top of page

CONOCER, VALORAR Y PRIORIZAR LAS AMENAZAS MEDIANTE EL ANÁLISIS DE RIESGOS

Foto del escritor: Arkhal Security
Arkhal Security
hace 6 horas
2 min de lectura

Las organizaciones no pueden proteger todos sus activos con la misma intensidad. Una sede, un centro de datos y una cadena de suministro tienen dependencias y consecuencias distintas. El análisis de riesgos convierte esa realidad en decisiones comparables: qué puede pasar, por qué, con qué impacto y qué conviene atender primero.


El análisis de riesgos permite conocer, valorar y priorizar las amenazas para tomar decisiones y establecer medidas de seguridad efectivas.
El análisis de riesgos permite conocer, valorar y priorizar las amenazas para tomar decisiones y establecer medidas de seguridad efectivas.

El primer paso es definir el alcance. Hay que identificar procesos esenciales, personas, instalaciones, información y proveedores, así como el horizonte temporal de la evaluación. Después se plantean escenarios concretos, no etiquetas genéricas. «Robo» dice poco; «sustracción de equipos en el almacén durante el turno nocturno mediante una puerta de servicio sin supervisión» permite examinar controles, responsables y consecuencias. El NIST SP 800-30 propone identificar fuentes y eventos de amenaza, vulnerabilidades, probabilidad e impacto para determinar el riesgo [1]. Su guía se orienta a sistemas de información, aunque la estructura de escenarios puede adaptarse con criterio a otras funciones de seguridad.


Valorar no es fingir precisión. Cuando faltan datos fiables, clasificar probabilidad e impacto como bajos, medios o altos puede ser más honesto que asignar porcentajes arbitrarios. Conviene explicar la evidencia: incidentes internos, exposición, fallos de control, entorno y juicio experto. El impacto debe abarcar lesiones, interrupción operativa, costes, obligaciones y reputación, sin sumar categorías que describen el mismo daño. La norma ISO 31000 ofrece directrices generales para integrar la gestión del riesgo en las decisiones de cualquier organización [2].


El orden de actuación surge de combinar gravedad, posibilidad de ocurrencia y eficacia de las barreras actuales. Dos escenarios con la misma puntuación pueden requerir tratamientos distintos: uno amenaza vidas humanas aunque sea infrecuente; otro genera pérdidas pequeñas pero repetidas. La matriz de colores es una ayuda visual, no una máquina de decidir. Deben constar los supuestos, la incertidumbre y las razones por las que se prioriza una medida.


Pensemos en una empresa con varias sedes. Un acceso auxiliar abierto de forma habitual, unido a mercancía de alto valor y cámaras que no cubren la zona, forma un escenario verificable. Se podría rediseñar el acceso, corregir el cierre, ajustar la cobertura y ensayar la respuesta. Luego se observa si la puerta permanece cerrada y si los avisos se verifican a tiempo. El riesgo residual es el que queda tras aplicar los controles; corresponde a la dirección aceptarlo o financiar nuevas medidas, con una persona responsable y fecha de revisión.


El análisis pierde vigencia si se guarda como informe estático. Una reforma, un nuevo proveedor, un cambio de horarios o un incidente alteran los supuestos originales. Por eso debe revisarse ante cambios relevantes y periódicamente según la criticidad. Su utilidad final no es producir una lista más larga de amenazas, sino justificar inversiones, asignar prioridades y comprobar si la exposición real disminuye. Conocer el riesgo permite decidir; medir después permite aprender.



Fuentes y lecturas

[1] NIST, SP 800-30 Revision 1 Guide for Conducting Risk Assessments. https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-30r1.pdf

[2] ISO, ISO 31000 2018 Risk management Guidelines. https://www.iso.org/standard/65694.html


 
 
 

Comentarios


MAPA WEB

GRAFICO LOGO HORIZONTAL ARKHAL PROACTIVE 26AGOSTO2026.png

ARKHAL DESARROLLO DE NEGOCIO, S.L.

INTEGRACIÓN DE DATOS
MODELO OPERATIVO DE SEGURIDAD
PREVENCIÓN & DECISIÓN

DATOS + INTELIGENCIA + PERSONAS + ENTORNO SEGURO

Grafico agenda 20230.png
Grafico_logo_ods-GLOBAL GOALS.png
  • Arkhal Instagram
  • Arkhal Facebook
  • Arkhal Twitter
  • Arkhal LinkedIn
  • Arkhal YouTube
  • Arkhal Whatsapp

Aviso LEGAL - Política de PRIVACIDAD - Política de COOKIES


Copyright © Todos los contenidos son propiedad de "ARKHAL PROACTIVE SECURITY" - ARKHAL DESARROLLO DE NEGOCIO SL

Copyright © 2026 Diseño y Adaptaciones de Estilos por ARKHAL CONSULTING

bottom of page