0% encontró este documento útil (0 votos)
5 vistas4 páginas

Matriz de Riesgos

El documento describe la estructura y aplicación de una matriz de riesgos para la empresa ficticia DataSalud S.A., enfocándose en la gestión de historias clínicas digitales. Se identifican activos críticos, amenazas y vulnerabilidades, y se evalúan los riesgos utilizando escalas de probabilidad e impacto, siguiendo la normativa ISO 27001. Finalmente, se proponen controles y medidas de mitigación para reducir los riesgos y asegurar el cumplimiento normativo.

Cargado por

Miguel Ayala
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
5 vistas4 páginas

Matriz de Riesgos

El documento describe la estructura y aplicación de una matriz de riesgos para la empresa ficticia DataSalud S.A., enfocándose en la gestión de historias clínicas digitales. Se identifican activos críticos, amenazas y vulnerabilidades, y se evalúan los riesgos utilizando escalas de probabilidad e impacto, siguiendo la normativa ISO 27001. Finalmente, se proponen controles y medidas de mitigación para reducir los riesgos y asegurar el cumplimiento normativo.

Cargado por

Miguel Ayala
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

MATRIZ DE RIESGOS

Objetivo
 Comprender la estructura de una matriz de riesgos: ejes de probabilidad e impacto.
 Aprender a clasificar y priorizar riesgos en función de su criticidad.
 Proponer planes de acción y medidas de mitigación basadas en la información de la
matriz.

CASO PRACTICO

Empresa ficticia
Nombre: DataSalud S.A.
Rubro: Gestión de historias clínicas digitales
Tamaño: 25 empleados
Activos críticos:

 Base de datos de pacientes


 Sistema web de gestión médica
 Servidores
 Equipos del personal
 Accesos de usuarios

1. Alcance del SGSI (ISO 27001 – Cláusula 4)


El Sistema de Gestión de Seguridad de la Información (SGSI) de DataSalud S.A. cubre
el sistema web de gestión de historias clínicas, la base de datos de pacientes y los
equipos informáticos utilizados por el personal administrativo y médico, ubicados en la
sede central.
2. Identificación de activos
ID Activo Tipo
A1 Base de datos de pacientes Información
A2 Servidor de aplicaciones Tecnológico
A3 Sistema web Software
A4 PCs del personal Hardware
A5 Credenciales de acceso Información

3. Identificación de amenazas y vulnerabilidades


Activo Amenaza Tipo Vulnerabilidad
Base de Acceso no autorizado Humana Contraseñas débiles
datos
Sistema web Ataque SQL Injection Tecnológica Falta de validación de
entradas
Servidor Pérdida de información Tecnológica No existen backups
PCs Robo de equipo Humana Falta de control de acceso
físico
Credenciales Suplantación de Humana No uso de doble factor
identidad

4. Evaluación del riesgo (ISO 27001 – Cláusula 6)


Definir la escala (antes de evaluar)
Escala de PROBABILIDAD (ejemplo)

Valor Descripción Criterio objetivo


1 – Baja Ocurre raramente Nunca ocurrió / 1 vez en >5 años
2 – Media Puede ocurrir Ocurrió alguna vez
3 – Alta Ocurre frecuentemente Ocurre varias veces al año

Clave: se basa en historial, contexto y controles existentes.


Escala de IMPACTO (ejemplo)

Valor Descripción Criterio


1 – Bajo Impacto menor No afecta operaciones ni datos sensibles
2 – Medio Impacto moderado Interrupción parcial o datos internos
3 – Alto Impacto crítico Datos sensibles, multas, daño legal o reputacional

En ISO 27001 el impacto no es solo técnico, incluye:

 Legal
 Operativo
 Reputacional
 Financiero

Evaluar un riesgo (ejemplo real)


Caso: PCs del personal – Robo del equipo

Análisis razonado (NO subjetivo)

Probabilidad

 PCs están en oficinas


 No hay control de acceso físico
 No ocurrió robo

Probabilidad = 2 (Medio)
✔ Justificación clara y defendible

🔹 Impacto

 El equipo tiene acceso al sistema


 No almacena la base de datos localmente
 Pero sí guarda credenciales

Impacto = 2 (Medio)
Hay impacto, pero no catastrófico

Resultado
Prob. Impacto Riesgo
4 2 4 (Medio)

Escala utilizada

 Probabilidad: 1 (Baja) – 3 (Alta)


 Impacto: 1 (Bajo) – 3 (Alto)
 Nivel de riesgo = Probabilidad × Impacto

5. Matriz de riesgos (ejemplo)


ID Activo Amenaza Prob. Impacto Riesgo Nivel
R1 Base de datos Acceso no autorizado 3 3 9 Alto
R2 Sistema web SQL Injection 3 3 9 Alto
R3 Servidor Pérdida de datos 2 3 6 Medio
R4 PCs Robo de equipo 2 2 4 Medio
R5 Credenciales Suplantación 3 2 6 Medio

6. Tratamiento del riesgo (ISO 27001 – Anexo A)


Riesgo Control ISO 27001 Medida aplicada
R1 A.8.5 Autenticación segura Políticas de contraseñas fuertes
R2 A.8.7 Protección contra programas Validación de entradas
maliciosos (malware)
R3 A.8.13 Copia de seguridad de la Copias diarias automáticas
información
R4 A.7.4 Supervisión de la seguridad Cerraduras y control de acceso
física
R5 A.5.17 Información de autenticación Implementar doble factor

7. Resultado esperado
✔ Reducción de riesgos críticos
✔ Cumplimiento de ISO 27001
✔ Protección de datos sensibles
✔ Base para auditoría interna

También podría gustarte