Modelo de riesgo
Un modelo de riesgo es la estructura con la que una organización valora el riesgo: qué cuenta como activo, con qué escala se puntúan la probabilidad y el impacto, y a partir de qué umbral un riesgo se trata en vez de aceptarse.
Un modelo de riesgo es la estructura conceptual que se usa para evaluar y gestionar los riesgos que traen las amenazas y las vulnerabilidades de un entorno digital.
Le da a una organización un método sistemático para identificar, analizar y mitigar los riesgos que podrían afectarla a ella, a sus activos y a su infraestructura de TI.
Su valor práctico es que convierte un conjunto de opiniones en una medida repetible: dos personas que apliquen el mismo modelo al mismo alcance deberían llegar a respuestas comparables, y eso es lo que hace posible priorizar y asignar presupuesto con un argumento detrás.
Qué contiene un modelo de riesgo
Identificación de activos. El primer paso es identificar y clasificar los activos de información críticos de la organización: datos confidenciales, sistemas de red, aplicaciones, hardware y software.
Amenazas y vulnerabilidades. Una vez conocidos los activos, se analizan las amenazas y las vulnerabilidades que podrían afectarlos, tanto internas como externas.
Análisis de riesgos. Con los activos, las amenazas y las vulnerabilidades sobre la mesa, el análisis calcula qué probabilidad tiene cada suceso adverso y qué costaría si llegara a ocurrir.
Evaluación de controles. Se valora si los controles existentes reducen de verdad los riesgos identificados: políticas, procedimientos, tecnología de seguridad y prácticas de gestión.
Tratamiento del riesgo. A partir del análisis se diseña e implanta la mitigación que baje la probabilidad o el impacto, y lo que queda se acepta, se transfiere o se evita, dejándolo por escrito.
Un ejemplo
Una empresa de servicios financieros quiere evaluar y gestionar el riesgo digital de su infraestructura de TI.
Activos. Identifica sus activos críticos: los datos financieros de sus clientes, los sistemas de procesamiento de transacciones y los servidores de almacenamiento.
Amenazas y vulnerabilidades. Analiza las amenazas plausibles, malware, phishing, denegación de servicio, y las vulnerabilidades de la red: parches que faltan, configuraciones inseguras.
Análisis. Estima qué probabilidad tiene cada suceso, por ejemplo que un malware comprometa los datos financieros de los clientes, y qué significaría eso en términos reputacionales y económicos.
Controles. Revisa lo que ya tiene, cortafuegos, detección de intrusiones, política de acceso a los datos, y se pregunta si cada uno atiende de verdad a los riesgos de la lista.
Tratamiento. Pone medidas adicionales: actualizaciones de software, formación de concienciación y un control de acceso más estricto.
Modelo de riesgo, modelado de amenazas y análisis de riesgos
Tres nombres parecidos y tres cosas distintas. Es la confusión más cara de esta parte del glosario, porque decide qué se contrata.
El modelado de amenazas razona sobre un diseño concreto: se dibuja el sistema con sus fronteras de confianza y se pregunta, pieza a pieza, cómo podría fallar. STRIDE es la nemotecnia que ordena esa conversación. Encuentra fallos de diseño y no dice nada de los de implementación: te dirá que una frontera no autentica, y no verá la inyección que hay en el código de detrás.
El modelo de riesgo es la estructura con la que una organización valora: qué cuenta como activo, con qué escala se miden la probabilidad y el impacto, y a partir de qué umbral un riesgo se trata en vez de aceptarse.
El análisis de riesgos es la pasada en la que ese modelo se aplica a un alcance concreto y sale una lista priorizada.
En una frase: el modelado de amenazas mira un sistema, el modelo de riesgo es la regla con la que se mide, y el análisis de riesgos es la medición.
Por encima de los tres está el sistema de gestión (SGSI), que es lo que guarda las decisiones y las revisa. Una norma no certifica una lista de controles: certifica que ese sistema funciona.