Gestión del riesgo

Cómo convertir una brecha técnica en una decisión de riesgo

Un marco simple para relacionar activos, amenazas, debilidades, impacto y controles antes de decidir qué corregir primero.

Una observación técnica no siempre explica por sí sola el riesgo para el negocio. Para priorizar correctamente es necesario relacionar la debilidad con el activo afectado, la exposición, una amenaza plausible y las consecuencias que tendría una materialización.

Riesgo no es sinónimo de vulnerabilidad.Una vulnerabilidad es una condición técnica. El riesgo aparece cuando esa condición puede afectar un activo relevante dentro de un contexto concreto.

1. Parta por el activo y su función

Identifique qué proceso depende del activo, qué información maneja, quién lo utiliza y qué ocurriría si pierde confidencialidad, integridad o disponibilidad.

2. Describa el escenario de riesgo

Un escenario útil puede expresarse de forma sencilla: una amenaza aprovecha una debilidad sobre un activo y genera una consecuencia. Este formato evita priorizar únicamente por la etiqueta de una herramienta.

ElementoEjemplo de pregunta
Activo¿Qué servicio, sistema, información o proceso queremos proteger?
Amenaza¿Qué evento o actor podría provocar daño?
Debilidad¿Qué condición permitiría o facilitaría ese evento?
Impacto¿Qué consecuencia tendría para la operación?
Control¿Qué medida reduce probabilidad, exposición o impacto?

3. Considere probabilidad e impacto

No es necesario comenzar con modelos complejos. Una clasificación consistente —por ejemplo baja, media y alta— puede ser suficiente si existe un criterio común y se documentan las razones de cada valoración.

4. Elija una respuesta

  • Reducir el riesgo mediante controles o cambios técnicos.
  • Evitar la actividad o condición que genera el riesgo.
  • Transferir parte del impacto mediante acuerdos o servicios apropiados.
  • Aceptar temporalmente el riesgo cuando existe una justificación y un responsable.

5. Revise después del cambio

La implementación de un control no cierra automáticamente el riesgo. Debe verificarse que el control funciona, registrar el riesgo residual y revisar nuevamente si cambia la exposición, el activo o la operación.

Aplicación práctica

¿Necesita llevar estos criterios a su entorno?

Podemos revisar su contexto, priorizar riesgos y definir un punto de partida dentro del catálogo vigente de Cordillera Ciberseguridad.

Solicitar evaluación