Alumna: Dayanna Monserrat Cazares Mendoza
Matricula: 1967586
Actividad 1
Metodología de Análisis y Gestión de Riesgo
Fecha: 03/03/25
1
índice
Introducción............................................................................................................................3
Justificación............................................................................................................................4
Objetivos.................................................................................................................................5
General................................................................................................................................5
Específicos...........................................................................................................................5
Alcance....................................................................................................................................6
GESTION DE RIESGOS Y PROCESOS DE ANALISIS.....................................................7
Establecimiento de los riesgos de seguridad...........................................................................9
Criterios de impacto............................................................................................................9
Valoración de los riesgos........................................................................................................9
Identificación del riesgo....................................................................................................10
Estimación del riesgo........................................................................................................11
Tratamiento del Riesgo.....................................................................................................12
Monitoreo..............................................................................................................................13
Conclusión............................................................................................................................14
Bibliografías..........................................................................................................................15
2
Introducción
En el entorno empresarial, la capacidad de anticipar y mitigar riesgos se ha convertido en
una acción indispensable para la supervivencia y el éxito de cualquier organización ya que
no solo basta con reaccionar ante las crisis, sino que también se necesita la proactividad y
la planificación estratégica para atravesar las inseguridades del mercado global.
Uno de los riesgos más difíciles que enfrentan las empresas hoy en día es el aumento de los
ataques informáticos junto con esto la digitalización y su economía ha abierto nuevas
puertas a la eficiencia y la innovación, pero también ha creado vulnerabilidades que los
ciberdelincuentes explotan con gran facilidad.
Los ataques de ransomware, el phishing, el malware y las violaciones de datos son solo
algunas de las amenazas que acechan en el ciberespacio y las consecuencias de estos
ataques pueden ser devastadoras, incluyendo pérdidas financieras, daños a la reputación,
interrupción de las operaciones y sanciones legales.
Ante este panorama, la gestión de riesgos debe divulgarse y convertirse en un componente
integral de la estrategia de una empresa esto implica una visión en la cual se pueda
identificar, evaluar y mitigar riesgos en los cuales estos deben de estar presentes en cada
etapa de la toma de decisiones, desde la creación de nuevos productos y servicios hasta la
expansión a nuevos mercados.
Debido a este panorama se necesita de una vigilancia constante y una adaptación continua a
las nuevas amenazas y si bien la gestión de riesgos es esencial para proteger a las empresas
de las amenazas esto también puede ser una fuente de ventaja competitiva ya que las
organizaciones con un enfoque proactivo tienden a tener una gestión de riesgos bien
preparada.
3
Justificación
La necesidad de una metodología de análisis y control de riesgos de seguridad de la
información surge del aumento y de la complejidad del panorama de amenazas y la
importancia crítica de la información para las operaciones comerciales.
La implementación de una metodología integral para el análisis y control de riesgos en la
seguridad de la información permitirá a la empresa proteger sus activos de información de
manera efectiva, mejorar la toma de decisiones en materia de seguridad y aumentar la
confianza de los clientes y socios comerciales.
Con el propósito de aplicar una gestión de riesgos planificada, se busca diseñar una
estrategia que permita identificar, valorar, poner en marcha y perfeccionar la gestión de
riesgos que comprometen la información valiosa de una organización y asimismo, se tiene
que implementar medidas de protección en el sistema informático para reducir la
posibilidad de que estos sucesos ocurran.
4
Objetivos
General
Este trabajo de investigación propone el desarrollo de una metodología completa para el
análisis y control de riesgos en la seguridad de la información, diseñada especialmente para
una empresa específica.
Esta metodología se basará en las mejores prácticas de la industria y se alineará con los
principios y directrices de la norma ISO 27005, que proporciona un marco de referencia
para la gestión de riesgos en la seguridad de la información.
Específicos
Identificar y evaluar los riesgos de TI de manera sistemática y consistente.
Priorizar los riesgos en función de su impacto potencial y probabilidad de
ocurrencia.
Seleccionar e implementar controles de seguridad adecuados para mitigar los
riesgos.
Mejorar la toma de decisiones en materia de seguridad de TI.
Optimizar la asignación de recursos para la seguridad de TI.
Fortalecer la resiliencia de la organización ante incidentes de seguridad.
Garantizar el cumplimiento de las regulaciones y normativas aplicables.
Entender y mejorar las respuestas a incidentes de seguridad actuales.
5
Alcance
La implementación de una metodología robusta de análisis y control de riesgos manifiesta
solo la gestión de amenazas, la cual se convierte en un motor para la resiliencia, la
eficiencia y la sostenibilidad de una organización ya que su alcance abarca múltiples áreas
de una organización, impactando desde la toma de decisiones estratégicas hasta las
operaciones cotidianas.
