Saltar al contenido
01 · Consultoría01 · Consulting

Gestión de Riesgos TIIT Risk Management

ISO 27005, MAGERIT o FAIR. Activos, amenazas, impactos.ISO 27005, MAGERIT or FAIR. Assets, threats and impacts.

Mapa de riesgos + plan de tratamientoRisk map and treatment plan 1.1 · Consultoría Estratégica de Seguridad1.1 · Strategic Security Consulting

¿Qué es este servicio?What is this service?

Es el proceso de identificar los activos tecnológicos, las amenazas que los afectan y el impacto que tendría cada una, para después decidir qué se trata, qué se transfiere y qué se acepta. Se apoya en metodologías como ISO 27005, MAGERIT o FAIR.

The process of identifying technology assets, the threats affecting them and the impact each would have, in order to then decide what gets treated, transferred or accepted. It draws on methodologies such as ISO 27005, MAGERIT or FAIR.

¿Para qué se usa?What is it used for?

Sirve para justificar en qué se gasta. Sin análisis de riesgo, la seguridad se compra por miedo o por lo que vendió el último proveedor. Con análisis, cada control tiene detrás un riesgo cuantificado y una decisión explícita del negocio. También sirve para lo contrario: documentar por qué algo no se va a arreglar y quién asumió esa decisión.

It justifies where money goes. Without risk analysis, security is bought out of fear or on whatever the last vendor sold. With it, every control has a quantified risk and an explicit business decision behind it. It also works the other way round: documenting why something will not be fixed and who took that call.

Qué beneficios traeBenefits it delivers

  • Permite priorizar por impacto real al negocio en vez de por severidad técnica, que no son lo mismo.
  • Da la base para negociar el ciberseguro con números en vez de con intuición.
  • Deja documentada la aceptación de riesgos, que protege al equipo técnico cuando algo sale mal.
  • Es el insumo directo del plan director y del presupuesto de seguridad.
  • Allows prioritising by real business impact rather than technical severity, which are not the same thing.
  • Provides the basis to negotiate cyber insurance with numbers instead of intuition.
  • Documents risk acceptance, which protects the technical team when something goes wrong.
  • Feeds directly into the master plan and the security budget.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • El Acuerdo CONASSIF 5-24 exige a las entidades supervisadas gestionar los riesgos asociados a la tecnología de información.
  • En el sector público, la Ley 8292 obliga a valorar riesgos como parte del sistema de control interno.
  • La Ley 8968 exige adoptar medidas de seguridad acordes al riesgo del tratamiento de datos personales, lo que implica haberlo valorado.
  • CONASSIF Agreement 5-24 requires supervised entities to manage risks associated with information technology.
  • In the public sector, Law 8292 requires risk assessment as part of the internal control system.
  • Law 8968 requires security measures proportionate to the risk of the personal data processing, which implies having assessed it.

InternacionalInternational

  • ISO 27001 exige un proceso de apreciación y tratamiento de riesgos documentado; sin él no hay certificación.
  • El RGPD exige evaluaciones de impacto para tratamientos de alto riesgo.
  • DORA y NIS2 imponen gestión de riesgos de TIC a las entidades que cubren en la Unión Europea.
  • PCI-DSS exige un análisis de riesgo específico para varios requisitos donde la frecuencia la define la entidad.
  • ISO 27001 requires a documented risk assessment and treatment process; without it there is no certification.
  • The GDPR requires impact assessments for high-risk processing.
  • DORA and NIS2 impose ICT risk management on the entities they cover in the European Union.
  • PCI-DSS requires a targeted risk analysis for several requirements where the entity defines the frequency.

Requisitos mínimosMinimum requirements

  • Inventario de activos con dueño identificado; sin dueño no hay quien acepte ni rechace el riesgo.
  • Una escala de impacto acordada con el negocio, en dinero o en interrupción, no en adjetivos.
  • Metodología elegida de antemano, porque cambiarla a mitad invalida la comparación.
  • Participación de las áreas de negocio, no solo de TI: el impacto lo define quien opera el proceso.
  • An asset inventory with identified owners; without an owner nobody accepts or rejects the risk.
  • An impact scale agreed with the business, expressed in money or downtime, not in adjectives.
  • A methodology chosen up front, since changing it midway invalidates comparison.
  • Participation from business areas, not just IT: impact is defined by whoever runs the process.

Plazo típico de entregaTypical delivery time

4 a 9 semanas 4 to 9 weeks rango habitual del mercado usual market range

El rango de mercado va de cuatro a nueve semanas para el primer ciclo completo. Después es un proceso vivo que se revisa al menos una vez al año y cada vez que hay un cambio relevante. El primer ciclo siempre es el más lento porque incluye construir el inventario de activos.

The market range runs from four to nine weeks for the first full cycle. After that it is a living process reviewed at least annually and whenever a significant change occurs. The first cycle is always the slowest because it includes building the asset inventory.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

ISO 27005ISO 27005
Norma internacional con directrices para gestionar riesgos de seguridad de la información. International standard providing guidelines for managing information security risk.
MAGERITMAGERIT
Metodología de análisis y gestión de riesgos desarrollada por la administración española. Muy usada en sector público. Risk analysis and management methodology developed by the Spanish administration, widely used in the public sector.
FAIRFAIR
Metodología que cuantifica el riesgo en términos económicos, en vez de en escalas de alto, medio y bajo. Methodology that quantifies risk in financial terms rather than in high, medium and low scales.
Riesgo residualResidual risk
El riesgo que queda después de aplicar los controles. Es el que se acepta o no. The risk remaining after controls are applied. This is what gets accepted or not.
TratamientoTreatment
Qué se hace con un riesgo: mitigarlo, transferirlo, evitarlo o aceptarlo. What is done with a risk: mitigate, transfer, avoid or accept it.