ISMS Copilot Docs

Indicaciones para la evaluación de riesgos ISO 27001

Descubrirás indicaciones listas para copiar y pegar para realizar evaluaciones de riesgos ISO 27001 exhaustivas utilizando ISMS Copilot, desde la creación de inventarios de activos hasta el cálculo de puntuaciones de riesgo y el desarrollo de planes de tratamiento alineados con los controles del Anexo A.

Visión general

Descubrirás indicaciones listas para copiar y pegar para realizar evaluaciones de riesgos ISO 27001 exhaustivas utilizando ISMS Copilot, desde la creación de inventarios de activos hasta el cálculo de puntuaciones de riesgo y el desarrollo de planes de tratamiento alineados con los controles del Anexo A.

A quién va dirigido

Estas indicaciones están diseñadas para:

  • Profesionales de seguridad que realizan evaluaciones de riesgos ISO 27001
  • Gestores de riesgos que implementan la selección de controles basada en riesgos
  • Consultores que realizan evaluaciones de riesgos para múltiples clientes
  • Organizaciones que se preparan para auditorías de certificación ISO 27001

Antes de comenzar

Estas indicaciones funcionan mejor cuando se utilizan en tu espacio de trabajo ISO 27001 dedicado. Crea un espacio de trabajo específicamente para tu evaluación de riesgos para mantener el contexto y basarte en conversaciones anteriores.

Consejo profesional: Para cada indicación, personaliza los marcadores de posición entre corchetes [como este] con tus detalles específicos: industria, tamaño de la empresa, pila tecnológica o detalles de los activos. Cuanto más específico sea tu input, más procesable será el output.

Indicaciones para la identificación de activos

Generar inventario de activos exhaustivo

"Crea una plantilla de inventario de activos de información para una empresa de [industria] con [número] empleados que [descripción del negocio]. Incluye categorías para: activos de datos, sistemas de aplicaciones, infraestructura, servicios de terceros y personal. Para cada categoría, proporciona 10-15 ejemplos relevantes específicos de nuestra industria y operaciones."

Ejemplo: "Crea una plantilla de inventario de activos de información para una empresa SaaS de salud con 75 empleados que proporciona plataformas de participación de pacientes a consultorios médicos. Incluye categorías para: activos de datos, sistemas de aplicaciones, infraestructura, servicios de terceros y personal. Para cada categoría, proporciona 10-15 ejemplos relevantes específicos de nuestra industria y operaciones."

Analizar arquitectura para el descubrimiento de activos

"Analiza este [diagrama de arquitectura/mapa de red/documentación del sistema] e identifica todos los activos de información que deberían incluirse en nuestro inventario de activos ISO 27001. Para cada activo, sugiere un propietario adecuado basado en la función empresarial y la responsabilidad de seguridad."

Sube tus diagramas de red existentes, mapas de flujo de datos o documentos de arquitectura del sistema antes de usar esta indicación para la identificación de activos más precisa.

Definir criterios de clasificación de activos

"Define niveles de clasificación de la información (Público, Interno, Confidencial, Restringido) para ISO 27001:2022. Para cada nivel, proporciona: definición clara, 5 ejemplos específicos relevantes para [tu industria], requisitos de manejo, requisitos de almacenamiento, controles de acceso y consecuencias de la divulgación no autorizada."

Identificar propietarios de activos y responsabilidades

"Para cada tipo de activo en una organización de [tamaño y descripción de la empresa], ¿quién debería ser el propietario del activo? Define criterios para asignar la propiedad basados en la función empresarial, responsabilidad técnica, responsabilidad de seguridad y autoridad para la toma de decisiones."

Crear mapeo de activos basado en procesos

"Para el proceso empresarial '[nombre del proceso, ej. incorporación de clientes]', identifica todos los activos de información involucrados, incluyendo: datos creados/procesados, sistemas utilizados, dependencias de infraestructura, servicios de terceros y roles de personal. Presenta como un flujo de proceso con activos mapeados en cada paso."

Indicaciones para el análisis de amenazas y vulnerabilidades

Generar escenarios de amenazas específicos para activos

"Para [nombre y tipo de activo] que contiene [descripción de datos] en un [entorno de alojamiento], identifica amenazas realistas considerando: ciberataques (ransomware, phishing, DDoS), amenazas internas (empleados malintencionados, abuso de privilegios), fallos del sistema (hardware, software, red), riesgos de terceros (brechas de proveedores, ataques a la cadena de suministro) y amenazas físicas (robo, desastres). Para cada amenaza, describe el escenario de ataque y el impacto empresarial potencial."

Ejemplo: "Para nuestra base de datos de clientes que contiene PII y datos de tarjetas de pago en un entorno PostgreSQL alojado en AWS, identifica amenazas realistas considerando: ciberataques, amenazas internas, fallos del sistema, riesgos de terceros y amenazas físicas. Para cada amenaza, describe el escenario de ataque y el impacto empresarial potencial."

Identificar vulnerabilidades específicas de la tecnología

"¿Cuáles son las vulnerabilidades comunes en [tu pila tecnológica] que podrían ser explotadas por atacantes? Incluye: debilidades de configuración (configuraciones predeterminadas, brechas de endurecimiento), brechas de control de acceso (autenticación, autorización), problemas de cifrado (datos en reposo, en tránsito), desafíos de gestión de parches e integraciones inseguras."

Analizar el panorama de amenazas de la industria

"¿Qué amenazas de seguridad de la información son más relevantes para las empresas de [tu industria] en [región]? Incluye: riesgos regulatorios y de cumplimiento, recopilación de inteligencia competitiva, patrones de ataque específicos del sector, vulnerabilidades de la cadena de suministro y amenazas emergentes basadas en incidentes recientes de la industria."

Evaluar riesgos de proveedores externos

"Crea una evaluación de riesgos de terceros para nuestros proveedores clave: [lista los nombres de los proveedores y los servicios que proporcionan]. Para cada proveedor, identifica riesgos relacionados con: acceso y procesamiento de datos, disponibilidad y continuidad del servicio, incidentes de seguridad y notificación de brechas, fallos de cumplimiento (GDPR, SOC 2) y escenarios de terminación de contrato."

Evaluar vulnerabilidades del factor humano

"Identifica vulnerabilidades del factor humano en nuestra organización considerando: nivel de concienciación sobre seguridad de los empleados ([estado actual]), acuerdos de trabajo remoto ([porcentaje remoto]), acceso a datos sensibles ([número de usuarios]), frecuencia de formación en seguridad ([frecuencia actual]) y susceptibilidad al phishing. Sugiere escenarios específicos de vulnerabilidad que podrían ser explotados."

Indicaciones para el cálculo de riesgos

Evaluar la probabilidad de la amenaza

"Para la amenaza '[amenaza específica]' que explota '[vulnerabilidad específica]' en nuestro [descripción del activo], evalúa la probabilidad en una escala de 1-5 donde 1=raras, 2=poco probables, 3=posibles, 4=probables, 5=casi seguras. Considera: nuestros controles existentes ([lista de controles actuales]), capacidades y motivación del actor de la amenaza, incidentes históricos en nuestra industria, postura de seguridad actual y cualquier factor compensatorio. Muestra tu razonamiento para la puntuación."

Ejemplo: "Para la amenaza 'ataque de ransomware mediante correo electrónico de phishing' que explota 'formación insuficiente en concienciación sobre seguridad de los empleados' en nuestra empresa SaaS de 50 personas, evalúa la probabilidad en una escala de 1-5. Considera: tenemos filtrado básico de correo electrónico pero sin protección avanzada contra amenazas, no hay programa de formación en concienciación sobre seguridad, el 80% de los empleados trabajan desde casa y el sector de la salud ha visto un aumento del 40% en ataques de ransomware año tras año. Muestra tu razonamiento para la puntuación."

Evaluar el impacto empresarial

"Para el riesgo '[amenaza] a [activo]', evalúa el impacto en una escala de 1-5 donde 1=insignificante, 2=menor, 3=moderado, 4=grave, 5=severo. Considera: pérdida financiera (impacto en ingresos, multas regulatorias, costos de recuperación), interrupción operativa (duración del tiempo de inactividad, degradación del servicio, pérdida de productividad), consecuencias regulatorias (multas GDPR, violaciones de cumplimiento, requisitos de notificación), daño a la reputación (confianza del cliente, cobertura mediática, posición en el mercado) y responsabilidad legal. Muestra tu razonamiento para la puntuación."

Generar matriz de riesgos y umbrales

"Crea una matriz de riesgos 5x5 para ISO 27001 donde la Probabilidad (1-5) y el Impacto (1-5) produzcan puntuaciones de riesgo. Define niveles de riesgo: Bajo (puntuaciones 1-6, verde), Medio (puntuaciones 8-12, amarillo), Alto (puntuaciones 15-20, naranja), Crítico (puntuaciones 25, rojo). Para cada nivel, especifica: plazo requerido para el tratamiento, autoridad de aprobación, rango de riesgo residual aceptable y frecuencia de monitoreo."

Calcular el riesgo residual después de los controles

"Para el riesgo '[descripción del riesgo]' con puntuación inicial [X], si implementamos los controles '[lista de controles]', ¿cuál sería la puntuación de riesgo residual? Explica cómo cada control reduce la probabilidad o el impacto, estima las nuevas puntuaciones de probabilidad e impacto, calcula el riesgo residual y confirma si el riesgo residual está dentro de los límites aceptables."

Indicaciones para el tratamiento de riesgos

Generar recomendaciones de controles

"Para el riesgo '[descripción del riesgo]' con puntuación [X], sugiere controles del Anexo A de ISO 27001:2022 que mitigarían eficazmente este riesgo. Para cada control recomendado: cita el número y nombre del control, explica cómo reduce la probabilidad o el impacto, describe el enfoque de implementación, estima el costo y esfuerzo (bajo/medio/alto), proporciona la puntuación de riesgo residual esperada y lista la evidencia necesaria para demostrar la eficacia."

Comparar opciones de tratamiento de manera rentable

"Compara las opciones de tratamiento para el riesgo '[descripción del riesgo]' con puntuación actual [X]: Opción A - [enfoque de control con costo estimado], Opción B - [enfoque de control alternativo con costo estimado], Opción C - [tercera opción con costo estimado]. Para cada opción, evalúa: eficacia en la reducción del riesgo, complejidad de implementación, carga de mantenimiento continuo, compatibilidad con los controles existentes y retorno de la inversión en seguridad. Recomienda el enfoque más rentable considerando que nuestro apetito de riesgo es [declaración de apetito de riesgo]."

Ejemplo: "Compara las opciones de tratamiento para 'acceso no autorizado a la base de datos de clientes' con puntuación actual 20: Opción A - implementar MFA, RBAC y monitoreo SIEM ($50k), Opción B - cifrado mejorado de la base de datos y registro de accesos ($25k), Opción C - migrar a un servicio de base de datos gestionado con seguridad integrada ($30k anuales). Recomienda el enfoque más rentable considerando que nuestro apetito de riesgo es 'ningún riesgo residual superior a 12 para activos críticos'."

Crear un plan de tratamiento integral

"Genera un plan de tratamiento de riesgos para el riesgo '[descripción del riesgo]'. Incluye: ID y descripción del riesgo, puntuación de riesgo actual (probabilidad × impacto), opción de tratamiento seleccionada (mitigar/evitar/transferir/aceptar), controles específicos a implementar con referencias del Anexo A, propietario de la implementación y ejecutivo responsable, fecha de finalización objetivo, presupuesto y recursos requeridos, puntuación de riesgo residual esperada, enfoque de monitoreo y verificación, y estado de aprobación. Formatea como un plan de tratamiento listo para auditoría."

Desarrollar justificación de aceptación de riesgos

"Crea una justificación de aceptación de riesgos para '[descripción del riesgo]' con puntuación [X] que planeamos aceptar en lugar de tratar. Incluye: fundamento empresarial para la aceptación (análisis costo-beneficio), confirmación de que la puntuación está dentro de nuestro apetito de riesgo de [umbral de apetito], controles compensatorios o monitoreo en su lugar, condiciones que desencadenarían una reevaluación, requisitos de aprobación (qué ejecutivos deben firmar) y documentación para el rastro de auditoría."

Indicaciones para el mapeo de controles

Mapear riesgos a los controles del Anexo A

"¿Qué controles del Anexo A de ISO 27001:2022 abordan el riesgo '[descripción del riesgo]'? Para cada control relevante: cita el número y nombre del control, explica el objetivo específico del control, describe cómo mitiga este riesgo en particular (reduce la probabilidad o el impacto), describe los requisitos de implementación, lista la evidencia necesaria para demostrar el cumplimiento y señala cualquier dependencia de otros controles."

