🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónContexto y criterios de riesgo
5 tareas · 38 min · Principiante
Almacenes El Cántaro, una cadena de 12 tiendas de menaje con tienda en línea, prepara su primer ciclo de gestión del riesgo de seguridad para solicitar la certificación en ISO/IEC 27001. Antes de valorar un solo riesgo, el comité te pide revisar el borrador de sus criterios: la escala de consecuencia, la autoridad que acepta cada nivel y si dos analistas llegarían al mismo resultado con la misma evidencia. Todo es lectura de documentos ficticios.
Objetivo de la sala
Almacenes El Cántaro, una cadena de 12 tiendas de menaje con tienda en línea, prepara su primer ciclo de gestión del riesgo de seguridad para solicitar la certificación en ISO/IEC 27001. Antes de valorar un solo riesgo, el comité te pide revisar el borrador de sus criterios: la escala de consecuencia, la autoridad que acepta cada nivel y si dos analistas llegarían al mismo resultado con la misma evidencia. Todo es lectura de documentos ficticios.La cláusula 6.1.2 de ISO/IEC 27001:2022 pide establecer y mantener dos tipos de criterios: los de aceptación del riesgo (hasta dónde la organización tolera un riesgo) y los para realizar las evaluaciones (cómo se mide la consecuencia, cómo se mide la probabilidad). Y añade la razón: que las evaluaciones repetidas produzcan resultados consistentes, válidos y comparables.
La guía ISO/IEC 27005 desarrolla el mismo punto al hablar del contexto: antes de identificar nada se fijan el alcance, el apetito y los criterios. Si los criterios se escriben o se ajustan después de ver los resultados, el número deja de medir el riesgo y pasa a medir lo que alguien quería ver.
Responde para continuar
¿Para qué se fijan por escrito los criterios antes de valorar cualquier riesgo?
Ver pista de ayuda
Piensa en las palabras consistentes, válidos y comparables de la cláusula 6.1.2.
Un criterio de consecuencia útil tiene umbrales: una cifra o un rango que permita decir de qué lado cae un escenario. Un texto como «gran impacto» obliga a cada analista a poner su propio umbral. En una escala bien escrita, además, los rangos de un mismo tipo se encadenan: lo que termina un nivel empieza el siguiente, sin huecos ni solapes.
Abre el borrador de la escala de consecuencia y mira la columna de la venta en línea. Cuatro niveles dicen cuántas horas dura la interrupción; uno solo no.
Responde para continuar
Escribe el nombre del nivel cuyo criterio de venta en línea no tiene un umbral medible.
Ver pista de ayuda
Ejecuta `SELECT * FROM escala_de_consecuencia` y compara la columna venta_en_linea de cada nivel.
Una forma de probar los criterios antes de usarlos es la calibración: dos analistas valoran por separado los mismos escenarios con la misma evidencia. Si coinciden, el criterio se entiende igual; si divergen, el criterio deja espacio a la opinión. El ejercicio no juzga a las personas, juzga la escala.
El comité hizo la prueba con cinco escenarios. Compara los dos niveles de cada fila.
Responde para continuar
Escribe en cuántos de los cinco escenarios los dos analistas asignaron un nivel distinto.
Ver pista de ayuda
Ejecuta `SELECT * FROM calibracion_de_analistas` y cuenta las filas donde las dos columnas de nivel no coinciden.
Los criterios de aceptación fijan quién puede aceptar un riesgo según su nivel, y deben ser coherentes con el apetito que declara la gerencia. Una autoridad de aceptación más baja para un riesgo más grave es una contradicción: el procedimiento permitiría lo que el apetito prohíbe.
Lee el apetito en el contexto y la tabla de aceptación, de menor a mayor nivel, buscando dónde se rompe el orden.
Responde para continuar
Escribe el nivel de riesgo cuya autoridad de aceptación contradice el apetito declarado.
Ver pista de ayuda
Ejecuta `SELECT * FROM contexto_del_proceso` y luego `SELECT * FROM aceptacion_por_nivel_de_riesgo`.
Con lo visto, el comité te pregunta por dónde empezar. El orden importa: valorar riesgos con criterios que dos analistas leen distinto produce números que luego habría que rehacer, y corregir la autoridad de aceptación después de aceptar riesgos deja decisiones sin respaldo.
Responde para continuar
¿Qué hace el comité antes de valorar los riesgos de El Cántaro?
Ver pista de ayuda
Primero se arregla la regla de medir; después se mide.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.