ISMS Copilot Docs

Metodología de Evaluación de Riesgos

ISMS Copilot utiliza una metodología estructurada y repetible de evaluación de riesgos para identificar, evaluar, analizar y tratar los riesgos de seguridad de la información. Esto…

ISMS Copilot utiliza una metodología estructurada y repetible de evaluación de riesgos para identificar, evaluar, analizar y tratar los riesgos de seguridad de la información. Esta metodología cumple con los requisitos de la norma ISO 27001 (Cláusulas 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3) y produce resultados consistentes y comparables en todos los ciclos de evaluación.

Esta página describe nuestra metodología de evaluación de riesgos — cómo identificamos, puntuamos y tratamos los riesgos. El contenido real del registro de riesgos es confidencial y se mantiene en nuestro repositorio seguro.

Categorías de Riesgos

Evaluamos los riesgos en cuatro categorías que cubren todo el espectro de amenazas para nuestra plataforma y usuarios:

  • Riesgos de Seguridad — Acceso no autorizado, brechas de datos, compromiso de credenciales, manipulación de sistemas
  • Riesgos Operativos — Disponibilidad del servicio, dependencias de terceros, continuidad del negocio, capacidad
  • Riesgos de Cumplimiento — Violaciones regulatorias, incumplimientos contractuales, brechas en certificaciones, hallazgos de auditoría
  • Riesgos Específicos de IA — Alucinaciones de LLM, inyección de prompts, manejo de datos por IA, sesgo en modelos, gobernanza del proveedor

Proceso de Evaluación de Riesgos

Nuestra evaluación de riesgos sigue un proceso de cinco pasos:

  1. Revisión de Contexto — Revisión del contexto organizacional, inteligencia de amenazas, historial de incidentes y cambios en la plataforma (Cláusula 4)
  2. Identificación de Riesgos — Identificación de activos en riesgo, amenazas, vulnerabilidades y posibles consecuencias (Cláusula 6.1.2)
  3. Análisis de Riesgos — Puntuación de cada riesgo según probabilidad e impacto utilizando las escalas siguientes (Cláusula 6.1.2)
  4. Evaluación de Riesgos — Cálculo de la puntuación del riesgo y clasificación de la gravedad (Cláusula 6.1.2)
  5. Tratamiento de Riesgos — Selección de la opción de tratamiento e implementación de controles (Cláusula 6.1.3)

Escala de Probabilidad

PuntuaciónNivelDefiniciónFrecuencia Indicativa
1RaroPodría ocurrir solo en circunstancias excepcionalesMenos de una vez cada 5 años
2ImprobablePodría ocurrir, pero no es esperadoUna vez cada 1-5 años
3PosiblePodría ocurrir en algún momentoUna vez al año
4ProbableSe espera que ocurra en la mayoría de las circunstanciasVarias veces al año
5Casi SeguroSe espera que ocurra con frecuencia o ya está ocurriendoMensualmente o con mayor frecuencia

Factores considerados: Si el vector de amenaza está siendo explotado activamente en plataformas similares, controles existentes que reduzcan la probabilidad, datos históricos de incidentes, motivación y capacidad del atacante.

Escala de Impacto

PuntuaciónNivelDefiniciónEjemplos
1DespreciableImpacto mínimo o nuloProblema cosmético, inconveniente para un solo usuario durante minutos
2MenorImpacto limitado; rápidamente recuperableDegradación breve del servicio, inconsistencia menor de datos (sin brecha)
3ModeradoImpacto notable; requiere esfuerzo para resolverInterrupción parcial durante horas, pérdida de una función no crítica
4MayorImpacto significativo en operaciones, datos o reputaciónInterrupción prolongada, brecha de datos que afecta a múltiples usuarios, notificación regulatoria requerida
5CatastróficoImpacto severo que amenaza la viabilidad del negocioBrecha masiva de datos, pérdida total del servicio, acción regulatoria coercitiva

Factores considerados: Número de usuarios o registros de datos afectados, si se exponen datos confidenciales o restringidos, obligaciones de notificación regulatoria, tiempo y costo de recuperación, impacto en la confianza del cliente.

