ISMS Copilot Docs

Cómo realizar una evaluación de riesgos ISO 27001 utilizando IA

Aprenderás cómo aprovechar la IA para realizar una evaluación de riesgos ISO 27001 integral, desde la identificación de activos de información hasta el cálculo de puntuaciones de riesgo y…

Visión general

Aprenderás cómo aprovechar la IA para realizar una evaluación de riesgos ISO 27001 integral, desde la identificación de activos de información hasta el cálculo de puntuaciones de riesgo y el desarrollo de planes de tratamiento que se correspondan directamente con los controles del Anexo A.

A quién va dirigido

Esta guía es para:

  • Profesionales de seguridad que realizan su primera evaluación de riesgos ISO 27001
  • Gestores de riesgos que están migrando de otros marcos a ISO 27001
  • Consultores que gestionan evaluaciones de riesgos para múltiples clientes
  • Organizaciones que luchan con la complejidad de las evaluaciones de riesgos tradicionales

Requisitos previos

Antes de comenzar, asegúrate de tener:

  • Completada la guía Introducción a la implementación de ISO 27001 utilizando IA
  • Definido el alcance del SGSI y la metodología de riesgos
  • Creado tu espacio de trabajo ISO 27001 en ISMS Copilot
  • Identificado a los principales interesados y propietarios de riesgos en todos los departamentos
  • Acceso a la documentación del sistema, diagramas de red y mapas de flujo de datos

Antes de comenzar

Asigna tiempo suficiente para la evaluación de riesgos:

  • Organizaciones pequeñas (20-50 empleados): 2-3 semanas
  • Organizaciones medianas (100-500 empleados): 4-6 semanas
  • Organizaciones grandes (500+ empleados): 8-12 semanas

Requisito crítico: La Cláusula 6.1.2 de ISO 27001 exige una evaluación de riesgos antes de la selección de controles. Los auditores verificarán que tu metodología de evaluación de riesgos se documentó primero y se aplicó de manera consistente para producir resultados repetibles y comparables.

Comprensión de los requisitos de evaluación de riesgos de ISO 27001

Qué hace única a la evaluación de riesgos de ISO 27001

A diferencia de otros marcos de seguridad, ISO 27001 requiere un enfoque basado en riesgos donde:

  • Los controles se justifican por los riesgos: No puedes implementar los 93 controles del Anexo A sin más—cada uno debe abordar riesgos identificados
  • El apetito de riesgo impulsa las decisiones: Tu organización define qué nivel de riesgo es aceptable
  • Enfoque centrado en activos: Los riesgos se evalúan en función de amenazas a activos de información específicos
  • Proceso continuo: La evaluación de riesgos debe repetirse regularmente, no solo para la certificación

Los cinco componentes principales

ComponentePropósitoResultado clave
Identificación de activosCatalogar lo que necesita protecciónInventario de activos de información
Análisis de amenazasIdentificar qué podría salir malCatálogo de amenazas
Evaluación de vulnerabilidadesEncontrar debilidades que las amenazas explotanRegistro de vulnerabilidades
Cálculo de riesgosDeterminar probabilidad e impactoRegistro de riesgos con puntuaciones
Tratamiento de riesgosDecidir cómo abordar cada riesgoPlan de tratamiento de riesgos

Ventaja de la IA: Las evaluaciones de riesgos tradicionales requieren semanas de entrevistas con interesados y documentación manual. Con ISMS Copilot, puedes generar escenarios de riesgo completos, catálogos de amenazas y plantillas de evaluación en horas, y luego personalizarlos para tu entorno específico.

