Análisis y Gestión de Riesgos de los Sistemas de Información. Cap III
Hello Everyone!! Continuamos en Obss con el capitulo III del Análisis y Gestión de los Sistemas de Información. En este capitulo comenzaremos con la visión 360 del Análisis y Gestión de Riegos. Vamos considerar los riesgos en su conjunto, comprender cómo se relacionan y cómo pueden afectar el rendimiento y el éxito de la organización.
Visión 360
Hay dos grandes tareas a realizar:
- Análisis de riesgos: que permite determinar qué tiene la Organización y estimar lo que podría pasar.
- Tratamiento de los riesgos: que permite organizar la defensa concienzuda y prudente, defendiendo para que no pase nada malo y al tiempo estando preparados para atajar las emergencias, sobrevivir a los incidentes y seguir operando en las mejores condiciones; como nada es perfecto, se dice que el riesgo se reduce a un nivel residual que la Dirección asume.
Ambas actividades, análisis y tratamiento se combinan en el proceso denominado Gestión de Riesgos.
El análisis de riesgos considera los siguientes elementos:
- Activos, que son los elementos del sistema de información (o estrechamente relacionados con este) que soportan la misión de la Organización.
- Amenazas, que son cosas que les pueden pasar a los activos causando un perjuicio a la Organización.
- Medidas de Seguridad, que son medidas de protección desplegadas para que aquellas amenazas no causen daño y/o remedien el daños causado
Con estos elementos se puede estimar:
- el impacto: lo que podría pasar
- el riesgo: lo que probablemente pase
El análisis de riesgos permite analizar estos elementos de forma metódica para llegar a conclusiones con fundamento y proceder a la fase de tratamiento.

- La determinación del contexto lleva a una determinación de los parámetros y condicionantes externos e internos que permiten encuadrar la política que se seguirá para gestionar los riesgos. Un elemento a destacar es el alcance del análisis, incluyendo obligaciones propias y obligaciones contraídas, así como las relaciones con otras organizaciones, sean para intercambio de información y servicios o proveedoras de servicios subcontratados.
- La identificación de los riesgos busca una relación de los posibles puntos de peligro. Lo que se identifique será analizado en la siguiente etapa. Lo que no se identifique quedará como riesgo oculto o ignorado.
- El análisis de los riesgos busca calificar los riesgos identificados, bien cuantificando sus consecuencias (análisis cuantitativo), bien ordenando su importancia relativa (análisis cualitativo). De una u otra forma, como resultado del análisis tendremos una visión estructurada que nos permita centrarnos en lo más importante.
- La evaluación de los riesgos va un paso más allá del análisis técnico y traduce las consecuencias a términos del negocio. Aquí entran factores de percepción, de estrategia y de política permitiendo tomar decisiones respecto de qué riesgos se aceptan y cuales no, así como de en qué circunstancias podemos aceptar un riesgo o trabajar en su tratamiento.
- El tratamiento de los riesgos recopila las actividades encaminadas a modificar la situación de riesgo. Es una actividad que presenta numerosas opciones como veremos más adelante.
- La comunicación y consulta, es importante no olvidar nunca que los sistemas de información deben ser soporte de la productividad de la Organización. Es absurdo un sistema muy seguro pero que impide que la Organización alcance sus objetivos, es decir, siempre hay que buscar un equilibrio entre seguridad y productividad y en ese equilibrio hay que contar con la colaboración de varios interlocutores:
- los usuarios cuyas necesidades deben ser tenidas en cuenta y a los que hay que informar para que colaboren activamente en la operación del sistema dentro de los parámetros de seguridad determinados por la organización.
- los proveedores externos, a los que hay proporcionar instrucciones claras para poder exigirles tanto el cumplimiento de los niveles de servicio requeridos, como la gestión de los incidentes de seguridad que pudieran acaecer
- los órganos de gobierno para establecer canales de comunicación que consoliden la confianza de que el sistema de información responderá sin sorpresas para atender a la misión de la Organización y que los incidentes serán atajados de acuerdo el plan previsto
- El seguimiento y revisión, es importante no olvidar nunca que el análisis de riesgos es una actividad de despacho y que es imprescindible ver qué ocurre en la práctica y actuar en consecuencia, tanto reaccionando diligentemente a los incidentes, como mejorando continuamente nuestro conocimiento del sistema y de su entorno para mejorar el análisis y ajustarlo a la experiencia.
En el siguiente capitulo entraremos a desgranar los métodos de los Análisis de Riesgos y para determinar el riesgo de los diferentes elementos que componen en sistema de Información de forma pautada.