La gestión de riesgos de ciberseguridad es el proceso continuo con el que una empresa identifica qué puede afectar a su información y a sus sistemas, estima qué tan probable es y cuánto daño causaría, decide qué hacer con cada riesgo (reducirlo, transferirlo, evitarlo o aceptarlo) y revisa esas decisiones de forma periódica. Su resultado es una lista priorizada que indica qué proteger primero y dónde invertir el presupuesto de seguridad.
Si tu empresa todavía no tiene un proceso formal, aquí están las piezas para arrancarlo: qué es un riesgo de ciberseguridad, qué tipos existen, cómo gestionarlos en cinco pasos, cómo priorizarlos con una matriz de riesgos y qué marco de referencia seguir.
Qué es un riesgo de ciberseguridad
Antes de un viaje largo por carretera nadie repara el auto entero: revisas qué podría fallar, qué tan probable es que falle y qué tan grave sería que pasara a 200 kilómetros del taller más cercano. Con eso decides qué hacer con cada cosa antes de salir. Gestionar riesgos de ciberseguridad es exactamente ese ejercicio, aplicado a la información y los sistemas de tu empresa.
Un riesgo aparece cuando coinciden tres elementos: un activo que vale algo para el negocio (la base de clientes, el sistema de facturación, la nómina), una amenaza que puede afectarlo (un correo de phishing, la falla de un proveedor, un error humano) y una vulnerabilidad que esa amenaza puede aprovechar (una contraseña débil, un servidor sin actualizar, un permiso mal asignado). Si falta alguno de los tres, no hay riesgo. Su tamaño se mide combinando dos cosas: la probabilidad de que ocurra y el impacto que tendría.
Un caso muy común: la carpeta de la nómina compartida por error con toda la empresa. El activo son los datos personales de la nómina; la amenaza, cualquier cuenta que alguien pudiera robar; la vulnerabilidad, el permiso abierto. El riesgo puede existir durante meses sin que nadie lo ponga en la lista.
La diferencia importa porque las amenazas no dependen de ti, pero las vulnerabilidades y el impacto sí. Por eso la gestión de riesgos concentra el esfuerzo en cerrar vulnerabilidades y en reducir el daño posible.
Tipos de riesgos de ciberseguridad
Los riesgos informáticos de una empresa se agrupan según el daño que causan al negocio:
| Tipo de riesgo | Qué lo provoca | Ejemplo |
|---|---|---|
| Robo o fuga de información | Cuentas robadas, permisos abiertos, envíos por error. | Una base de clientes que termina en un correo personal. |
| Interrupción de la operación | Ransomware, falla de un servidor o de un servicio en la nube. | El sistema de facturación detenido el día de cierre de mes. |
| Fraude | Suplantación de un proveedor o de un directivo. | Un cambio de cuenta bancaria solicitado desde un correo falso. |
| Incumplimiento | Datos personales sin protección, falta de evidencia de controles. | Observaciones en la auditoría de un cliente corporativo. |
| Terceros | Proveedores con acceso a tus sistemas o a tus datos. | Un proveedor de soporte con una cuenta sin verificación en dos pasos. |
| Reputación | Incidentes que se vuelven públicos. | Clientes que llaman para preguntar si sus datos están seguros. |
Buena parte de los riesgos de fuga, fraude y terceros se reduce con permisos bien definidos y verificación en dos pasos, como explicamos en nuestra guía de controles de acceso.
Los riesgos de interrupción piden además un plan para volver a operar cuando algo falla. Ese plan tiene nombre propio y lo desarrollamos en nuestro artículo sobre el disaster recovery plan (DRP).
Cómo gestionar riesgos de ciberseguridad en 5 pasos
Los pasos siguen el mismo orden que usan las normas de gestión de riesgos, como ISO 27005: identificar, evaluar, tratar y dar seguimiento. Ese orden importa porque cada paso trabaja con lo que produjo el anterior: no puedes calificar un riesgo sin saber qué activo afecta, ni decidir qué hacer con él sin su calificación.
- Identifica tus activos críticos. Lista la información y los sistemas que, si fallan o se filtran, detendrían la operación o generarían un problema legal. Empieza por los 10 a 20 más importantes, no por todo el inventario.
- Identifica amenazas y vulnerabilidades. Para cada activo, anota qué podría afectarlo y qué debilidad lo permitiría. Una evaluación de ciberseguridad te da un buen punto de partida si nunca has hecho este ejercicio.
- Evalúa probabilidad e impacto. Califica cada riesgo con una escala sencilla y ubícalo en una matriz de riesgos, que explicamos en la siguiente sección. El impacto se mide en términos de negocio: horas de operación detenida, multas, clientes afectados.
- Decide el tratamiento. Volviendo al auto: cambiar los frenos es mitigar (aplicar un control, como la verificación en dos pasos o el hardening de tus sistemas); contratar el seguro es transferir (un ciberseguro o un contrato con un proveedor); no manejar de noche es evitar (dejar de hacer la actividad, como retirar un sistema que ya nadie usa); y dejar el rayón de la defensa es aceptar (un riesgo bajo, documentado y aprobado por dirección).
- Registra y revisa. Lleva un registro de riesgos: una lista con el responsable, la calificación, el tratamiento elegido y la fecha de revisión de cada riesgo. Revísalo al menos cada seis meses y siempre después de un incidente o de un cambio importante, como una migración a la nube.
Matriz de riesgos: qué atender primero
La matriz de riesgos cruza la probabilidad con el impacto para ordenar la lista. Con una escala de 1 a 3 en cada eje, el nivel de riesgo es la multiplicación de ambos:
| Probabilidad / Impacto | Impacto bajo (1) | Impacto medio (2) | Impacto alto (3) |
|---|---|---|---|
| Probabilidad alta (3) | Nivel 3: medio | Nivel 6: alto | Nivel 9: crítico |
| Probabilidad media (2) | Nivel 2: bajo | Nivel 4: medio | Nivel 6: alto |
| Probabilidad baja (1) | Nivel 1: bajo | Nivel 2: bajo | Nivel 3: medio |
Una regla práctica: los riesgos críticos y altos se tratan en el trimestre, los medios entran a un plan con fecha y los bajos se aceptan o se revisan en la siguiente evaluación.
La matriz también desmiente una idea común: que lo urgente siempre es caro. La carpeta de nómina compartida por error tiene probabilidad media (2) e impacto alto (3), es decir, nivel 6: alto. Corregirla toma diez minutos. Muchos riesgos altos se resuelven con configuración, no con compras.
ISO 27005, NIST o ISO 31000
No hace falta inventar el método. Tres marcos reconocidos ordenan el proceso y sirven como evidencia ante clientes y auditores:
| Marco | Qué es | Conviene si… |
|---|---|---|
| ISO/IEC 27005 | Guía para gestionar riesgos de seguridad de la información, diseñada para acompañar a ISO 27001. | Buscas certificarte en ISO 27001 o tus clientes te la piden. |
| NIST CSF 2.0 | El marco de ciberseguridad del instituto de estándares de Estados Unidos, organizado en seis funciones: gobernar, identificar, proteger, detectar, responder y recuperar. | Trabajas con clientes o corporativos en Estados Unidos, o quieres una lista de verificación completa sin certificarte. |
| ISO 31000 | Norma general de gestión de riesgos para toda la empresa: financieros, operativos, legales y tecnológicos. | Tu empresa ya tiene un mapa de riesgos corporativo y quieres integrar ahí el riesgo cibernético. |
Para la mayoría de las empresas medianas en México, el camino más directo es ISO 27005, porque se alinea con ISO 27001, la norma que más piden clientes y auditores. Es justo lo que suele pedir un banco a una fintech antes de firmar una alianza: la metodología de riesgos y la evidencia de que se aplica.
Profundizamos en el método de esa norma en nuestro artículo sobre el análisis de riesgos con ISO 27005.
Preguntas frecuentes sobre gestión de riesgos
Significa decidir con datos qué amenazas atender primero y cuánto invertir en cada una, en lugar de reaccionar a la última noticia. En inglés se le llama cyber risk management; en las normas ISO aparece como gestión de riesgos de seguridad de la información.
Es el nivel de riesgo que la dirección está dispuesta a aceptar para operar. En la práctica se traduce en un corte dentro de la matriz: por ejemplo, aceptar riesgos hasta nivel 3 y tratar todo lo que esté por encima. Definirlo evita discutir caso por caso qué merece presupuesto.
Depende de tu sector y tus clientes. ISO 27001 exige evaluar y tratar los riesgos de forma documentada; PCI DSS pide análisis de riesgos para varios de sus requisitos; la CNBV espera que las entidades financieras gestionen su riesgo tecnológico; y la ley mexicana de protección de datos personales pide medidas de seguridad proporcionales al riesgo de los datos que tratas.
La dirección aprueba el apetito de riesgo y firma los riesgos aceptados. Tu equipo de TI o de seguridad coordina el proceso y propone los controles. Y cada área es dueña de sus propios riesgos: finanzas de los pagos, recursos humanos de la nómina, ventas de la base de clientes.
No. El seguro transfiere parte del impacto económico, pero no evita que la operación se detenga ni recupera la confianza de tus clientes. Además, las aseguradoras suelen pedir controles mínimos antes de emitir la póliza, como verificación en dos pasos, respaldos y protección de equipos.
Para empezar basta una hoja de cálculo con el registro de riesgos. Cuando crece el número de controles y auditorías, conviene una plataforma GRC (gobierno, riesgo y cumplimiento) que conecte cada riesgo con su control y su evidencia. Algunos servicios de monitoreo ya la incluyen, como nuestro SOC como servicio.
Scarlet Mendoza
Scarlet es Marketing & Design Lead y diseñadora en TecnetOne. Une creatividad y estrategia para convertir temas de ciberseguridad y nube en contenidos claros y visualmente atractivos.