GlosarioISO 27001

Plan de tratamiento de riesgos

Respuesta corta

Un plan de tratamiento de riesgos establece qué hará una organización con cada riesgo identificado en su análisis de riesgos: qué controles implantará, quién es responsable, en qué plazo y qué riesgos acepta. En ISO 27001 conecta el análisis de riesgos con la Declaración de Aplicabilidad.

Las cuatro opciones

Para cada riesgo que supera los criterios de aceptación, la organización elige cómo tratarlo. Modificarlo o mitigarlo con controles, que es la opción más habitual. Evitarlo, dejando la actividad que lo genera. Compartirlo o transferirlo, por ejemplo mediante un contrato con un proveedor o un ciberseguro. Retenerlo o aceptarlo, cuando el coste del tratamiento supera el beneficio. Aceptar un riesgo debe ser una decisión consciente del propietario del riesgo, no un descuido.

Qué contiene el plan

Para cada riesgo tratado: los controles elegidos, las acciones necesarias para implantarlos, el responsable, los recursos, el plazo y el riesgo residual esperado. Los propietarios de los riesgos deben aprobar el plan y aceptar formalmente los riesgos residuales.

Su lugar en ISO 27001

ISO 27001 exige definir un proceso de tratamiento de riesgos (cláusula 6.1.3) y ejecutar el plan (cláusula 8.3). Los controles elegidos se comparan con el Anexo A y el resultado se documenta en la Declaración de Aplicabilidad. Los auditores comprueban que el plan existe, que las acciones avanzan y que coincide con el análisis de riesgos.

Mantenerlo vivo

El plan no es un documento de una sola vez. Las acciones se siguen como cualquier proyecto, el plan se actualiza tras cada análisis de riesgos, incidente o cambio importante, y su avance se presenta a la dirección. Un plan lleno de acciones vencidas es un hallazgo habitual en las auditorías, y una señal de que la seguridad no recibe los recursos que necesita.

Términos relacionados

Sigue leyendo sobre este tema

ISO 27001 para el sistema de gestión de seguridad de la información: alcance, tratamiento de riesgos, controles del Anexo A y auditoría de certificación.

Ir a la guía del tema