← ramos
~/ciberseguridad/gobierno-grc
GOBIERNO · CUMPLIMIENTO · RIESGO

Gobierno y gestion de la ciberseguridad, de lo macro a lo especifico.

> iniciando_consola_grc.sh
[OK] gobierno_seguridad ................. cargado
[OK] marco_normativo (ISO / GDPR / Ley 21.719) .. cargado
[OK] evaluacion_de_riesgo ................ cargado
[OK] controles_y_madurez (CIS v8.1) ...... cargado
[OK] mitigacion_y_continuidad ............ cargado
> 5 modulos disponibles. usa el mapa general o abre un modulo abajo.
5pilares
23temas desplegables
39siglas en el glosario
Como se usa: el mapa de abajo muestra el tema completo de un vistazo. Cada caja del mapa corresponde a un pilar de la lista: hace clic para abrirlo. Dentro, cada tema se expande con [+], y algunos temas tienen un nivel mas de detalle marcado con . La ruta de arriba muestra donde estas.

Mapa general

ciclo continuo: la mitigacion retroalimenta al gobierno (mejora continua) 01 Gobierno roles, comite, 3 lineas de defensa, apetito 02 Marco ISO 27001/27002, GDPR, Ley 21.719, NIST 03 Riesgo ISO 31000, BIA/RIA, SLE/ARO/ALE 04 Controles CIS v8.1, ISO 27002, madurez / GAP 05 Mitigacion tratamiento, DRP/BCM, KRI/KPI, ruta
esto es todo el tema en una sola imagen. cada caja de abajo se puede abrir para profundizar.
01

Gobierno de la seguridad

Quien decide, quien responde y quien audita.

El gobierno no es un problema de TI: es la estructura que decide prioridades, aprueba el apetito de riesgo y exige evidencia de que los controles funcionan. Sin gobierno, las politicas y la evaluacion de riesgo que vienen despues no tienen quien las haga cumplir.

Roles y responsabilidades tabla

Cada area mantiene un responsable de seguridad que reporta funcionalmente al CISO, pero conserva su responsabilidad operacional frente a su propio director.

RolResponde por
Directorio / DireccionAprueba politica, apetito de riesgo, presupuesto y aceptacion de riesgos criticos.
Comite de SeguridadRevisa riesgos, incidentes, excepciones y resultados de pruebas.
CISOLidera el SGSI; coordina politicas, analisis de riesgo e incidentes.
DPO / PrivacidadLicitud, minimizacion, brechas y relacion con autoridades.
ITIdentidades, cifrado, respaldos, monitoreo, recuperacion tecnica.
Areas de negocioDuenas del proceso: definen criticidad y acceso necesario.
RR. HH.Altas, cambios y bajas; evita cuentas huerfanas al dia siguiente de una salida.
Auditoria internaVerifica de forma independiente, sin auditar su propio trabajo.
¿Por que el CISO no basta solo?

Porque el CISO coordina el sistema de gestion, pero no es dueno de los datos ni de los procesos. Si un area clinica o de negocio no asume su propio riesgo, cualquier politica queda en el papel: nadie mas puede decidir, por ejemplo, que tan estricto debe ser un control de acceso sin frenar la operacion real.

Modelo de tres lineas de defensa

Evita que la misma unidad ejecute, controle y audite una actividad.

1a linea
areas operativas que poseen y operan el riesgo (clinica, administracion, IT, proveedores).
2a linea
CISO, privacidad, riesgo y cumplimiento: definen criterios, asesoran y supervisan.
3a linea
auditoria interna: aseguramiento independiente, sin aprobar lo que despues revisa.
Segregacion de funciones, en la practica

Quien solicita un acceso no debe aprobarlo ni implementarlo. Un administrador privilegiado no debe poder borrar sus propios registros de actividad. Para emergencias existe el acceso de emergencia o break-glass: temporal, justificado, monitoreado y revisado despues, nunca silencioso.

Due care, due diligence y no repudio
Due care
hacer lo razonable en el dia a dia para evitar un dano previsible (parchar, capacitar, respaldar).
Due diligence
investigar y verificar antes de actuar o decidir: auditar a un proveedor antes de firmar, revisar un riesgo antes de aceptarlo.
No repudio
una accion queda registrada de forma que quien la hizo no puede negar despues haberla hecho.

Estos tres conceptos son los que un auditor o un tribunal usan para juzgar si el gobierno de seguridad fue solo un documento, o una practica real.

Apetito de riesgo

Es la politica que fija cuanto riesgo la organizacion esta dispuesta a tolerar antes de exigir tratamiento inmediato.

  • Critico no se acepta sin tratamiento inmediato y decision de la Direccion.
  • Alto requiere plan prioritario y seguimiento del comite.
  • Medio se trata programadamente, con responsable y fecha.
  • Bajo se monitorea.
02

Marco normativo

ISO 27001/27002, GDPR, Ley 21.719 y otros marcos.

El gobierno se traduce en exigencias concretas y auditables. ISO 27001 dice que sistema de gestion construir; ISO 27002 dice como se implementa cada control; las leyes fijan el piso legal minimo; y marcos como NIST o COBIT ofrecen otras formas de organizar y madurar lo mismo.

ISO/IEC 27001 · el SGSI

Norma que define los requisitos para establecer, implementar, mantener y mejorar un Sistema de Gestion de Seguridad de la Informacion (SGSI) basado en riesgos, con mejora continua bajo el ciclo PDCA (planificar, hacer, verificar, actuar).

Anexo A
93 controles agrupados en 4 categorias: organizacionales, de personas, fisicos y tecnologicos.
SoA
Declaracion de Aplicabilidad: que controles se incluyen o excluyen, y por que.
Ejemplo de controles aplicados (caso hospital)
ControlPara que sirve
5.15 / 5.16 / 5.18Control de acceso e identidades en todo el ciclo laboral.
8.13 / 8.14Respaldo y redundancia de instalaciones de procesamiento.
8.15 / 8.16Registro y monitoreo de actividades y anomalias.
8.24Uso de criptografia y gestion de claves.
La familia ISO/IEC 27000

27001 no esta sola: es la norma "paraguas" de una familia completa, cada una enfocada en un angulo distinto del mismo SGSI.

NormaEnfoque
ISO/IEC 27000Vocabulario y vision general de toda la familia.
ISO/IEC 27001Requisitos del SGSI: la unica certificable de esta lista.
ISO/IEC 27002Guia de implementacion de cada control (ver pilar Controles y madurez).
ISO/IEC 27005Metodologia de gestion de riesgo especifica para seguridad de la informacion (ver pilar Evaluacion de riesgo).
ISO/IEC 27017Controles de seguridad para servicios en la nube.
ISO/IEC 27018Proteccion de datos personales (PII) en la nube publica.
ISO/IEC 27019Controles especificos para el sector energetico.
ISO/IEC 27701Extension de gestion de privacidad (PIMS) sobre 27001/27002, alineada con GDPR.

Para el caso hospital: si el hospital usa un proveedor de nube para almacenar la ficha clinica, 27017 y 27018 aplican directamente sobre ese proveedor.

GDPR y leyes chilenas
NormaQue exige
GDPR, arts. 5, 9, 25, 32, 33, 35Principios de tratamiento, datos de salud como categoria especial, privacidad desde el diseno, notificacion de brechas.
Ley 19.628 (Chile)Proteccion de la vida privada y datos sensibles.
Ley 20.584 + Decreto 41Reserva y manejo de la ficha clinica.
Ley 21.719Nuevo marco de proteccion de datos; vigencia desde diciembre de 2026.
Ley 21.663Marco de ciberseguridad e infraestructura critica.
Ley 19.799Firma electronica y documentos electronicos: da valor legal a la firma avanzada.
Otros marcos legales que aparecen en el curso

Convenio de Budapest: primer tratado internacional contra el cibercrimen, base de la cooperacion entre paises para investigar delitos informaticos. EU AI Act: regula sistemas de inteligencia artificial segun su nivel de riesgo, con obligaciones mayores para los usos considerados de alto riesgo. Shadow AI: el uso de IA generativa por personal de la organizacion sin control ni aprobacion del area de seguridad, un riesgo emergente que el EU AI Act y las politicas internas buscan volver "Trusted AI": supervisada, documentada y con responsable definido.

La nueva institucionalidad de la Ley 21.663
ANCI
Agencia Nacional de Ciberseguridad e Infraestructura: coordina la politica nacional y fiscaliza a los sectores regulados.
CSIRT Nacional
equipo de respuesta a incidentes del Estado: recibe reportes y coordina la respuesta ante ataques relevantes.
OIV
Operador de Importancia Vital: organizacion (por ejemplo, un hospital de red publica) sujeta a obligaciones reforzadas de ciberseguridad por el impacto de una falla.

Un hospital publico grande puede calificar como OIV: eso significa reportar incidentes a la ANCI en plazos acotados y demostrar controles minimos, no solo tenerlos documentados.

Ley 21.719 explicada clave para el caso

La Ley 21.719 es el nuevo marco chileno de proteccion de datos personales. Se publico en diciembre de 2024 y moderniza por completo a la antigua Ley 19.628 de 1999, que ya quedaba corta frente a estandares como el GDPR.

Que crea
la Agencia de Proteccion de Datos Personales (APDP): un regulador nuevo, con poder fiscalizador y sancionador, que hoy en Chile no existe como entidad dedicada.
Base de licitud
tratar datos exige un fundamento legal (consentimiento, contrato, obligacion legal o interes legitimo), igual que en el GDPR; ya no basta con "no estar prohibido".
Datos sensibles
salud, biometricos, ideologia, orientacion sexual y origen etnico reciben proteccion reforzada. En el caso hospital, la ficha clinica cae directamente aqui.
Diseno y por defecto
la privacidad se piensa desde que se disena un sistema, no se agrega despues como parche.
Transferencias internacionales
enviar datos fuera de Chile exige que el pais destino tenga proteccion adecuada, o garantias contractuales equivalentes.
Derechos de las personas: ARCO+
DerechoEn simple
Accesosaber que datos tuyos tiene una organizacion y para que los usa.
Rectificacioncorregir datos inexactos o desactualizados.
Cancelacionpedir que se eliminen datos que ya no se justifican.
Oposicionnegarse a un tratamiento especifico de tus datos.
Portabilidadpedir tus datos en un formato que puedas llevar a otro proveedor.
Bloqueocongelar temporalmente el uso de un dato mientras se resuelve un reclamo.
Obligaciones e infracciones, en simple

La ley exige notificar brechas de seguridad a la APDP y, cuando corresponde, a las personas afectadas; exige un encargado de tratamiento de datos en varios organismos publicos y en privados que procesan grandes volumenes o datos sensibles; y clasifica las infracciones en leves, graves y gravisimas, con multas en UTM que escalan segun la gravedad y pueden incluir medidas correctivas ademas de la sancion economica. Los montos exactos y los plazos de entrada en vigencia por tramo conviene revisarlos siempre en el texto oficial de la ley, no en un resumen como este.

Dic 2024 se publica la ley 2025 se instala la Agencia (APDP) Dic 2026 plena vigencia general

Hoy la Ley 19.628 sigue rigiendo; la 21.719 la reemplaza por completo cuando termine su entrada en vigencia escalonada.

Politicas y procedimientos tipicos

Una politica sin procedimiento es una intencion. La piramide documental va de lo general a lo operativo:

  • Politica: intencion y obligacion aprobada por la Direccion.
  • Procedimiento: pasos, responsables, entradas y evidencia.
  • Registro: la prueba de que el procedimiento se ejecuto.
Politicas mas comunes en un SGSI

Seguridad de la informacion · clasificacion y manejo de datos · control de acceso · criptografia · uso aceptable y trabajo remoto · gestion de incidentes · continuidad y respaldo · gestion de vulnerabilidades y cambios · proveedores y nube · seguridad fisica.

NIST, COSO, COBIT y otros marcos diagrama

ISO no es el unico lenguaje. Distintas industrias y reguladores usan otros marcos que resuelven el mismo problema de gobierno y riesgo con otra estructura.

NIST CSF
marco de EE.UU. organizado en 6 funciones continuas, no secuenciales.
NIST RMF
proceso de gestion de riesgo por fases: categorizar, seleccionar, implementar, evaluar, autorizar, monitorear.
NIST 800-30
guia especifica para ejecutar una evaluacion de riesgo: fuentes de amenaza, vulnerabilidades, probabilidad e impacto.
COSO
marco de control interno usado como base de gobierno corporativo y de riesgo empresarial (ERM).
COBIT
marco de gobierno de TI que conecta objetivos de negocio con procesos y controles de tecnologia, organizado en 5 dominios: EDM (evaluar, orientar, supervisar), APO (alinear, planificar, organizar), BAI (construir, adquirir, implementar), DSS (entregar, dar servicio, soporte) y MEA (monitorear, evaluar, valorar).
ITIL
marco de gestion de servicios de TI, complementario a COBIT: COBIT dice que gobernar, ITIL dice como operar el servicio dia a dia.
MAGERIT
metodologia espanola de analisis y gestion de riesgos, muy usada en el sector publico hispanohablante. Se organiza en 3 libros (metodo, catalogo de elementos, tecnicas) y tiene una herramienta oficial de apoyo llamada PILAR.
RAN 20-10
norma de la Comision para el Mercado Financiero para gestion de ciberseguridad en bancos chilenos.
NIST CSF Gobernar Identificar Proteger Detectar Responder Recuperar

A diferencia de ISO 31000, estas 6 funciones no son un orden fijo: una organizacion madura las ejecuta a la vez.

03

Evaluacion de riesgo

ISO 31000, BIA, RIA y cuanto cuesta en pesos.

Una matriz cualitativa ordena la prioridad. Los numeros en pesos responden la pregunta que realmente decide un presupuesto: cuanto cuesta no actuar.

ISO 31000 · el ciclo diagrama

Proceso continuo, no un informe unico.

ISO 31000 Contexto Identificar Analizar Evaluar Tratar Comunicar

Los nodos resaltados (analizar / evaluar) son donde entran BIA, RIA y la cuantificacion economica.

ISO/IEC 27005 · el metodo para seguridad

ISO 31000 es el proceso generico de gestion de riesgo, valido para cualquier tipo de riesgo de una organizacion. ISO/IEC 27005 toma ese mismo proceso y lo aterriza especificamente a riesgos de seguridad de la informacion: como identificar activos, amenazas y vulnerabilidades, y como conectar ese analisis directamente con el Anexo A de ISO 27001.

Activo
lo que tiene valor y hay que proteger (la ficha clinica, un servidor, la reputacion del hospital).
Amenaza
lo que podria explotar una debilidad (un atacante, un error humano, una falla electrica).
Vulnerabilidad
la debilidad en si (una cuenta obsoleta, falta de capacitacion).

En la practica: ISO 31000 dice "hay que evaluar el riesgo"; ISO 27005 dice exactamente como hacerlo cuando el riesgo es de seguridad de la informacion.

Matriz cualitativa (P × I)

Probabilidad e impacto, cada uno de 1 a 5. El nivel es el producto.

