Las cuatro opciones
Para cada riesgo que supera los criterios de aceptación, la organización elige cómo tratarlo. Modificarlo o mitigarlo con controles, que es la opción más habitual. Evitarlo, dejando la actividad que lo genera. Compartirlo o transferirlo, por ejemplo mediante un contrato con un proveedor o un ciberseguro. Retenerlo o aceptarlo, cuando el coste del tratamiento supera el beneficio. Aceptar un riesgo debe ser una decisión consciente del propietario del riesgo, no un descuido.
Qué contiene el plan
Para cada riesgo tratado: los controles elegidos, las acciones necesarias para implantarlos, el responsable, los recursos, el plazo y el riesgo residual esperado. Los propietarios de los riesgos deben aprobar el plan y aceptar formalmente los riesgos residuales.
Su lugar en ISO 27001
ISO 27001 exige definir un proceso de tratamiento de riesgos (cláusula 6.1.3) y ejecutar el plan (cláusula 8.3). Los controles elegidos se comparan con el Anexo A y el resultado se documenta en la Declaración de Aplicabilidad. Los auditores comprueban que el plan existe, que las acciones avanzan y que coincide con el análisis de riesgos.
Mantenerlo vivo
El plan no es un documento de una sola vez. Las acciones se siguen como cualquier proyecto, el plan se actualiza tras cada análisis de riesgos, incidente o cambio importante, y su avance se presenta a la dirección. Un plan lleno de acciones vencidas es un hallazgo habitual en las auditorías, y una señal de que la seguridad no recibe los recursos que necesita.




