Una observación técnica no siempre explica por sí sola el riesgo para el negocio. Para priorizar correctamente es necesario relacionar la debilidad con el activo afectado, la exposición, una amenaza plausible y las consecuencias que tendría una materialización.
1. Parta por el activo y su función
Identifique qué proceso depende del activo, qué información maneja, quién lo utiliza y qué ocurriría si pierde confidencialidad, integridad o disponibilidad.
2. Describa el escenario de riesgo
Un escenario útil puede expresarse de forma sencilla: una amenaza aprovecha una debilidad sobre un activo y genera una consecuencia. Este formato evita priorizar únicamente por la etiqueta de una herramienta.
| Elemento | Ejemplo de pregunta |
|---|---|
| Activo | ¿Qué servicio, sistema, información o proceso queremos proteger? |
| Amenaza | ¿Qué evento o actor podría provocar daño? |
| Debilidad | ¿Qué condición permitiría o facilitaría ese evento? |
| Impacto | ¿Qué consecuencia tendría para la operación? |
| Control | ¿Qué medida reduce probabilidad, exposición o impacto? |
3. Considere probabilidad e impacto
No es necesario comenzar con modelos complejos. Una clasificación consistente —por ejemplo baja, media y alta— puede ser suficiente si existe un criterio común y se documentan las razones de cada valoración.
4. Elija una respuesta
- Reducir el riesgo mediante controles o cambios técnicos.
- Evitar la actividad o condición que genera el riesgo.
- Transferir parte del impacto mediante acuerdos o servicios apropiados.
- Aceptar temporalmente el riesgo cuando existe una justificación y un responsable.
5. Revise después del cambio
La implementación de un control no cierra automáticamente el riesgo. Debe verificarse que el control funciona, registrar el riesgo residual y revisar nuevamente si cambia la exposición, el activo o la operación.


