ENS desde dentro (VIII): Gestión de riesgos — cómo se ve un análisis real y cómo mantenerlo vivo
Cómo se gestiona el riesgo en ENS en la práctica: activos, amenazas, medidas, mapa de riesgos y decisiones reales explicadas paso a paso.
En el artículo anterior vimos cómo realizar el análisis de riesgos dentro de la planificación: identificar, analizar y decidir. Pero hay un error muy común: pensar que el análisis de riesgos es algo que se hace una vez. En ENS, el riesgo no es un documento: es algo que hay que mantener vivo.
Este artículo forma parte de la serie ENS desde dentro.
👉 Puedes ver la guía completa aquí:
https://www.handersonboratto.com/ens-desde-dentro/
👉 Si es tu primera vez en la serie, empieza por aquí:
https://www.handersonboratto.com/blog/que-es-ens/
👉 O continúa con el artículo anterior:
https://www.handersonboratto.com/blog/ens-planificacion-ps02/
Qué espera realmente el ENS
El ENS no pide un Excel: pide que entiendas qué estás protegiendo, de qué lo estás protegiendo y si lo estás protegiendo bien. Y sobre todo, que puedas demostrarlo.
Cómo se ve un análisis de riesgos real
Vamos a verlo como ocurre en la práctica, sin teoría: esto es lo que realmente existe en un sistema ENS.
🧭 Paso 1: Identificación de activos
Todo empieza aquí: si no sabes qué tienes, no puedes protegerlo. Debes identificar servicios, información, aplicaciones, sistemas, comunicaciones, instalaciones y personal. Los activos de información dan soporte a los servicios esenciales, y heredan su valor.
🧭 Paso 2: Identificación de amenazas
Una amenaza es algo que puede causar daño. Debes valorar la probabilidad y el impacto: esto permite entender el riesgo real del sistema.
🧭 Paso 3: Evaluación de medidas de seguridad
Aquí analizas lo que ya tienes. Se mide mediante niveles de madurez: L0 inexistente, L1 inicial, L2 reproducible, L3 definido, L4 gestionado y L5 optimizado. Esto marca la diferencia entre tener controles y tener controles efectivos.
🧭 Paso 4: Cálculo del riesgo
Aquí está el núcleo. Un análisis real distingue tres niveles: el riesgo potencial (sin medidas, el riesgo máximo), el riesgo actual (con las medidas actuales) y el riesgo objetivo (tras aplicar mejoras). Esto es clave en ENS: no se trata solo de saber el riesgo, sino de saber hacia dónde vas.
🧭 Paso 5: Mapa de riesgos
El resultado se representa en un mapa que permite ver qué servicios son críticos, dónde están los mayores riesgos y qué dimensiones afectan: confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad. Es lo que se presenta a dirección. Si no puedes explicarlo, no tienes control.
🧭 Paso 6: Aceptación del riesgo
Aquí se toman decisiones reales. Se define un umbral: por ejemplo, riesgos por debajo de 2 se consideran aceptables. Lo que esté por encima debe tratarse o reducirse. Aquí entra el comité de seguridad.
🧠 Lo más importante: esto no es estático
El análisis de riesgos debe revisarse al menos una vez al año, cuando hay cambios y cuando hay incidentes. Si no cambia, está desactualizado.
Error típico (y muy común)
“El análisis está hecho”, “está en PILAR”, “ya cumplimos”. Resultado: el sistema no refleja la realidad.
Lo que te van a pedir en auditoría
Análisis de riesgos actualizado, coherencia con los sistemas, relación con medidas de seguridad, decisiones justificadas y, sobre todo, que se usa para tomar decisiones.
Conclusión
El análisis de riesgos no es el Excel de PILAR: es la base de todas las decisiones. Si lo haces bien, todo el ENS tiene sentido. Si lo haces mal, todo el ENS falla.
Próximo paso
Ya sabes cómo gestionar los riesgos. Pero hay una pregunta clave: ¿cómo está construido tu sistema realmente? En el siguiente artículo entraremos en la arquitectura de seguridad en ENS: lo que debes documentar y lo que te van a pedir en auditoría.
👉 Accede a la guía completa del ENS:
https://www.handersonboratto.com/ens-desde-dentro/