Análisis y Gestión de Riesgos de los Sistemas de Información. Cap VI. Parte I
Hello Everyone!! Continuamos en Obss con el capitulo VI del Análisis y Gestión de los Sistemas de Información. Como continuación de los capítulos anteriores, en este nuevo capitulo explicaremos cuales son y como tratar los procesos de gestión del riesgo.
Considerando el extenso contenido de este capítulo, vamos a proceder a su segmentación en dos secciones: una dedicada a la exposición de conceptos teóricos y otra enfocada en la aplicación práctica de los mismos.
Come on, let’s start with the task
Procesos de Gestión de Riesgos
La toma de decisiones es un proceso complejo que nos va a implicar considerar múltiples factores, incluyendo la evaluación de impacto, la racionalidad limitada, la incertidumbre y la influencia de factores internos y externos. Para abordar este desafío, es fundamental que desarrollemos habilidades para la toma de decisiones efectivas, incluyendo la capacidad de evaluar alternativas, considerar riesgos y incertidumbre, y tomar decisiones informadas:
- Gravedad del impacto y/o del riesgo
- Obligaciones a las que por ley esté sometida la Organización
- Obligaciones a las que por reglamentos sectoriales esté sometida la Organización
- Obligaciones a las que por contrato esté sometida la Organización
Dentro del margen de maniobra que permita este marco, pueden aparecer consideraciones adicionales sobre la capacidad de la organización para aceptar ciertos impactos de naturaleza intangible tales como:
- Imagen pública de cara a la Sociedad (aspectos reputacionales)
- Política interna: relaciones con los propios empleados, tales como capacidad de contratar al personal idóneo, capacidad de retener a los mejores, capacidad de soportar rotaciones de personas, capacidad de ofrecer una carrera profesional atractiva, etc.
- Relaciones con los proveedores, tales como capacidad de llegar a acuerdos ventajosos a corto, medio o largo plazo, capacidad de obtener trato prioritario, etc.
- Relaciones con los clientes o usuarios, tales como capacidad de retención, capacidad de incrementar la oferta, capacidad de diferenciarse frente a la competencia, …
- Relaciones con otras organizaciones, tales como capacidad de alcanzar acuerdos estratégicos, alianzas, etc.
- Nuevas oportunidades de negocio, tales como formas de recuperar la inversión en seguridad.
- Acceso a sellos o calificaciones reconocidas de seguridad
Todas estas consideraciones anteriores desembocan en una calificación de cada riesgo significativo, que nos harán determinar el nivel de riesgo:
- Crítico: Requiere atención urgente
- Grave: Requiere atención
- Importante: Debe ser objeto de estudio para su tratamiento
- Asumible: No se van a tomar acciones para atajarlo (por el momento)
La cuarta opción, al denominada como asumible (aceptación del riesgo), siempre es una decisión arriesgada y la deberemos tomar con prudencia y justificación. Las razones que nos pueden llevar a esta aceptación son:
- Cuando el impacto residual es asumible
- Cuando el riesgo residual es asumible
- Cuando el coste de las medidas de seguridad necesarias son desproporcionadas en comparación al impacto y riesgo residuales
Nos gustaría plantear una variable que, basados en nuestra experiencia, ningún marco de seguridad gestiona y es cuán importante son los beneficios de la ausencia de daños.
Las metodologías de análisis y gestión de riesgos, al enfocarse principalmente en la evaluación de daños potenciales, pueden pasar por alto los beneficios significativos de la ausencia de daños. La creación de un ambiente de confianza sólida no solo mitiga riesgos, sino que también fomenta un entorno propicio para un mejor desempeño de las funciones de la organización en su contexto operativo. La confianza organizacional, al ser un activo intangible valioso, influye directamente en la eficacia y eficiencia de las operaciones, así como en la capacidad de adaptación y resiliencia ante situaciones adversas.
Si promovemos un clima de confianza, las organizaciones podemos potenciar la colaboración, la comunicación efectiva y la toma de decisiones informadas. Esta confianza mutua entre los miembros de la organización y con las partes interesadas externas no solo van a promover las relaciones, sino que también nos ayudará en la construcción de una cultura organizacional sólida y orientada al logro de los objetivos estratégicos. En este sentido, la confianza no solo actuará como un escudo protector contra los riesgos, sino que también se convertirá en un catalizador para la excelencia operativa y el éxito sostenible de la organización en su entorno competitivo y cambiante.
Conceptos
El análisis de riesgos nos va a ayudar a determinar los impactos y los riesgos. Los impactos recogerán daños absolutos, independientemente de que sean más o menos probable que se dé la circunstancia. En cambio, el riesgo ponderará la probabilidad de que ocurra.
El impacto reflejará el daño posible (lo peor que puede ocurrir), mientras que el riesgo refleja el daño probable (lo que probablemente ocurra). El resultado del análisis es tan solo eso, un análisis. A partir de este análisis dispondremos de la información que necesitamos para tomar decisiones conociendo:
- Que queremos proteger (activos valorados)
- De qué lo queremos proteger (amenazas valoradas)
- Qué hemos hecho parar protegerlo (salvaguardas valoradas)
La síntesis de los valores de impacto y riesgo es el punto de partida para una toma de decisiones informada. Los órganos de gobierno de la organización deberemos considerar cuidadosamente los posibles impactos y riesgos asociados con cada opción, priorizando las decisiones que maximizan el valor y minimizan el riesgo. Actuaremos en dos pasos:

Detallaremos estos y otros aspectos en las siguientes secciones.
Evaluación e interpretación de los valores de impacto y riesgo residuales.
Impacto y riesgo residual son una medida del estado actual, del escenario en el que nos estamos moviendo, entre la inseguridad potencial (sin medidas de seguridad) y las medidas adecuadas que reducen impacto y riesgo a valores aceptables.
En los os párrafos siguientes nos vamos a referir de forma deliberada a impacto y riesgo de forma conjunta.
Si el valor residual es igual al valor potencial, las medidas de seguridad existentes no valen para nada, típicamente no porque no tengamos nada hecho, sino porque hay elementos fundamentales sin hacer.
Es básico que entendamos que un valor residual es sólo un número. Para que lo interpretemos de forma correcta, este valor residual, debe venir acompañado de la relación de lo que deberíamos hacer y no hemos hecho; es decir, de las vulnerabilidades que presenta el sistema. Los responsables de la toma de decisiones deberemos prestar cuidadosa atención a esta relación de tareas pendientes, que es lo que denominamos Informe de Insuficiencias o de vulnerabilidades.
Aceptación del riesgo.
Como CIO /CISO y dentro de la realización del análisis de riesgos deberemos determinar el nivel de impacto y riesgo aceptable. Más propiamente dicho, deberemos aceptar la responsabilidad de las insuficiencias. Esta decisión no atañe a la parte técnica, sino que puede ser una decisión política o del consejo de dirección o puede venir determinada por ley o por compromisos contractuales con proveedores o usuarios.
Estos niveles de aceptación los podremos establecer por activo o por agregación de activos (en un determinado departamento, en un determinado servicio, en una determinada dimensión, …) Cualquier nivel de impacto y/o riesgo es aceptable si lo conoce y acepta formalmente la dirección.
Nos gustaría indicar que hablar de dirección es pecar de simplificar la realidad. En inglés solemos recurrir al término stakeholders para referirnos a los afectados por las decisiones estratégicas de una organización: dueños, gerentes, usuarios, empleados e incluso la sociedad en general. Porque al final si aceptamos riesgos imprudentemente elevados, el perjudicado puede no ser sólo el que dirige, sino todos los que tienen su confianza puesta en la organización y cuyo lamentable desempeño oscurecería sus legítimas expectativas. En última instancia puede verse afectada la confianza en un sector o en una tecnología por la imprudente puesta en escena.
Tratamiento del riesgo
Podemos decidir aplicar algún tratamiento al sistema de seguridad desplegado para proteger nuestro sistema de información. Hay dos grandes opciones:
- Reducir el riesgo residual (aceptar un menor riesgo)
- Ampliar el riesgo residual (aceptar un mayor riesgo)
Para tomar una u otra decisión deberemos enmarcar los riesgos soportados por el sistema de información dentro de un contexto más amplio que cubre un amplio espectro de consideraciones de las que podemos apuntar algunas sin pretender ser muy exhaustivos:
- Cumplimiento de obligaciones;
- Bien sean legales, regulación pública o sectorial, compromisos in-ternos, misión de la organización, responsabilidad corporativa, etc.
- Posibles beneficios derivados de una actividad que en sí entraña riesgos
- Condicionantes técnicos, económicos, culturales, políticos, etc.
- Equilibrio con otros tipos de riesgos: comerciales, financieros, regulatorios, medioambientales, laborales, etc.
En condiciones de riesgo residual extremo, casi la única opción es reducir el riesgo.
En condiciones de riesgo residual aceptable, podemos optar entre aceptar el nivel actual o ampliar el riesgo asumido. En cualquier caso debemos mantener una monitorización continua de las circunstancias para que el riesgo formal cuadre con la experiencia real y reaccionemos ante cualquier desviación significativa.
En condiciones de riesgo residual medio, podemos observar otras características como las pérdidas y ganancias que pueden verse afectadas por el escenario presente, o incluso analizar el estado del sector en el que operamos para compararnos.
En términos de las zonas de riesgo que hemos expuesto con anterioridad y que se relejan el la imagen siguiente:

- Zona 1: riesgos muy probables y de muy alto impacto. Nos deberemos plantear sacarlos de esta zona
- Zona 2: riesgos de probabilidad relativa e impacto medio. Valoraremos tomar varias opciones
- Zona 3: riesgos improbables y de bajo impacto. O los dejamos como están, o permitimos que suban a mayores si ello nos ofreciera alguna ventaja o beneficio en otro terreno
- Zona 4: riesgos improbables pero de muy alto impacto. Estos suponen un reto de decisión pues su improbabilidad no justifica que se tomen medidas preventivas, pero su elevado impacto exige que tengamos algo previsto para reaccionar; es decir, hay que poner el énfasis en medidas de reacción para limitar el daño y de recuperación del desastre si ocurriera.
También es conveniente que consideremos la incertidumbre del análisis. Hay veces que sospechamos las consecuencias, pero hay un amplio rango de opiniones sobre su magnitud (incertidumbre en el impacto). En otras ocasiones la incertidumbre afecta a la probabilidad. Estos escenarios suelen afectar a las zonas 3 y 4, pues cuando la probabilidad es alta, normalmente adquirimos experiencia, propia o ajena, con rapidez y salimos de la incertidumbre. En cualquier caso, toda incertidumbre debe considerarse como mala y debemos establecer un rango de acción:
- Buscando formas de mejorar la previsión, típicamente indagando en foros, centros de respuesta a incidentes o expertos en la materia.
- Evitando el riesgo cambiando algún aspecto, componente o arquitectura del sistema.
- Teniendo preparados sistemas de alerta temprana y procedimientos flexibles de contención, limitación y recuperación del posible incidente.
A veces estos escenarios de incertidumbre ocurren en un terreno en el que estamos sujetos a obligaciones de cumplimiento y la propia normativa elimina o reduce notablemente las opciones disponibles; es decir, el sistema se protege por obligación más que por certidumbre del riesgo.
A la vista de estas factores tomaremos las decisiones de tratamiento.
Estudio cuantitativo de costes / beneficios
Es de sentido común que no se puede invertir en medidas d e seguridad más allá del valor que queremos proteger.
Podemos encontrar en multitud de espacios gráficos como el siguiente, en el que ponemos enfrentar el coste de la inseguridad (lo que costaría no estar protegidos) frente al coste económico de las medidas de seguridad.

A través de este tipo de gráficos intentamos reflejar cómo al avanzar de un grado de seguridad 0 hacia un grado de seguridad del 100%, el coste de la inseguridad (el riesgo) disminuye, mientras que el coste de la inversión en salvaguardas aumenta.
Podemos observar que el riesgo decrecerá fuertemente con pequeñas inversiones (medidas básicas de seguridad nos suponen un importante descenso del riesgo. Por ello las consideramos básicas) y que el coste de las inversiones se disparará para alcanzar niveles de seguridad cercanos al 100% (Es necesario indicar una vez más que la seguridad absoluta, el riesgo cero no existe.
La curva central suma el coste para la organización, bien derivado del riesgo (baja seguridad), bien derivado de la inversión en protección. De alguna forma, existe un punto de equilibrio entre lo que se arriesga y lo que se invierte en medidas de seguridad, punto al que hay que tendemos cuando la única consideración es económica.
Pero llevar el sentido común a la práctica no es tan evidente, ni por la parte del cálculo del riesgo, ni por la parte del cálculo del coste de las medidas de seguridad.
En la práctica, cuando tenemos que protegernos de un riesgo que se considera significativo, aparecen varios escenarios hipotéticos:
- Escenario 0: si no aplicamos ninguna medida de seguridad
- Escenario 1: si aplicamos un cierto conjunto de medidas de seguridad
- Escenario 2: si aplicamos otro conjunto de salvaguardas
Y así nos encontraríamos con N escenarios con diferentes combinaciones de medidas de seguridad.
Dentro del análisis económico tendremos la misión de decidir entre estos posibles escenarios, siendo el Escenario 0 (seguir como estamos), una opción posible, que incluso la podríamos justificar económicamente.
En cada escenario deberemos estimar a lo largo del tiempo el coste que va a suponer. Para poder agregar costes, se contabilizan como valores negativos las pérdidas de dinero y como valores positivos las entradas de dinero. Considerando los siguientes factores:
- Riesgo residual (recurrente)
- Si la frecuencia de las amenazas las hemos estimado como tasa anual, los datos de riesgo residual estarán automáticamente anualizados. Si hubiéramos utilizado otra escala para estimarlos, habría que convertirla a términos anuales.
- Valor de las medidas de seguridad (una única vez)
- Si la medida de seguridad ya la tuviéramos implantada, aplicaremos el valor de mejora. Si no la tuviéramos, el valor de adquisición e instalación de la misma. En cualquier caso deberemos también imputar los costes de formación de los operadores, usuarios, etc.
- Coste anual de licencias de mantenimiento de las medidas de seguridad (recurrente)
- Impacto en la mejora en la productividad (recurrente)
- Este impacto puede ser positivo si la organización mejora su productividad; o puede ser negativo, si empeora. Un ejemplo típico que podemos utilizar para describir las medidas de seguridad que mejoran la productividad es la introducción de dispositivos de autenticación en sustitución de la clásica contraseña. Por el contrario, un ejemplo típico de medidas de seguridad que minoran la productividad será la clasificación de documentación con control de acceso restringido.
- Mejoras en la capacidad de la organización para prestar nuevos servicios, conseguir mejores condiciones de los proveedores, entrar en asociación con otras organizaciones, etc. (recurrente)
Estudio cualitativo de costes / beneficios
Cuando realizamos el análisis cualitativo, en la balanza de costes beneficios nos van a aparecer aspectos intangibles que impiden el cálculo de un punto numérico de equilibrio.
Entre los aspectos intangibles solemos contemplar:
- Aspectos reputacionales o de imagen
- Aspectos de competencia: comparación con otras organizaciones de mismo ámbito de actividad
- Cumplimiento normativo, que puede ser obligatorio o voluntario
- Capacidad de operar
- Productividad
Estas consideraciones nos llevan a contemplar diversos escenarios para determinar el balance neto. Por ejemplo, si no adoptamos medidas podemos exponernos a un cierto riesgo que causaría mala imagen; pero si la solución preventiva que adoptamos causa también mala imagen o supone un merma notable de oportunidades o de productividad, hay que buscar un punto de equilibrio, eligiendo una combinación de medidas que sea asumible.
Estudio mixto de costes / beneficios
Cuando realizamos análisis de riesgos meramente cualitativos, las decisiones las marca el balance de costes y beneficios intangibles, si bien, siempre tenemos que realizar un cálculo de lo que cuesta la solución a implantar y asegurarnos que el gasto es asumible.
De lo contrario, la supuesta solución no es una opción. Es decir, primero pasaremos el filtro económico y luego elegiremos la mejor de las soluciones factibles.
Opciones de tratamiento del riesgo: eliminación
La eliminación de la fuente de riesgo es una opción frente a un riesgo que no es aceptable.
En un sistema podemos eliminar varias cosas, siempre que no afecten a la esencia de la organización. De lo que no vamos a poder prescindir es de la información o los servicios esenciales por cuanto constituyen la misión de la organización. Cambiar estos activos supone reorientar la misión de la organización.
Más viable es que prescindamos de otros componentes no esenciales, que están presentes simple y llanamente para implementar la misión, pero no son parte constituyente de la misma. Esta opción puede tomar diferentes formas:
- Eliminación de cierto tipo de activos, emplear otros en su lugar. Por ejemplo: cambiar de sistema operativo, de fabricante de equipos, …
- Reordenación de la arquitectura del sistema (el esquema de dependencias en nuestra terminología) de forma que alteremos el valor acumulado en ciertos activos expuestos a grandes amenazas. Por ejemplo: creación de subredes, duplicación de equipos para atender a necesidades concretas, alejando lo más valioso de lo más expuesto.
Por supuesto, que nos nos quepa ningún genero de dudas, que el ejecutar las decisiones de eliminación de las fuentes de riesgo nos va a suponer realizar un nuevo análisis de riesgos sobre el sistema modificado.
Opciones de tratamiento del riesgo: mitigación
Con mitigación del riesgo nos vamos a referir a una de dos opciones:
- Reducir la degradación causada por una amenaza (es normal que utilicemos también el concepto acotar el impacto)
- Reducir la probabilidad de que una amenaza se materialice
En ambos casos lo que debemos hacer es ampliar o mejorar el conjunto de medidas de seguridad. Dicho de otra manera, aumentar el nivel de las medidas.
Algunas medidas de seguridad, sobre todo si hacemos referencia a las de tipo técnico, se traducen en el despliegue de más equipamiento (equipo cortafuegos, un sistema de gestión de redes privadas virtuales, tarjetas inteligentes de identificación de los usuarios, una PKI de clave pública, etc.) que se convierte a su vez en un activo del sistema. Estos nuevos activos también acumularán valor del sistema y estarán a su vez sujetos a amenazas que pueden perjudicar a los activos esenciales. Debemos pues repetir el análisis de riesgos, ampliándolo con el nuevo despliegue de medios y, por supuesto, cerciorándonos de que el riesgo del sistema ampliado es menor que el del sistema original; es decir, que las medidas de seguridad, efectivamente, disminuyen el estado de riesgo de la organización.
Opciones de tratamiento del riesgo: compartición
Tradicionalmente hemos definido este concepto como transferir el riesgo. Como la transferencia puede ser parcial o total, consideremos mas acertado hablar de compartir el riesgo. Tenemos dos formas básicas de compartir riesgo:
- Riesgo cualitativo: lo compartimos por medio de la externalización de componentes del sistema, de forma que repartimos las responsabilidades: unas técnicas para el que opera el componente técnico y otras legales según el acuerdo que se establezca de prestación del servicio.
- Riesgo cuantitativo: lo compartimos por medio de la contratación de seguros, de forma que a cambio de una prima, la organización reduce el impacto de las posibles amenazas y el asegurador corre con las consecuencias. Hay que estudiar con detalle la multitud de tipos y cláusulas de seguros para concretar el grado de responsabilidad de cada una de las partes.
Cuando compartimos riesgos cambia, bien el conjunto de componentes del sistema, bien su valoración, requiriéndonos un nuevo análisis del sistema resultante.
Opciones de tratamiento del riesgo: financiación
Cuando aceptamos un riesgo, la organización debería reservar fondos para el caso de que el riesgo se concrete y tengamos que responder de sus consecuencias. A veces lo denominamos fondos de contingencia y también podemos incluirlos como parte de los contratos de aseguramiento. Normalmente esta opción no modifica nada nuestro sistema y nos vale el análisis de riesgos disponible.
Hasta aquí la primera parte de este capitulo 6 de procesos del Gestión del Riesgo. En la segunda parte del capitulo vamos a tratar los personas o comités que aparecen en la gestión de riesgos y cuales son sus funciones y responsabilidades.