El inventario como base de la ciberseguridad y del cumplimiento de NIS2
La superficie de ataque de las empresas crece más rápido de lo que muchos modelos de seguridad pueden seguir: a portátiles, servidores y componentes de red se suman recursos en la nube, aplicaciones SaaS, identidades, proveedores externos, dispositivos IoT y sistemas OT. En la industria, con máquinas, sistemas de control y sensores cada vez más conectados, el reto es aún mayor.
Según el ‘Data Breach Investigations Report 2025’ de Verizon, el 46 % de los sistemas comprometidos con posibles credenciales corporativas en un conjunto de datos analizado no están integrados en la gestión central de la empresa. Y según el 'Cost of a Data Breach Report 2025' de IBM, las brechas que afectan a datos en varios entornos tardan de media 283 días en identificarse y contenerse.
Falta consolidación, no información
El libro blanco ‘Gestión de activos de ciberseguridad y cumplimiento‘, publicado por Timly, proveedor de un software en la nube para la gestión de inventario y mantenimiento, constata que en la mayoría de las empresas no falta información, sino consolidación: CMDB, portales en la nube y listas locales conviven sin una visión coherente. Quedan así sin respuesta preguntas clave como qué activos existen, a quién pertenecen, cuán críticos son y en qué estado se encuentran.
Esta transparencia es también una exigencia normativa. ISO/IEC 27001 (Anexo A 5.9) exige gestionar sistemáticamente el inventario de activos y asignar responsabilidades claras. NIS2, por su parte, exige «medidas técnicas y organizativas adecuadas», difíciles de cumplir sin una visión fiable de sistemas, servicios y responsables.
Un plan de 90 días con enfoque basado en riesgos
El informe propone un plan en cinco fases: alcance y KPI (semanas 1–2), fuentes de datos (semanas 3–4), modelo de datos mínimos (semanas 5–6), inventario inicial y depuración (semanas 7–9) y responsabilidades y procesos (semanas 10–11). A partir de la semana 12, el registro pasa a utilizarse de forma continua en la operación de seguridad.
La clave está en empezar por las áreas más críticas, como las cuentas con privilegios elevados o los sistemas OT cercanos a la producción, en lugar de aspirar a la exhaustividad. Como resume el equipo de Customer Success de Timly: “Al principio lo importante no es la exhaustividad, sino la capacidad de integrarse en los procesos existentes. Un conjunto de datos sencillo con responsable, ubicación y nivel de criticidad suele ser suficiente para generar valor en seguridad desde el primer momento.”
Del inventario a la operación diaria
Integrado en procesos como la gestión de servicios de TI, las compras o el mantenimiento, el registro permite identificar de inmediato, ante una vulnerabilidad crítica o un acceso sospechoso, los sistemas afectados, sus responsables y su criticidad.
Esto resulta especialmente relevante en la industria. En uno de los ejemplos prácticos del informe, una empresa de producción con varias plantas redujo las versiones de firmware desconocidas de un nivel elevado a menos del 5 % y, por primera vez, pudo priorizar su análisis de vulnerabilidades.
El libro blanco incluye el plan de 90 días para un registro de activos orientado a la seguridad al completo, junto con un modelo de madurez, ejemplos de KPI y casos prácticos de distintos sectores.



