ISMS Copilot Docs

¿Qué es una evaluación de riesgos en ISO 27001?

Una evaluación de riesgos en ISO 27001 es el proceso sistemático de identificar riesgos de seguridad de la información, analizar su impacto y probabilidad potencial, y evaluarlos para determinar cuáles requieren tratamiento...

Visión general

Una evaluación de riesgos en ISO 27001 es el proceso sistemático de identificar riesgos de seguridad de la información, analizar su impacto y probabilidad potencial, y evaluarlos para determinar cuáles requieren tratamiento. Constituye la base del SGSI al garantizar que los controles de seguridad aborden amenazas reales para su organización, no preocupaciones imaginarias o genéricas.

Qué significa en la práctica

La evaluación de riesgos responde tres preguntas críticas:

  • ¿Qué puede salir mal? (Identificación de amenazas y vulnerabilidades)
  • ¿Qué tan grave sería? (Evaluación del impacto)
  • ¿Qué tan probable es? (Evaluación de la probabilidad)

Basándose en estas respuestas, se prioriza qué riesgos necesitan controles y se justifica la selección de controles ante los auditores.

Ejemplo del mundo real: En lugar de implementar todos los controles de seguridad posibles "por si acaso", la evaluación de riesgos podría revelar que su base de datos de clientes enfrenta un alto riesgo de ransomware (requiere controles de copia de seguridad y protección de endpoints), pero el robo físico de servidores es de bajo riesgo porque su organización es exclusivamente en la nube (se necesita una inversión mínima en seguridad física).

Por qué la evaluación de riesgos es importante para ISO 27001

Requisito central de la norma

La Cláusula 6.1.2 de ISO 27001 exige explícitamente a las organizaciones que "definan y apliquen un proceso de evaluación de riesgos de seguridad de la información". No se puede lograr la certificación sin evaluaciones de riesgos documentadas y ejecutadas.

Justifica la selección de controles

Su Declaración de Aplicabilidad debe explicar por qué incluyó o excluyó cada control del Anexo A. La evaluación de riesgos proporciona esta justificación: los controles se seleccionan para abordar los riesgos identificados.

Garantiza la asignación adecuada de recursos

Al cuantificar los riesgos, se invierten los recursos de seguridad donde más importan, en lugar de distribuirlos equitativamente en todas las áreas.

Demuestra la debida diligencia

Para los reguladores, clientes y tribunales, una evaluación de riesgos documentada muestra que ha identificado y abordado sistemáticamente las obligaciones de seguridad.

Punto de fallo en auditoría: Las evaluaciones de riesgos genéricas, basadas en plantillas que no reflejan su organización real, son una razón común para la denegación de la certificación. Los auditores esperan ver riesgos específicos de su negocio, activos y entorno de amenazas.

Componentes de la evaluación de riesgos en ISO 27001

Metodología de evaluación de riesgos

ISO 27001 requiere que defina y documente cómo realizará las evaluaciones de riesgos, incluyendo:

  • Criterios de riesgo: Cómo evaluará la gravedad del riesgo (por ejemplo, matriz de riesgos, sistema de puntuación)
  • Criterios de aceptación de riesgos: Umbrales que determinan qué riesgos necesitan tratamiento frente a aceptación
  • Repetibilidad: Enfoque consistente que produce resultados comparables a lo largo del tiempo

Identificación de activos

Catalogue los activos de información dentro del alcance de su SGSI. Los activos incluyen:

  • Información: Datos de clientes, registros financieros, propiedad intelectual, registros de empleados
  • Sistemas: Aplicaciones, bases de datos, servicios en la nube, infraestructura de red
  • Físicos: Servidores, portátiles, medios de almacenamiento, instalaciones
  • Servicios: Proveedores externos, plataformas en la nube, servicios gestionados
  • Personas: Personal con conocimientos especializados o acceso

Identificación de amenazas

Identifique fuentes potenciales de daño a los activos:

  • Maliciosas: Hackers, ransomware, amenazas internas, competidores
  • Accidentales: Error humano, configuración incorrecta, divulgación no intencional
  • Ambientales: Incendio, inundación, fallo de energía, desastres naturales
  • Técnicas: Fallo de hardware, errores de software, límites de capacidad

Identificación de vulnerabilidades

Encuentre debilidades que las amenazas puedan explotar:

  • Técnicas: Software sin parches, contraseñas débiles, falta de cifrado
  • Físicas: Puertas sin cerrar, cables expuestos, falta de vigilancia
  • Organizacionales: Sin revisiones de acceso, políticas faltantes, capacitación inadecuada
  • De proceso: Errores en la entrada manual de datos, sin control de cambios, copias de seguridad faltantes

