Los pasos
Una evaluación de riesgos identifica los activos importantes (información, sistemas, personas, proveedores), las amenazas y debilidades que pueden afectarles, y valora cada riesgo según su probabilidad e impacto. El resultado se compara con los criterios de aceptación de riesgo de la organización para decidir qué riesgos requieren acción.
Opciones de tratamiento
Cada riesgo se trata de una de cuatro formas: reducirlo con controles, aceptarlo, evitarlo dejando de hacer la actividad o compartirlo, por ejemplo con un seguro o un proveedor. Los controles elegidos alimentan el plan de tratamiento de riesgos y la Declaración de Aplicabilidad.
Riesgo inherente y residual
El riesgo inherente es el nivel antes de aplicar controles. El riesgo residual es el que queda después. La dirección debe aceptar formalmente el riesgo residual.
Con qué frecuencia
ISO 27001 exige evaluaciones de riesgos a intervalos planificados y cuando se producen cambios significativos. En la práctica, la mayoría de las empresas revisan su registro de riesgos al menos una vez al año. El ENS, NIS2 y DORA también exigen un análisis de riesgos documentado.