Matriz de Puntuación de Riesgos

Puntuación de Riesgo = Probabilidad x Impacto (escala de 1-25)

Rango de PuntuaciónNivel de RiesgoAcción Requerida
20-25CríticoMitigación inmediata requerida; aprobación del CEO para cualquier demora
15-19AltoAbordar en un plazo de 48 horas; plan de tratamiento requerido
8-14MedioAbordar en 1-2 semanas; programar para el próximo sprint
1-7BajoMonitorear y revisar; abordar de manera oportunista

Las puntuaciones de riesgo se calculan automáticamente a partir de nuestras definiciones estructuradas de riesgo, reduciendo errores manuales y garantizando consistencia en los ciclos de evaluación.

Opciones de Tratamiento de Riesgos

Para cada riesgo por encima del umbral aceptable, seleccionamos una de cuatro opciones de tratamiento:

TratamientoDefiniciónCuándo se Utiliza
MitigarImplementar controles para reducir la probabilidad y/o el impactoOpción predeterminada; la mayoría de los riesgos se tratan de esta manera
AceptarReconocer el riesgo y monitorearlo sin controles adicionalesCuando el costo de la mitigación supera el impacto potencial, o el riesgo residual está dentro de la tolerancia
TransferirTrasladar el riesgo a un terceroCuando un proveedor está en mejor posición para gestionar el riesgo
EvitarEliminar el riesgo eliminando la actividad o el activoCuando el riesgo es inaceptable y no puede mitigarse adecuadamente

Criterios de Aceptación de Riesgos

  • Riesgos bajos (1-7) pueden ser aceptados por el Líder de Ingeniería
  • Riesgos medios (8-14) requieren conocimiento del CEO; pueden ser aceptados con justificación documentada
  • Riesgos altos y críticos (15+) requieren aprobación explícita del CEO con justificación documentada, controles compensatorios y una fecha de revisión

Estructura del Registro de Riesgos

Todos los riesgos se documentan como archivos de datos estructurados organizados por categoría (Seguridad, Operativos, Cumplimiento, Específicos de IA). Cada entrada de riesgo captura:

  • Identificador único, categoría y activo afectado
  • Descripción del riesgo y vector de amenaza
  • Puntuaciones de probabilidad e impacto
  • Propietario del riesgo asignado
  • Estrategia de mitigación y controles implementados
  • Fecha de revisión y estado
  • Alineación con el marco de trabajo (ISO 27001, SOC 2)

El contenido del registro de riesgos —incluyendo riesgos específicos identificados, puntuaciones y detalles de tratamiento— es confidencial. Esta página describe nuestra metodología; el registro real se mantiene en nuestro repositorio seguro y controlado por versiones, con acceso restringido.

Frecuencia de Revisión de Riesgos

ActividadFrecuencia
Validación del registro de riesgosSemanal (automatizada)
Revisión de riesgos altos/críticosQuincenal
Revisión completa del registro de riesgosTrimestral
Evaluación basada en eventosAnte un evento (incidente, nueva función, cambio de arquitectura, cambio regulatorio)

Riesgo Residual

Después de aplicar los controles, cada riesgo tiene un nivel de riesgo residual puntuado utilizando la misma metodología, pero reflejando el estado posterior al control. El riesgo residual se documenta en el registro de riesgos, se informa en la revisión de gestión y cualquier riesgo residual por encima de Medio requiere aceptación documentada con una fecha de revisión.

Alineación con la Gravedad de Incidentes

Nuestra puntuación de riesgos se alinea con nuestra clasificación de gravedad de incidentes para garantizar una respuesta consistente:

Puntuación de RiesgoNivel de RiesgoGravedad del IncidenteSLA de Respuesta
20-25CríticoS0Contención y mitigación el mismo día
15-19AltoS1Mitigación en 48 horas
8-14MedioS21-2 semanas
1-7BajoS3Backlog / monitoreo

On this page