RangoBanda
1 a 6Bajo
7 a 12Medio
13 a 19Alto
20 a 25Critico
BIA y RIA 4 siglas clave

El BIA dice que procesos hay que recuperar primero. El RIA identifica por que podrian fallar.

MTPD
tiempo maximo tolerable de interrupcion antes de un dano inaceptable.
RTO
tiempo objetivo de recuperacion del servicio.
RPO
perdida maxima de datos aceptable, medida en tiempo.
MBCO
nivel minimo de servicio durante la contingencia.
BIA de ejemplo: hospital, ficha clinica
ProcesoMTPDRTORPO
Ficha clinica (HCE)4 h2 h15 min
UCI y dispositivos30 min15 min≈ 0
Facturacion72 h24 h8 h

Entre mas critica la vida del paciente, menor la tolerancia: la UCI no admite casi ninguna perdida de datos, facturacion si.

RIA de ejemplo: dos riesgos criticos
IDAmenazaNivel
R1Acceso no autorizado via cuentas obsoletas.20 · Critico
R2Phishing / ransomware por falta de capacitacion.20 · Critico
Cuanto cuesta el riesgo en pesos

La matriz cualitativa no dice cuanto invertir. Para eso: SLE, ARO y ALE.

SLE = AV × EFvalor del activo × factor de exposicion = perdida por evento ALE = SLE × AROperdida por evento × frecuencia anual = perdida anual esperada
ejemplo con los datos del hospital R1: activo $180.000.000, exposicion 35% → SLE $63.000.000. Con ARO 0,8 → ALE $50.400.000/ano.
¿Por que no basta un solo numero?

Porque el costo real de mitigar varias partidas juntas (identidades, MFA, capacitacion, EDR) no es una suma fija: cada partida tiene un rango optimista/probable/pesimista. Por eso se simula.

Otras tecnicas de analisis de riesgo

SLE/ARO/ALE y Monte Carlo no son las unicas herramientas del curso. Otras tecnicas que se usan segun el tipo de riesgo:

TecnicaPara que sirve
FTAArbol de fallas: parte del incidente no deseado y baja hacia sus causas combinadas.
ETAArbol de eventos: parte de un evento inicial y proyecta hacia adelante sus posibles consecuencias.
DAFO / FODADebilidades, amenazas, fortalezas y oportunidades a nivel estrategico.
Juicio experto / DelphiConsulta estructurada a especialistas cuando no hay datos historicos suficientes.
HAZOPEstudio de peligros y operabilidad: identifica desviaciones de un proceso paso a paso.
Bow-tieCombina causas y consecuencias de un mismo riesgo en un solo diagrama, con las barreras al medio.
Cadenas de MarkovModela como un sistema pasa de un estado a otro con cierta probabilidad, util para procesos con memoria corta.
Estadistica bayesianaActualiza la probabilidad de un riesgo a medida que llega nueva evidencia.
Simulacion de Monte Carlo

En vez de un numero unico, se corren miles de escenarios (10.000, tipicamente) con distribuciones triangulares por partida de costo, y se lee el resultado como probabilidad, no como certeza.

P10
el 10% de los escenarios cuesta menos que esto.
Mediana
el escenario central.
P90
referencia presupuestaria conservadora: 9 de cada 10 escenarios cuestan menos.
ejemplo Programa de mitigacion para R1+R2: P90 = $39.327.867. Frente a un ALE combinado de $110.400.000/ano, la inversion se recupera en poco mas de 4 meses de riesgo evitado.
04

Controles y madurez

CIS Controls v8.1, la estructura de ISO 27002 y que tan madura esta la organizacion.

Saber que riesgos hay no basta: hay que elegir controles concretos, saber como estan documentados, y medir que tan bien se implementan hoy frente a donde deberian estar.

CIS Control · v8.1 18 controles

CIS Controls es un conjunto prescriptivo, priorizado y simplificado de buenas practicas. Su gracia es practica: empezar por medidas de alto valor antes de pasar a controles mas complejos, en vez de intentarlo todo a la vez.

