ENS desde dentro (VIII): Gestión de riesgos — cómo se ve un análisis real y cómo mantenerlo vivo

Cómo se gestiona el riesgo en ENS en la práctica: activos, amenazas, medidas, mapa de riesgos y decisiones reales explicadas paso a paso.

Gestión de riesgos en ENS con matriz de riesgos que muestra riesgo potencial, actual y objetivo en un sistema de seguridad
ENS desde dentro (VIII): cómo se analiza y gestiona el riesgo en la práctica

En el artículo anterior vimos cómo realizar el análisis de riesgos dentro de la planificación: identificar, analizar y decidir. Pero hay un error muy común: pensar que el análisis de riesgos es algo que se hace una vez. En ENS, el riesgo no es un documento: es algo que hay que mantener vivo.

Este artículo forma parte de la serie ENS desde dentro.

👉 Puedes ver la guía completa aquí:
https://www.handersonboratto.com/ens-desde-dentro/

👉 Si es tu primera vez en la serie, empieza por aquí:
https://www.handersonboratto.com/blog/que-es-ens/

👉 O continúa con el artículo anterior:
https://www.handersonboratto.com/blog/ens-planificacion-ps02/


Qué espera realmente el ENS

El ENS no pide un Excel: pide que entiendas qué estás protegiendo, de qué lo estás protegiendo y si lo estás protegiendo bien. Y sobre todo, que puedas demostrarlo.

Cómo se ve un análisis de riesgos real

Vamos a verlo como ocurre en la práctica, sin teoría: esto es lo que realmente existe en un sistema ENS.


🧭 Paso 1: Identificación de activos

Todo empieza aquí: si no sabes qué tienes, no puedes protegerlo. Debes identificar servicios, información, aplicaciones, sistemas, comunicaciones, instalaciones y personal. Los activos de información dan soporte a los servicios esenciales, y heredan su valor.

🧭 Paso 2: Identificación de amenazas

Una amenaza es algo que puede causar daño. Debes valorar la probabilidad y el impacto: esto permite entender el riesgo real del sistema.

🧭 Paso 3: Evaluación de medidas de seguridad

Aquí analizas lo que ya tienes. Se mide mediante niveles de madurez: L0 inexistente, L1 inicial, L2 reproducible, L3 definido, L4 gestionado y L5 optimizado. Esto marca la diferencia entre tener controles y tener controles efectivos.

🧭 Paso 4: Cálculo del riesgo

Aquí está el núcleo. Un análisis real distingue tres niveles: el riesgo potencial (sin medidas, el riesgo máximo), el riesgo actual (con las medidas actuales) y el riesgo objetivo (tras aplicar mejoras). Esto es clave en ENS: no se trata solo de saber el riesgo, sino de saber hacia dónde vas.

🧭 Paso 5: Mapa de riesgos

El resultado se representa en un mapa que permite ver qué servicios son críticos, dónde están los mayores riesgos y qué dimensiones afectan: confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad. Es lo que se presenta a dirección. Si no puedes explicarlo, no tienes control.

🧭 Paso 6: Aceptación del riesgo

Aquí se toman decisiones reales. Se define un umbral: por ejemplo, riesgos por debajo de 2 se consideran aceptables. Lo que esté por encima debe tratarse o reducirse. Aquí entra el comité de seguridad.


🧠 Lo más importante: esto no es estático

El análisis de riesgos debe revisarse al menos una vez al año, cuando hay cambios y cuando hay incidentes. Si no cambia, está desactualizado.

Error típico (y muy común)

“El análisis está hecho”, “está en PILAR”, “ya cumplimos”. Resultado: el sistema no refleja la realidad.

Lo que te van a pedir en auditoría

Análisis de riesgos actualizado, coherencia con los sistemas, relación con medidas de seguridad, decisiones justificadas y, sobre todo, que se usa para tomar decisiones.

Conclusión

El análisis de riesgos no es el Excel de PILAR: es la base de todas las decisiones. Si lo haces bien, todo el ENS tiene sentido. Si lo haces mal, todo el ENS falla.


Próximo paso

Ya sabes cómo gestionar los riesgos. Pero hay una pregunta clave: ¿cómo está construido tu sistema realmente? En el siguiente artículo entraremos en la arquitectura de seguridad en ENS: lo que debes documentar y lo que te van a pedir en auditoría.

👉 Accede a la guía completa del ENS:
https://www.handersonboratto.com/ens-desde-dentro/

Subscribe to Handerson Boratto

Sign up now to get access to the library of members-only issues.
Jamie Larson
Subscribe