Al seguir un enfoque proactivo y organizado para la gestión de riesgos, las organizaciones
pueden fortalecer su resiliencia, mejorar su eficiencia y asegurar su sostenibilidad a largo
plazo en si una metodología de riesgos se convierte en una herramienta estratégica que
permite a la organización navegar con confianza en un entorno empresarial cada vez más
difícil y desafiante.
6
GESTION DE RIESGOS Y PROCESOS DE ANALISIS
En este trabajo nos basamos en el modelo de la gestión de riesgos de seguridad de la
información basado en la norma ISO 27005 para poder elaborar una adecuada
administración e implementación de riesgos; en este modelo los elementos que lo
componen son:
Este modelo reconoce que una organización realiza numerosas actividades interconectadas.
Un proceso se define como cualquier actividad que utiliza recursos y transforma entradas
7
en resultados valiosos. La clave de este enfoque es que la organización identifique y
comprenda cómo interactúan estas actividades.
En el contexto de la seguridad de la información, este enfoque subraya la importancia de
aplicar estas normas para garantizar una gestión eficaz. En este trabajo vamos a contemplar
los siguientes elementos:
Imagen 2: enfoque basado en procesos
8
Establecimiento de los riesgos de seguridad
La organización debe de establecer un plan de gestión de riesgos tanto a nivel interno como
externo el cual dará resultados esperados, basándose en los potenciales riesgos y
oportunidades dentro de los procesos de la organización también la organización deberá
analizar las vulnerabilidades y peligros asociados, evaluar la gravedad de estos riesgos en
relación con su impacto en la organización y la probabilidad de que ocurran. Además, se
busca desarrollar medidas preventivas para asegurar que los niveles de riesgo se mantengan
dentro de límites aceptables para la organización.
Criterios de impacto
Los criterios de impacto serán especificados por el grado, daño o de los costos en los que
impactaría en la organización, causados por algún evento de seguridad de la información,
teniendo en cuenta aspectos como:
Clasificación de la importancia de la información afectada
Fallos en la protección de la información
Problemas en el funcionamiento de la organización
Pérdidas económicas y del valor de la empresa
Retrasos o cambios en los planes
Daño a la imagen de la organización
Incumplimiento de las leyes y normas
Valoración de los riesgos
Antes de evaluar los riesgos para la seguridad de la información, es esencial crear un listado
detallado de todos los activos de información relevantes para los procesos de la
organización. Este inventario servirá como la base fundamental para el análisis y la
evaluación de los riesgos.
Se identificará principalmente los activos que de deban proteger, las debilidades de estos y
asimismo las amenazas a las cuales están expuestas con el fin de priorizar los criterios de la
evaluación del riesgo y los objetivos relevantes de la organización, el cual constara de las
siguientes etapas:
9
Identificación del riesgo
Para evaluar un riesgo primero se deben identificar los activos de la organización por
proceso de evaluación. Los cuales se clasifican en varios tipos los cuales son:
1. Por su Valor:
Activos Críticos: Son aquellos esenciales para el funcionamiento del negocio. Su
pérdida o compromiso tendría un impacto devastador.
Activos Importantes: Son necesarios para el funcionamiento del negocio, pero su
pérdida no sería tan catastrófica como la de los activos críticos.
Activos Secundarios: Son aquellos que no son esenciales para el funcionamiento del
negocio, pero que aún pueden tener valor.
2. Por su Sensibilidad:
Información Confidencial: Datos que requieren la máxima protección debido a su
naturaleza sensible (por ejemplo, información financiera, datos personales).
Información Restringida: Datos que requieren protección, pero no son tan sensibles
como la información confidencial (por ejemplo, información interna de la empresa).
Información Pública: Datos que pueden ser divulgados sin restricciones.
3. Por su Tipo:
Información: Bases de datos, documentos, archivos, etc.
Hardware: Servidores, computadoras, dispositivos móviles, etc.
Software: Sistemas operativos, aplicaciones, etc.
Personal: Empleados, contratistas, etc.
Servicios: Servicios en la nube, servicios de telecomunicaciones, etc.
4. Por su Ubicación:
Activos en la Nube: Datos y sistemas almacenados en servidores remotos.
Activos Locales: Datos y sistemas almacenados en las instalaciones de la
organización.
Activos Móviles: Dispositivos portátiles como laptops y smartphones.
Dependiendo de los activos se conocerán las amenazas y riesgos que pueda causar daños en
la información, los procesos y los soportes. Estos elementos se pueden obtener por medio
de los directivos de la organización.
10
Después de la identificación de los activos, sus amenazas y riesgos se tendrá que
inspeccionar las vulnerabilidades que podrían tomar las amenazas para causar daños en los
activos de la organización.
Las amenazas se deberán analizar ya sea por medio de encargados de la organización o por
lo mismos directivos de la organización por medio de entrevistas o conferencias junto con
esto también se tendrá una inspección física de la organización y el uso de herramientas
adecuadas para un completo escaneo automatizado.
Para concluir con este paso primero se identificarán las consecuencias de estas amenazas en
la organización y que vulnerabilidades afectarían la confidencialidad, integridad y
disponibilidad de los activos de la organización.
Estimación del riesgo
El objetivo de este paso es establecer una medida y nivelación de los riesgos que pueda
tener la organización para esto se debe de tener en cuenta los aspectos del impacto y la
probabilidad de que ocurran estos sucesos.
La probabilidad se refiere a la medida que el riesgo ocurra y se clasifican en 5 niveles de
riesgo los cuales son los siguientes:
Raro: es poco probable que ocurra y/o tiene consecuencias menores o insignificantes
Improbable: es posible que ocurra y/o que tenga consecuencias moderadas
Moderado: es probable que ocurra y/o tenga consecuencias graves
Probable: es casi seguro que ocurra y/o que tenga consecuencias importantes
Casi seguro: es seguro que se produzca y/o tenga consecuencias importantes
El impacto tiene como objetivo determinar los efectos que puede tener o causar un riesgo
en una organización. Se clasifican en 5 niveles de riesgo los cuales son los siguientes:
Insignificante: no causará lesiones o enfermedades graves
Menor: puede causar lesiones o enfermedades, pero de forma leve
Significativo: puede causar lesiones o enfermedades que pueden requerir atención médica
pero un tratamiento limitado
Mayor: puede causar lesiones o enfermedades irreversibles que requieren atención médica
constante
11
Para determinar la gravedad de un riesgo, se consideran los posibles daños que podría
causar, tales como: pérdidas de dinero, gastos para reparar o reemplazar algo,
interrupciones en los servicios, disminución del rendimiento, problemas legales, pérdida de
la ventaja sobre la competencia y daños a las personas. Además de medir estos posibles
daños, también es necesario calcular qué tan probable es que ocurran situaciones que
afecten la información o el funcionamiento de la empresa.
Tratamiento del Riesgo
La organización deberá de elaborar y presentar un plan de tratamiento anual de los riesgos
y amenazas que podría tener la organización e identificarlos lo cual este plan contendrá lo
siguiente:
La matriz del impacto y la probabilidad de riesgos y amenazas es crucial para demostrar el
cumplimiento de la norma ISO 27005 el cual ayudara a la organización a asegurar que los
controles de seguridad son adecuados y efectivos para proporcionar una visión clara de
cómo se están gestionando los riesgos de seguridad de la información.
Se deberá de aplicar un Documento de Declaración de Aplicabilidad para demostrar
implementado un SGSI eficaz el cual este gestionando adecuadamente los riesgos de la
seguridad de la información de la organización.
La organización tendrá que adelantar e implementar planes de proyecto de seguridad de la
información para los activos necesarios de esta y el tiempo y la prioridad que tendrán en
cada implementación del proyecto.
12
Monitoreo
Es indispensable llevar a cabo revisiones constantes de los activos, los impactos, las
amenazas, las vulnerabilidades y las probabilidades de la organización para poder detectar
posibles cambios que necesiten de nuevo una revisión sobre los riesgos de seguridad de la
información. Por lo tanto, se requiere una observación continua para poder identificar los
riesgos los cuales son:
Activos nuevos o modificaciones en el valor de los activos.
Nuevas amenazas.
Cambios o surgimiento de nuevas vulnerabilidades.
Aumento de las consecuencias o impactos.
Incidentes de seguridad de la información.
Esto tiene el propósito de poder evaluar el cumplimiento de los objetivos de la organización
sobre la gestión de riesgos de seguridad de la información para esto se deben establecer
mecanismos de seguimiento y medición del sistema de gestión de riesgos los cuales
permitirán localizar y facilitar la toma de decisiones en la organización.
13
Conclusión
Es importante resaltar que este tipo de metodologías de control de riesgos son importantes
implementarlas en las organizaciones para que estas no estén expuestas a numerosas
amenazas tanto físicas como digitales para poder proteger la integridad, confidencialidad,
disponibilidad de la empresa además de no poner en riesgo la economía y el poder de la
organización.
Todas estas amenazas se pueden evitar implementado esta metodología y reforzando la
infraestructura de la empresa tanto en áreas de seguridad de la información como el
personal de la organización.
14
Bibliografías
[1]ISO, “ISO/IEC 27005:2011.” [Online]. Disponible en
[Link] 27005:ed-2:v1:en, 2011.
[2] Ministerio de Hacienda y Administraciones Públicas, “Magerit v.3 :
Metodología de análisis y gestión de riesgos de los sistemas de información.”
[Online]. Disponible en [Link]
es/pae_Home/pae_Documentacion/pae_Metodolog/
pae_Magerit.html#.WaeCb7LyjIU.
[3]ISO, “ISO/IEC 27002:2013 Information technology – Security techniques
– Code of practice for information security controls.” [Online]. Disponible en
https: //[Link]/standard/[Link], 2013.
15