Please enable JavaScript.
Coggle requires JavaScript to display documents.
Metodología para la Gestión de Riesgos Tecnológicos - Coggle Diagram
Metodología para la Gestión de Riesgos Tecnológicos
La tecnología de la información se ha convertido en un componente crítico en las organizaciones, lo que ha aumentado su exposición a riesgos tecnológicos.
Los estándares ISO 31000 e ISO/IEC 27005 proporcionan lineamientos generales para la gestión de riesgos pero carecen de guías específicas para riesgos tecnológicos.
Un ejemplo ilustrativo es el caso de Bancolombia en 2011, donde una caída en su red ocasionó interrupciones y pérdidas financieras, demostrando la necesidad de metodologías efectivas de gestión de riesgos.
Metodología para la Gestión de Riesgos Tecnológicos
Basada en procesos:
Facilita la identificación de activos críticos, interacciones y riesgos asociados, proporcionando una visión global de la organización.
Integración organizacional:
Incluye infraestructura tecnológica, el factor humano y alineación con objetivos estratégicos.
Presenta un enfoque integral para minimizar riesgos en procesos clave y apoyar la continuidad del negocio.
Clasificación de activos:
Identifica activos tangibles (hardware, software, recursos humanos) e intangibles (datos, información) para priorizar los recursos más críticos.
Ciclo PHVA y Estándares Aplicados
Hacer:
Implementa controles y procedimientos..
Verificar:
Mide el desempeño frente a objetivos.
Planificar:
Define objetivos y políticas de gestión de riesgos tecnológicos.
Actuar:
Introduce mejoras basadas en los resultados.
Ciclo PHVA (Planificar-Hacer-Verificar-Actuar)
NTC/IEC 27002:
establece pautas y principios para un SGSI.
MAGERIT:
España, gestión y análisis de riesgo en los sistemas de información.
NIST SP 800-30:
US guía de apoyo en procesos de valoración y mitigación en la gestión de riesgos
ITIL v3:
estándar internacional de buenas prácticas para gestión de servicios de TI.
NTC 5254:
Colombia, guía de definición y procesos de documentación.
La metodología adapta y combina estándares internacionales como ISO 31000, ISO/IEC 27005, ITIL® v3, entre otros, para construir un marco práctico y aplicable.
Pasos de la metodología
Va en función de la ISO 27005 cuenta con 5 etapas
Valoración de riesgos tecnológicos
Se identifican los activos relevantes sus debilidades, tipos amenazas se recomienda posibles controles tanto preventivos, detectivos y correctivos. Se debe tener la dependencia entre activos y procesos, las vulnerabilidades pueden ser detectadas por pruebas y en la valoración técnicas cuantitativas y cualitativas.
Definición del contexto organizacional interno y externo
Se considera en lo interno su estructura organizacional y en lo externo competencias, regulaciones economía, política, etc. Se debe considerar que se debe proteger y se recomienda emplear documentación sobre calidad, seguridad y planeación estratégica. El objetivo es conocer la empresa a nivel interno y externo
Establecimiento de un plan de comunicación interno y externo
:
Se realiza a nivel interno con los trabadores de la empresa y externos que trabajen con la empresa, el plan debe ser diseñado para crear conciencia en seguridad y evidencia la existencia de riesgos tecnológicos.
Tratamiento de riesgos tecnológicos
Implementar acciones para mitigar riesgos se toma acciones como reducir, aceptar, eliminar y transferir, el plan debe definir recursos, responsabilidades y actividades, también debe ser documentado y definidas las políticas a seguir.
Monitoreo y mejora continua del proceso de Gestión
Monitoreo de activos, procesos, vulnerabilidades, amenazas, controles, documentación de políticas y procedimientos para establecer acciones a seguir ante cambios. Se busca asegurar la contante revisión sobre la gestión de riesgo para el cumplimiento de los procesos de mitigación definidos.
Gestión de riesgo y continuidad de negocios
Basada en ISO 27005 y su aporte a la continuidad de negocios
Metodologías para la gestión de riesgos tecnológicos
Identificar
-Determinar las actividades a proteger.
-Identificar amenazas tecnológicas y vulnerabilidades.
Estimar
-Evaluar el impacto de los riesgos.
-Identificar la frecuencia de ocurrencia y niveles de valor para los riesgos
Evaluar
-Priorizar riesgos para definir cuáles atender primero.
-Crear o modificar controles necesarios.
Implementar el plan de tratamiento de riesgos
-Diseñar estrategias para cumplir con los objetivos de continuidad.
-Abordar problemas como la disponibilidad y trazabilidad.
Revisión y monitoreo continuo
-Tomar decisiones para actualizar planes y adaptarse a nuevas condiciones.
-Asegurar la mejora continua en los procesos.
World Trade Center en New York. EEUU
Evidenció la necesidad de contar con planes de continuidad y recuperación. Muchas empresas afectadas carecían de preparación adecuada, lo que resultó en pérdidas significativas de datos, infraestructura y vidas humanas. Este evento subrayó la relevancia de integrar sistemas tecnológicos y de infraestructura para garantizar la protección de la información y la operatividad. La experiencia llevó a las organizaciones a desarrollar sistemas más resilientes y estrategias de recuperación frente a desastres.