🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTres cosas que se confunden
3 tareas · 20 min · Principiante
Gobierno, riesgo y cumplimiento se dicen juntas y no son lo mismo. Gobierno es quién decide y responde; riesgo es qué puede salir mal y cuánto duele; cumplimiento es demostrarle a alguien de fuera que lo pactado se hace. En esta ruta auditas a Cumbre Logística, una empresa de mensajería con su operación en la nube. No entras a romper nada: entras a mirar sus políticas, sus configuraciones y sus registros, y a decir con evidencia qué se sostiene y qué no.
Objetivo de la sala
Gobierno, riesgo y cumplimiento se dicen juntas y no son lo mismo. Gobierno es quién decide y responde; riesgo es qué puede salir mal y cuánto duele; cumplimiento es demostrarle a alguien de fuera que lo pactado se hace. En esta ruta auditas a Cumbre Logística, una empresa de mensajería con su operación en la nube. No entras a romper nada: entras a mirar sus políticas, sus configuraciones y sus registros, y a decir con evidencia qué se sostiene y qué no.Un técnico de seguridad configura, ataca o defiende un sistema. Un analista GRC no toca la consola: revisa si existe una decisión escrita sobre ese sistema, si el control que esa decisión promete está puesto de verdad, y si hay con qué demostrarlo. Donde el técnico ve un puerto abierto, el analista pregunta quién aceptó ese riesgo, contra qué política, y quién firma que se cierra.
En Cumbre Logística tu trabajo no es cerrar el puerto: es dejar por escrito que está abierto, contra qué regla, con qué impacto, y quién tiene que decidir sobre él.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué distingue el trabajo del analista GRC del que hace un técnico de seguridad?
Ver pista de ayuda
El técnico toca el sistema. GRC pregunta quién decide, contra qué regla, y con qué prueba.
Las tres se confunden porque aparecen mezcladas en la misma reunión. Gobierno responde «¿quién decide y quién responde si sale mal?»: comités, dueños de riesgo, políticas aprobadas. Riesgo responde «¿qué puede pasar, con qué probabilidad y cuánto costaría?»: la matriz, el registro, el tratamiento. Cumplimiento responde «¿cómo le demuestro a un auditor o a un cliente que lo que dije que hago, lo hago?»: la evidencia, la norma, el contrato.
Saber a cuál pertenece cada asunto es lo que evita que una discusión de gobierno se resuelva con un parche técnico, o que un hueco de riesgo se esconda diciendo «pero cumplimos la norma».
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En Cumbre nadie sabe quién aprueba una excepción a la política de contraseñas. ¿A cuál de las tres pertenece ese hueco?
Ver pista de ayuda
«Quién decide y quién responde» es la pregunta de gobierno.
El área técnica te reporta: «la API del portal de clientes acepta peticiones sin comprobar bien quién las hace». Eso, dicho así, no entra en un registro de riesgo ni en un informe para dirección. Tu trabajo es traducirlo: qué activo toca (la base de clientes), qué puede pasar (fuga de datos de clientes), y por qué importa al negocio (contrato con clientes gold y reputación). El evento técnico es el síntoma; el riesgo es lo que el negocio entiende y prioriza.
Traducir no es adornar: es convertir un detalle de consola en algo sobre lo que un directivo puede decidir cuánto gastar.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El área técnica reporta una API que autentica mal. ¿Cómo lo escribes como riesgo para el registro?
Ver pista de ayuda
Un riesgo dice activo, qué puede pasar e impacto de negocio. El evento técnico es solo el síntoma.
Conectando con la base…
Tablas
activos
- id
- activo
- dato_que_guarda
- criticidad
- dueno
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.