Paso 1: Construye tu inventario de activos de información

Por qué la identificación de activos es lo primero

No puedes evaluar riesgos sin saber qué estás protegiendo. ISO 27001 exige identificar y documentar todos los activos de información dentro del alcance de tu SGSI, incluyendo:

  • Activos de información: Datos de clientes, registros de empleados, propiedad intelectual, datos financieros, contratos
  • Activos de software: Aplicaciones, bases de datos, sistemas operativos, herramientas de seguridad, servicios en la nube
  • Activos físicos: Servidores, estaciones de trabajo, equipos de red, dispositivos de almacenamiento, dispositivos móviles
  • Servicios: Infraestructura en la nube, servicios gestionados, conectividad a internet, plataformas de terceros
  • Personas: Empleados, contratistas, administradores con acceso privilegiado

Usar IA para acelerar el descubrimiento de activos

En tu espacio de trabajo ISO 27001:

  1. Genera categorías de activos para tu industria:

    "Crea una plantilla de inventario de activos de información para una empresa de [industria] con [descripción]. Incluye categorías para: activos de datos, sistemas de aplicaciones, infraestructura, servicios de terceros y personal. Para cada categoría, proporciona ejemplos relevantes."

  2. Sube documentación existente: Si tienes diagramas de red, documentos de arquitectura del sistema o mapas de flujo de datos, súbelos y pregunta:

    "Analiza este diagrama de arquitectura e identifica todos los activos de información que deberían incluirse en nuestro inventario de activos ISO 27001. Para cada activo, sugiere un propietario y nivel de clasificación."

  3. Identifica propietarios de activos:

    "Para cada tipo de activo en una [descripción de la empresa], ¿quién debería ser el propietario del activo? Define criterios para asignar la propiedad basados en la función empresarial, responsabilidad técnica y responsabilidad por la seguridad."

  4. Crea criterios de clasificación:

    "Define niveles de clasificación de la información (Público, Interno, Confidencial, Restringido) para ISO 27001. Para cada nivel, proporciona: definición, ejemplos, requisitos de manejo y consecuencias de la divulgación no autorizada."

Consejo profesional: Comienza con los procesos empresariales críticos (por ejemplo, incorporación de clientes, procesamiento de pagos, desarrollo de productos) e identifica los activos que los respaldan. Esto garantiza que captures lo que realmente importa para la continuidad del negocio.

Estructura del inventario de activos

Pide a ISMS Copilot que cree una plantilla integral:

"Genera una estructura de hoja de cálculo de inventario de activos con columnas para: ID del Activo, Nombre del Activo, Tipo de Activo, Descripción, Propietario, Ubicación, Clasificación, Dependencias, Calificación de Criticidad. Incluye 10 entradas de ejemplo para una plataforma SaaS."

Estructura esperada:

Asset IDAsset nameTypeOwnerClassificationCriticality
DATA-001Customer databaseDataCTORestrictedCritical
APP-001Production web appSoftwareEngineering LeadConfidentialCritical
INFRA-001AWS production environmentInfrastructureDevOps ManagerConfidentialCritical
SVC-001Email service (Google Workspace)Third-partyIT ManagerInternalHigh

Paso 2: Identifica amenazas y vulnerabilidades

Comprender el panorama de amenazas

Para cada activo, debes identificar amenazas realistas y vulnerabilidades explotables. Las categorías comunes de amenazas incluyen:

  • Amenazas cibernéticas: Malware, ransomware, phishing, ataques DDoS, inyección SQL
  • Error humano: Eliminación accidental, configuración incorrecta, concesión inadecuada de accesos
  • Amenazas internas: Empleados malintencionados, abuso de privilegios, robo de datos
  • Fallos del sistema: Fallo de hardware, errores de software, cortes de red
  • Riesgos de terceros: Brechas de proveedores, ataques a la cadena de suministro, interrupciones del servicio
  • Amenazas físicas: Robo, desastres naturales, acceso no autorizado a instalaciones

Error común: Las listas genéricas de amenazas de las plantillas no reflejan tu entorno específico. Los auditores esperan un análisis de amenazas adaptado a tu pila tecnológica, industria y ubicación geográfica.

Usar IA para el análisis de amenazas y vulnerabilidades

  1. Genera escenarios de amenazas por activo:

    "Para una base de datos de clientes que contiene PII en una aplicación SaaS alojada en la nube, identifica amenazas realistas considerando: ataques cibernéticos, amenazas internas, fallos del sistema, riesgos de terceros y cumplimiento normativo. Para cada amenaza, describe el escenario y el impacto potencial."

  2. Identifica vulnerabilidades específicas de la tecnología:

    "¿Cuáles son las vulnerabilidades comunes en [tu pila tecnológica, por ejemplo, 'bases de datos PostgreSQL alojadas en AWS con front-end de aplicación web']? Incluye: debilidades de configuración, brechas de control de acceso, problemas de cifrado y desafíos de gestión de parches."

  3. Analiza amenazas específicas de la industria:

    "¿Qué amenazas de seguridad de la información son más relevantes para [tu industria, por ejemplo, 'empresas fintech que procesan datos de pago']? Incluye riesgos regulatorios, recopilación de inteligencia por parte de competidores y patrones de ataque específicos del sector."

  4. Evalúa los riesgos de terceros:

    "Crea una evaluación de riesgos de terceros para nuestros proveedores clave: [lista de proveedores y servicios]. Para cada uno, identifica riesgos relacionados con: acceso a datos, disponibilidad del servicio, incidentes de seguridad y fallos de cumplimiento."

Paso 3: Calcula las puntuaciones de riesgo

Aplicando tu metodología de riesgo

Utilizando la metodología que definiste en la guía de Introducción, ahora calcularás las puntuaciones de riesgo para cada par amenaza-vulnerabilidad.

La fórmula estándar:

Puntuación de Riesgo = Probabilidad × Impacto

Donde ambos factores se califican en tu escala definida (típicamente 1-5 o 1-10).

Definir la probabilidad con IA

Pide a ISMS Copilot que evalúe la probabilidad:

"Para la amenaza '[amenaza específica]' que explota '[vulnerabilidad específica]' en nuestro [descripción del activo], evalúa la probabilidad en una escala de 1-5 considerando: nuestros controles existentes (enuméralos), capacidades de los actores de amenazas, incidentes históricos en nuestra industria y postura de seguridad actual."

Ejemplo de prompt:

"Para la amenaza 'ataque de ransomware mediante correo electrónico de phishing' que explota 'falta de concienciación en seguridad de los empleados' en nuestra empresa SaaS de 50 personas, evalúa la probabilidad (1-5) considerando: tenemos filtrado básico de correo electrónico, sin formación en seguridad y empleados que trabajan desde casa. El sector salud ha visto un aumento del 40% en ataques de ransomware."

Evaluar el impacto con IA

Pide a ISMS Copilot que evalúe las consecuencias:

"Para el riesgo '[amenaza] a [activo]', evalúa el impacto en una escala de 1-5 considerando: pérdida financiera (ingresos, multas, costos de recuperación), interrupción operativa (tiempo de inactividad, degradación del servicio), consecuencias regulatorias (multas GDPR) y daño a la reputación (confianza del cliente, posición en el mercado)."

Consejo profesional: Para cada cálculo de riesgo, pide a la IA que "muestre su razonamiento" para que puedas documentar la justificación en tu informe de evaluación de riesgos. Los auditores valoran las evaluaciones de riesgo transparentes y bien justificadas sobre puntuaciones arbitrarias.

Categorización de niveles de riesgo

Genera tu matriz de riesgos:

"Crea una matriz de riesgos 5x5 para ISO 27001 donde la Probabilidad y el Impacto se califiquen de 1-5. Codifica por colores las celdas como: Bajo (verde, puntuaciones 1-6), Medio (amarillo, puntuaciones 8-12), Alto (naranja, puntuaciones 15-20), Crítico (rojo, puntuaciones 25). Muestra qué riesgos requieren tratamiento inmediato frente a monitoreo."

Umbrales típicos:

  • Crítico (20-25): Requiere tratamiento inmediato, escalamiento ejecutivo
  • Alto (15-19): Plan de tratamiento en 30 días
  • Medio (8-14): Plan de tratamiento en 90 días o aceptación con justificación
  • Bajo (1-7): Aceptar o monitorear, documentar decisión

Paso 4: Desarrolla planes de tratamiento de riesgos

Las cuatro opciones de tratamiento

Para cada riesgo, ISO 27001 exige seleccionar una de cuatro opciones de tratamiento:

  1. Mitigar: Implementar controles para reducir la probabilidad o el impacto (la más común)
  2. Evitar: Eliminar la actividad que causa el riesgo
  3. Transferir: Compartir el riesgo mediante seguros o externalización
  4. Aceptar: Reconocer y monitorear (requiere aprobación de la dirección)

Requisito de cumplimiento: La aceptación de riesgos debe ser aprobada explícitamente por los propietarios de riesgos y documentada. Los auditores verificarán que los riesgos aceptados estén dentro de tu apetito de riesgo declarado y cuenten con la firma de la dirección.

Usar IA para diseñar estrategias de tratamiento

  1. Genera opciones de mitigación:

    "Para el riesgo '[descripción del riesgo]' con puntuación [X], sugiere controles del Anexo A de ISO 27001 que mitiguen eficazmente este riesgo. Para cada control, explica: cómo reduce la probabilidad o el impacto, enfoque de implementación, costo/esfuerzo estimado y riesgo residual esperado."

  2. Evalúa la relación costo-efectividad de los controles:

    "Compara las opciones de tratamiento para '[riesgo]': Opción A - implementar MFA y SIEM ($50k), Opción B - formación mejorada para empleados ($10k), Opción C - seguro cibernético ($20k anual). Recomienda el enfoque más rentable considerando nuestro apetito de riesgo y restricciones presupuestarias."

  3. Crea planes de tratamiento:

    "Genera una plantilla de plan de tratamiento de riesgos para ISO 27001 con columnas para: ID del Riesgo, Descripción del Riesgo, Puntuación Actual, Opción de Tratamiento, Controles Seleccionados, Propietario de Implementación, Fecha Objetivo, Riesgo Residual Esperado, Estado de Aprobación. Incluye 5 entradas de ejemplo."

Paso 5: Mapea los riesgos a los controles del Anexo A

Por qué es importante el mapeo de controles

Tu Declaración de Aplicabilidad (SoA) debe demostrar que los controles seleccionados están justificados por los riesgos identificados. Esto crea el rastro de auditoría:

Activo → Amenaza → Vulnerabilidad → Riesgo → Tratamiento → Control(es)

Usar IA para el mapeo de controles

Para cada riesgo alto o crítico:

"¿Qué controles del Anexo A de ISO 27001:2022 abordan el riesgo '[descripción del riesgo]'? Para cada control relevante, explica: el objetivo específico del control, cómo mitiga el riesgo, requisitos de implementación y evidencia necesaria para demostrar el cumplimiento."

Ejemplo:

Riesgo: Acceso no autorizado a la base de datos de clientes (Puntuación: 20 - Crítico)

La respuesta de la IA mapeará controles como:

  • A.5.15 Control de acceso: Implementar acceso basado en roles con mínimo privilegio
  • A.5.16 Gestión de identidad: Autenticación centralizada y aprovisionamiento de usuarios
  • A.5.17 Información de autenticación: Políticas de contraseñas robustas y MFA
  • A.8.2 Derechos de acceso privilegiado: Acceso restringido de administrador con monitoreo
  • A.8.5 Autenticación segura: Autenticación multifactor para todo acceso a la base de datos

Ventaja de la IA: En lugar de referenciar manualmente los 93 controles del Anexo A, ISMS Copilot identifica instantáneamente los controles relevantes y explica su aplicabilidad a tu escenario de riesgo específico.

Creación de tu matriz de selección de controles

"Genera una matriz de selección de controles que muestre qué controles del Anexo A abordan qué riesgos. Estructura como: ID del Riesgo, Descripción del Riesgo, Puntuación del Riesgo, Controles Seleccionados (con números de control), Justificación. Muestra las relaciones para nuestros 10 principales riesgos."

Paso 6: Documenta tu evaluación de riesgos

Documentación requerida

Los auditores de ISO 27001 solicitarán:

  • Metodología de evaluación de riesgos: Cómo identificas y evalúas los riesgos
  • Inventario de activos: Todos los activos de información dentro del alcance
  • Registro de riesgos: Lista completa de riesgos identificados con puntuaciones
  • Plan de tratamiento de riesgos: Cómo se abordará cada riesgo
  • Mapeo de controles: Qué controles mitigan qué riesgos
  • Aprobaciones de aceptación de riesgos: Aprobaciones firmadas para riesgos aceptados

Usar IA para crear documentación integral

  1. Genera un resumen ejecutivo:

    "Crea un resumen ejecutivo de nuestra evaluación de riesgos ISO 27001 para presentar a la dirección. Incluye: activos totales evaluados, número de riesgos identificados por categoría, distribución de puntuaciones de riesgo, hallazgos clave, acciones prioritarias recomendadas y requisitos presupuestarios. Audiencia objetivo: ejecutivos no técnicos."

  2. Documenta la metodología:

    "Escribe un documento integral de metodología de evaluación de riesgos para ISO 27001 que incluya: alcance y objetivos, proceso de identificación de activos, enfoque de análisis de amenazas y vulnerabilidades, escalas de probabilidad e impacto con ejemplos, fórmula de cálculo de riesgos, criterios de aceptación de riesgos, roles y responsabilidades, y frecuencia de evaluación. Formato para presentación a auditoría."

  3. Crea informes listos para auditoría:

    "Genera una estructura de informe de evaluación de riesgos conforme a los requisitos de la Cláusula 6.1.2 de ISO 27001. Incluye secciones para: metodología, resumen del inventario de activos, riesgos identificados por categoría, decisiones de tratamiento de riesgos, justificación de la selección de controles y firmas de aprobación."

Consejo profesional: Sube tu evaluación de riesgos preliminar a ISMS Copilot y pregunta: "Revisa esta evaluación de riesgos frente a los requisitos de ISO 27001:2022. Identifica cualquier brecha, elementos faltantes o áreas que necesiten fortalecerse para estar listos para la auditoría." Esto proporciona una verificación de calidad antes de la revisión formal.

Paso 7: Valida con los interesados

Por qué la revisión de los interesados es crítica

La evaluación de riesgos no es una actividad en solitario. ISO 27001 requiere la aportación de los propietarios de riesgos, propietarios de activos y la dirección para garantizar que:

  • Las evaluaciones de riesgos reflejen la realidad operativa
  • Las decisiones de tratamiento se alineen con las prioridades empresariales
  • Los compromisos de recursos sean realistas
  • La aceptación de riesgos tenga la autoridad adecuada

Realización de sesiones de revisión asistidas por IA

Prepara materiales de revisión:

"Crea una presentación para una reunión de revisión de evaluación de riesgos con los jefes de departamento. Incluye: resumen de la metodología, resumen de los riesgos en su departamento, planes de tratamiento propuestos, acciones requeridas de su equipo e implicaciones presupuestarias. Duración objetivo: 30 minutos."

Genera preguntas para la discusión:

"Crea una lista de preguntas para hacer a los jefes de departamento al validar las evaluaciones de riesgos: integridad de los activos, realismo de las amenazas, viabilidad de los controles, disponibilidad de recursos y precisión del impacto empresarial."

Paso 8: Planifica la gestión continua de riesgos

Requisitos de evaluación continua de riesgos

La Cláusula 6.1.3 de ISO 27001 exige reevaluar los riesgos cuando:

  • Ocurren cambios significativos (nuevos sistemas, procesos empresariales, amenazas)
  • Se detectan incidentes de seguridad
  • Cambia la eficacia de los controles
  • En intervalos planificados (típicamente anualmente o durante la revisión de la dirección)

Configuración del monitoreo con IA

  1. Crea desencadenantes de reevaluación:

    "Define desencadenantes específicos que requerirían reevaluar los riesgos de seguridad de la información según ISO 27001. Incluye: cambios tecnológicos, expansión empresarial, actualizaciones regulatorias, incidentes de seguridad, fallos de controles y actividad de fusiones y adquisiciones. Para cada desencadenante, especifica quién inicia la reevaluación y el plazo."

  2. Diseña procesos de monitoreo:

    "Crea un proceso de revisión trimestral de riesgos para ISO 27001 que incluya: métricas a seguir, indicadores clave de riesgo, agenda de la reunión de revisión, plantillas de informes y criterios para escalar riesgos que hayan aumentado."

  3. Construye flujos de trabajo de reevaluación:

    "Diseña un flujo de trabajo para actualizar la evaluación de riesgos ISO 27001 cuando [ocurra un cambio específico, por ejemplo, 'se lance un nuevo servicio en la nube']. Incluye: quién realiza la evaluación, qué activos/riesgos revisar, requisitos de aprobación y actualizaciones de documentación."

Errores comunes y cómo la IA ayuda a evitarlos

Error 1: Evaluaciones de riesgos genéricas Usar riesgos de plantillas sin personalización genera señales de alerta en auditorías. Solución con IA: Pide a ISMS Copilot que analice tu pila tecnológica específica, modelo de negocio e industria para generar riesgos contextuales.

Error 2: Puntuación de riesgos inconsistente Diferentes evaluadores aplicando criterios distintos producen resultados no comparables. Solución con IA: Usa la IA para aplicar tu metodología de manera consistente, pidiéndole que "utilice los mismos criterios de probabilidad e impacto" para todas las evaluaciones.

Error 3: Vinculación débil entre riesgo y control Seleccionar controles sin una justificación clara de la evaluación de riesgos. Solución con IA: Para cada control, pregunta a la IA: "¿Qué riesgos específicos mitiga este control y cuál es la reducción de riesgo esperada?"

Error 4: Planes de tratamiento poco realistas Proponer controles sin considerar la viabilidad de implementación o el costo. Solución con IA: Pregunta: "Evalúa la viabilidad de implementar [control] considerando nuestras [restricciones]. Sugiere implementación por fases o enfoques alternativos."

Próximos pasos en tu viaje de implementación

Ahora has completado los fundamentos de la evaluación de riesgos:

  • ✓ Activos de información identificados y clasificados
  • ✓ Amenazas y vulnerabilidades analizadas
  • ✓ Puntuaciones de riesgo calculadas utilizando una metodología consistente
  • ✓ Planes de tratamiento desarrollados y mapeados a controles
  • ✓ Documentación preparada para auditoría

Continúa tu viaje con la siguiente guía: Cómo crear políticas y procedimientos ISO 27001 utilizando IA (próximamente)

En la siguiente guía, aprenderás a:

  • Generar políticas de seguridad listas para auditoría
  • Crear procedimientos operativos para los controles del Anexo A
  • Construir tu Declaración de Aplicabilidad (SoA)
  • Personalizar plantillas para tu organización
  • Garantizar la coherencia de las políticas en todo el SGSI

Obtener ayuda

Para obtener apoyo continuo con la evaluación de riesgos:

¿Listo para comenzar tu evaluación de riesgos? Abre tu espacio de trabajo ISO 27001 en chat.ismscopilot.com e comienza a identificar tus primeros activos de información hoy.

En esta página

Visión generalA quién va dirigidoRequisitos previosAntes de comenzarComprensión de los requisitos de evaluación de riesgos de ISO 27001Qué hace única a la evaluación de riesgos de ISO 27001Los cinco componentes principalesPaso 1: Construye tu inventario de activos de informaciónPor qué la identificación de activos es lo primeroUsar IA para acelerar el descubrimiento de activosEstructura del inventario de activosPaso 2: Identifica amenazas y vulnerabilidadesComprender el panorama de amenazasUsar IA para el análisis de amenazas y vulnerabilidadesPaso 3: Calcula las puntuaciones de riesgoAplicando tu metodología de riesgoDefinir la probabilidad con IAEvaluar el impacto con IACategorización de niveles de riesgoPaso 4: Desarrolla planes de tratamiento de riesgosLas cuatro opciones de tratamientoUsar IA para diseñar estrategias de tratamientoPaso 5: Mapea los riesgos a los controles del Anexo APor qué es importante el mapeo de controlesUsar IA para el mapeo de controlesCreación de tu matriz de selección de controlesPaso 6: Documenta tu evaluación de riesgosDocumentación requeridaUsar IA para crear documentación integralPaso 7: Valida con los interesadosPor qué la revisión de los interesados es críticaRealización de sesiones de revisión asistidas por IAPaso 8: Planifica la gestión continua de riesgosRequisitos de evaluación continua de riesgosConfiguración del monitoreo con IAErrores comunes y cómo la IA ayuda a evitarlosPróximos pasos en tu viaje de implementaciónObtener ayuda