Temas / Guía temática

Guía temática

Riesgo tecnológico, gobernanza y cumplimiento

Un riesgo no es una etiqueta roja en una matriz. Es una situación que debe describirse, evaluarse y traducirse en una decisión responsable, con controles y evidencias.

Profesional analizando documentación y riesgos tecnológicos

Imagen ilustrativa generada con inteligencia artificial.

En pocas palabras

GRC conecta gobierno, riesgo y cumplimiento para decidir qué hacer, quién responde, cómo se comprueba un control y qué ocurre cuando deja de funcionar.

Una situación para empezar

El proveedor que sostiene toda la facturación

Una organización depende de una aplicación externa para emitir facturas. El servicio funciona bien hasta que sufre una interrupción prolongada. Nadie había definido cuánto tiempo podía tolerarse la caída, ni cómo operar mientras tanto.

La pregunta útil no es si el proveedor tiene un certificado de seguridad. Es qué proceso depende de él, qué impacto tendría una caída, qué alternativas existen y quién acepta expresamente el riesgo residual.

Conceptos que conviene separar

Escenario

Descripción concreta de la causa posible, el evento y su consecuencia.

Riesgo inherente

Exposición estimada antes de considerar los controles que ya existen.

Riesgo residual

Exposición que permanece después de evaluar los controles y su eficacia.

Gobernanza

Sistema de roles, criterios, decisiones y supervisión que impide que el riesgo quede sin dueño.

Cómo se conecta todo

La matriz no sustituye el razonamiento

Una combinación de probabilidad e impacto ayuda a comparar situaciones. No sustituye la descripción de dependencias, límites de estimación, incertidumbre y consecuencias jurídicas o humanas. Dos riesgos «altos» pueden requerir respuestas muy diferentes.

Tratamiento y responsabilidad

Evitar, reducir, transferir o aceptar un riesgo son decisiones distintas. La transferencia contractual o mediante un seguro no elimina automáticamente el impacto para las personas afectadas ni libera de todas las obligaciones legales.

Del cumplimiento documental al control real

La política puede exigir una revisión trimestral de accesos. La evidencia relevante será que las revisiones se realizaron, detectaron permisos indebidos y generaron correcciones. El papel y el sistema deben contar la misma historia.

Un error frecuente

Tratar un cuestionario completado como demostración suficiente de seguridad. Las declaraciones de un proveedor deben contrastarse con alcance, evidencia y circunstancias del servicio.

Qué conviene comprobar

  1. Identificar al responsable de cada riesgo relevante.
  2. Documentar controles, excepciones y criterios de aceptación.
  3. Conservar evidencia de funcionamiento, no solo de aprobación documental.

Fuentes para seguir profundizando

Las fuentes siguientes permiten ampliar los conceptos y verificar marcos o criterios técnicos. La vigencia de las disposiciones aplicables debe comprobarse en cada caso.

Biblioteca de conocimiento

Capítulos vinculados a riesgo y gobernanza

Explicaciones desarrolladas, ejemplos y referencias para conectar este tema con el resto del campo.

Análisis y Gestión del Riesgo de Ciberseguridad

Desarrollar capacidad para identificar, valorar, priorizar, tratar y comunicar riesgos tecnológicos y de ciberseguridad de manera repetible y defendible.

Capítulo 07

Gobernanza, Ética y Dirección de la Ciberseguridad

Comprender cómo se organiza, dirige y supervisa la función de ciberseguridad, integrando responsabilidad corporativa, ética, estrategia, cultura y toma de decisiones.

Capítulo 10

Derecho Europeo de la Ciberseguridad

Analizar el marco europeo de obligaciones de ciberseguridad y resiliencia aplicable a organizaciones, sectores, productos y servicios digitales.

Capítulo 14

Contratación Tecnológica y Riesgo de Terceros

Desarrollar capacidad para asignar y controlar riesgos tecnológicos mediante contratos, due diligence, requisitos de seguridad, supervisión de proveedores y estrategias de salida.

Capítulo 15

Respuesta a Incidentes y Gestión de Crisis Cibernéticas

Gestionar de extremo a extremo un incidente de seguridad desde su declaración hasta la recuperación, coordinando decisiones técnicas, jurídicas, regulatorias y comunicacionales.

Capítulo 19

Continuidad, Recuperación, Resiliencia Operacional e Infraestructuras Críticas

Diseñar capacidades para mantener o recuperar servicios esenciales ante fallos, incidentes cibernéticos y crisis, incluyendo entornos regulados e infraestructuras críticas.

Capítulo 23

Auditoría de Ciberseguridad, SGSI y Assurance

Evaluar de manera independiente y basada en evidencia el diseño, implantación y efectividad de controles y sistemas de gestión de seguridad.

Capítulo 27

Explorar los treinta capítulos