Madurez ISO 27005 · Gestión de los riesgos de ciberseguridad
Sus riesgos cyber, medidos según ISO 27005 y traducidos en un plan de acción.
8 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 8 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Madurez ISO 27005 · Gestión de los riesgos de ciberseguridad
8 ámbitos, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico ISO/IEC 27005:2022 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 8 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Este mecanismo (un nivel, un nivel superior, y la acción que une ambos) es lo que transforma una constatación en una trayectoria.
¿Están definidos y aplicados de manera coherente los criterios de aceptación del riesgo?
- N1
Ningún criterio formalizado. Las decisiones de aceptación se toman caso por caso, sin referencia común.
- N2
Existen criterios en un documento, pero son poco conocidos y su aplicación varía según los equipos.
- N3
Los criterios están documentados, difundidos y aplicados de manera general. Las desviaciones son puntuales.
- N4
Los criterios se aplican sistemáticamente, las aceptaciones se registran y se validan al nivel jerárquico adecuado.
- N5
Los criterios se revisan periódicamente según la evolución del contexto y de los incidentes, con un seguimiento documentado de las revisiones.
Acción para pasar de N2 a N3
Difundir los criterios de aceptación entre todos los responsables de riesgos, integrarlos en la plantilla de ficha de riesgo y verificar su aplicación en la revisión trimestral.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera mediciónen ISO 27005.
De qué trata este marco de referencia
ISO 27005 es la norma que acompaña a ISO 27001 en un punto concreto: la manera de gestionar los riesgos. Mientras que 27001 fija los requisitos de un sistema de gestión de la seguridad de la información, 27005 explica cómo llevar a cabo la apreciación y el tratamiento de los riesgos que alimentan dicho sistema. No se certifica. Se aplica.
Esto es precisamente lo que la hace difícil de gestionar. Una organización puede afirmar que "sigue ISO 27005" sin que nada permita verificar hasta qué punto sus prácticas están realmente estructuradas, son repetibles y mejoran con el tiempo. ¿Están formalizados los criterios de aceptación del riesgo, o se deciden caso por caso? ¿La apreciación cubre todo el perímetro, o solo los sistemas que el equipo de seguridad conoce bien? ¿Se hace seguimiento de los planes de tratamiento hasta su finalización, o se quedan en el registro?
La versión 2022 de la norma, además, ha desplazado el énfasis: menos método prescriptivo, mayor integración con la gestión de riesgos de la empresa en el sentido de ISO 31000. En concreto, el riesgo cyber ya no es un asunto de expertos en seguridad sino un componente del riesgo global, que debe llegar al comité de dirección en un lenguaje comprensible para no técnicos. Muchas organizaciones han adoptado el vocabulario sin haber llevado a cabo ese cambio.
El diagnóstico de madurez responde a una pregunta distinta de la de la auditoría de conformidad. La auditoría pregunta: es conforme, sí o no. El diagnóstico pregunta: en qué nivel de control se encuentra, y qué acciones concretas le hacen pasar al nivel siguiente.
En Datamensio, el marco de referencia está listo para usar. También puede adaptarlo a su contexto: la IA ajusta los ámbitos, las preguntas y los niveles, o construye una variante a medida a partir de sus propios documentos.
Norma de referencia: ISO/IEC 27005:2022
Los ámbitos evaluados
Gobernanza y marco de gestión de riesgos
Existencia de una política formalizada, definición de roles y responsabilidades, articulación con la gobernanza corporativa, asignación de recursos.
Definición del contexto y del perímetro
Perímetro de aplicación, criterios de apreciación, criterios de aceptación del riesgo, consideración de las partes interesadas.
Identificación de riesgos
Inventario de activos, identificación de amenazas y vulnerabilidades, fuentes de información utilizadas, frecuencia de las revisiones.
Análisis y evaluación
Método adoptado y su coherencia, evaluación de la probabilidad y del impacto, distinción entre riesgo inherente y residual, jerarquización.
Tratamiento de riesgos
Selección de las opciones de tratamiento, elección de las medidas, formalización del plan, aceptación de los riesgos residuales por el nivel jerárquico adecuado.
Comunicación y consulta
Informe de resultados a las partes interesadas, traslado al comité de dirección, sensibilización de las áreas de negocio, lenguaje empleado.
Supervisión y revisión
Seguimiento de la evolución de los riesgos, indicadores, activación de las reevaluaciones, integración de incidentes y de inteligencia sobre amenazas.
Mejora continua
Lecciones aprendidas, actualización del método, comparación en el tiempo, madurez del propio dispositivo.
Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.
Preguntas frecuentes
¿ISO 27005 es certificable?
No. Es una norma de acompañamiento que ofrece directrices para la gestión de riesgos. La certificación corresponde a ISO 27001, cuyo dispositivo de gestión de riesgos se nutre de 27005.
¿Qué diferencia hay entre un diagnóstico de madurez y una auditoría de conformidad?
La auditoría verifica la presencia de requisitos y concluye con una brecha o una conformidad. El diagnóstico de madurez sitúa sus prácticas en una escala progresiva e indica la trayectoria para avanzar. Ambos son complementarios: el diagnóstico prepara la auditoría, la auditoría valida.
¿Cuánto tiempo lleva la evaluación?
La versión corta se completa en 20 a 30 minutos. La versión completa, en modo colaborativo con varios participantes, suele extenderse entre una y dos semanas, dedicando la mayor parte del tiempo a la recopilación de información entre los distintos equipos.
¿Se puede adaptar el marco de referencia?
Sí. Puede modificar las preguntas, los niveles, añadir sus propios ámbitos o partir de una base en blanco. El control del marco de referencia le pertenece: esta es una diferencia de fondo con las herramientas que imponen su propia plantilla.
¿Cómo se articula este diagnóstico con NIS2 o DORA?
Estas normativas imponen requisitos de gestión de riesgos que se apoyan en los mismos principios. Un diagnóstico ISO 27005 sólido constituye una base reutilizable. La hoja de ruta transversal permite cruzar las tres sin duplicar acciones.
¿Se necesita experiencia técnica para responder?
Las preguntas versan sobre prácticas de gestión, no sobre configuraciones técnicas. Un responsable de riesgos o un auditor interno puede responderlas. Algunas preguntas requieren la aportación de un interlocutor técnico: el modo colaborativo permite asignar esas preguntas a la persona adecuada.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Sin transferencia fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.





