MATRIZ DE RIESGOS
Objetivo
Comprender la estructura de una matriz de riesgos: ejes de probabilidad e impacto.
Aprender a clasificar y priorizar riesgos en función de su criticidad.
Proponer planes de acción y medidas de mitigación basadas en la información de la
matriz.
CASO PRACTICO
Empresa ficticia
Nombre: DataSalud S.A.
Rubro: Gestión de historias clínicas digitales
Tamaño: 25 empleados
Activos críticos:
Base de datos de pacientes
Sistema web de gestión médica
Servidores
Equipos del personal
Accesos de usuarios
1. Alcance del SGSI (ISO 27001 – Cláusula 4)
El Sistema de Gestión de Seguridad de la Información (SGSI) de DataSalud S.A. cubre
el sistema web de gestión de historias clínicas, la base de datos de pacientes y los
equipos informáticos utilizados por el personal administrativo y médico, ubicados en la
sede central.
2. Identificación de activos
ID Activo Tipo
A1 Base de datos de pacientes Información
A2 Servidor de aplicaciones Tecnológico
A3 Sistema web Software
A4 PCs del personal Hardware
A5 Credenciales de acceso Información
3. Identificación de amenazas y vulnerabilidades
Activo Amenaza Tipo Vulnerabilidad
Base de Acceso no autorizado Humana Contraseñas débiles
datos
Sistema web Ataque SQL Injection Tecnológica Falta de validación de
entradas
Servidor Pérdida de información Tecnológica No existen backups
PCs Robo de equipo Humana Falta de control de acceso
físico
Credenciales Suplantación de Humana No uso de doble factor
identidad
4. Evaluación del riesgo (ISO 27001 – Cláusula 6)
Definir la escala (antes de evaluar)
Escala de PROBABILIDAD (ejemplo)
Valor Descripción Criterio objetivo
1 – Baja Ocurre raramente Nunca ocurrió / 1 vez en >5 años
2 – Media Puede ocurrir Ocurrió alguna vez
3 – Alta Ocurre frecuentemente Ocurre varias veces al año
Clave: se basa en historial, contexto y controles existentes.
Escala de IMPACTO (ejemplo)
Valor Descripción Criterio
1 – Bajo Impacto menor No afecta operaciones ni datos sensibles
2 – Medio Impacto moderado Interrupción parcial o datos internos
3 – Alto Impacto crítico Datos sensibles, multas, daño legal o reputacional
En ISO 27001 el impacto no es solo técnico, incluye:
Legal
Operativo
Reputacional
Financiero
Evaluar un riesgo (ejemplo real)
Caso: PCs del personal – Robo del equipo
Análisis razonado (NO subjetivo)
Probabilidad
PCs están en oficinas
No hay control de acceso físico
No ocurrió robo
Probabilidad = 2 (Medio)
✔ Justificación clara y defendible
🔹 Impacto
El equipo tiene acceso al sistema
No almacena la base de datos localmente
Pero sí guarda credenciales
Impacto = 2 (Medio)
Hay impacto, pero no catastrófico
Resultado
Prob. Impacto Riesgo
4 2 4 (Medio)
Escala utilizada
Probabilidad: 1 (Baja) – 3 (Alta)
Impacto: 1 (Bajo) – 3 (Alto)
Nivel de riesgo = Probabilidad × Impacto
5. Matriz de riesgos (ejemplo)
ID Activo Amenaza Prob. Impacto Riesgo Nivel
R1 Base de datos Acceso no autorizado 3 3 9 Alto
R2 Sistema web SQL Injection 3 3 9 Alto
R3 Servidor Pérdida de datos 2 3 6 Medio
R4 PCs Robo de equipo 2 2 4 Medio
R5 Credenciales Suplantación 3 2 6 Medio
6. Tratamiento del riesgo (ISO 27001 – Anexo A)
Riesgo Control ISO 27001 Medida aplicada
R1 A.8.5 Autenticación segura Políticas de contraseñas fuertes
R2 A.8.7 Protección contra programas Validación de entradas
maliciosos (malware)
R3 A.8.13 Copia de seguridad de la Copias diarias automáticas
información
R4 A.7.4 Supervisión de la seguridad Cerraduras y control de acceso
física
R5 A.5.17 Información de autenticación Implementar doble factor
7. Resultado esperado
✔ Reducción de riesgos críticos
✔ Cumplimiento de ISO 27001
✔ Protección de datos sensibles
✔ Base para auditoría interna