Crear matriz de selección de controles

"Genera una matriz de selección de controles que muestre qué controles del Anexo A abordan qué riesgos en nuestro registro de riesgos. Estructura como una tabla con columnas: ID del Riesgo, Descripción del Riesgo, Puntuación del Riesgo, Controles Seleccionados (con números de control), Estado de Implementación del Control, Justificación para la Selección del Control. Muestra las relaciones para nuestros 15 principales riesgos organizados por puntuación de riesgo (de mayor a menor)."

Justificar exclusiones de controles

"Para el control del Anexo A [número y nombre del control], explica por qué podríamos excluirlo de nuestra Declaración de Aplicabilidad. Considera: ¿es el control relevante para los riesgos que hemos identificado? ¿Nuestra modelo de negocio o tecnología lo hace no aplicable? ¿Existen controles alternativos que logren el mismo objetivo? Proporciona una justificación lista para auditoría si se recomienda la exclusión."

Indicaciones para la documentación

Generar resumen ejecutivo de riesgos

"Crea un resumen ejecutivo de nuestra evaluación de riesgos ISO 27001 para presentar a la dirección. Incluye: número total de activos evaluados por categoría, número de riesgos identificados organizados por nivel de severidad (crítico/alto/medio/bajo), distribución de puntuaciones de riesgo por unidades de negocio, hallazgos clave y vulnerabilidades críticas, los 5 principales riesgos que requieren acción inmediata, enfoque de tratamiento recomendado y requisitos presupuestarios, cronograma para la mitigación de riesgos y estado de cumplimiento esperado después del tratamiento. Audiencia objetivo: ejecutivos no técnicos. Formato de informe ejecutivo de 2 páginas."

Documentar metodología de evaluación de riesgos

"Escribe un documento completo de metodología de evaluación de riesgos para el cumplimiento de ISO 27001:2022. Incluye secciones para: alcance y objetivos (qué estamos evaluando y por qué), proceso de identificación de activos (cómo descubrimos y catalogamos activos), enfoque de análisis de amenazas y vulnerabilidades (fuentes y métodos), escala de probabilidad con definiciones y ejemplos, escala de impacto con definiciones en múltiples dimensiones (financiera, operativa, regulatoria, reputacional), fórmula de cálculo de riesgos y matriz, criterios de aceptación de riesgos y umbrales, roles y responsabilidades (quién hace qué), frecuencia de evaluación y desencadenantes para la reevaluación, y requisitos de documentación. Formato para presentación a auditoría con referencias adecuadas a las cláusulas de ISO."

Crear registro de riesgos listo para auditoría

"Genera una plantilla completa de registro de riesgos conforme a los requisitos de la Cláusula 6.1.2 de ISO 27001:2022. Incluye columnas para: ID del Riesgo (identificador único), Activo Afectado, Descripción de la Amenaza, Vulnerabilidad Explotada, Controles Existentes, Puntuación de Probabilidad (1-5 con justificación), Puntuación de Impacto (1-5 con justificación), Puntuación de Riesgo Inherente (P×I), Opción de Tratamiento (mitigar/evitar/transferir/aceptar), Controles Seleccionados (referencias del Anexo A), Estado de Implementación, Puntuación de Riesgo Residual, Propietario del Riesgo, Fecha de Revisión y Estado de Aprobación. Proporciona 10 entradas de ejemplo para una organización de [tu industria]."

Construir la base de la Declaración de Aplicabilidad

"Utilizando los resultados de nuestra evaluación de riesgos, crea un borrador de la Declaración de Aplicabilidad (SoA) para ISO 27001:2022. Para cada uno de los 93 controles del Anexo A: lista el número y nombre del control, indica la aplicabilidad (Sí/No/Parcial), referencia qué riesgos específicos justifican la selección del control, describe nuestro enfoque de implementación, señala el estado de implementación (Implementado/En Progreso/Planificado) e identifica brechas o justificación de exclusión. Organiza por temas del Anexo A (Organizacional, Personas, Físico, Tecnológico)."

Indicaciones para la validación con partes interesadas

Preparar materiales para la reunión de revisión

"Crea una presentación para una reunión de revisión de evaluación de riesgos con los jefes de departamento. Incluye diapositivas para: resumen de la metodología de evaluación de riesgos ISO 27001, resumen de los riesgos identificados en su departamento específico, planes de tratamiento propuestos que afectan a su equipo, acciones requeridas y compromisos de recursos de su departamento, implicaciones presupuestarias y asignación de costos, cronograma y hitos, y requisitos de aprobación. Objetivo: presentación de 30 minutos con oportunidades para discusión."

Generar preguntas de validación

"Crea una lista de preguntas de validación para hacer a los jefes de departamento al revisar las evaluaciones de riesgos de sus áreas. Organiza por tema: Integridad de los Activos (¿Hemos identificado todos los activos críticos?), Realismo de las Amenazas (¿Son realistas estas amenazas dado nuestro entorno?), Precisión de las Vulnerabilidades (¿Existen realmente estas debilidades?), Evaluación del Impacto (¿Se ha evaluado correctamente el impacto empresarial?), Viabilidad de los Controles (¿Podemos realmente implementar estos controles?), Disponibilidad de Recursos (¿Tienes presupuesto y personal?), y Razonabilidad del Cronograma (¿Son alcanzables los plazos?)."

Indicaciones para la gestión continua de riesgos

Definir desencadenantes de reevaluación

"Define desencadenantes específicos que requerirían reevaluar los riesgos de seguridad de la información según la Cláusula 6.1.3 de ISO 27001:2022. Incluye: cambios tecnológicos (nuevos sistemas, migraciones a la nube, actualizaciones de arquitectura), cambios empresariales (expansión, nuevos productos, fusiones y adquisiciones), actualizaciones regulatorias (nuevos requisitos de cumplimiento, acciones de ejecución), incidentes de seguridad (brechas, cuasi incidentes, fallos de control), cambios en el panorama de amenazas (nuevos vectores de ataque, incidentes en la industria), cambios organizacionales (reestructuración, cambios de liderazgo) y cambios en la eficacia de los controles (hallazgos de auditoría, resultados de pruebas). Para cada desencadenante, especifica quién inicia la reevaluación, requisitos de plazo y alcance de la revisión."

Crear proceso de revisión trimestral de riesgos

"Diseña un proceso de revisión trimestral de riesgos para ISO 27001 que incluya: indicadores clave de riesgo a seguir (métricas de tendencia), actualizaciones requeridas del registro de riesgos, cambios en el panorama de amenazas a considerar, validación de la eficacia de los controles, nuevos riesgos a evaluar, agenda de la reunión de revisión con asignaciones de tiempo, plantillas de informes para la revisión de la dirección, criterios para escalar riesgos que hayan aumentado y requisitos de documentación para el rastro de auditoría."

Construir flujo de trabajo de reevaluación impulsado por cambios

"Diseña un flujo de trabajo para actualizar la evaluación de riesgos ISO 27001 cuando [ocurre un cambio específico, ej. 'lanzar una nueva aplicación orientada al cliente']. Incluye: proceso de notificación y aprobación del cambio, quién realiza la evaluación de riesgos (roles y responsabilidades), qué activos y riesgos específicos revisar, requisitos de análisis de amenazas y vulnerabilidades, decisiones de puntuación y tratamiento de riesgos, actualizaciones necesarias en el registro de riesgos y la SoA, requisitos de aprobación y firma, y documentación a mantener como evidencia para auditoría."

Indicaciones para el aseguramiento de la calidad

Revisar la evaluación de riesgos para verificar su integridad

"Revisa esta evaluación de riesgos frente a los requisitos de la Cláusula 6.1.2 de ISO 27001:2022. Verifica: ¿Se han identificado todos los activos de información dentro del alcance? ¿Son completas y realistas las amenazas y vulnerabilidades? ¿Se ha aplicado consistentemente la metodología de puntuación de riesgos? ¿Se han abordado todos los riesgos altos y críticos con planes de tratamiento? ¿Está justificada la selección de controles por riesgos específicos? ¿Están aprobadas adecuadamente las decisiones de aceptación de riesgos? ¿Son suficientes la documentación y la evidencia para la auditoría? Identifica cualquier brecha, elemento faltante o área que necesite fortalecimiento."

Sube tu documento de evaluación de riesgos completado antes de usar esta indicación para obtener una verificación de calidad exhaustiva antes de la presentación a auditoría.

