🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl riesgo cibernético en el registro empresarial
4 tareas · 40 min · Principiante
En Sol y Luna hay dos registros de riesgo que no se hablan. Gestión de riesgos lleva uno para toda la empresa, con una escala en dinero y dueños de negocio. El área de seguridad lleva otro, técnico, con sus propias cifras y un solo dueño para todo. La junta pide una sola lista. Aquí aprendes a montar el riesgo cibernético sobre el registro común: la misma escala, sin duplicados y con el dueño del negocio que sufriría el daño.
Objetivo de la sala
En Sol y Luna hay dos registros de riesgo que no se hablan. Gestión de riesgos lleva uno para toda la empresa, con una escala en dinero y dueños de negocio. El área de seguridad lleva otro, técnico, con sus propias cifras y un solo dueño para todo. La junta pide una sola lista. Aquí aprendes a montar el riesgo cibernético sobre el registro común: la misma escala, sin duplicados y con el dueño del negocio que sufriría el daño.El riesgo cibernético es un riesgo de la empresa, no un riesgo de seguridad. Cuando se lleva aparte tiene tres problemas: se mide en una escala que nadie del negocio entiende, no se puede comparar con el riesgo de la cadena de frío o del fraude, y su dueño termina siendo quien lo administra, no quien paga si ocurre. El NIST lo plantea en su serie de informes NIST IR 8286, «Integrating Cybersecurity and Enterprise Risk Management»: los riesgos de ciberseguridad se identifican y estiman, y se integran a un registro de riesgos de toda la empresa para que se puedan priorizar con el resto. El marco CSF 2.0 de NIST lo recoge en su función Gobernar, dentro de la estrategia de gestión de riesgos.
Integrar no es copiar filas. Es traducir a la misma escala, quitar lo que ya existe bajo otro nombre y poner un dueño de negocio.
Responde para continuar
¿Qué gana una empresa al llevar el riesgo cibernético en su registro empresarial?
Ver pista de ayuda
Un registro común existe para comparar y para que alguien del negocio responda.
El registro cibernético de Sol y Luna estima el impacto de cada riesgo en millones de pesos, pero no lo expresa en los niveles de la escala empresarial. Para integrarlo hay que ubicar cada cifra en el rango de la escala que la empresa aprobó, sin redondear a gusto. La escala vive en una tabla propia y los rangos están escritos con sus topes.
Toma el riesgo de cifrado malicioso de los servidores de bodega, ubica su impacto estimado en los rangos de la escala empresarial y escribe el nivel que le corresponde.
Responde para continuar
¿Qué nivel de la escala empresarial le corresponde al riesgo C-3? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM registro_ciber` para ver su impacto y `SELECT * FROM escala_empresarial` para ubicarlo en un rango.
Al unir registros aparecen duplicados: el mismo evento descrito por dos áreas con palabras distintas. Dejar los dos distorsiona el total, porque la empresa parece tener dos riesgos donde tiene uno, y produce dos dueños, dos planes y dos estimaciones que no coinciden. Se detecta comparando el evento y el proceso afectado, no el título.
Compara el registro cibernético con el empresarial buscando un riesgo cuyo evento y proceso ya existen allí.
Responde para continuar
¿Qué riesgo del registro cibernético describe el mismo evento que uno que el registro empresarial ya tiene?
Ver pista de ayuda
Busca en el registro empresarial un evento que se parezca a algún riesgo del registro cibernético, y confirma que el proceso afectado sea el mismo.
Todos los riesgos del registro cibernético están asignados al área de seguridad. Pero un dueño de riesgo es quien responde ante la empresa por el resultado y decide cómo tratarlo, y eso lo hace el responsable del proceso que sufriría el daño; seguridad asesora y propone controles. Asignar todo a seguridad convierte al equipo técnico en el responsable de decisiones de negocio que no puede tomar.
El riesgo C-3 afecta a un proceso concreto. Encuentra a quién pertenece ese proceso en el mapa de procesos.
Responde para continuar
¿Qué dueño del proceso debe responder por el riesgo C-3?
Ver pista de ayuda
Mira el proceso afectado de C-3 en el registro cibernético y búscalo en la tabla de procesos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.