{"id":279999,"date":"2026-02-18T23:20:33","date_gmt":"2026-02-19T05:20:33","guid":{"rendered":"https:\/\/anuariolatamseguros.com\/blog\/?p=279999"},"modified":"2026-02-18T23:26:43","modified_gmt":"2026-02-19T05:26:43","slug":"gestion-de-riesgos-en-ciberseguridad-guia-practica-para-empresas-iso-27001-continuidad-y-proveedores","status":"publish","type":"post","link":"https:\/\/anuariolatamseguros.com\/blog\/financieras\/gestion-de-riesgos-en-ciberseguridad-guia-practica-para-empresas-iso-27001-continuidad-y-proveedores\/","title":{"rendered":"Gesti\u00f3n de riesgos en ciberseguridad: gu\u00eda pr\u00e1ctica para empresas (ISO 27001, continuidad y proveedores)"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Entrevista completa en:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.capitalradio.es\/audio\/6984a9a6fbb404001267f03d\/144016109\">Caf\u00e9 con riesgo<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En Capital Radio (Caf\u00e9 con Riesgo), Ricardo Olmos Nieva, especialista chileno en seguridad de la informaci\u00f3n, destac\u00f3 la necesidad de alinear negocio y tecnolog\u00eda mediante un enfoque de gesti\u00f3n del riesgo que facilite una comunicaci\u00f3n com\u00fan entre \u00e1reas (operaciones, RR. HH., tecnolog\u00eda y direcci\u00f3n). <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Con 15 a\u00f1os de experiencia, subray\u00f3 la adopci\u00f3n de marcos ISO como ISO\/IEC 27001 (seguridad de la informaci\u00f3n), ISO\/IEC 20000 (gesti\u00f3n de servicios) e ISO 22301 (continuidad de negocio). En ciberseguridad, advirti\u00f3 que el foco ha evolucionado del \u201cmalware\u201d a la protecci\u00f3n de la informaci\u00f3n y a riesgos en la cadena de suministro: los proveedores con alto acceso y menor control pueden convertirse en la v\u00eda de entrada. Se\u00f1al\u00f3 como objetivos preferentes a banca, instituciones financieras y aseguradoras, por el valor de los datos y la confianza.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La gesti\u00f3n de riesgos en ciberseguridad deja de ser una tarea t\u00e9cnica aislada para convertirse en una disciplina estrat\u00e9gica que conecta tecnolog\u00eda, personas y objetivos del negocio. Esta gu\u00eda pr\u00e1ctica explica qu\u00e9 es, por qu\u00e9 importa, qu\u00e9 normas y marcos usar, c\u00f3mo evaluar y tratar riesgos, y qu\u00e9 controles aplicar seg\u00fan nivel de madurez.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00bfQu\u00e9 es la gesti\u00f3n de riesgos en ciberseguridad y para qui\u00e9n es relevante?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La gesti\u00f3n de riesgos en ciberseguridad consiste en identificar, evaluar, priorizar y tratar amenazas que pueden afectar el cumplimiento de los objetivos de una organizaci\u00f3n relacionadas con la informaci\u00f3n y los servicios digitales. Es relevante para:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Direcci\u00f3n y consejo<\/strong>: para tomar decisiones informadas y asignar presupuesto.<\/li>\n\n\n\n<li><strong>Responsables de TI y seguridad<\/strong>: para dise\u00f1ar controles adecuados.<\/li>\n\n\n\n<li><strong>Operaciones, RR.HH. y compras<\/strong>: porque el riesgo atraviesa procesos y proveedores.<\/li>\n\n\n\n<li><strong>PYMES y grandes empresas<\/strong>: la escala cambia, no la necesidad.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Normas y marcos clave<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Para ordenar la gesti\u00f3n de riesgos y las buenas pr\u00e1cticas conviene apoyarse en marcos reconocidos:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>ISO 27001<\/strong>: sistema de gesti\u00f3n de seguridad de la informaci\u00f3n \u2014 estructura para identificar requisitos, establecer controles y mejorar continuamente.<\/li>\n\n\n\n<li><strong>ISO 22301<\/strong>: continuidad de negocio \u2014 prepara a la organizaci\u00f3n para mantener servicios cr\u00edticos frente a interrupciones.<\/li>\n\n\n\n<li><strong>ISO 20000<\/strong>: gesti\u00f3n de servicios TI \u2014 alinea prestaci\u00f3n de servicios con necesidades del negocio.<\/li>\n\n\n\n<li><strong>Frameworks complementarios<\/strong>: NIST CSF, CIS Controls y gu\u00edas sectoriales seg\u00fan regulaci\u00f3n local.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Clasificaci\u00f3n de riesgos: end\u00f3genos vs ex\u00f3genos<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una clasificaci\u00f3n \u00fatil para priorizar respuestas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Riesgos end\u00f3genos<\/strong>: originados dentro de la organizaci\u00f3n \u2014 errores humanos, malas configuraciones, procesos deficientes, acceso inapropiado.<\/li>\n\n\n\n<li><strong>Riesgos ex\u00f3genos<\/strong>: amenazas externas \u2014 ciberataques dirigidos, fallos de proveedores, cambios regulatorios, eventos geopol\u00edticos.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En ciberseguridad muchos incidentes se materializan v\u00eda terceros: proveedores con acceso, software de terceros o integraciones d\u00e9biles.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Proceso pr\u00e1ctico de evaluaci\u00f3n de riesgos (6 pasos)<\/h2>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Identificar activos<\/strong>: servicios, datos, aplicaciones, infraestructuras y procesos cr\u00edticos.<\/li>\n\n\n\n<li><strong>Valorar activos<\/strong>: impacto potencial en confidencialidad, integridad y disponibilidad; valor econ\u00f3mico y reputacional.<\/li>\n\n\n\n<li><strong>Identificar amenazas y vulnerabilidades<\/strong>: amenazas humanas, t\u00e9cnicas y ambientales; vulnerabilidades de configuraciones, parches, proveedores.<\/li>\n\n\n\n<li><strong>Estimaci\u00f3n de impacto y probabilidad<\/strong>: cualitativa o cuantitativa (p. ej. baja\/media\/alta o p\u00e9rdida estimada).<\/li>\n\n\n\n<li><strong>Priorizar riesgos<\/strong>: matriz de riesgo (impacto x probabilidad) para decidir acciones.<\/li>\n\n\n\n<li><strong>Asignar responsables y tratar<\/strong>: aceptaci\u00f3n, mitigaci\u00f3n, transferencia (seguros) o evitaci\u00f3n; documentar plan y plazos.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\">Controles por capas: b\u00e1sico, intermedio y avanzado<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una estrategia por capas mejora la resiliencia y dificulta el \u00e9xito del atacante.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Controles b\u00e1sicos (esenciales para todas las organizaciones)<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Gesti\u00f3n de parches<\/strong> y actualizaciones autom\u00e1ticas.<\/li>\n\n\n\n<li><strong>Antimalware\/EDR b\u00e1sico<\/strong> en endpoints y servidores.<\/li>\n\n\n\n<li><strong>Contrase\u00f1as robustas y MFA<\/strong> en accesos cr\u00edticos.<\/li>\n\n\n\n<li><strong>Backups peri\u00f3dicos<\/strong> y verificados fuera de la red principal.<\/li>\n\n\n\n<li><strong>Pol\u00edticas y formaci\u00f3n b\u00e1sica<\/strong> para usuarios sobre phishing y gesti\u00f3n de datos.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Controles intermedios<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Segmentaci\u00f3n de red<\/strong> para limitar alcance lateral.<\/li>\n\n\n\n<li><strong>Control de accesos y least privilege<\/strong>.<\/li>\n\n\n\n<li><strong>Sistemas de DLP<\/strong> (prevenci\u00f3n de fuga de datos) en repositorios cr\u00edticos.<\/li>\n\n\n\n<li><strong>Monitorizaci\u00f3n centralizada<\/strong> (logs, correlaci\u00f3n) y alertas b\u00e1sicas.<\/li>\n\n\n\n<li><strong>Evaluaciones de vulnerabilidad<\/strong> y pruebas de penetraci\u00f3n peri\u00f3dicas.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Controles avanzados<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>SOC y respuesta gestionada<\/strong> (24\/7) con SOAR\/SIEM.<\/li>\n\n\n\n<li><strong>EDR avanzado<\/strong> con detecci\u00f3n basada en comportamiento.<\/li>\n\n\n\n<li><strong>Redundancia y recuperaci\u00f3n autom\u00e1tica<\/strong> en infraestructuras cr\u00edticas.<\/li>\n\n\n\n<li><strong>Evaluaci\u00f3n continua de la cadena de suministro<\/strong> y scoring de proveedores.<\/li>\n\n\n\n<li><strong>Simulaciones de respuesta a incidentes<\/strong> y ejercicios de mesa con la direcci\u00f3n.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Gesti\u00f3n de riesgos de proveedores (third-party risk)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los proveedores son vectores frecuentes de compromisos. Un programa pr\u00e1ctico incluye:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Inventario de proveedores y nivel de acceso<\/strong>: qui\u00e9n tiene acceso a qu\u00e9 datos o sistemas.<\/li>\n\n\n\n<li><strong>Clasificaci\u00f3n de riesgo<\/strong> por criticidad y exposici\u00f3n externa.<\/li>\n\n\n\n<li><strong>Cl\u00e1usulas contractuales<\/strong> de seguridad, auditor\u00eda y notificaci\u00f3n de incidentes.<\/li>\n\n\n\n<li><strong>Evaluaciones iniciales y peri\u00f3dicas<\/strong>: cuestionarios, auditor\u00edas o pruebas de seguridad.<\/li>\n\n\n\n<li><strong>Plan de contingencia<\/strong> si un proveedor falla: alternativas y recuperaci\u00f3n.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\">Respuesta ante incidentes y continuidad de negocio<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Preparar y ensayar la respuesta reduce da\u00f1os y tiempo de recuperaci\u00f3n:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Plan de respuesta a incidentes (IRP)<\/strong> con roles, canales de comunicaci\u00f3n y playbooks.<\/li>\n\n\n\n<li><strong>Equipo de respuesta<\/strong> (CSIRT\/SOC) definido con responsables de comunicaci\u00f3n, legal, operaciones y direcci\u00f3n.<\/li>\n\n\n\n<li><strong>Procedimientos de comunicaci\u00f3n<\/strong> interna y externa, incluidas obligaciones regulatorias.<\/li>\n\n\n\n<li><strong>Pruebas y simulacros<\/strong> regulares de continuidad (BCP) y recuperaci\u00f3n (DRP).<\/li>\n\n\n\n<li><strong>Registro y lecciones aprendidas<\/strong> para mejorar pol\u00edticas y controles.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Sectores m\u00e1s expuestos y motivaciones de los atacantes<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Al planificar, conviene conocer qui\u00e9nes suelen ser objetivo y por qu\u00e9:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Sector financiero<\/strong>: robo de fondos, fraude y datos personales. Alto inter\u00e9s por tesorer\u00eda y sistemas de pago.<\/li>\n\n\n\n<li><strong>Servicios b\u00e1sicos y energ\u00eda<\/strong>: atacantes motivados por activismo o da\u00f1o infraestructural.<\/li>\n\n\n\n<li><strong>Miner\u00eda e industria<\/strong>: impacto operativo y econ\u00f3mico; riesgo de interrupciones en cadenas de suministro.<\/li>\n\n\n\n<li><strong>Salud y seguros<\/strong>: datos sensibles y regulaciones estrictas.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Checklist r\u00e1pido para ejecutar hoy (PYMES y medianas empresas)<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>1. Inventario m\u00ednimo<\/strong>: identifica 10 activos cr\u00edticos (servicios, bases de datos, cuentas privilegiadas).<\/li>\n\n\n\n<li><strong>2. Habilita MFA<\/strong> en correo corporativo y accesos remotos.<\/li>\n\n\n\n<li><strong>3. Configura backups<\/strong> autom\u00e1ticos y prueba una restauraci\u00f3n.<\/li>\n\n\n\n<li><strong>4. Aplica parches<\/strong> prioritarios y actualiza antivirus\/EDR.<\/li>\n\n\n\n<li><strong>5. Revisa proveedores<\/strong> con acceso a datos sensibles y exige cl\u00e1usulas de seguridad.<\/li>\n\n\n\n<li><strong>6. Define responsable<\/strong> de seguridad y un plan de comunicaci\u00f3n ante incidentes.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Errores comunes y c\u00f3mo evitarlos<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Solo tecnolog\u00eda<\/strong>: ignorar procesos y personas. Invertir en formaci\u00f3n y procedimientos.<\/li>\n\n\n\n<li><strong>No alinear con objetivos de negocio<\/strong>: controles que no protegen lo que importa. Mapear activos a objetivos.<\/li>\n\n\n\n<li><strong>Falsas sensaciones de seguridad<\/strong>: confiar en herramientas sin validar su efectividad. Medir con indicadores y ejercicios.<\/li>\n\n\n\n<li><strong>Ignorar terceros<\/strong>: subestimar el acceso de proveedores. Inventario y evaluaci\u00f3n continua.<\/li>\n\n\n\n<li><strong>No probar planes<\/strong>: planes escritos que nunca se ensayan. Simulacros peri\u00f3dicos obligatorios.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Indicadores \u00fatiles para la direcci\u00f3n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Presentar m\u00e9tricas claras ayuda a priorizar inversi\u00f3n:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Tiempo medio de detecci\u00f3n (MTTD)<\/strong> y <strong>tiempo medio de respuesta (MTTR)<\/strong>.<\/li>\n\n\n\n<li><strong>% de activos con parches cr\u00edticos aplicados<\/strong>.<\/li>\n\n\n\n<li><strong>N\u00famero de incidentes por trimestre<\/strong> y su impacto econ\u00f3mico estimado.<\/li>\n\n\n\n<li><strong>Porcentaje de proveedores con evaluaci\u00f3n de seguridad<\/strong> actualizada.<\/li>\n\n\n\n<li><strong>Resultados de ejercicios de continuidad<\/strong> (recuperaci\u00f3n en X horas vs objetivo).<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Formato pr\u00e1ctico para documentar un riesgo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Usa una redacci\u00f3n uniforme para facilitar seguimiento:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Riesgo: [Evento que puede ocurrir] \u2014 Impacto: [p\u00e9rdida estimada o efecto en negocio] \u2014 Probabilidad: [Alta\/Media\/Baja] \u2014 Due\u00f1o: [Rol responsable] \u2014 Medidas: [Controles actuales y plan de mitigaci\u00f3n con plazos]<\/p>\n<\/blockquote>\n\n\n\n<h2 class=\"wp-block-heading\">Resumen y recomendaciones clave<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Para convertir la ciberseguridad en una ventaja competitiva:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Integra la gesti\u00f3n de riesgos<\/strong> con los objetivos del negocio y con la gobernanza de la organizaci\u00f3n.<\/li>\n\n\n\n<li><strong>Aplica controles por capas<\/strong> y prioriza seg\u00fan impacto y exposici\u00f3n.<\/li>\n\n\n\n<li><strong>Gestiona la cadena de suministro<\/strong> como parte central del programa de seguridad.<\/li>\n\n\n\n<li><strong>Ensaya y mide<\/strong> con m\u00e9tricas relevantes y simulacros regulares.<\/li>\n\n\n\n<li><strong>Ap\u00f3yate en normas<\/strong> como ISO 27001 y ISO 22301 para estructurar procesos y evidencias.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Preguntas frecuentes (r\u00e1pidas)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfPor d\u00f3nde empezar si no tenemos presupuesto?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Con controles b\u00e1sicos de bajo coste: inventor\u00eda de activos, MFA, backups y formaci\u00f3n anti-phishing. Prioriza activos cr\u00edticos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfCu\u00e1ndo es imprescindible certificarse en ISO 27001?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando se necesita demostrar cumplimiento a clientes o reguladores, o cuando la gesti\u00f3n de la informaci\u00f3n es cr\u00edtica para el negocio. Antes de certificar, aseg\u00farate de cumplir los requisitos y tener procesos estables.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfLa ciberseguridad es solo cosa del departamento de TI?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">No. Es transversal: direcci\u00f3n, legal, operaciones, compras y RR.HH. deben participar en decisiones y respuesta a incidentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La gesti\u00f3n de riesgos en ciberseguridad es una inversi\u00f3n en continuidad, reputaci\u00f3n y confianza. Empezar por controles b\u00e1sicos, documentar riesgos y vincular las decisiones a objetivos de negocio permite avanzar de forma ordenada y eficaz.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>Escrito por:<\/em><\/strong>&nbsp;<a href=\"https:\/\/www.linkedin.com\/in\/esli-michel-carvajal-carrada-6a43b5207\/\">Michel Carvajal<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>M\u00e1s informaci\u00f3n en:<\/em><\/strong>&nbsp;<a href=\"https:\/\/www.area-xxi.com\/\">AREA XXI<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Entrevista completa en: Caf\u00e9 con riesgo En Capital Radio (Caf\u00e9 con Riesgo), Ricardo Olmos Nieva, especialista chileno en seguridad de la informaci\u00f3n, destac\u00f3 la necesidad de alinear negocio y tecnolog\u00eda mediante un enfoque de gesti\u00f3n del riesgo que facilite una comunicaci\u00f3n com\u00fan entre \u00e1reas (operaciones, RR. HH., tecnolog\u00eda y direcci\u00f3n). Con 15 a\u00f1os de experiencia, [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":280002,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_seopress_robots_primary_cat":"none","_seopress_titles_title":"Gesti\u00f3n de riesgos en ciberseguridad","_seopress_titles_desc":"La gesti\u00f3n de riesgos en ciberseguridad deja de ser una tarea t\u00e9cnica aislada para convertirse en una disciplina estrat\u00e9gica que conecta tecnolog\u00eda.","_seopress_robots_index":"","_et_pb_use_builder":"off","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"categories":[71,109,46],"tags":[],"class_list":["post-279999","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-area-xxi","category-espana","category-financieras"],"acf":[],"_links":{"self":[{"href":"https:\/\/anuariolatamseguros.com\/blog\/wp-json\/wp\/v2\/posts\/279999","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/anuariolatamseguros.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/anuariolatamseguros.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/anuariolatamseguros.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/anuariolatamseguros.com\/blog\/wp-json\/wp\/v2\/comments?post=279999"}],"version-history":[{"count":3,"href":"https:\/\/anuariolatamseguros.com\/blog\/wp-json\/wp\/v2\/posts\/279999\/revisions"}],"predecessor-version":[{"id":280006,"href":"https:\/\/anuariolatamseguros.com\/blog\/wp-json\/wp\/v2\/posts\/279999\/revisions\/280006"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/anuariolatamseguros.com\/blog\/wp-json\/wp\/v2\/media\/280002"}],"wp:attachment":[{"href":"https:\/\/anuariolatamseguros.com\/blog\/wp-json\/wp\/v2\/media?parent=279999"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/anuariolatamseguros.com\/blog\/wp-json\/wp\/v2\/categories?post=279999"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/anuariolatamseguros.com\/blog\/wp-json\/wp\/v2\/tags?post=279999"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}