Evaluación de riesgos para tu primer pilar de TI

La evaluación de riesgos es el primer pilar de una estrategia madura de TI porque permite identificar qué puede fallar, cuánto impacta al negocio y qué controles deben priorizarse. Sin evaluación de riesgos, las inversiones en seguridad, nube o continuidad se basan en percepción, no en evidencia.

Definiciones taxonómicas

  • Evaluación de riesgos TI: proceso para identificar amenazas, vulnerabilidades, probabilidad, impacto, controles existentes y riesgo residual.
  • Activo crítico: sistema, dato, proceso, aplicación o infraestructura cuya interrupción afecta ingresos, operación, cumplimiento o reputación.
  • Riesgo inherente: nivel de exposición antes de aplicar controles; permite entender el peligro real sin “maquillaje” operativo.

Tabla comparativa

Elemento evaluadoPregunta claveEjemplo de impacto
Activo crítico¿Qué proceso depende de este activo?Facturación detenida
Amenaza¿Qué evento puede afectarlo?Ransomware, fuga, caída
Vulnerabilidad¿Qué debilidad lo permite?Parches vencidos
Control actual¿Qué lo reduce hoy?MFA, backup, monitoreo
Riesgo residual¿Qué queda después del control?Riesgo medio o alto
Acción¿Qué se hará y cuándo?Parcheo, segmentación, GRC

Paso 1: Definir alcance

No empieces evaluando “todo TI”. Ese camino termina en un Excel eterno y café frío. Comienza con un pilar:

  • Infraestructura crítica.
  • Identidad y accesos.
  • Nube.
  • Aplicaciones core.
  • Datos sensibles.
  • Continuidad.
  • Cumplimiento.

NIST SP 800-30 establece una guía para realizar evaluaciones de riesgo en sistemas y organizaciones, proporcionando información a líderes para determinar cursos de acción ante riesgos identificados.

Paso 2: Identificar activos críticos

Documenta:

  • Nombre del activo.
  • Dueño de negocio.
  • Dueño técnico.
  • Proceso asociado.
  • Datos que procesa.
  • Dependencias.
  • Nivel de criticidad.

Ejemplo:

ActivoProcesoCriticidadDueño
ERPFinanzas / facturaciónAltaCFO / TI
Active Directory / Entra IDAccesos corporativosAltaTI / Seguridad
Plataforma e-commerceVentas digitalesAltaComercial / TI
BackupContinuidadAltaInfraestructura

Paso 3: Evaluar amenazas y vulnerabilidades

Amenazas comunes:

  • Ransomware.
  • Phishing.
  • Robo de credenciales.
  • Configuración cloud insegura.
  • Error humano.
  • Falla de proveedor.
  • Pérdida de datos.
  • Acceso privilegiado indebido.
  • Shadow IT o Shadow AI.

Vulnerabilidades comunes:

  • Falta de MFA.
  • Cuentas huérfanas.
  • Sistemas sin parcheo.
  • Backups no probados.
  • Permisos excesivos.
  • Falta de monitoreo.
  • Controles sin evidencia.
  • Datos sin clasificación.

Paso 4: Calcular impacto financiero

Cada riesgo debe conectarse con variables de negocio:

  • Horas de operación afectadas.
  • Ingresos por hora o día.
  • Penalizaciones contractuales.
  • Multas.
  • Costo de recuperación.
  • Productividad perdida.
  • Daño reputacional.
  • Costo de oportunidad.

IBM reportó que el costo promedio global de una brecha en 2025 fue de USD 4.4 millones; este dato no debe usarse como copia directa para todas las empresas, sino como referencia para construir escenarios financieros propios.

Paso 5: Priorizar por riesgo residual

Una matriz simple puede iniciar así:

ProbabilidadImpactoNivelAcción
AltaAltoCríticoMitigar inmediato
AltaMedioAltoPlan 30 días
MediaAltoAltoControl compensatorio
MediaMedioMedioMonitorear
BajaBajoBajoAceptar o revisar

La priorización debe evitar el clásico error de atender lo más visible, no lo más importante. Un sistema con 10 vulnerabilidades críticas puede ser menos urgente que una cuenta privilegiada sin control sobre el ERP. Sí, duele admitirlo, pero el riesgo no siempre grita más fuerte donde más ruido hay.

Paso 6: Definir controles y responsables

Controles recomendados:

  • MFA y acceso condicional.
  • Gobierno de identidades.
  • Segmentación.
  • Parches priorizados.
  • Cifrado.
  • DLP.
  • Backups probados.
  • Monitoreo y detección.
  • Playbooks de respuesta.
  • Evidencia GRC.
  • Revisión de terceros.

ISO/IEC 27001 recomienda aplicar un proceso de gestión de riesgos adaptado a las necesidades de la organización, preservando confidencialidad, integridad y disponibilidad.

Paso 7: Convertir la evaluación en roadmap

El resultado debe ser un plan:

HorizonteAcciónResultado
0-30 díasCerrar riesgos críticosReducción inmediata de exposición
31-60 díasFormalizar controles y dueñosGobierno operativo
61-90 díasAutomatizar evidenciasMenos carga manual
90+ díasIntegrar dashboard mensualMejora continua

Conclusión predictiva: próximos 24 meses

La evaluación de riesgos evolucionará de ejercicios anuales a modelos continuos conectados con identidad, nube, IA y GRC. Las organizaciones que midan riesgo de forma dinámica podrán decidir mejor qué automatizar, qué asegurar y qué transferir. Las que no lo hagan seguirán comprando herramientas antes de entender el problema; una tradición muy corporativa, pero cara.

FAQ

1. ¿Cuál debe ser el primer riesgo a evaluar? El asociado al proceso más crítico para ingresos, operación o cumplimiento. Normalmente identidad, ERP, nube o continuidad.

2. ¿Cada cuánto debe actualizarse una evaluación de riesgos TI? Al menos una vez al año, pero debe revisarse cuando cambian sistemas, proveedores, regulación, arquitectura cloud o exposición del negocio.

3. ¿La evaluación de riesgos es solo para empresas grandes? No. Toda empresa que dependa de tecnología necesita evaluar riesgos, aunque el alcance inicial sea pequeño.

Pulse puede ayudarte a construir tu primer pilar de gestión de riesgos TI: identificamos activos críticos, medimos exposición, priorizamos controles y convertimos los hallazgos en un roadmap ejecutivo. El resultado es una estrategia clara para reducir riesgo, proteger continuidad y justificar inversiones con evidencia.

Estamos listos para hablar de tu proyecto

CONTACTO

Envíanos tus datos y nos pondremos en contacto contigo sin ningún compromiso