Evaluación de riesgos
En ciberseguridad, un Evaluación de riesgos Se trata de un análisis exhaustivo de una organización para identificar vulnerabilidades y amenazas. El objetivo de una evaluación de riesgos es identificar los riesgos de una organización y formular recomendaciones para mitigarlos. evaluaciones de riesgos Se puede solicitar tras un desencadenante específico, para completar una evaluación antes de avanzar como parte de procesos de gobernanza y riesgo más amplios, o para evaluar una cartera periódicamente como parte del cumplimiento de un objetivo de gestión de riesgos empresariales o de cumplimiento normativo.
Dos marcos de evaluación de riesgos populares son: Marco de ciberseguridad del Instituto Nacional de Estándares y Tecnología (NIST). y el Norma ISO/IEC 27001:2022 de la Organización Internacional de Normalización/Comisión Electrotécnica Internacional (ISO/IEC).
Las evaluaciones de riesgos pueden basarse en diferentes metodologías: cualitativo, cuantitativoo una combinación de ambas. Una evaluación cuantitativa proporciona datos concretos que incluyen la probabilidad y el impacto potencial de una amenaza, basados en la recopilación de datos y el análisis estadístico. Una evaluación cualitativa ofrece una perspectiva más subjetiva y generalizada sobre lo que sucedería con las operaciones y la productividad de los diferentes equipos internos si se materializara alguno de los riesgos.
Una evaluación de riesgos debe incluir un inventario actualizado de los sistemas, proveedores y aplicaciones incluidos en el alcance de la evaluación. Esta información ayuda líderes en gestión de riesgos de seguridad comprender el riesgo asociado con:
- La tecnología en uso
- Cómo dependen los procesos empresariales de esos activos.
- ¿Qué valor comercial aportan?
Una única evaluación de riesgos ofrece una visión puntual de los riesgos actuales y de cómo mitigarlos. Las evaluaciones de riesgos continuas proporcionan una perspectiva más integral del panorama de riesgos cambiante que existe en la mayoría de las organizaciones.
Las evaluaciones de riesgos también ayudan a las organizaciones a evaluar y priorizar los riesgos. riesgos para su información, incluyendo sus datos y sus sistemas de información. Una evaluación también ayuda a los líderes de seguridad y tecnología. comunicar los riesgos en términos empresariales Esta información se comparte con las partes interesadas internas, en concreto con el equipo directivo y el consejo de administración. Les ayuda a tomar decisiones fundamentadas sobre qué áreas del programa de ciberseguridad deben priorizarse y cómo asignar los recursos en consonancia con los objetivos empresariales.
El crecimiento de los negocios digitales y los activos relacionados requieren una mejor gestión de entornos tecnológicos complejos, que hoy incluyen:
- El Internet de las Cosas (IoT)
- Inteligencia artificial (IA)
- Aprendizaje automático (ML)
- Modelos de entrega en la nube
- Ofertas como servicio
También crea un volumen creciente de datos, tipos de datos y activos tecnológicos. Una evaluación de riesgos integral debe incluir estos activos, lo que permite a una organización obtener visibilidad de todos sus datos, proporcionar información sobre si alguno de esos datos está expuesto e identificar cualquier problema de seguridad grave. Una evaluación de riesgos de datos puede ayudar a una organización. proteger y minimizar la exposición de datos confidenciales Al proporcionar una visión integral de los datos confidenciales, identificar accesos excesivamente permisivos y descubrir datos obsoletos y fantasma.