🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa seguridad dentro de la estrategia
4 tareas · 35 min · Principiante
La seguridad que llega al final del proyecto, cuando ya está todo decidido, es siempre un freno. La que se sienta en la mesa donde se fija la estrategia es un requisito que se planifica. Cuenca Verde tiene un plan de tres años con cinco objetivos de negocio. Lees el plan, lo que cada objetivo necesita de seguridad y lo que el área propone hacer, y compruebas si lo que se financia sirve a lo que la empresa quiere lograr.
Objetivo de la sala
La seguridad que llega al final del proyecto, cuando ya está todo decidido, es siempre un freno. La que se sienta en la mesa donde se fija la estrategia es un requisito que se planifica. Cuenca Verde tiene un plan de tres años con cinco objetivos de negocio. Lees el plan, lo que cada objetivo necesita de seguridad y lo que el área propone hacer, y compruebas si lo que se financia sirve a lo que la empresa quiere lograr.El punto de partida de la gobernanza no es el riesgo, es el negocio. NIST CSF 2.0 lo pone en GV.OC-01: la misión de la organización se entiende y orienta la gestión del riesgo cibernético; y en GV.RM-03 pide que las actividades de riesgo cibernético formen parte de la gestión de riesgos de toda la empresa. Traducido: cada objetivo estratégico trae consigo requisitos de seguridad, y es mejor descubrirlos al planear que a la hora de lanzar.
Un directivo que dice «queremos exportar a un mercado nuevo» debería oír de inmediato «¿qué exige ese cliente de seguridad y cuándo lo necesitamos?».
Responde para continuar
¿Cuál es la mejor pregunta de seguridad que un directivo puede hacer al aprobar un objetivo estratégico?
Ver pista de ayuda
La pregunta correcta liga la seguridad al resultado de negocio y a una fecha.
Un plan de seguridad que no se puede ligar a un objetivo del negocio compite mal por presupuesto, y con razón: nadie sabe qué se pierde si no se hace. La prueba es sencilla. Cada iniciativa del área debe habilitar un objetivo, reducir un riesgo que amenaza uno, o cumplir una obligación. Si no hace ninguna de las tres cosas, o está mal explicada o sobra.
La consola tiene el plan estratégico y las iniciativas del área de seguridad con el objetivo que dice habilitar cada una.
Responde para continuar
Escribe el identificador de la iniciativa de seguridad que no habilita ningún objetivo del plan.
Ver pista de ayuda
Ejecuta `SELECT * FROM iniciativas_de_seguridad` y mira la columna del objetivo que habilita cada una.
Para cada objetivo, el área de seguridad identificó requisitos con la fecha en que tienen que estar listos y la fecha en que se prevé tenerlos. Si la fecha prevista es posterior a la requerida, el objetivo de negocio se retrasa o sale sin el requisito. Es el tipo de cosa que un directivo debe ver antes del lanzamiento, no el día del lanzamiento.
Responde para continuar
Escribe el identificador del requisito cuya fecha prevista es posterior a la fecha en que se necesita.
Ver pista de ayuda
Ejecuta `SELECT * FROM requisitos_de_seguridad` y compara las dos fechas de cada fila.
Cuando el requisito llega tarde, hay dos formas de decirlo. Una dice «no se puede lanzar hasta que seguridad lo apruebe», que pone al área como obstáculo y la convierte en la última en enterarse. La otra pone en la mesa la fecha, la causa del retraso y las opciones: recursos adicionales, un alcance menor para el lanzamiento o un riesgo aceptado con plazo y firma. La segunda deja la decisión donde debe estar: en quien responde por el objetivo.
Responde para continuar
Un requisito de seguridad llegará después del lanzamiento. ¿Cómo lo presenta el área al comité?
Ver pista de ayuda
Presentar opciones con su costo deja la decisión en el órgano que responde por el objetivo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.