Lección 7: Construye un registro profesional de riesgos
Después de aprender a identificar un riesgo y validar un control, ya puedes gestionar una decisión profesional. Construye un registro de riesgos para un servicio de nómina simulado: define el alcance, puntúa el impacto y la probabilidad, registra el riesgo inherente, elige un tratamiento, verifica e
Puntúa el impacto y la probabilidad para decidir qué es urgente. Registra el riesgo antes del tratamiento, verifica los controles y documenta lo que queda, quién es responsable y cuándo debe revisarse.
- Gobernanza Corporativa
- El conjunto de reglas, procedimientos y estructuras que definen cómo se gestiona y supervisa una organización; en ciber — establecer responsabilidad, roles y autoridad de decisión desde arriba.
- Apetito de Riesgo
- El nivel de riesgo que una organización está dispuesta a aceptar de forma consciente en la búsqueda de sus objetivos de negocio.
- Grado de Impacto
- Severidad del daño según la CIA en una escala de 1 a 4: 1 insignificante, 2 limitado, 3 grave, 4 catastrófico.
- Probabilidad
- Una estimación de la posibilidad de que ocurra un evento, basada en cuatro factores: inteligencia de amenazas, historial de incidentes, motivos del atacante y vulnerabilidad organizacional.
- Matriz de Riesgo
- Una tabla que combina el Impacto y la Probabilidad en un nivel de riesgo; los valores están predefinidos y no son necesariamente un producto aritmético simple.
- Tratamiento del Riesgo
- La decisión gerencial sobre cómo abordar un riesgo: mitigar, aceptar, transferir (seguro) o evitar.
- Banco de Controles
- Un catálogo integral de defensas, alineado con estándares como NIST, utilizado para tratar y reducir los riesgos que ya fueron identificados y valorados.
- Profundidad de Implementación
- La idea de que un control no es binario (presente/ausente) sino que se implementa en niveles — desde un proceso manual básico hasta la automatización completa.