Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Del riesgo al plan de tratamiento

5 tareas · 45 min · Principiante

La declaración de aplicabilidad no se inventa: sale de una cadena. Primero se fijan los criterios, después se evalúan los riesgos, luego se decide qué hacer con cada uno y, solo entonces, se eligen los controles que lo sostienen. En Cedro Nómina la cadena existe en papel, con siete riesgos evaluados, un plan de tratamiento y unas aprobaciones. Tu trabajo es recorrerla de punta a punta y encontrar dónde se rompe, porque si se rompe ahí, la declaración que cuelga de ella también.

0 de 5 · 0%

Objetivo de la sala

La declaración de aplicabilidad no se inventa: sale de una cadena. Primero se fijan los criterios, después se evalúan los riesgos, luego se decide qué hacer con cada uno y, solo entonces, se eligen los controles que lo sostienen. En Cedro Nómina la cadena existe en papel, con siete riesgos evaluados, un plan de tratamiento y unas aprobaciones. Tu trabajo es recorrerla de punta a punta y encontrar dónde se rompe, porque si se rompe ahí, la declaración que cuelga de ella también.

La cláusula 6.1.2 pide que el proceso de evaluación de riesgos fije y mantenga criterios de riesgo: de aceptación y para realizar las evaluaciones. Se fijan antes de evaluar, y deben producir resultados comparables y repetibles. También pide identificar a los dueños de cada riesgo. La 6.1.3 es la que sigue: elegir las opciones de tratamiento, determinar los controles necesarios, compararlos con el Anexo A y producir la declaración de aplicabilidad.

Si los criterios se decidieran después, cada resultado se podría ajustar a lo que conviene: un riesgo incómodo bajaría de nivel hasta que cupiera en lo aceptable. Por eso la metodología de Cedro (SGSI-04) fue aprobada el 15 de febrero, antes de mirar un solo riesgo. Ábrela en el expediente.

Responde para continuar

¿Por qué se fijan los criterios de aceptación antes de evaluar los riesgos?

Ver pista de ayuda

Consulta `SELECT * FROM criterios`. La fecha de aprobación de la metodología es anterior a cualquier evaluación.

Con los criterios aprobados, el registro de riesgos se lee con una regla simple. Lo que queda en la banda más alta exige un plan, y un plan es una fila con un control, un responsable y una fecha. Un riesgo en esa banda sin ninguna fila en el plan de tratamiento no tiene hoy ninguna defensa prevista, por mucho que alguien lo haya evaluado.

En Cedro hay dos riesgos en la banda más alta. Cruza el registro de riesgos con el plan de tratamiento y localiza el que no tiene ningún control asignado.

Responde para continuar

¿Cuál es el identificador del riesgo de la banda más alta que no tiene ningún control en el plan de tratamiento?

Ver pista de ayuda

Mira primero los niveles en `riesgos` y después comprueba en `plan_tratamiento` cuáles de esos identificadores aparecen.

Aplicar controles no deja el riesgo en cero: queda un riesgo residual. La cláusula 6.1.3 exige obtener la aprobación del plan de tratamiento por los dueños de los riesgos y su aceptación del riesgo residual. No es un detalle de procedimiento: significa que quien responde por el activo es quien decide convivir con lo que queda.

La tabla de aceptación del residual de Cedro lista quién firmó cada riesgo. Cruza esa columna con los dueños del registro.

Responde para continuar

El riesgo residual de la restauración de copias lo aprobó una persona distinta de su dueño. ¿Qué hallazgo emites?

Ver pista de ayuda

Compara la columna `dueno_del_riesgo` de los riesgos con `aprobado_por` en la aceptación del residual, fila por fila.

El Anexo A es una referencia, no un límite: la norma permite diseñar controles propios o tomarlos de cualquier otra fuente. Lo que sí exige es comparar los controles necesarios con el Anexo A para comprobar que no se omitió ninguno, y que la declaración de aplicabilidad recoja todos los controles necesarios, vengan de donde vengan.

El plan de Cedro incluye un control propio para el riesgo de la base de nóminas: la revisión mensual de las cuentas de soporte con acta firmada. No existe como tal en el Anexo A y es el que de verdad hace bajar ese riesgo.

Responde para continuar

¿Cómo debe aparecer ese control propio en la declaración de aplicabilidad?

Ver pista de ayuda

La declaración recoge los controles necesarios que salen del tratamiento del riesgo. Revisa con `SELECT * FROM plan_tratamiento WHERE origen = 'propio'` de dónde viene.

Aceptar un riesgo es una decisión válida cuando el nivel cabe en lo que los criterios permiten aceptar. Cuando no cabe, aceptarlo es saltarse el propio método: el riesgo seguirá ahí y el plan ya no tiene nada que decir sobre él.

El plan de Cedro acepta dos riesgos sin ningún control. Compara el nivel de cada uno con la banda de aceptación de los criterios y localiza el que no cabe.

Responde para continuar

¿Qué riesgo se acepta sin controles pese a que su nivel supera lo que el criterio permite aceptar?

Ver pista de ayuda

Filtra el plan por los riesgos que se aceptan, mira sus niveles en el registro y compáralos con el tope de la banda que se acepta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad