Saltearse al contenido

Gestión de riesgos

La gestión de riesgos es el núcleo de cualquier programa de seguridad: identificar qué puede pasar, cuán probable y grave es, y decidir qué hacer. Los controles no se ponen “porque sí”, sino para tratar riesgos concretos priorizados por su impacto en el negocio.

Activo lo que tiene valor (datos, sistemas, procesos, reputación)
Amenaza lo que puede causar daño (atacante, fallo, desastre)
Vulnerabilidad la debilidad que la amenaza explota
Riesgo probabilidad x impacto (si la amenaza explota la vulnerabilidad)
Control medida que reduce el riesgo (preventivo/detectivo/correctivo)
1. ESTABLECER CONTEXTO criterios, alcance, apetito de riesgo
2. IDENTIFICAR activos, amenazas, vulnerabilidades (ver cti-modelado)
3. ANALIZAR estimar probabilidad e impacto (cualitativo/cuantitativo)
4. EVALUAR comparar con el apetito -> priorizar
5. TRATAR elegir respuesta (ver abajo)
6. MONITORIZAR/REVISAR el riesgo cambia -> proceso continuo
Mitigar (Treat) implantar controles para reducir probabilidad/impacto
Transferir seguros, externalizar (el riesgo residual sigue siendo tuyo)
Aceptar (Tolerate) asumirlo (dentro del apetito), documentado y aprobado
Evitar (Terminate) no hacer la actividad que genera el riesgo
# siempre queda RIESGO RESIDUAL tras el tratamiento -> debe estar dentro del apetito
Cualitativo matriz probabilidad x impacto (alto/medio/bajo); rápido, comunica bien
Cuantitativo ALE = SLE x ARO (pérdida anual esperada); números para decisiones de inversión
SLE = valor del activo x factor de exposición ; ARO = frecuencia anual
# cualitativo para priorizar; cuantitativo para justificar gasto en controles
- los proveedores heredan TU riesgo (SolarWinds, Log4Shell) -> due diligence
- evaluar proveedores (cuestionarios, certificaciones), contratos y monitorización continua
- cuarta parte: los proveedores de tus proveedores también importan
  • Partir del negocio y el apetito de riesgo: los controles tratan riesgos priorizados, no modas.
  • Mantener un registro de riesgos vivo (dueño, tratamiento, riesgo residual, revisión).
  • Enlazar con vulnerabilidades (Gestión de vulnerabilidades), threat modeling (Modelado de amenazas) y continuidad (Continuidad de negocio (BCP/DRP)).
  • Gestionar riesgo de terceros: due diligence y monitorización continua de proveedores.
  • SolarWinds/Log4Shell: el riesgo de cadena de suministro pasó a primer plano en los registros de riesgo.
  • Decisiones de inversión en controles justificadas con ALE/ROSI ante dirección.
  • Brechas en terceros (procesadores, SaaS) que impactaron a sus clientes por falta de due diligence.
  • Contexto y apetito de riesgo definidos con el negocio
  • Identificar activos, amenazas y vulnerabilidades
  • Analizar probabilidad e impacto (cualitativo/cuantitativo)
  • Priorizar y elegir tratamiento (mitigar/transferir/aceptar/evitar)
  • Documentar riesgo residual (dentro del apetito) y dueño
  • Registro de riesgos vivo y revisado periódicamente
  • Riesgo de terceros: due diligence y monitorización