🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLos tres niveles y su vocabulario
4 tareas · 35 min · Principiante
La Clínica Monteclaro tiene 140 camas, unos 900 empleados y doce sistemas en el alcance de su primer ciclo de evaluación de riesgo. Su junta quiere usar los dos documentos de NIST que organizan el trabajo, la guía SP 800-39 sobre cómo se gestiona el riesgo de seguridad y la SP 800-30 sobre cómo se evalúa. Antes de medir nada, el comité de riesgos te pide revisar si sus decisiones están en el nivel correcto y si todos hablan el mismo idioma.
Objetivo de la sala
La Clínica Monteclaro tiene 140 camas, unos 900 empleados y doce sistemas en el alcance de su primer ciclo de evaluación de riesgo. Su junta quiere usar los dos documentos de NIST que organizan el trabajo, la guía SP 800-39 sobre cómo se gestiona el riesgo de seguridad y la SP 800-30 sobre cómo se evalúa. Antes de medir nada, el comité de riesgos te pide revisar si sus decisiones están en el nivel correcto y si todos hablan el mismo idioma.NIST SP 800-39 (marzo de 2011) propone gestionar el riesgo de seguridad en tres niveles. El nivel 1 es la organización: la gobernanza, la tolerancia al riesgo y la estrategia. El nivel 2 es la misión o el proceso de negocio: lo que la organización hace para cumplir su razón de ser. El nivel 3 es el sistema de información: las aplicaciones, servidores y redes concretos. Los tres se alimentan en ambos sentidos: arriba se fija el marco, abajo se reportan los resultados.
La guía SP 800-30 (revisión 1, septiembre de 2012, vigente) se apoya en esa misma jerarquía: una evaluación de riesgo se puede hacer en cualquiera de los tres niveles, y lo que sale de un nivel alimenta a los otros.
Responde para continuar
¿Qué nivel de gestión corresponde a decidir cuánto riesgo de seguridad tolera toda la organización?
Ver pista de ayuda
Piensa en quién responde ante la junta por el conjunto y no por una sola aplicación.
Cada decisión de riesgo tiene su nivel natural: lo que afecta a toda la organización se decide arriba; lo que afecta a un proceso, en el medio; lo que afecta a un sistema, abajo. Cuando una decisión se clasifica en un nivel inferior al que le toca, nadie con autoridad sobre el conjunto la ve.
El comité clasificó cinco decisiones de 2026. Ábrelas y busca la que se declaró en el nivel equivocado.
Responde para continuar
Escribe el identificador de la decisión que quedó clasificada en un nivel que no le corresponde.
Ver pista de ayuda
Ejecuta `SELECT * FROM decisiones_de_riesgo` y pregunta de cada fila a cuántos procesos o sistemas alcanza lo que se decide.
Para que la evaluación se pueda juntar entre niveles hace falta un vocabulario único. La amenaza es la circunstancia o el evento que podría causar daño; la vulnerabilidad es una debilidad del sistema, de un control o de un procedimiento que una amenaza puede aprovechar; la condición predisponente es una circunstancia que hace más o menos probable el daño sin ser una debilidad que se corrija; el impacto es la magnitud del daño; y el riesgo combina la probabilidad de que ocurra con ese impacto.
Un glosario con una definición cambiada produce informes que se leen bien y se entienden mal. La clínica adjuntó el suyo a su política. Revísalo término por término.
Responde para continuar
Escribe el identificador del término cuya definición corresponde a otro concepto.
Ver pista de ayuda
Ejecuta `SELECT * FROM glosario_de_la_clinica` y compara cada definición con el sentido que acabas de leer.
SP 800-39 describe la gestión del riesgo como cuatro componentes que se repiten en cada nivel: enmarcar (supuestos, restricciones, tolerancia y prioridades), evaluar, responder y vigilar. La evaluación que enseña este módulo es solo uno de los cuatro. Una organización que evalúa muy bien y no vigila deja que su evaluación envejezca.
La clínica declaró sus cuatro componentes y la evidencia de cada uno. Un auditor pediría que se la muestres.
Responde para continuar
Escribe el identificador del componente del ciclo para el que la clínica no tiene ninguna evidencia.
Ver pista de ayuda
Ejecuta `SELECT * FROM ciclo_de_gestion` y mira la última columna.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.