¿Qué es el Tratamiento de Riesgos en ISO 27001?
El Tratamiento de Riesgos es el proceso de seleccionar e implementar opciones para abordar los riesgos de seguridad de la información identificados durante la evaluación de riesgos. Es un…
Visión general
El Tratamiento de Riesgos es el proceso de seleccionar e implementar opciones para abordar los riesgos de seguridad de la información identificados durante la evaluación de riesgos. Es un requisito obligatorio en la norma ISO 27001:2022 (Cláusula 6.1.3 y Cláusula 8.3) que conecta la evaluación de riesgos con la implementación práctica de controles de seguridad.
El tratamiento de riesgos transforma los hallazgos de tu evaluación de riesgos en decisiones accionables sobre cómo manejar cada riesgo identificado a través de cuatro enfoques estandarizados.
Tratamiento de Riesgos en la Práctica
Después de completar una evaluación de riesgos, debes decidir cómo abordar cada riesgo en función del apetito de riesgo y los recursos de tu organización. La norma ISO 27001:2022 requiere que:
- Selecciones opciones adecuadas de tratamiento de riesgos para cada riesgo identificado
- Determines los controles necesarios para implementar las opciones elegidas (normalmente del Anexo A)
- Compares los controles seleccionados con el Anexo A y justifiques cualquier exclusión
- Documentes las decisiones en un Plan de Tratamiento de Riesgos
- Obtengas la aprobación de los propietarios de los riesgos
El tratamiento de riesgos debe documentarse en tu Declaración de Aplicabilidad (SoA), mostrando qué controles del Anexo A has seleccionado y por qué.
Las Cuatro Opciones de Tratamiento de Riesgos
La norma ISO 27001:2022 proporciona cuatro enfoques estandarizados para manejar los riesgos:
1. Modificación del Riesgo (Mitigación)
Aplicar controles de seguridad para reducir el riesgo a un nivel aceptable. Este es el enfoque más común e implica implementar controles del Anexo A.
Ejemplo: Implementar controles de acceso (A.5.15) y cifrado (A.8.24) para reducir el riesgo de acceso no autorizado a los datos.
2. Evitación del Riesgo
Eliminar el riesgo al discontinuar la actividad que lo genera.
Ejemplo: Dejar de usar un sistema heredado vulnerable migrando a una plataforma en la nube segura.
3. Compartir el Riesgo (Transferencia)
Compartir el riesgo con otra parte, normalmente a través de seguros o contratos de externalización.
Ejemplo: Contratar un seguro cibernético o utilizar un proveedor de servicios de seguridad gestionados para la monitorización de amenazas.
4. Retención del Riesgo (Aceptación)
Aceptar el riesgo cuando este se encuentra dentro de tus criterios de aceptación de riesgos y el costo del tratamiento supera el impacto potencial.
Ejemplo: Aceptar el bajo riesgo de robo físico en un edificio de oficinas seguro con controles existentes.
La aceptación del riesgo requiere aprobación documentada de los propietarios de los riesgos y debe alinearse con los criterios de aceptación de riesgos de tu organización definidos en la Cláusula 6.1.2.
Plan de Tratamiento de Riesgos
Tu Plan de Tratamiento de Riesgos es un documento requerido (Cláusula 6.1.3) que especifica:
- Las opciones de tratamiento de riesgos elegidas para cada riesgo
- Qué controles se implementarán y por qué
- Responsabilidades y plazos de implementación
- Requisitos de recursos
- Cómo se medirá la efectividad
Conexión con los Controles del Anexo A
El tratamiento de riesgos determina directamente cuáles de los 93 controles del Anexo A implementarás. Tu SoA debe mostrar:
- Controles seleccionados en función de las decisiones de tratamiento de riesgos
- Controles ya implementados
- Justificación para excluir cualquier control del Anexo A
Utiliza ISMS Copilot para generar opciones de tratamiento de riesgos para escenarios específicos o crear un Plan de Tratamiento de Riesgos personalizado basado en los hallazgos de tu evaluación.
Términos Relacionados
- Evaluación de Riesgos – Precede al tratamiento de riesgos en el ciclo de vida del SGSI
- Declaración de Aplicabilidad (SoA) – Documenta tus decisiones de tratamiento de riesgos
- Controles del Anexo A – Los 93 controles utilizados para la modificación de riesgos
- Control – Medidas individuales que modifican el riesgo