Inventario de activos de TI: lo que no está registrado no se puede proteger

Lo que no está en el inventario no se actualiza, no se respalda, no se recupera cuando alguien se va y no se cobra cuando lo usa un cliente. Ocho prácticas para un inventario de TI que se mantiene al día.
No es casualidad que los controles de ciberseguridad del CIS empiecen por ahí: el control 1 es el inventario de equipos y el 2, el de software. Lo que no está registrado no se actualiza, no se respalda, no se recupera cuando alguien se va y no se cobra cuando lo usa un cliente. En un despacho de TI, además, el inventario no es solo de la casa: hay equipo en sitio del cliente, licencias a nombre de un proyecto y consumibles que se acaban justo el día de una instalación.
1. Decide qué cuenta como activo
Empieza por los tipos, no por la lista: hardware (laptops, servidores, dispositivos de campo), licencias y suscripciones (Microsoft 365, herramientas de desarrollo, nube) y consumibles que se compran por cantidad. Cada tipo pide datos distintos: el hardware tiene número de serie, la licencia tiene fecha de renovación y asientos, el consumible tiene existencias.
2. Un identificador único, y pegado al equipo
Un código propio y estable —por ejemplo NOD-LAP-003: empresa, tipo, consecutivo— vale más que el número de serie del fabricante, que no siempre está a la vista. Ponlo en una etiqueta física y úsalo en todas partes: en el ticket, en el acta de entrega, en la factura al cliente.
3. Cada activo tiene responsable y ubicación
«Está en la oficina» no es una ubicación. Registra dónde está (oficina, centro de datos, en sitio del cliente) y quién responde por él. Cuando alguien se va del equipo, la lista de lo que tiene asignado es la lista de lo que hay que recuperar; sin ella, la baja depende de la memoria de alguien.
4. Liga el activo al proyecto que lo usa
El servidor de laboratorio de una migración, la suscripción de nube del ambiente de pruebas, el kit de punto de venta que viajó a las sucursales: si cada uno está ligado a su proyecto, sabes qué costo le corresponde, qué hay que recuperar al cierre y qué se puede reasignar. Es también la respuesta rápida a «¿esto quién lo paga?».
5. Mínimos para lo que se consume
Etiquetas, cables, dispositivos de evaluación: lo que se gasta necesita un mínimo, y el aviso debe llegar cuando se cruza, no cuando el técnico ya está en el cliente sin material. Revisa los mínimos cada trimestre; los proyectos cambian el ritmo de consumo.
6. Licencias: renovación y asientos a la vista
Las licencias fallan de dos maneras: se vencen sin que nadie lo note, o se pagan asientos que nadie usa. Registra la fecha de renovación con anticipación suficiente para decidir, y concilia cada trimestre los asientos pagados contra las personas activas.
7. La baja también es parte del ciclo
Un equipo que se retira puede llevarse información de clientes. Antes de venderlo, donarlo o reciclarlo, borra los datos con un método verificable —la guía de referencia es la NIST SP 800-88— y deja constancia de quién lo hizo y cuándo. El registro de la baja cierra la historia del activo.
8. Concilia contra la realidad
Un inventario que no se revisa se desvía en meses. Una vez al trimestre, compara lo registrado con lo que existe: equipos encendidos en la red, licencias asignadas en cada consola, existencias en el almacén. Lo que aparece sin registro se da de alta; lo registrado que no aparece se investiga.
Cómo se ve en Iurefficient
El módulo de Inventarios reúne hardware, licencias y consumibles en una sola lista, con su código, ubicación, la persona asignada y el proyecto al que pertenecen; se filtra por tipo y estado, se busca por nombre, SKU o número de serie, y se exporta. Lo que bajó de su mínimo se marca como Stock bajo:

En la ficha de cada activo quedan su identificación —categoría, ubicación y el caso o proyecto al que está ligado— y la cantidad contra su mínimo, además de una imagen del equipo:

¿Quieres ver Iurefficient en acción?
Agenda una demostración o empieza tu prueba gratuita hoy mismo.
Solicitar demo