Validar la consistencia entre evaluaciones

"Compara estas dos evaluaciones de riesgos [para activos o escenarios similares] y verifica la consistencia en: puntuación de probabilidad (¿se puntúan de manera similar amenazas similares?), evaluación de impacto (¿se califican de manera comparable consecuencias similares?), selección de controles (¿se tratan riesgos equivalentes con controles similares?), decisiones de aceptación de riesgos (¿se aplica uniformemente el apetito de riesgo?). Identifica inconsistencias que deban resolverse antes de la auditoría."

Consejos para usar estas indicaciones de manera efectiva

Construye sobre respuestas anteriores: Después de recibir un inventario de activos o lista de riesgos generados por IA, haz preguntas de seguimiento como "Añade 5 activos más específicos de [departamento]" o "Identifica amenazas adicionales relacionadas con [tecnología específica]" para expandir y refinar los resultados.

Solicita razonamiento: Añade "Muestra tu razonamiento" o "Explica tu evaluación" a cualquier indicación. Esto crea documentación sobre cómo se determinaron las puntuaciones de riesgo, exactamente lo que los auditores quieren ver.

Itera según tu contexto: Comienza con indicaciones genéricas, luego refínalas con detalles específicos sobre tu industria, tamaño, tecnología y apetito de riesgo. La IA aprende tu contexto dentro de una conversación en el espacio de trabajo.

Valida los resultados de la IA: Siempre revisa las evaluaciones de riesgos generadas por IA con tus expertos internos. La IA proporciona marcos y sugerencias; tú proporcionas el contexto empresarial y tomas las decisiones finales.

Bibliotecas de indicaciones relacionadas

Amplía tu implementación de ISO 27001 con estas colecciones de indicaciones relacionadas:

  • [Indicaciones para políticas y procedimientos ISO 27001](/ISO 27001 prompt library) (próximamente)
  • [Indicaciones para preparación de auditorías ISO 27001](/ISO 27001 prompt library) (próximamente)
  • [Indicaciones para análisis de brechas ISO 27001](/ISO 27001 prompt library) (próximamente)
  • [Biblioteca de indicaciones SOC 2](/SOC 2 prompt library)

Obtener ayuda

Para soporte con indicaciones de evaluación de riesgos:

¿Listo para comenzar tu evaluación de riesgos? Abre tu espacio de trabajo ISO 27001 en chat.ismscopilot.com y copia tu primera indicación para comenzar a identificar activos de información.

En esta página

Visión generalA quién va dirigidoAntes de comenzarIndicaciones para la identificación de activosGenerar inventario de activos exhaustivoAnalizar arquitectura para el descubrimiento de activosDefinir criterios de clasificación de activosIdentificar propietarios de activos y responsabilidadesCrear mapeo de activos basado en procesosIndicaciones para el análisis de amenazas y vulnerabilidadesGenerar escenarios de amenazas específicos para activosIdentificar vulnerabilidades específicas de la tecnologíaAnalizar el panorama de amenazas de la industriaEvaluar riesgos de proveedores externosEvaluar vulnerabilidades del factor humanoIndicaciones para el cálculo de riesgosEvaluar la probabilidad de la amenazaEvaluar el impacto empresarialGenerar matriz de riesgos y umbralesCalcular el riesgo residual después de los controlesIndicaciones para el tratamiento de riesgosGenerar recomendaciones de controlesComparar opciones de tratamiento de manera rentableCrear un plan de tratamiento integralDesarrollar justificación de aceptación de riesgosIndicaciones para el mapeo de controlesMapear riesgos a los controles del Anexo ACrear matriz de selección de controlesJustificar exclusiones de controlesIndicaciones para la documentaciónGenerar resumen ejecutivo de riesgosDocumentar metodología de evaluación de riesgosCrear registro de riesgos listo para auditoríaConstruir la base de la Declaración de AplicabilidadIndicaciones para la validación con partes interesadasPreparar materiales para la reunión de revisiónGenerar preguntas de validaciónIndicaciones para la gestión continua de riesgosDefinir desencadenantes de reevaluaciónCrear proceso de revisión trimestral de riesgosConstruir flujo de trabajo de reevaluación impulsado por cambiosIndicaciones para el aseguramiento de la calidadRevisar la evaluación de riesgos para verificar su integridadValidar la consistencia entre evaluacionesConsejos para usar estas indicaciones de manera efectivaBibliotecas de indicaciones relacionadasObtener ayuda