La evaluación de riesgos es el primer pilar de una estrategia madura de TI porque permite identificar qué puede fallar, cuánto impacta al negocio y qué controles deben priorizarse. Sin evaluación de riesgos, las inversiones en seguridad, nube o continuidad se basan en percepción, no en evidencia.
Definiciones taxonómicas
- Evaluación de riesgos TI: proceso para identificar amenazas, vulnerabilidades, probabilidad, impacto, controles existentes y riesgo residual.
- Activo crítico: sistema, dato, proceso, aplicación o infraestructura cuya interrupción afecta ingresos, operación, cumplimiento o reputación.
- Riesgo inherente: nivel de exposición antes de aplicar controles; permite entender el peligro real sin “maquillaje” operativo.
Tabla comparativa
| Elemento evaluado | Pregunta clave | Ejemplo de impacto |
| Activo crítico | ¿Qué proceso depende de este activo? | Facturación detenida |
| Amenaza | ¿Qué evento puede afectarlo? | Ransomware, fuga, caída |
| Vulnerabilidad | ¿Qué debilidad lo permite? | Parches vencidos |
| Control actual | ¿Qué lo reduce hoy? | MFA, backup, monitoreo |
| Riesgo residual | ¿Qué queda después del control? | Riesgo medio o alto |
| Acción | ¿Qué se hará y cuándo? | Parcheo, segmentación, GRC |
Paso 1: Definir alcance
No empieces evaluando “todo TI”. Ese camino termina en un Excel eterno y café frío. Comienza con un pilar:
- Infraestructura crítica.
- Identidad y accesos.
- Nube.
- Aplicaciones core.
- Datos sensibles.
- Continuidad.
- Cumplimiento.
NIST SP 800-30 establece una guía para realizar evaluaciones de riesgo en sistemas y organizaciones, proporcionando información a líderes para determinar cursos de acción ante riesgos identificados.
Paso 2: Identificar activos críticos
Documenta:
- Nombre del activo.
- Dueño de negocio.
- Dueño técnico.
- Proceso asociado.
- Datos que procesa.
- Dependencias.
- Nivel de criticidad.
Ejemplo:
| Activo | Proceso | Criticidad | Dueño |
| ERP | Finanzas / facturación | Alta | CFO / TI |
| Active Directory / Entra ID | Accesos corporativos | Alta | TI / Seguridad |
| Plataforma e-commerce | Ventas digitales | Alta | Comercial / TI |
| Backup | Continuidad | Alta | Infraestructura |
Paso 3: Evaluar amenazas y vulnerabilidades
Amenazas comunes:
- Ransomware.
- Phishing.
- Robo de credenciales.
- Configuración cloud insegura.
- Error humano.
- Falla de proveedor.
- Pérdida de datos.
- Acceso privilegiado indebido.
- Shadow IT o Shadow AI.
Vulnerabilidades comunes:
- Falta de MFA.
- Cuentas huérfanas.
- Sistemas sin parcheo.
- Backups no probados.
- Permisos excesivos.
- Falta de monitoreo.
- Controles sin evidencia.
- Datos sin clasificación.
Paso 4: Calcular impacto financiero
Cada riesgo debe conectarse con variables de negocio:
- Horas de operación afectadas.
- Ingresos por hora o día.
- Penalizaciones contractuales.
- Multas.
- Costo de recuperación.
- Productividad perdida.
- Daño reputacional.
- Costo de oportunidad.
IBM reportó que el costo promedio global de una brecha en 2025 fue de USD 4.4 millones; este dato no debe usarse como copia directa para todas las empresas, sino como referencia para construir escenarios financieros propios.
Paso 5: Priorizar por riesgo residual
Una matriz simple puede iniciar así:
| Probabilidad | Impacto | Nivel | Acción |
| Alta | Alto | Crítico | Mitigar inmediato |
| Alta | Medio | Alto | Plan 30 días |
| Media | Alto | Alto | Control compensatorio |
| Media | Medio | Medio | Monitorear |
| Baja | Bajo | Bajo | Aceptar o revisar |
La priorización debe evitar el clásico error de atender lo más visible, no lo más importante. Un sistema con 10 vulnerabilidades críticas puede ser menos urgente que una cuenta privilegiada sin control sobre el ERP. Sí, duele admitirlo, pero el riesgo no siempre grita más fuerte donde más ruido hay.
Paso 6: Definir controles y responsables
Controles recomendados:
- MFA y acceso condicional.
- Gobierno de identidades.
- Segmentación.
- Parches priorizados.
- Cifrado.
- DLP.
- Backups probados.
- Monitoreo y detección.
- Playbooks de respuesta.
- Evidencia GRC.
- Revisión de terceros.
ISO/IEC 27001 recomienda aplicar un proceso de gestión de riesgos adaptado a las necesidades de la organización, preservando confidencialidad, integridad y disponibilidad.
Paso 7: Convertir la evaluación en roadmap
El resultado debe ser un plan:
| Horizonte | Acción | Resultado |
| 0-30 días | Cerrar riesgos críticos | Reducción inmediata de exposición |
| 31-60 días | Formalizar controles y dueños | Gobierno operativo |
| 61-90 días | Automatizar evidencias | Menos carga manual |
| 90+ días | Integrar dashboard mensual | Mejora continua |
Conclusión predictiva: próximos 24 meses
La evaluación de riesgos evolucionará de ejercicios anuales a modelos continuos conectados con identidad, nube, IA y GRC. Las organizaciones que midan riesgo de forma dinámica podrán decidir mejor qué automatizar, qué asegurar y qué transferir. Las que no lo hagan seguirán comprando herramientas antes de entender el problema; una tradición muy corporativa, pero cara.
FAQ
1. ¿Cuál debe ser el primer riesgo a evaluar? El asociado al proceso más crítico para ingresos, operación o cumplimiento. Normalmente identidad, ERP, nube o continuidad.
2. ¿Cada cuánto debe actualizarse una evaluación de riesgos TI? Al menos una vez al año, pero debe revisarse cuando cambian sistemas, proveedores, regulación, arquitectura cloud o exposición del negocio.
3. ¿La evaluación de riesgos es solo para empresas grandes? No. Toda empresa que dependa de tecnología necesita evaluar riesgos, aunque el alcance inicial sea pequeño.
Pulse puede ayudarte a construir tu primer pilar de gestión de riesgos TI: identificamos activos críticos, medimos exposición, priorizamos controles y convertimos los hallazgos en un roadmap ejecutivo. El resultado es una estrategia clara para reducir riesgo, proteger continuidad y justificar inversiones con evidencia.















