Capítulo 07 · Riesgo, datos y gobernanza

Análisis y Gestión del Riesgo de Ciberseguridad

Desarrollar capacidad para identificar, valorar, priorizar, tratar y comunicar riesgos tecnológicos y de ciberseguridad de manera repetible y defendible.

Fundamentos de riesgo

El riesgo tecnológico se expresa mejor mediante un escenario: un evento posible, la causa o exposición relevante y sus consecuencias. El riesgo inherente describe la situación antes de considerar ciertos controles, mientras que el residual contempla su eficacia estimada. Probabilidad e impacto son aproximaciones sujetas a incertidumbre. Una pérdida de servicio de dos horas no tiene la misma gravedad en una tienda de prueba que en un hospital. El apetito de riesgo define cuánto está dispuesta a asumir una organización; la tolerancia establece márgenes operativos. La aceptación corresponde a quien tiene autoridad para decidir, no simplemente a quien identificó la vulnerabilidad.

Conceptos de este apartado

  • Conceptos de riesgo inherente y residual
  • Probabilidad, impacto y exposición
  • Riesgo cualitativo y cuantitativo
  • Apetito, tolerancia y capacidad de riesgo
  • Escenarios de riesgo
  • Propietario del riesgo y responsabilidades

Identificación y modelado

Para identificar riesgos se parte de activos y procesos, no solo de una lista de vulnerabilidades. Hay que conocer qué servicio depende de qué proveedor, sistema y persona. Un escenario completo puede describir que una credencial privilegiada comprometida permite alterar información crítica y genera una interrupción con consecuencias legales. La relación causa, evento e impacto vuelve el riesgo discutible y permite seleccionar controles concretos. Los registros de riesgo facilitan comparar casos con una taxonomía común, aunque no deben sustituir la revisión de dependencias reales. Un inventario incompleto puede ocultar concentraciones de riesgo que resultan decisivas durante una crisis.

Conceptos de este apartado

  • Inventario y criticidad de activos
  • Dependencias y procesos de negocio
  • Amenazas y vulnerabilidades
  • Escenarios causa-evento-impacto
  • Fuentes internas y externas de información
  • Registro de riesgos y taxonomías

Evaluación de riesgo

Las matrices cualitativas combinan escalas de probabilidad e impacto para ordenar escenarios. Son útiles si los criterios son explícitos, pero los colores no convierten una estimación subjetiva en una medida exacta. El análisis cuantitativo intenta expresar frecuencias y pérdidas con unidades, supuestos y márgenes de incertidumbre. También debe considerarse el impacto operativo, económico, jurídico y reputacional, evitando sumarlos arbitrariamente como si fueran equivalentes. Dos riesgos aparentemente moderados pueden acumularse cuando dependen del mismo proveedor. Priorizar supone valorar consecuencias y evidencia disponible, no simplemente ordenar números de una herramienta.

Conceptos de este apartado

  • Matrices de probabilidad e impacto
  • Criterios de impacto operativo, legal, económico y reputacional
  • Incertidumbre y calidad de datos
  • Métodos cuantitativos y estimación de pérdidas
  • Riesgo agregado y concentración
  • Priorización por materialidad

Tratamiento del riesgo

Frente a un riesgo pueden elegirse varias respuestas: evitar una actividad, reducir la exposición mediante controles, transferir determinadas consecuencias mediante contratos o seguros, o aceptar un residual justificado. Transferir no significa que desaparezcan obligaciones legales. Un control compensatorio puede reducir temporalmente exposición cuando la medida principal no es viable, pero exige criterios de seguimiento. Cada tratamiento debe indicar responsable, plazos, coste y modo de comprobar su efectividad. Una declaración de aceptación sin información suficiente no constituye una decisión informada; documentar los supuestos facilita revisarla cuando cambien los hechos.

Conceptos de este apartado

  • Evitar, reducir, transferir y aceptar
  • Selección de controles
  • Coste, efectividad y proporcionalidad
  • Controles compensatorios
  • Planes de acción y fechas objetivo
  • Aceptación formal y excepciones

Riesgo de terceros y tecnología emergente

El riesgo también nace de dependencias externas. Un proveedor cloud puede concentrar varios servicios esenciales; una biblioteca de software puede introducir fallos en productos diferentes; una herramienta de IA puede exponer datos o modificar decisiones operativas. Analizar terceros exige conocer contratos, capacidad de supervisión, alternativas de salida y riesgos de concentración. Algunos escenarios tienen baja frecuencia aparente pero consecuencias graves, como una interrupción extensa del proveedor de identidad. No se trata de prohibir tecnologías emergentes, sino de distinguir beneficios de exposiciones concretas y asegurar controles que puedan ponerse a prueba.

Conceptos de este apartado

  • Dependencias críticas
  • Riesgo cloud y concentración de proveedores
  • Riesgo de software y cadena de suministro
  • Riesgo de IA y automatización
  • Riesgo regulatorio
  • Escenarios extremos y eventos de baja frecuencia

Comunicación y seguimiento

Un riesgo no gestionado no mejora por aparecer en un informe. El seguimiento requiere indicadores de riesgo y de desempeño que representen cambios verificables. Un gráfico de calor puede orientar conversaciones, pero no debería ocultar retrasos, incertidumbre o dependencias. La comunicación a dirección debe explicar el escenario, su posible efecto, las alternativas y la decisión solicitada. Una actualización significativa de arquitectura, una vulnerabilidad explotada o una modificación normativa pueden exigir reevaluación. El registro de decisiones ayuda a demostrar quién conocía qué información y cómo se decidió tratar el riesgo en cada momento.

Conceptos de este apartado

  • KRIs, KPIs y métricas de riesgo
  • Mapas de calor y sus limitaciones
  • Reporting ejecutivo
  • Reevaluación periódica
  • Eventos disparadores y cambios significativos
  • Trazabilidad entre riesgo, control, evidencia y decisión

Un caso para comprenderlo

Una entidad depende de un solo proveedor de identidad para todas sus aplicaciones. Aunque cada sistema disponga de copias de seguridad, la caída de ese proveedor podría impedir el trabajo. El riesgo se formula como escenario de dependencia, se evalúa su impacto, se proponen controles y se documenta quién decide aceptar o financiar su reducción.

Cómo aplicar estos conceptos

El punto de partida es describir el sistema o situación con precisión, distinguir hechos de suposiciones y seleccionar qué información permitiría comprobar una conclusión. A partir de ahí se identifican riesgos, controles, responsabilidades y evidencias posibles. La utilidad de estos conocimientos aumenta cuando se relacionan con otras áreas de la ciberseguridad y del Derecho informático.

Fuentes y lecturas de referencia

Lecturas relacionadas