Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Los tres niveles y su vocabulario

4 tareas · 35 min · Principiante

La Clínica Monteclaro tiene 140 camas, unos 900 empleados y doce sistemas en el alcance de su primer ciclo de evaluación de riesgo. Su junta quiere usar los dos documentos de NIST que organizan el trabajo, la guía SP 800-39 sobre cómo se gestiona el riesgo de seguridad y la SP 800-30 sobre cómo se evalúa. Antes de medir nada, el comité de riesgos te pide revisar si sus decisiones están en el nivel correcto y si todos hablan el mismo idioma.

0 de 4 · 0%

Objetivo de la sala

La Clínica Monteclaro tiene 140 camas, unos 900 empleados y doce sistemas en el alcance de su primer ciclo de evaluación de riesgo. Su junta quiere usar los dos documentos de NIST que organizan el trabajo, la guía SP 800-39 sobre cómo se gestiona el riesgo de seguridad y la SP 800-30 sobre cómo se evalúa. Antes de medir nada, el comité de riesgos te pide revisar si sus decisiones están en el nivel correcto y si todos hablan el mismo idioma.

NIST SP 800-39 (marzo de 2011) propone gestionar el riesgo de seguridad en tres niveles. El nivel 1 es la organización: la gobernanza, la tolerancia al riesgo y la estrategia. El nivel 2 es la misión o el proceso de negocio: lo que la organización hace para cumplir su razón de ser. El nivel 3 es el sistema de información: las aplicaciones, servidores y redes concretos. Los tres se alimentan en ambos sentidos: arriba se fija el marco, abajo se reportan los resultados.

La guía SP 800-30 (revisión 1, septiembre de 2012, vigente) se apoya en esa misma jerarquía: una evaluación de riesgo se puede hacer en cualquiera de los tres niveles, y lo que sale de un nivel alimenta a los otros.

Responde para continuar

¿Qué nivel de gestión corresponde a decidir cuánto riesgo de seguridad tolera toda la organización?

Ver pista de ayuda

Piensa en quién responde ante la junta por el conjunto y no por una sola aplicación.

Cada decisión de riesgo tiene su nivel natural: lo que afecta a toda la organización se decide arriba; lo que afecta a un proceso, en el medio; lo que afecta a un sistema, abajo. Cuando una decisión se clasifica en un nivel inferior al que le toca, nadie con autoridad sobre el conjunto la ve.

El comité clasificó cinco decisiones de 2026. Ábrelas y busca la que se declaró en el nivel equivocado.

Responde para continuar

Escribe el identificador de la decisión que quedó clasificada en un nivel que no le corresponde.

Ver pista de ayuda

Ejecuta `SELECT * FROM decisiones_de_riesgo` y pregunta de cada fila a cuántos procesos o sistemas alcanza lo que se decide.

Para que la evaluación se pueda juntar entre niveles hace falta un vocabulario único. La amenaza es la circunstancia o el evento que podría causar daño; la vulnerabilidad es una debilidad del sistema, de un control o de un procedimiento que una amenaza puede aprovechar; la condición predisponente es una circunstancia que hace más o menos probable el daño sin ser una debilidad que se corrija; el impacto es la magnitud del daño; y el riesgo combina la probabilidad de que ocurra con ese impacto.

Un glosario con una definición cambiada produce informes que se leen bien y se entienden mal. La clínica adjuntó el suyo a su política. Revísalo término por término.

Responde para continuar

Escribe el identificador del término cuya definición corresponde a otro concepto.

Ver pista de ayuda

Ejecuta `SELECT * FROM glosario_de_la_clinica` y compara cada definición con el sentido que acabas de leer.

SP 800-39 describe la gestión del riesgo como cuatro componentes que se repiten en cada nivel: enmarcar (supuestos, restricciones, tolerancia y prioridades), evaluar, responder y vigilar. La evaluación que enseña este módulo es solo uno de los cuatro. Una organización que evalúa muy bien y no vigila deja que su evaluación envejezca.

La clínica declaró sus cuatro componentes y la evidencia de cada uno. Un auditor pediría que se la muestres.

Responde para continuar

Escribe el identificador del componente del ciclo para el que la clínica no tiene ninguna evidencia.

Ver pista de ayuda

Ejecuta `SELECT * FROM ciclo_de_gestion` y mira la última columna.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad