
La gestión de riesgos de TI es la aplicación de métodos de gestión de riesgos a la tecnología de la información con el fin de gestionar los riesgos de TI . Existen diversas metodologías para gestionar los riesgos de TI, cada una de las cuales implica procesos y pasos específicos. [ 1 ]
Un sistema de gestión de riesgos de TI (ITRMS) es un componente de un sistema de gestión de riesgos empresariales (ERM) más amplio. [ 2 ] Los ITRMS también se integran en sistemas de gestión de seguridad de la información (SGSI) más amplios. La actualización y el mantenimiento continuos de un SGSI forman parte, a su vez, del enfoque sistemático de una organización para identificar, evaluar y gestionar los riesgos de seguridad de la información. [ 3 ]
Definiciones
El Manual de Revisión del Auditor Certificado de Sistemas de Información de 2006 de ISACA proporciona esta definición de gestión de riesgos: " La gestión de riesgos es el proceso de identificar vulnerabilidades y amenazas a los recursos de información utilizados por una organización para lograr sus objetivos comerciales, y decidir qué contramedidas , si las hay, tomar para reducir el riesgo a un nivel aceptable, en función del valor del recurso de información para la organización. " [ 4 ]
Según el NIST, " la gestión de riesgos permite a los administradores de TI equilibrar los costos operativos y económicos de las medidas de protección con los objetivos de la misión mediante la seguridad de los sistemas y datos de TI " . [ 5 ]

El Centro Nacional Estadounidense de Capacitación y Educación en Seguridad de la Información define la gestión de riesgos en el campo de las TI como: [ 6 ]
- El proceso integral para identificar, controlar y minimizar el impacto de eventos inciertos. El objetivo del programa de gestión de riesgos es reducir el riesgo y obtener y mantener la aprobación de la DAA. El proceso facilita la gestión de los riesgos de seguridad en cada nivel de gestión a lo largo del ciclo de vida del sistema. El proceso de aprobación consta de tres elementos: análisis de riesgos , certificación y aprobación.
- Un elemento de la ciencia de la gestión que se ocupa de la identificación, medición, control y minimización de eventos inciertos. Un programa eficaz de gestión de riesgos comprende las siguientes cuatro fases:
- Evaluación de riesgos, derivada de una evaluación de amenazas y vulnerabilidades.
- Decisión de la gerencia.
- Implementación del control.
- Revisión de la eficacia.
- El proceso integral de identificación, medición y minimización de eventos inciertos que afectan los recursos de los sistemas de información contable (SIC). Incluye análisis de riesgos , análisis de costo-beneficio, selección de medidas de seguridad, pruebas y evaluación de seguridad, implementación de medidas de seguridad y revisión de sistemas.
- El proceso completo de identificación, control y eliminación o minimización de eventos inciertos que puedan afectar los recursos del sistema. Incluye análisis de riesgos, análisis de costo-beneficio, selección, implementación y prueba, evaluación de seguridad de las medidas de protección y revisión general de la seguridad.
Metodología
Si bien los métodos específicos pueden variar, los procesos de gestión de riesgos generalmente incluyen establecer el contexto, realizar evaluaciones de riesgos y gestionar los riesgos. Las metodologías de gestión de riesgos de estándares como ISO/IEC 27005 , BS 7799 , NIST SP 800-39 y Risk IT enfatizan un enfoque estructurado para estos procesos. [ 1 ] La siguiente tabla compara los procesos clave en los principales marcos de trabajo:

Establecimiento del contexto
El primer paso del marco ISO/IEC 27005 es el establecimiento del contexto. Este paso implica recopilar información relevante sobre la organización y definir los criterios, el alcance y los límites de las actividades de gestión de riesgos. Esto incluye el cumplimiento de los requisitos legales, la debida diligencia y el apoyo al establecimiento de un sistema de gestión de la seguridad de la información (SGSI). El alcance puede abarcar planes de notificación de incidentes, planes de continuidad del negocio o certificaciones de productos.
Los criterios clave incluyen la evaluación del riesgo, la aceptación del riesgo y la evaluación del impacto, influenciados por: [ 7 ]
- Requisitos legales y reglamentarios
- El valor estratégico de los procesos de información para la empresa
- Expectativas de las partes interesadas
- Consecuencias negativas para la reputación de la organización
Es fundamental establecer la misión, los valores, la estructura, la estrategia, las ubicaciones y el entorno cultural de la organización, así como documentar las limitaciones, como los factores presupuestarios, culturales, políticos y técnicos, que guiarán el proceso de gestión de riesgos.
Evaluación de riesgos

La evaluación de riesgos, un componente fundamental de la gestión de riesgos de TI, se realiza en momentos específicos (por ejemplo, anualmente o bajo demanda) y proporciona una visión general de los riesgos evaluados. Constituye la base para la gestión continua de riesgos, que incluye el análisis, la planificación, la implementación, el control y el monitoreo de las medidas de seguridad.
Las evaluaciones de riesgos pueden ser iterativas, comenzando con evaluaciones de alto nivel para identificar los riesgos principales, seguidas de análisis más detallados en iteraciones posteriores. Los pasos que suelen estar involucrados son: [ 6 ]
- Identificación de riesgos: reconocer posibles fuentes de pérdida, como activos , amenazas , vulnerabilidades y procesos de negocio.
- Estimación de riesgos: evaluación de la probabilidad y el impacto de los riesgos identificados, a menudo utilizando métodos cuantitativos o cualitativos .
- Evaluación de riesgos: Comparar los niveles de riesgo con criterios de aceptación predefinidos y priorizar los riesgos para su tratamiento.
El marco ISO 27005 divide el proceso en las siguientes etapas: [ 7 ]
Identificación de riesgos
Este proceso identifica los activos (tanto principales como de apoyo), las amenazas y las vulnerabilidades que pueden afectar a la organización. Además, implica la identificación de los procesos de negocio y las medidas de seguridad existentes o planificadas. El resultado de este paso es una lista de riesgos, amenazas y posibles consecuencias relacionadas con los activos y los procesos de negocio. [ 7 ]

Estimación de riesgos
La estimación de riesgos evalúa la probabilidad y las consecuencias de los riesgos identificados. Dos enfoques comunes son:
- Evaluación cuantitativa de riesgos: un cálculo matemático basado en métricas de seguridad, como la expectativa de pérdida única (SLE) y la expectativa de pérdida anualizada (ALE).
- Evaluación cualitativa de riesgos: métodos descriptivos, como entrevistas y juicios de expertos, que son más rápidos y requieren menos datos, pero son menos precisos. [ 8 ]
En ambos métodos, se calculan los valores de riesgo para cada activo y el resultado se documenta en un registro de riesgos .
Evaluación de riesgos
En esta etapa, los resultados del análisis de riesgos se comparan con los criterios de aceptación de riesgos de la organización. Se prioriza la lista de riesgos y se formulan recomendaciones para su tratamiento. Los riesgos cuya mitigación resulte demasiado costosa pueden aceptarse o transferirse (por ejemplo, mediante un seguro).

Mitigación de riesgos
La mitigación de riesgos implica priorizar e implementar las medidas de reducción de riesgos recomendadas durante la evaluación de riesgos. Dado que eliminar por completo el riesgo es inviable, las organizaciones deben aplicar los controles más rentables para reducir el riesgo a un nivel aceptable, minimizando al mismo tiempo su impacto en otras operaciones.
Las siguientes estrategias se suelen considerar: [ 5 ]
- Asunción de riesgos: Aceptar el riesgo potencial y continuar con las operaciones.
- Prevención de riesgos: Eliminar el riesgo evitando actividades que lo conlleven.
- Limitación de riesgos: Implementar controles para minimizar el impacto de los riesgos.
- Transferencia de riesgos: Utilizar otras opciones, como la contratación de un seguro, para transferir el riesgo.
Se estima que los riesgos residuales, es decir, los que persisten tras el tratamiento, garantizan una protección adecuada, y se podrán adoptar medidas adicionales si fuera necesario.
Comunicación de riesgos
La comunicación de riesgos es un proceso continuo y bidireccional que garantiza una comprensión común del riesgo entre todas las partes interesadas. Una comunicación eficaz influye en la toma de decisiones y fomenta una cultura de concienciación sobre el riesgo en toda la organización. Un método para lograrlo es el método de Resumen de Reducción de Riesgos [ 9 ] , que presenta los riesgos, las medidas y los riesgos residuales de forma comprensible.
Seguimiento y revisión de riesgos
La gestión de riesgos es un proceso continuo que requiere supervisión y revisión periódicas para garantizar que las medidas de seguridad implementadas sigan siendo efectivas a medida que cambian las condiciones del negocio, las amenazas y las vulnerabilidades. Las auditorías y revisiones de seguridad periódicas son esenciales para validar los controles de seguridad y evaluar los riesgos residuales. [ 1 ]
Las nuevas vulnerabilidades, como los ataques de día cero , deben abordarse mediante la monitorización continua, la gestión de parches y la actualización de los controles. Compararse con las mejores prácticas y participar en actividades de desarrollo profesional son fundamentales para mantener prácticas de gestión de riesgos de vanguardia.
Evaluación y valoración de TI
Para garantizar la eficacia de las medidas de seguridad, los controles deben someterse a pruebas y validaciones continuas, incluyendo tanto los sistemas técnicos como los controles procedimentales. Las pruebas de penetración y las evaluaciones de vulnerabilidad son métodos comunes para verificar la eficacia de los controles de seguridad. Es necesario realizar revisiones periódicas y reautorizar los sistemas cuando se producen cambios significativos. [ 5 ]
La gestión de riesgos también debe integrarse en el ciclo de vida del desarrollo de sistemas (SDLC) para garantizar que los riesgos se aborden a lo largo de todo el ciclo de vida de los sistemas de TI. Cada fase del SDLC se beneficia de actividades específicas de gestión de riesgos, desde la planificación inicial hasta la eliminación del sistema. [ 10 ]
Integración en el ciclo de vida del desarrollo del sistema
La gestión eficaz de riesgos está plenamente integrada en el ciclo de vida del desarrollo de sistemas (SDLC). El SDLC suele constar de cinco fases: inicio, desarrollo o adquisición, implementación, operación o mantenimiento y desmantelamiento. Las actividades de gestión de riesgos se mantienen constantes a lo largo de estas fases, garantizando que los riesgos potenciales se identifiquen, evalúen y mitiguen en cada etapa. [ 11 ]
Seguridad en el ciclo de vida del desarrollo de software
La incorporación de la seguridad en el ciclo de vida del desarrollo de software (SDLC) es esencial para prevenir la aparición de vulnerabilidades costosas en etapas posteriores de la vida del sistema. La integración temprana de medidas de seguridad durante las fases de inicio y desarrollo puede reducir significativamente el costo de mitigar las vulnerabilidades de seguridad. Además, permite la reutilización de estrategias y herramientas de seguridad ya establecidas, lo que se traduce en una mayor seguridad y eficiencia en costos. [ 12 ]
Las siguientes consideraciones de seguridad están integradas en el ciclo de vida del desarrollo de software (SDLC):
- Requisitos de seguridad para los sistemas de información: Las necesidades de seguridad se incorporan al diseño del sistema desde el principio.
- Procesamiento correcto en las aplicaciones: Protección contra errores y garantía de la integridad de los datos.
- Controles criptográficos: Garantizar que los datos estén cifrados tanto en reposo como en tránsito para evitar el acceso no autorizado.
- Seguridad de los archivos del sistema: Implementación de control de versiones, restricciones de acceso y pruebas exhaustivas de los archivos del sistema.
- Gestión de vulnerabilidades técnicas: Monitorización de vulnerabilidades y aplicación oportuna de parches para protegerse contra amenazas emergentes.
Al incorporar estas prácticas, las organizaciones pueden garantizar que sus sistemas informáticos sean seguros desde el principio, reduciendo la probabilidad de vulnerabilidades e incidentes de seguridad costosos en etapas posteriores del ciclo de vida del sistema.
Crítica de la gestión de riesgos como metodología
La gestión de riesgos como metodología ha sido criticada por su subjetividad, particularmente en la evaluación del valor de los activos y la probabilidad e impacto de las amenazas. Los modelos probabilísticos que se utilizan con frecuencia pueden simplificar en exceso los riesgos complejos. A pesar de estas críticas, la gestión de riesgos sigue siendo una herramienta esencial para gestionar los riesgos de TI. [ 1 ]
métodos de gestión de riesgos
Diversos métodos respaldan el proceso de gestión de riesgos de TI. Algunos de los más utilizados incluyen: [ 1 ]
- CRAMM – Desarrollado por el gobierno británico, cumple con la norma ISO/IEC 17799 y otras normas.
- EBIOS – Desarrollado por el gobierno francés, cumple con los principales estándares de seguridad.
- Análisis Factorial del Riesgo de la Información (FAIR, por sus siglas en inglés): un enfoque riguroso para definir y analizar los factores de riesgo de TI.
- OCTAVE, desarrollado por la Universidad Carnegie Mellon , se utiliza ampliamente para evaluaciones de seguridad basadas en riesgos.
Estándares
Diversas normas ofrecen orientación para la gestión de riesgos de TI, incluidas la serie ISO/IEC 27000 y la norma NIST SP 800-30.
Véase también
Referencias
- 1 2 3 4 5 Katsicas, Sokratis K. (2009). "35". En Vacca, John (ed.). Manual de seguridad informática y de la información . Morgan Kaufmann Publications. Elsevier Inc. pág. 605. ISBN 978-0-12-374354-1.
- ↑ "ISACA EL MARCO DE RIESGOS DE TI (se requiere registro)" (PDF) . Archivado del original (PDF) el 5 de julio de 2010. Consultado el 14 de diciembre de 2010 .
- ↑ Enisa Gestión de riesgos, Inventario de evaluación de riesgos, página 46
- ↑ ISACA (2006). Manual de revisión CISA 2006. Asociación de Auditoría y Control de Sistemas de Información. pág. 85. ISBN 978-1-933284-15-6.
- 1 2 3 Feringa, Alexis; Goguen, Alice; Stoneburner, Gary (1 de julio de 2002). "Guía de gestión de riesgos para sistemas de tecnología de la información" . doi : 10.6028/NIST.SP.800-30 – vía csrc.nist.gov.
{{cite journal}}: Para citar una revista se requiere|journal=( ayuda ) - 1 2 "Glosario de términos" . www.niatec.iri.isu.edu .
- 1 2 3 ISO/IEC, "Tecnología de la información - Técnicas de seguridad - Gestión de riesgos de seguridad de la información" ISO/IEC FIDIS 27005:2008
- ↑ Guía oficial de (ISC)2 para CISSP CBK . Gestión de riesgos: Auerbach Publications. 2007. pág. 1065.
- ↑ "Descripción general de la reducción de riesgos" . rro.sourceforge.net .
- ↑ Gulick, Jessica; Fahlsing, Jim; Rossman, Hart; Scholl, Matthew; Stine, Kevin; Kissel, Richard (16 de octubre de 2008). "Consideraciones de seguridad en el ciclo de vida del desarrollo de sistemas" . doi : 10.6028/NIST.SP.800-64r2 – vía csrc.nist.gov.
{{cite journal}}: Para citar una revista se requiere|journal=( ayuda ) - ↑ Feringa, Alexis; Goguen, Alice; Stoneburner, Gary (1 de julio de 2002). "Guía de gestión de riesgos para sistemas de tecnología de la información" . NIST. doi : 10.6028/NIST.SP.800-30 – vía csrc.nist.gov.
{{cite journal}}: Para citar una revista se requiere|journal=( ayuda ) - ↑ Gulick, Jessica; Fahlsing, Jim; Rossman, Hart; Scholl, Matthew; Stine, Kevin; Kissel, Richard (16 de octubre de 2008). "Consideraciones de seguridad en el ciclo de vida del desarrollo de sistemas" . NIST. doi : 10.6028/NIST.SP.800-64r2 – vía csrc.nist.gov.
{{cite journal}}: Para citar una revista se requiere|journal=( ayuda )
- gestión de riesgos de TI
- seguridad de los datos
- Cumplimiento de seguridad