Análisis de impacto

Evalúe las consecuencias si un riesgo se materializa, considerando:

  • Impacto en la confidencialidad: Divulgación no autorizada de información sensible
  • Impacto en la integridad: Modificación o destrucción no autorizada de información
  • Impacto en la disponibilidad: Información o sistemas no disponibles cuando se necesitan

Cuantifique el impacto utilizando escalas como:

  • Financiero: Costos directos, pérdida de ingresos, multas
  • Operativo: Duración de la interrupción del servicio, pérdida de productividad
  • Reputacional: Pérdida de clientes, daño a la marca, atención mediática
  • Legal/regulatorio: Sanciones, demandas, sanciones regulatorias

Evaluación de la probabilidad

Estime la probabilidad de que ocurra el riesgo, considerando:

  • Capacidad de la amenaza: ¿Qué tan hábil o motivada está la amenaza?
  • Controles existentes: ¿Qué mitigaciones ya están implementadas?
  • Gravedad de la vulnerabilidad: ¿Qué tan fácil es explotar la debilidad?
  • Datos históricos: ¿Ha ocurrido esto antes, en su organización o en organizaciones similares?

Evaluación de riesgos

Combine el impacto y la probabilidad para calcular el nivel de riesgo y compárelo con los criterios de aceptación. Enfoques comunes:

  • Matriz de riesgos: Grafique los riesgos en una cuadrícula de probabilidad × impacto (por ejemplo, matriz 5×5)
  • Puntuación numérica: Multiplique las puntuaciones de impacto y probabilidad (por ejemplo, escala de 1-5)
  • Categorías cualitativas: Niveles de riesgo Bajo, Medio, Alto, Crítico

Consejo práctico: Mantenga su metodología de evaluación de riesgos proporcional al tamaño y complejidad de su organización. Una startup de 20 personas no necesita la misma sofisticación que un banco multinacional. ISO 27001 no exige una metodología específica: elija lo que funcione para su contexto.

Metodologías comunes de evaluación de riesgos

Evaluación cualitativa

Utiliza categorías descriptivas (Bajo, Medio, Alto) en lugar de números. Es más rápida e intuitiva, pero menos precisa.

Mejor para: Organizaciones pequeñas y medianas, evaluaciones iniciales, partes interesadas no técnicas

Evaluación cuantitativa

Asigna valores numéricos a la probabilidad y el impacto, a menudo estimando la exposición financiera. Es más precisa, pero requiere más datos y esfuerzo.

Mejor para: Organizaciones grandes, activos de alto valor, análisis de costo-beneficio de los controles

Evaluación semi-cuantitativa

Enfoque híbrido que utiliza escalas numéricas (1-5) pero con interpretación cualitativa. Equilibra precisión y practicidad.

Mejor para: La mayoría de las organizaciones, buen equilibrio entre rigor y usabilidad

Evaluación basada en escenarios

Analiza escenarios de ataque o tipos de incidentes específicos en lugar de pares de activos-amenazas individuales. Es más realista, pero puede pasar por alto casos extremos.

Mejor para: Organizaciones con programas de seguridad maduros, ejercicios de modelado de amenazas

Perspectiva del auditor: A los auditores les importa menos qué metodología elija y más la consistencia, repetibilidad y si los resultados realmente impulsan sus decisiones de control. Documente su metodología claramente y aplíquela de manera consistente en todas las evaluaciones de riesgos.

Frecuencia de las evaluaciones de riesgos

Evaluación de riesgos inicial

Evaluación exhaustiva durante la implementación del SGSI, que cubre todos los activos y procesos dentro del alcance.

Revisiones programadas

ISO 27001 requiere intervalos planificados para la reevaluación. Frecuencias comunes:

  • Anual: Actualización completa de la evaluación de riesgos
  • Trimestral: Revisión de áreas de alto riesgo o entornos que cambian rápidamente
  • Semestral: Enfoque equilibrado para organizaciones estables

Reevaluaciones desencadenadas

Realice evaluaciones de riesgos ad hoc cuando:

  • Ocurran cambios organizacionales importantes (fusiones, nuevos productos, expansión geográfica)
  • Ocurran incidentes de seguridad significativos
  • Emerjan nuevas amenazas (vulnerabilidades de día cero, campañas de ransomware)
  • Cambien los requisitos regulatorios
  • Se implementen nuevas tecnologías (migración a la nube, nuevas aplicaciones)
  • Los hallazgos de auditoría identifiquen brechas

Requisito de cumplimiento: La Cláusula 8.2 de ISO 27001 exige explícitamente evaluaciones de riesgos a "intervalos planificados". Una evaluación única durante la implementación no es suficiente. Los auditores solicitarán evidencia de reevaluación periódica.

Documentación de la evaluación de riesgos

Documento de metodología de evaluación de riesgos

Describe su enfoque, incluyendo criterios de riesgo, escalas, roles y procedimientos. Este es un requisito de información documentada obligatorio.

Resultados de la evaluación de riesgos

Documenta los riesgos identificados, su evaluación y las decisiones tomadas. Normalmente incluye:

  • Inventario de activos
  • Amenazas y vulnerabilidades identificadas
  • Calificaciones de impacto y probabilidad
  • Puntuaciones o niveles de riesgo
  • Asignaciones de propietarios de riesgos

Registro de riesgos

Registro centralizado de todos los riesgos identificados con su estado actual, decisiones de tratamiento y propiedad. Se actualiza a medida que los riesgos cambian o surgen nuevos riesgos.

Plan de tratamiento de riesgos

Vincula cada riesgo que requiere tratamiento con controles o mitigaciones específicos, con plazos de implementación y responsabilidades.

Consejo de eficiencia: Utilice herramientas como ISMS Copilot para generar plantillas de evaluación de riesgos adaptadas a su industria y tamaño de organización. La IA puede sugerir amenazas, vulnerabilidades y controles comunes basados en su contexto, acelerando drásticamente el proceso.

Vinculación de la evaluación de riesgos con los controles

Declaración de Aplicabilidad

Su Declaración de Aplicabilidad (SoA) enumera los 93 controles del Anexo A y explica su inclusión o exclusión. La evaluación de riesgos proporciona la justificación: se incluyen controles que abordan los riesgos identificados y se excluyen controles para riesgos no aplicables a su organización.

Lógica de selección de controles

Para cada riesgo que requiere tratamiento:

  1. Identifique los controles del Anexo A que podrían reducir el riesgo
  2. Seleccione los controles apropiados basados en la efectividad y viabilidad
  3. Considere controles adicionales más allá del Anexo A si es necesario
  4. Documente la justificación en su SoA

Aceptación del riesgo residual

Después de implementar los controles, reevalué los riesgos para determinar los niveles de riesgo residual. La dirección debe aceptar formalmente los riesgos residuales que permanezcan por encima de los umbrales de aceptación o que decida no tratar.

La trazabilidad importa: Los auditores siguen el hilo desde los riesgos identificados hasta la selección de controles, los controles implementados y la evidencia. Verifican que sus controles realmente aborden sus riesgos, no amenazas genéricas de plantillas. Mantenga una trazabilidad clara entre el registro de riesgos, la SoA y la evidencia de control.

Errores comunes en la evaluación de riesgos

Uso de plantillas genéricas sin personalización

Copiar un registro de riesgos de plantilla de internet sin adaptarlo a sus activos, amenazas y contexto reales. Los auditores lo detectan de inmediato.

Señal de alerta en auditoría: Las evaluaciones de riesgos que enumeran riesgos idénticos para organizaciones de diferentes industrias o tamaños indican el uso de plantillas sin un análisis genuino. Esto típicamente resulta en no conformidades.

Metodologías demasiado complejas

Desarrollar fórmulas de puntuación de riesgos o procesos elaborados que son imposibles de mantener de manera consistente. La complejidad no equivale al cumplimiento.

Evaluar los riesgos una sola vez y olvidarse

Tratar la evaluación de riesgos como un proyecto único durante la implementación en lugar de un proceso continuo. Los riesgos evolucionan y las evaluaciones deben mantener el ritmo.

Ignorar el contexto empresarial

Centrarse solo en amenazas técnicas mientras se pasan por alto riesgos empresariales como fallos de proveedores, cambios regulatorios o daños reputacionales.

No asignar propietarios de riesgos

No asignar responsabilidad por cada riesgo. ISO 27001 requiere la propiedad del riesgo para garantizar que alguien sea responsable de monitorear y gestionar cada riesgo.

Desconexión con la selección de controles

La evaluación de riesgos y la Declaración de Aplicabilidad no están alineadas: los controles se seleccionan sin un vínculo claro con los riesgos identificados, o los riesgos altos no tienen controles correspondientes.

Buena práctica: Comience de manera simple con un enfoque semi-cuantitativo utilizando una matriz de riesgos 5×5. Evalúe inicialmente 20-30 riesgos clave en lugar de intentar catalogar todos los escenarios concebibles. Refine y amplíe en iteraciones posteriores. La calidad supera a la cantidad.

Herramientas y técnicas de evaluación de riesgos

Talleres y entrevistas

Recopile información de las partes interesadas de todos los departamentos para identificar activos, amenazas y vulnerabilidades. Esencial para comprender el contexto empresarial.

Herramientas de descubrimiento de activos

Escáneres de red, inventarios de activos en la nube y bases de datos de gestión de configuración ayudan a identificar activos técnicos de manera sistemática.

Fuentes de inteligencia de amenazas

Fuentes externas de información sobre amenazas (ISACs de la industria, informes de proveedores, avisos gubernamentales) informan las evaluaciones de probabilidad.

Escaneo de vulnerabilidades

Herramientas automatizadas identifican vulnerabilidades técnicas en sistemas y aplicaciones, alimentando la evaluación de riesgos.

Resultados de pruebas de penetración

Los hallazgos de las pruebas de seguridad proporcionan evidencia de vulnerabilidades explotables y ayudan a calibrar las calificaciones de probabilidad.

Historial de incidentes

Los eventos de seguridad pasados y los cuasi incidentes de su organización informan tanto las evaluaciones de probabilidad como de impacto.

Evaluación con IA

Herramientas como ISMS Copilot pueden sugerir amenazas, vulnerabilidades y controles relevantes basados en su industria, tamaño y pila tecnológica, acelerando la evaluación inicial.

Presentación de la evaluación de riesgos a la dirección

Resumen ejecutivo

Visión general de una página que destaca los riesgos críticos, la postura general de riesgos y recomendaciones clave. Enfóquese en el impacto empresarial, no en tecnicismos.

Mapa de calor de riesgos

Representación visual de los riesgos graficados en una cuadrícula de probabilidad × impacto. Hace que la distribución de riesgos sea inmediatamente aparente.

Top 10 de riesgos

Lista priorizada de los riesgos de mayor puntuación que requieren atención e inversión inmediatas.

Análisis de tendencias de riesgos

Muestre cómo ha cambiado el perfil de riesgos desde la última evaluación: mejorando, estable o deteriorándose.

Requisitos de recursos

Traduzca las decisiones de tratamiento de riesgos en solicitudes de presupuesto, necesidades de personal y plazos de proyectos.

Estrategia de comunicación: A la dirección le importan los resultados empresariales, no los tecnicismos de seguridad. Enmarque los riesgos en términos de impacto en los ingresos, confianza del cliente, sanciones regulatorias e interrupción operativa. Cuantifique los riesgos financieramente cuando sea posible.

Conceptos relacionados

Obtener ayuda

Acelere su proceso de evaluación de riesgos con ISMS Copilot. Genere plantillas de evaluación de riesgos, identifique amenazas y vulnerabilidades específicas de su industria, y cree documentación que satisfaga a los auditores.

En esta página

Visión generalQué significa en la prácticaPor qué la evaluación de riesgos es importante para ISO 27001Requisito central de la normaJustifica la selección de controlesGarantiza la asignación adecuada de recursosDemuestra la debida diligenciaComponentes de la evaluación de riesgos en ISO 27001Metodología de evaluación de riesgosIdentificación de activosIdentificación de amenazasIdentificación de vulnerabilidadesAnálisis de impactoEvaluación de la probabilidadEvaluación de riesgosMetodologías comunes de evaluación de riesgosEvaluación cualitativaEvaluación cuantitativaEvaluación semi-cuantitativaEvaluación basada en escenariosFrecuencia de las evaluaciones de riesgosEvaluación de riesgos inicialRevisiones programadasReevaluaciones desencadenadasDocumentación de la evaluación de riesgosDocumento de metodología de evaluación de riesgosResultados de la evaluación de riesgosRegistro de riesgosPlan de tratamiento de riesgosVinculación de la evaluación de riesgos con los controlesDeclaración de AplicabilidadLógica de selección de controlesAceptación del riesgo residualErrores comunes en la evaluación de riesgosUso de plantillas genéricas sin personalizaciónMetodologías demasiado complejasEvaluar los riesgos una sola vez y olvidarseIgnorar el contexto empresarialNo asignar propietarios de riesgosDesconexión con la selección de controlesHerramientas y técnicas de evaluación de riesgosTalleres y entrevistasHerramientas de descubrimiento de activosFuentes de inteligencia de amenazasEscaneo de vulnerabilidadesResultados de pruebas de penetraciónHistorial de incidentesEvaluación con IAPresentación de la evaluación de riesgos a la direcciónResumen ejecutivoMapa de calor de riesgosTop 10 de riesgosAnálisis de tendencias de riesgosRequisitos de recursosConceptos relacionadosObtener ayuda