Volver

Evaluación de riesgos de seguridad de la información: metodología práctica sin paja

La evaluación de riesgos es el cimiento de la ISO 27001 — y el lugar donde las empresas más naufragan: toman una plantilla ajena de 200 filas y rellenan números mecánicamente. He visto cientos de registros de riesgos — esta es la metodología que funciona de verdad en empresas de hasta varios cientos de personas.

Paso 1. Inventario de activos

Agrupe los activos por categorías: datos (de clientes, personales, código), sistemas (producción, servicios corporativos), personas y roles, proveedores. No detalle hasta cada portátil — trabaje con grupos. Cada activo tiene un dueño.

Paso 2. Amenazas y vulnerabilidades

Para cada grupo pregunte: ¿qué puede salir mal? Fuga, indisponibilidad, corrupción de datos, pérdida de una persona clave, proveedor comprometido. Use la experiencia real: los incidentes pasados son la mejor fuente.

Paso 3. Evaluación

Basta una escala 1–5 para probabilidad e impacto; riesgo = producto. Lo esencial son los criterios: qué significa «impacto 4» (por ejemplo, parada de más de un día o multa del regulador). Sin criterios, las evaluaciones de distintas personas no se comparan.

Paso 4. Tratamiento

Cuatro opciones: reducir (implantar un control), transferir (seguro, outsourcing), evitar (abandonar la práctica), aceptar (conscientemente, con firma del dueño del riesgo). Los controles elegidos van al plan de tratamiento y a la SoA.

Con qué frecuencia revisar

Como mínimo una vez al año y tras cambios relevantes: nuevo producto, migración a la nube, incidente. En las empresas maduras, la revisión de riesgos está integrada en la planificación trimestral — el sistema vivo del que hablo en el artículo sobre la vida tras la certificación.

Lea también


Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta