Evaluación de riesgos de seguridad de la información: metodología práctica sin paja
La evaluación de riesgos es el cimiento de la ISO 27001 — y el lugar donde las empresas más naufragan: toman una plantilla ajena de 200 filas y rellenan números mecánicamente. He visto cientos de registros de riesgos — esta es la metodología que funciona de verdad en empresas de hasta varios cientos de personas.
Paso 1. Inventario de activos
Agrupe los activos por categorías: datos (de clientes, personales, código), sistemas (producción, servicios corporativos), personas y roles, proveedores. No detalle hasta cada portátil — trabaje con grupos. Cada activo tiene un dueño.
Paso 2. Amenazas y vulnerabilidades
Para cada grupo pregunte: ¿qué puede salir mal? Fuga, indisponibilidad, corrupción de datos, pérdida de una persona clave, proveedor comprometido. Use la experiencia real: los incidentes pasados son la mejor fuente.
Paso 3. Evaluación
Basta una escala 1–5 para probabilidad e impacto; riesgo = producto. Lo esencial son los criterios: qué significa «impacto 4» (por ejemplo, parada de más de un día o multa del regulador). Sin criterios, las evaluaciones de distintas personas no se comparan.
Paso 4. Tratamiento
Cuatro opciones: reducir (implantar un control), transferir (seguro, outsourcing), evitar (abandonar la práctica), aceptar (conscientemente, con firma del dueño del riesgo). Los controles elegidos van al plan de tratamiento y a la SoA.
Con qué frecuencia revisar
Como mínimo una vez al año y tras cambios relevantes: nuevo producto, migración a la nube, incidente. En las empresas maduras, la revisión de riesgos está integrada en la planificación trimestral — el sistema vivo del que hablo en el artículo sobre la vida tras la certificación.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta