Volver

Métricas de seguridad de la información: qué medir para que el sistema viva

La norma exige «evaluar la eficacia» del sistema, pero no dice cómo. Así que las empresas o no miden nada o se ahogan en 50 indicadores que nadie lee. Este es el conjunto corto que funciona.

Las métricas para empezar

  1. Tiempo de la detección del incidente a la contención — el principal indicador de madurez;
  2. eventos/incidentes por periodo — el aumento de reportes al inicio es buena señal: la gente empieza a ver;
  3. tasa de clics en simulaciones de phishing y tasa de reportes;
  4. revisiones de accesos atrasadas y tiempo de revocación en la baja;
  5. cobertura de parches: porcentaje de vulnerabilidades críticas cerradas en plazo;
  6. éxito de las pruebas de restauración;
  7. finalización de la formación — no firmas, sino resultados de verificaciones;
  8. acciones correctivas ejecutadas en plazo;
  9. cobertura de proveedores críticos con evaluaciones;
  10. tiempo de cierre de los hallazgos de auditoría.

Reglas contra las métricas muertas

Cada métrica tiene dueño, valor objetivo y lugar en un informe regular. Muestre la tendencia, no la foto. Y sobre todo: la métrica debe llevar a decisiones. Si en medio año ninguna decisión se apoyó en un indicador — elimínelo.

Adónde se reporta

Al informe trimestral de la dirección y a la revisión anual por la dirección — ahí las métricas se convierten en presupuestos y prioridades. Y en la auditoría son la mejor prueba de que el sistema trabaja, no solo existe.

Lea también


Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta