“Una vez que conocemos nuestras debilidades, dejan de hacernos daño.”

La gestión de riesgos de la información es la aplicación sistemática de las Políticas, procedimientos y prácticas de gestión a las tareas de identificar, analizar, evaluar, reportar, tratar y monitorear los riesgos relacionados con la Seguridad de la Información.

La Gestión del Riesgo de la información define el grado de protección prudente en base al negocio.

En cualquier programa de administración de riesgos existen 3 procesos:

  1. Identificación y Evaluación de Riesgos.
  2. Control de Riesgos.
  3. Monitoreo y Comunicación de Riesgos.

Definiciones:

  • Amenaza: cualquier factor fuera de control que puede provocar una pérdida si ocurre.
  • Agente: es el elemento físico que provoca la amenaza.
  • Vulnerabilidad:: debilidad que pueda ser aprovechada por los delincuentes.
  • Impacto: las derivaciones que la materialización del riesgo nos pueden provocar.
  • Riesgo: es el grado de pérdidas esperadas debido a un suceso.

Estrategia de Gestión de Riesgos

Es un proceso de negocio integrado con objetivos definidos que abarca todas las actividades que necesita evaluar. Es importante comunicar los riesgos hacia arriba (ejecutivos) y hacia abajo (operadores).

Evaluación de riesgos según la metodología CobiT:

En general, todas las metodologías involucran:

  • Políticas.
  • Planificación y recursos.
  • Programa de implementación.
  • Revisión de la gestión.
  • Proceso de gestión de riesgos.
  • Documentación de la gestión de riesgos.