Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El proceso y su contexto

4 tareas · 40 min · Principiante

La Cooperativa de Ahorro y Crédito Cerro Bayo tiene 38.000 socios, nueve oficinas, una oficina virtual y un núcleo financiero que opera un proveedor. Su comité de riesgos quiere montar el proceso de gestión del riesgo de seguridad con la guía ISO/IEC 27005 y te pide que revises el punto de partida, que es el contexto: qué entra en el alcance, a quién le importa y con qué escalas se va a medir. Antes de identificar un solo riesgo hay que comprobar que ese terreno está firme.

0 de 4 · 0%

Objetivo de la sala

La Cooperativa de Ahorro y Crédito Cerro Bayo tiene 38.000 socios, nueve oficinas, una oficina virtual y un núcleo financiero que opera un proveedor. Su comité de riesgos quiere montar el proceso de gestión del riesgo de seguridad con la guía ISO/IEC 27005 y te pide que revises el punto de partida, que es el contexto: qué entra en el alcance, a quién le importa y con qué escalas se va a medir. Antes de identificar un solo riesgo hay que comprobar que ese terreno está firme.

ISO/IEC 27005 es una guía: explica cómo gestionar los riesgos de seguridad de la información y apoya lo que ISO/IEC 27001 exige sobre riesgo, que está en su cláusula 6.1 (planificar) y en su cláusula 8 (operar). La empresa no se certifica contra la 27005; se certifica contra la 27001, y la 27005 le sirve para cumplirla con método. Verificado el 4 de octubre de 2026: la edición vigente que figura en el catálogo de ISO es la cuarta, ISO/IEC 27005:2022, que sustituye a la de 2018 y alinea su texto con la 27001:2022 y con ISO 31000:2018. Antes de citarla en un informe, comprueba siempre la edición en el catálogo.

El proceso que describe tiene un orden reconocible: establecer el contexto, valorar los riesgos (identificar, analizar y evaluar), tratarlos, y alrededor de todo, comunicar y consultar, y vigilar y revisar. La aceptación del riesgo residual forma parte del tratamiento en la edición de 2022; la de 2018 la nombraba como una actividad aparte, y este módulo la trabaja como un paso propio porque es el que más se olvida. Las ocho piezas (contexto, identificación, análisis, evaluación, tratamiento, aceptación, comunicación y seguimiento) se recorren aquí, una sala por bloque.

Responde para continuar

¿Cuál es la relación entre ISO/IEC 27005 e ISO/IEC 27001?

Ver pista de ayuda

Quien se audita para un certificado lo hace contra los requisitos de la 27001. La otra explica cómo cumplir la parte de riesgo.

El primer paso del contexto es entender la organización y a quienes les importa lo que pase con su información: los socios, el consejo, la autoridad supervisora, los proveedores. Cada parte interesada trae un requisito, y los criterios de riesgo (cuánto se tolera, cómo se mide una pérdida) deben reflejar los que importan. Una parte con un requisito que los criterios no recogen es una fuente de riesgo que el proceso no va a ver.

El equipo de Cerro Bayo hizo un cuadro de partes interesadas y marcó si cada requisito ya está recogido en los criterios. Ábrelo.

Responde para continuar

Escribe el nombre de la parte interesada cuyo requisito todavía no está reflejado en los criterios.

Ver pista de ayuda

Ejecuta `SELECT * FROM partes_interesadas` y mira la última columna.

La guía pide criterios para realizar las evaluaciones, entre ellos una escala de consecuencia: sin ella, dos personas miden distinto el mismo caso. Una escala útil tiene bandas que se tocan sin solaparse: cada pérdida cae en un único nivel. Si dos bandas comparten valores, una misma pérdida cabría en dos niveles y el mismo riesgo cambiaría de prioridad según quién lo puntúe.

La escala del borrador de Cerro Bayo mide la pérdida en millones de pesos y las horas de servicio crítico detenido. Léela fila por fila, de la primera a la última.

Responde para continuar

Escribe el nombre del nivel de consecuencia cuya banda de pérdida se solapa con la del nivel anterior.

Ver pista de ayuda

Ejecuta `SELECT * FROM escala_de_consecuencia` y compara dónde termina cada banda con dónde empieza la siguiente.

ISO/IEC 27001 pide, al planificar, definir el proceso de evaluación con sus criterios y el de tratamiento con su declaración de aplicabilidad; y al operar, evaluar a intervalos planificados o ante cambios significativos, e implementar el plan de tratamiento y conservar el resultado. Cada requisito tiene su subcláusula numerada. Un auditor pedirá, para cada una, un documento o un registro. La guía 27005 es la forma de producir esa evidencia con orden, pero no la sustituye.

El comité tiene un cuadro con cada requisito y la evidencia que existe hoy. Una de las cláusulas no tiene nada que mostrar.

Responde para continuar

Escribe la cláusula de ISO/IEC 27001 para la que no existe ninguna evidencia hoy.

Ver pista de ayuda

Ejecuta `SELECT * FROM requisitos_de_27001` y busca la fila con la evidencia vacía.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad