Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Quién responde por qué

4 tareas · 35 min · Principiante

Cuenca Verde Agroindustrial exporta fruta procesada, vende en línea a distribuidores y tiene una planta que no puede parar. Su consejo de administración se reúne cada trimestre y la directora de seguridad te pide que prepares el terreno: antes de hablar de números hay que saber quién decide qué y a quién se le piden cuentas. Lees la matriz de decisiones de la empresa y la lista de riesgos que alguien ya aceptó, y compruebas si lo firmó quien podía.

0 de 4 · 0%

Objetivo de la sala

Cuenca Verde Agroindustrial exporta fruta procesada, vende en línea a distribuidores y tiene una planta que no puede parar. Su consejo de administración se reúne cada trimestre y la directora de seguridad te pide que prepares el terreno: antes de hablar de números hay que saber quién decide qué y a quién se le piden cuentas. Lees la matriz de decisiones de la empresa y la lista de riesgos que alguien ya aceptó, y compruebas si lo firmó quien podía.

En un directivo la ciberseguridad no se mide por saber configurar una herramienta, sino por la responsabilidad sobre el riesgo que la empresa asume. NIST CSF 2.0, en su función Govern, lo dice en el resultado GV.RR-01: la dirección de la organización es responsable y rinde cuentas por el riesgo cibernético, y fomenta una cultura que lo tiene presente. Y GV.RR-02 añade que los roles, responsabilidades y autoridades se establecen, se comunican, se entienden y se hacen cumplir.

La ejecución sí se delega: el área de seguridad opera los controles. Lo que no se delega es decidir cuánto riesgo se acepta y con qué recursos. Esa es la línea que separa a quien opera de quien responde.

Responde para continuar

¿Qué parte de la responsabilidad sobre el riesgo cibernético no se puede delegar en el área de seguridad?

Ver pista de ayuda

Una cosa es hacer funcionar los controles y otra decidir qué riesgo se puede vivir con él.

Una matriz de decisiones es una tabla corta con cuatro preguntas por decisión: quién la aprueba, quién la propone, quién la ejecuta y quién solo se informa. Parece burocracia hasta que ocurre un incidente a las dos de la mañana y nadie sabe quién puede decidir. El defecto más común no es una matriz mal hecha, sino una celda vacía: una decisión que existe y a la que nadie le ha puesto dueño.

Cuenca Verde tiene su matriz en la consola. Léela entera, fila por fila.

Responde para continuar

Escribe la decisión de la matriz que no tiene a nadie definido para aprobarla.

Ver pista de ayuda

Ejecuta `SELECT * FROM matriz_de_decisiones` y busca la columna de quien aprueba.

Aceptar un riesgo es una decisión de quien responde por él, y el reglamento de la empresa lo ordena por nivel: el dueño del riesgo acepta los de nivel ámbar; los de nivel rojo los acepta el comité de riesgos. Un directivo no necesita saber qué es un compensatorio para comprobar esto: le basta cruzar dos listas, la regla y el registro de lo aceptado.

Hay cuatro riesgos aceptados en el registro. La regla está en la matriz.

Responde para continuar

Escribe el identificador del riesgo aceptado por alguien que no tenía la autoridad para hacerlo.

Ver pista de ayuda

Ejecuta `SELECT * FROM riesgos_aceptados` y compara el nivel de cada riesgo y quién lo aceptó con las dos filas de aceptación de la matriz.

Si la responsabilidad es del consejo y la ejecución de la seguridad, lo que el consejo pide es lo que le permite decidir y supervisar: no el inventario de cada vulnerabilidad, sino qué tan expuesta está la empresa frente al riesgo que aprobó, qué decisiones le esperan y si se cumplió lo que se acordó la vez anterior. Esa es también la lógica del resultado GV.OV-01: revisar los resultados de la estrategia de gestión del riesgo para ajustar la dirección.

Responde para continuar

¿Qué información debe pedir el consejo de forma regular al director de seguridad?

Ver pista de ayuda

Es lo que le sirve a quien decide y supervisa, no a quien opera.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad