EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Marco de gestión de riesgos cibernéticos · Madurez

Un marco de gestión de riesgos cyber medido por capacidad, traducido en hoja de ruta priorizada.

10 ámbitos, 159 preguntas, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Marco de gestión de riesgos cibernéticos · Madurez

Gobierno del riesgo cyberN1 → N5
Conocimiento de los activos y de las dependenciasN1 → N5
Evaluación y priorización de los riesgosN1 → N5
Tratamiento y medidas de protecciónN1 → N5

10 ámbitos, 159 preguntas, escala de 5 niveles.

Nordhavn Industries

53 / 100

Gobierno del riesgo cyber6484
Conocimiento de los activos y de las dependencias5379
Evaluación y priorización de los riesgos6182
Tratamiento y medidas de protección3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico Marco de gestión de riesgos cibernéticos (enfoque por capacidades, inspirado en el NIST Cybersecurity Framework e ISO 31000) lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Este mecanismo (un nivel, el nivel superior, y la acción que conecta ambos) es lo que transforma una constatación en trayectoria.

¿Se evalúan los riesgos cyber según un método estable y se vinculan a decisiones trazadas?

  1. N1

    Ninguna evaluación formalizada. Los temas surgen con ocasión de un incidente o de una petición externa.

  2. N2

    Existen análisis en algunos ámbitos, realizados con enfoques diferentes, sin decisión trazada al final.

  3. N3

    Un método común está documentado y se aplica a los ámbitos críticos. Los riesgos mayores se arbitran en comité y las decisiones se registran.

  4. N4

    La evaluación cubre todo el ámbito, incluidos los terceros. Los riesgos residuales se aceptan al nivel jerárquico adecuado y se siguen en el tiempo.

  5. N5

    El método se revisa según los incidentes, los ejercicios y la evolución de las actividades, con un histórico de revisiones y una comparación de niveles entre entidades.

Acción para pasar de N2 a N3

Adoptar un método de evaluación único, aplicarlo primero a los procesos críticos identificados con el negocio, e incluir en el orden del día del comité de seguridad trimestral el arbitraje de los riesgos mayores con registro de las decisiones.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera medición

De qué trata este marco de referencia

Un marco de gestión de riesgos cibernéticos describe las capacidades que una organización debe poseer para controlar su exposición digital: gobernar la materia, conocer sus activos y sus dependencias, evaluar los riesgos según un método estable, elegir las medidas de protección, detectar los eventos, reaccionar y después recuperarse. Los marcos de referencia más utilizados, desde el Cybersecurity Framework hasta los principios de ISO 31000, comparten esta lógica por funciones. No imponen una lista de exigencias oponibles: describen un dispositivo, y dejan a cada organización la tarea de adaptarlo a su perfil de riesgo.

Esto es lo que hace difícil pilotar el marco. Todo el mundo reivindica su uso, pocos saben situar su nivel real. ¿El inventario de activos cubre el cloud, los entornos industriales y los proveedores, o solo el parque gestionado por el departamento de sistemas? ¿La evaluación de riesgos desemboca en decisiones arbitradas, o en un registro que nadie vuelve a abrir entre dos comités? ¿La detección se apoya en procedimientos escritos, o en tres personas que saben dónde mirar? Estas preguntas no se resuelven con un sí o un no, se sitúan en una escala.

Una confusión frecuente: el marco de gestión de riesgos no es una norma certificable, y no sustituye a un sistema de gestión de la seguridad de la información. Se sitúa en una etapa previa. Estructura las capacidades, alimenta el dispositivo de gestión, y sirve de base común cuando varios textos se aplican al mismo ámbito, por ejemplo una directiva sectorial y un marco de referencia de cliente. Las organizaciones que lo han adoptado como lenguaje común entre seguridad, riesgos y negocio ganan sobre todo en comparabilidad entre entidades.

El diagnóstico de madurez responde a una pregunta distinta de la auditoría. La auditoría concluye con una brecha o una conformidad. El diagnóstico sitúa cada capacidad en una escala progresiva, expone la brecha respecto al objetivo que usted fija, y nombra la acción que permite pasar al nivel siguiente. En Pilot, la brecha entre puntuación y objetivo genera el plan de acción, y la IA lo agrupa en una hoja de ruta priorizada. El benchmark compara las unidades de negocio entre sí y cada entidad con su propio pasado, lo que permite medir la trayectoria de un programa de transformación, no solo su punto de partida.

El marco de referencia está listo para usar y le pertenece. Usted ajusta los ámbitos, las preguntas y los niveles: la IA afina las formulaciones según el método CMMI, o construye una versión adaptada a partir de su política de seguridad y de sus propios documentos de gobierno.

Norma de referencia: Marco de gestión de riesgos cibernéticos (enfoque por capacidades, inspirado en el NIST Cybersecurity Framework e ISO 31000)

Los ámbitos evaluados

  • Gobierno del riesgo cyber

    Política formalizada, roles y responsabilidades, esquema de comités, articulación con el gobierno corporativo, recursos asignados, apetito de riesgo expresado por la dirección.

  • Conocimiento de los activos y de las dependencias

    Inventario de sistemas, datos y flujos, cartografía de dependencias internas y externas, criticidad de negocio, cobertura del cloud y de los entornos industriales.

  • Evaluación y priorización de los riesgos

    Método adoptado, escenarios de riesgo, evaluación de la probabilidad y del impacto, distinción entre riesgo inherente y residual, frecuencia de las revisiones.

  • Tratamiento y medidas de protección

    Opciones de tratamiento, selección y seguimiento de las medidas, gestión de identidades y accesos, hardening, gestión de vulnerabilidades y de parches.

  • Riesgo ligado a terceros y a la cadena de suministro

    Calificación de proveedores, cláusulas de seguridad, evaluación periódica, dependencias críticas, reversibilidad y planes de salida.

  • Detección y vigilancia

    Fuentes de registro, casos de uso de detección, umbrales de alerta, cobertura horaria, aprovechamiento de la inteligencia sobre amenazas.

  • Reacción ante incidentes

    Procedimientos de calificación y escalado, célula de crisis, comunicación interna y externa, notificación a las autoridades y a los clientes, ejercicios realizados.

  • Continuidad y recuperación

    Objetivos de recuperación, copias de seguridad y restauraciones probadas, planes de continuidad de negocio, escenarios de reconstrucción del sistema de información.

  • Cultura y competencias

    Concienciación por colectivo, formación de los equipos técnicos, integración de la seguridad en los proyectos, dispositivos de notificación.

  • Medición y mejora continua

    Indicadores seguidos, revisión de dirección, lecciones aprendidas tras incidente o ejercicio, comparación en el tiempo y entre entidades.

Existe una versión corta del marco de referencia, de 34 preguntas, disponible para la autoevaluación en línea. La versión completa cuenta con 10 ámbitos y 159 preguntas.

Preguntas frecuentes

¿Este marco es certificable?

No. Un marco de gestión de riesgos cibernéticos describe capacidades, sin un organismo de certificación detrás. La certificación corresponde a ISO 27001 o a SOC 2. El diagnóstico mide su nivel de control y prepara esos procesos, no otorga ninguna certificación.

¿Qué diferencia hay con una auditoría de conformidad?

La auditoría verifica la presencia de exigencias y concluye con una brecha o una conformidad. El diagnóstico sitúa cada capacidad en una escala progresiva e indica la acción que permite subir un nivel. El diagnóstico prepara la auditoría, la auditoría valida.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en una sola sesión de trabajo. La versión completa, en modo colaborativo con varios participantes, se extiende de una a dos semanas, y la mayor parte del tiempo se dedica a la recopilación con los equipos implicados.

¿Se puede adaptar el marco de referencia a nuestra organización?

Sí. Usted modifica las preguntas, los niveles y los ámbitos, o parte de sus propios documentos: la IA construye entonces una versión adaptada y afina los niveles según el método CMMI. El marco de referencia sigue bajo su control.

¿Cómo comparar varias unidades de negocio?

Cada entidad realiza su evaluación sobre el mismo marco de referencia, lo que hace las puntuaciones comparables por ámbito. El benchmark sitúa a las entidades entre sí y a cada una respecto a sus evaluaciones anteriores. Una hoja de ruta transversal consolida después los planes de acción.

¿Hace falta una experiencia técnica para responder?

Las preguntas se refieren a las prácticas de gestión y de gobierno, no a las configuraciones. Un responsable de seguridad o de riesgos puede responder a la mayor parte. El modo colaborativo permite asignar las preguntas técnicas al interlocutor adecuado.

¿Este diagnóstico es reutilizable para NIS 2 o DORA?

Sí, en gran medida. Estos textos se apoyan en las mismas capacidades: gobierno, evaluación de riesgos, gestión de terceros, detección, notificación, continuidad. La base medida aquí se reutiliza, y la hoja de ruta transversal evita duplicar las acciones de un marco de referencia a otro.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre ofertas europeas.

Tome su primera medición