Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La seguridad dentro de la estrategia

4 tareas · 35 min · Principiante

La seguridad que llega al final del proyecto, cuando ya está todo decidido, es siempre un freno. La que se sienta en la mesa donde se fija la estrategia es un requisito que se planifica. Cuenca Verde tiene un plan de tres años con cinco objetivos de negocio. Lees el plan, lo que cada objetivo necesita de seguridad y lo que el área propone hacer, y compruebas si lo que se financia sirve a lo que la empresa quiere lograr.

0 de 4 · 0%

Objetivo de la sala

La seguridad que llega al final del proyecto, cuando ya está todo decidido, es siempre un freno. La que se sienta en la mesa donde se fija la estrategia es un requisito que se planifica. Cuenca Verde tiene un plan de tres años con cinco objetivos de negocio. Lees el plan, lo que cada objetivo necesita de seguridad y lo que el área propone hacer, y compruebas si lo que se financia sirve a lo que la empresa quiere lograr.

El punto de partida de la gobernanza no es el riesgo, es el negocio. NIST CSF 2.0 lo pone en GV.OC-01: la misión de la organización se entiende y orienta la gestión del riesgo cibernético; y en GV.RM-03 pide que las actividades de riesgo cibernético formen parte de la gestión de riesgos de toda la empresa. Traducido: cada objetivo estratégico trae consigo requisitos de seguridad, y es mejor descubrirlos al planear que a la hora de lanzar.

Un directivo que dice «queremos exportar a un mercado nuevo» debería oír de inmediato «¿qué exige ese cliente de seguridad y cuándo lo necesitamos?».

Responde para continuar

¿Cuál es la mejor pregunta de seguridad que un directivo puede hacer al aprobar un objetivo estratégico?

Ver pista de ayuda

La pregunta correcta liga la seguridad al resultado de negocio y a una fecha.

Un plan de seguridad que no se puede ligar a un objetivo del negocio compite mal por presupuesto, y con razón: nadie sabe qué se pierde si no se hace. La prueba es sencilla. Cada iniciativa del área debe habilitar un objetivo, reducir un riesgo que amenaza uno, o cumplir una obligación. Si no hace ninguna de las tres cosas, o está mal explicada o sobra.

La consola tiene el plan estratégico y las iniciativas del área de seguridad con el objetivo que dice habilitar cada una.

Responde para continuar

Escribe el identificador de la iniciativa de seguridad que no habilita ningún objetivo del plan.

Ver pista de ayuda

Ejecuta `SELECT * FROM iniciativas_de_seguridad` y mira la columna del objetivo que habilita cada una.

Para cada objetivo, el área de seguridad identificó requisitos con la fecha en que tienen que estar listos y la fecha en que se prevé tenerlos. Si la fecha prevista es posterior a la requerida, el objetivo de negocio se retrasa o sale sin el requisito. Es el tipo de cosa que un directivo debe ver antes del lanzamiento, no el día del lanzamiento.

Responde para continuar

Escribe el identificador del requisito cuya fecha prevista es posterior a la fecha en que se necesita.

Ver pista de ayuda

Ejecuta `SELECT * FROM requisitos_de_seguridad` y compara las dos fechas de cada fila.

Cuando el requisito llega tarde, hay dos formas de decirlo. Una dice «no se puede lanzar hasta que seguridad lo apruebe», que pone al área como obstáculo y la convierte en la última en enterarse. La otra pone en la mesa la fecha, la causa del retraso y las opciones: recursos adicionales, un alcance menor para el lanzamiento o un riesgo aceptado con plazo y firma. La segunda deja la decisión donde debe estar: en quien responde por el objetivo.

Responde para continuar

Un requisito de seguridad llegará después del lanzamiento. ¿Cómo lo presenta el área al comité?

Ver pista de ayuda

Presentar opciones con su costo deja la decisión en el órgano que responde por el objetivo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad