Métricas de seguridad de la información: qué medir para que el sistema viva
La norma exige «evaluar la eficacia» del sistema, pero no dice cómo. Así que las empresas o no miden nada o se ahogan en 50 indicadores que nadie lee. Este es el conjunto corto que funciona.
Las métricas para empezar
- Tiempo de la detección del incidente a la contención — el principal indicador de madurez;
- eventos/incidentes por periodo — el aumento de reportes al inicio es buena señal: la gente empieza a ver;
- tasa de clics en simulaciones de phishing y tasa de reportes;
- revisiones de accesos atrasadas y tiempo de revocación en la baja;
- cobertura de parches: porcentaje de vulnerabilidades críticas cerradas en plazo;
- éxito de las pruebas de restauración;
- finalización de la formación — no firmas, sino resultados de verificaciones;
- acciones correctivas ejecutadas en plazo;
- cobertura de proveedores críticos con evaluaciones;
- tiempo de cierre de los hallazgos de auditoría.
Reglas contra las métricas muertas
Cada métrica tiene dueño, valor objetivo y lugar en un informe regular. Muestre la tendencia, no la foto. Y sobre todo: la métrica debe llevar a decisiones. Si en medio año ninguna decisión se apoyó en un indicador — elimínelo.
Adónde se reporta
Al informe trimestral de la dirección y a la revisión anual por la dirección — ahí las métricas se convierten en presupuestos y prioridades. Y en la auditoría son la mejor prueba de que el sistema trabaja, no solo existe.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta