GlosarioISO 27001

Evaluación de riesgos

Respuesta corta

Una evaluación de riesgos es el proceso de identificar los riesgos de seguridad de la información a los que se enfrenta una organización, estimar su probabilidad y su impacto y decidir cuáles necesitan tratamiento. Es la base de ISO 27001 y de la mayoría de los marcos de seguridad.

Los pasos

Una evaluación de riesgos identifica los activos importantes (información, sistemas, personas, proveedores), las amenazas y debilidades que pueden afectarles, y valora cada riesgo según su probabilidad e impacto. El resultado se compara con los criterios de aceptación de riesgo de la organización para decidir qué riesgos requieren acción.

Opciones de tratamiento

Cada riesgo se trata de una de cuatro formas: reducirlo con controles, aceptarlo, evitarlo dejando de hacer la actividad o compartirlo, por ejemplo con un seguro o un proveedor. Los controles elegidos alimentan el plan de tratamiento de riesgos y la Declaración de Aplicabilidad.

Riesgo inherente y residual

El riesgo inherente es el nivel antes de aplicar controles. El riesgo residual es el que queda después. La dirección debe aceptar formalmente el riesgo residual.

Con qué frecuencia

ISO 27001 exige evaluaciones de riesgos a intervalos planificados y cuando se producen cambios significativos. En la práctica, la mayoría de las empresas revisan su registro de riesgos al menos una vez al año. El ENS, NIS2 y DORA también exigen un análisis de riesgos documentado.

Términos relacionados

Sigue leyendo sobre este tema

ISO 27001 para el sistema de gestión de seguridad de la información: alcance, tratamiento de riesgos, controles del Anexo A y auditoría de certificación.

Ir a la guía del tema