IG1
basico higiene minima para cualquier organizacion, sin equipo de seguridad dedicado.
IG2
incluye IG1 ya hay personal responsable de TI y datos algo sensibles.
IG3
incluye IG1+IG2 activos criticos, expertos dedicados, adversarios avanzados.
Los 18 controles y sus salvaguardas
N.ºControlSalvaguardasIG1
1Inventario y control de activos empresariales52
2Inventario y control de activos de software73
3Proteccion de datos146
4Configuracion segura de activos y software127
5Gestion de cuentas64
6Gestion del control de acceso85
7Gestion continua de vulnerabilidades74
8Gestion de registros de auditoria123
9Proteccion de correo y navegadores72
10Defensas contra malware73
11Recuperacion de datos54
12Gestion de infraestructura de red81
13Monitoreo y defensa de la red110
14Concienciacion y capacitacion98
15Gestion de proveedores de servicios71
16Seguridad del software de aplicaciones140
17Gestion de respuesta a incidentes93
18Pruebas de penetracion50

La logica es acumulativa: IG2 incluye todo IG1, e IG3 incluye IG1 e IG2. El control 13 y el 18 son buen ejemplo: en IG1 casi no aplican, porque exigen capacidad de monitoreo y pruebas ofensivas que una organizacion pequena aun no tiene.

Anatomia de un control y una salvaguarda

Un control tiene numero, nombre, total de salvaguardas, cantidad aplicable por grupo, y una explicacion de por que es critico. Cada salvaguarda agrega codigo, tipo de activo, funcion de seguridad (identificar, proteger, detectar, responder, recuperar, gobernar) y frecuencia. Ejemplo del Control 1: la salvaguarda 1.1 exige un inventario detallado de activos, revisado al menos cada semestre; la 1.2 exige un proceso semanal para retirar activos no autorizados; la 1.3 exige una herramienta de descubrimiento activo, corriendo a diario.

¿Que es un ataque de dia cero?

Explota una vulnerabilidad desconocida o sin parche disponible todavia. Por eso ninguna lista de controles basta por si sola: se necesita defensa en profundidad, monitoreo y capacidad de respuesta para reducir el impacto incluso cuando la falla especifica aun no tiene solucion.

ISO/IEC 27002 · como se implementa

Mientras 27001 exige que exista un control, 27002 explica como implementarlo: proposito, guia de implementacion y atributos (tipo de control, propiedades de seguridad, conceptos de ciberseguridad, capacidades operativas, dominios de seguridad).

Organizacionales
37 controles: politicas, roles, proveedores, gestion de incidentes.
De personas
8 controles: seleccion, capacitacion, termino de contrato.
Fisicos
14 controles: perimetro, equipos, cableado, escritorio despejado.
Tecnologicos
34 controles: acceso, criptografia, redes, desarrollo seguro.
Zero Trust, PKI y defensa en profundidad

Son la arquitectura detras de muchos de los controles anteriores: no son un control puntual, sino la forma en que se organizan todos juntos.

Zero Trust
nunca confiar por defecto, ni siquiera dentro de la propia red: cada acceso se verifica siempre, sin importar el origen.
PKI
infraestructura de clave publica: emite y valida certificados digitales para confirmar identidad y cifrar comunicaciones.
Certificado X.509
el formato estandar de certificado digital que usa la PKI para identificar servidores, personas o dispositivos.
Defensa en profundidad

En vez de confiar en una sola barrera, se ponen varias capas independientes, de modo que si una falla las siguientes igual detienen el ataque: perimetro (firewall, VPN) · red (segmentacion, monitoreo) · endpoints (EDR, parches) · aplicaciones (desarrollo seguro, pruebas) · datos (cifrado, control de acceso). Zero Trust y defensa en profundidad se complementan: una desconfia por defecto, la otra multiplica las barreras.

Modelos de madurez y GAP diagrama

Un control puede existir "en el papel" y no estar realmente institucionalizado. Los modelos de madurez miden ese salto entre documento y practica real.

0 1 2 3 4 5 Inexistente Inicial Repetible Definido Gestionado Optimizado
GAP
diferencia entre el nivel actual medido y el nivel objetivo definido por la organizacion.
COBIT
modelo de capacidad de procesos usado para medir madurez de gobierno de TI.
NIST / C2M2
modelo de madurez de ciberseguridad usado en infraestructura critica y energia.
CITII-SEM
modelo de madurez de seguridad de Citigroup, con sus propias 5 fases progresivas; se usa como ejemplo alternativo a COBIT y C2M2.

Un GAP grande entre "nivel actual: 1" y "nivel objetivo: 4" no se cierra con una politica nueva: se cierra con una hoja de ruta de varias fases, igual que la del pilar de mitigacion.

05

Mitigacion y continuidad

Que hacer con el riesgo, y como saber si funciona.

Identificar y cuantificar el riesgo no sirve de nada sin un plan que lo trate, una forma de seguir operando si igual ocurre, e indicadores que digan si el plan realmente funciona.

Las 4 formas de tratar un riesgo
  • Mitigar: reducir probabilidad o impacto con controles (lo mas comun).
  • Evitar: eliminar la actividad que genera el riesgo.
  • Transferir: seguros o contratos, reduce el impacto financiero pero no el legal ni clinico.
  • Aceptar: solo si el residual queda dentro del apetito y hay aprobacion documentada.
¿Que es el "riesgo residual"?

Lo que queda despues de aplicar controles. Un residual "medio" no significa que se pueda dejar de vigilar: un incidente puede seguir siendo grave aunque su probabilidad haya bajado.

DRP, BCM y SGCN
DRP
plan de recuperacion ante desastres: restaura la tecnologia segun RTO/RPO.
BCM
gestion de continuidad del negocio: sostiene el proceso completo, no solo la tecnologia (por ejemplo, un "modo degradado" con formularios en papel en la UCI).
SGCN
sistema de gestion de continuidad del negocio: el marco formal que ordena analisis de impacto, estrategias, planes y pruebas bajo un mismo ciclo de mejora.
ISO 22301
la norma internacional que certifica un SGCN, igual como ISO 27001 certifica un SGSI.

Se validan con simulacros, no con la existencia del documento. La practica ensena a escalar las pruebas en 4 niveles de complejidad creciente:

NivelTipo de pruebaFrecuencia
1Revision documental: se lee y actualiza el plan, sin ejecutar nada.Mensual
2Ejercicio de mesa (tabletop): el equipo discute un escenario paso a paso, sin tocar sistemas reales.Trimestral
3Prueba funcional: se ejecuta una parte real del plan, por ejemplo restaurar un respaldo.Semestral
4Simulacro integral: se activa el plan completo como si la crisis fuera real.Anual
KRI vs. KPI
KRI
indicador de riesgo: avisa antes de que algo falle (ej. cuentas obsoletas activas).
KPI
indicador de desempeno: mide si un proceso cumple su objetivo (ej. % de restauraciones exitosas).
Una metrica no prueba nada sola

"Cero brechas este trimestre" no es evidencia de seguridad si no hay forma de detectarlas. Toda metrica necesita universo, periodo, fuente y responsable definidos para ser creible.

Hoja de ruta tipica
FaseFoco
0 a 30 diasContencion: cerrar lo urgente y confirmado.
31 a 90 diasFortalecimiento: controles, capacitacion, pruebas.
91 a 180 diasResiliencia: segmentacion, DRP/BCM, SoA.
ContinuoMejora: revision periodica del apetito de riesgo.

Glosario rapido

Hace clic en una sigla para ver su definicion.