La severidad técnica no es toda la historia
Una vulnerabilidad crítica en un sistema aislado puede tener menos prioridad que un fallo moderado en una aplicación expuesta que procesa operaciones esenciales.
Describe el escenario
“Un atacante roba credenciales y accede al portal de proveedores” es más útil que “tenemos un 9.1”.
Qué activo o proceso se afecta
Ventas, producción, datos, pagos, reputación, continuidad o cumplimiento.
Qué controles ya existen
MFA, segmentación, monitorización, copias, límites de transacción, revisión humana.
Qué puede pasar
Expresa consecuencias operativas y financieras cuando sea posible: interrupción, fraude, investigación, recuperación, pérdida de clientes.
Qué opciones existen
Mitigar, transferir, evitar o aceptar, con costes, plazos y riesgo residual.
Un buen informe de riesgo permite decidir. Si solo describe tecnología, todavía falta traducirlo al lenguaje del negocio.