de clasificación funcional mejora las valoraciones en los controles CC6.1 (acceso lógico) y A.8.2 (clasificación de activos). La clasificación también aparece en el artículo 32 del RGPD (seguridad adecuada basada en el riesgo) y en los análisis de riesgo de la HIPAA.

HexaTransfer aplica cifrado de extremo a extremo AES-256-GCM en todos los archivos independientemente del nivel, lo que lo convierte en una herramienta apropiada para la compartición Confidencial y Restringida sin necesidad de configuración especial. Compruébalo en https://hexatransfer.com — gratuito, sin cuenta, máximo 10 GB.

La clasificación no es glamurosa y rara vez recibe financiación hasta después de una brecha. Pero una vez implantada, convierte cada decisión de compartición de archivos en una regla en lugar de una conjetura. El nivel determina el canal, el canal aplica la protección y la pista de auditoría demuestra que el proceso funcionó. Empieza con cuatro niveles, automatiza donde puedas, forma a los usuarios con ejemplos reales y revisa el programa cada año frente a las regulaciones a las que responde tu negocio.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo