CRCyberRiskAcademy
GRC

Cómo explicar un riesgo de ciberseguridad sin hablar solo de CVSS

La severidad técnica no es toda la historia

Una vulnerabilidad crítica en un sistema aislado puede tener menos prioridad que un fallo moderado en una aplicación expuesta que procesa operaciones esenciales.

Describe el escenario

“Un atacante roba credenciales y accede al portal de proveedores” es más útil que “tenemos un 9.1”.

Qué activo o proceso se afecta

Ventas, producción, datos, pagos, reputación, continuidad o cumplimiento.

Qué controles ya existen

MFA, segmentación, monitorización, copias, límites de transacción, revisión humana.

Qué puede pasar

Expresa consecuencias operativas y financieras cuando sea posible: interrupción, fraude, investigación, recuperación, pérdida de clientes.

Qué opciones existen

Mitigar, transferir, evitar o aceptar, con costes, plazos y riesgo residual.

Un buen informe de riesgo permite decidir. Si solo describe tecnología, todavía falta traducirlo al lenguaje del negocio.
Nazly Borrero Vásquez
Nazly Borrero VásquezFundadora y Directora de CyberRisk Academy · Consultora en ciberseguridad y gobernanza digital.