Los sistemas de información pueden contener datos e información que es necesario proteger.
Es necesario realizar un análisis de riesgos de manera que refleje:
La importancia de lo que debemos proteger.
Las amenazas a las que nos podemos enfrentar.
Los riesgos, en caso de que la amenaza se materialice.
El impacto que podamos sufrir si la información no se protege adecuadamente.
Important
MAGERIT es la metodología de análisis y gestión de riesgos elaborada por el Consejo Superior de Administración Electrónica que estima que la gestión de los riesgos es una piedra angular en las guías de buen gobierno.

El análisis de riesgos sigue un enfoque metodológico que sigue los siguientes pasos:
Determinar los activos.
Determinar a qué amenazas están expuestos.
Determinar que salvaguardas hay dispuestas y su eficacia.
Estimar el impacto.
Estimar el riesgo.
Important
Los activos son componentes de un sistema de información susceptibles de ser atacados deliberadamente o accidentalmente con consecuencias para una organización.
Incluyen información, datos, servicios (software), equipos (hardware), comunicaciones, recursos administrativos, recursos físicos y recursos humanos.
Important
La valoración es la determinación del coste que supondría recuperarse de una incidencia que destrozara el activo, debiendo considerar:
El coste de reposición
El coste de mano de obra invertida en recuperar el activo.
La pérdida de ingresos.
La capacidad de operar.
El daño a otros activos, propios o ajenos.
El daño a personas.
Los daños medioambientales.
Confidencialidad.
Integridad.
Disponibilidad.
Autenticidad.
Trazabilidad.
Al final, consiste en un análisis más profundo que nos proporcionara una valoración cuantitativa y cualitativa.
Important
Las amenazas son la causa potencial de un incidente que puede causar daños a un sistema de información u organización.
La amenazas pueden ser:
De origen natural.
Del entorno (industrial).
Defectos de aplicaciones.
Causadas por las personas de forma accidental.
Causadas por las personas de forma deliberada.
Las amenazas causan una cierta degradación con una cierta probabilidad:
Degradación: es cuanto de perjudicado resultaría el valor del activo.
Probabilidad cuánto de probable o improbable es que se materialice la amenaza.
Important
El impacto es la medida del daño sobre el activo, derivado de la materialización de una amenaza.
Impacto acumulado: es el valor acumulado de esa perdida y de los activos que dependen de él, por lo tanto:
A mayor valor del activo mayor impacto.
A mayor degradación mayor impacto.
Impacto repercutido: se calcula teniendo en cuenta el valor propio y las amenazas de los activos de los que depende.
Important
El riesgo es la probabilidad de que el impacto se materialice en un activo.
El riesgo acumulado considera el impacto acumulado sobre un activo y la probabilidad de amenaza.
El riesgo repercutido tiene en cuenta el impacto repercutido y la probabilidad asociada.
Important
La salvaguardas o contramedidas son los mecanismos que reducen la degradación y la probabilidad de las amenazas.

Impacto residual: es el impacto que recibimos teniendo en cuenta las salvaguardas, siendo este menor que el impacto inicial.
Riesgo residual es el riesgo que recibimos teniendo en cuenta las salvaguardas, siendo este menor que el riesgo inicial.
Tenemos un activo valorado en 500000 que es víctima de una amenaza que lo degradaría potencialmente un 90%.
Se pide determinar:
Impacto.
Riesgo con una frecuencia anual estimada del 0,1.
Impacto residual si se aplican unas salvaguardas con el 90% de eficacia.
Si las salvaguardas tienen un 50% de eficacia sobre la frecuencia, la frecuencia residual.
Riesgo residual o pérdida anual estimada.
Impacto repercutido en B sin salvaguardas si está valorado en 100000 (El activo B depende de A en un 30%).
Partimos de la valoración de nuestros activos:
Ahora añadimos el porcentaje de degradación de la amenaza:
Calculamos el impacto, la frecuencia y el riesgo:
Calculamos el impacto residual, la eficacia sobre la frecuencia y la frecuencia residual
Calculamos el riesgo residual:
Calculamos el impacto repercutido en B sin salvaguardas:
Los planes de seguridad suelen acometer problemas concretos, por lo que lo más aconsejable es que exista:
Plan de mejora de la seguridad.
Plan director de seguridad.
Plan estratégico de seguridad.
Plan de adecuación.
En un plan de seguridad se identifican tres tareas:
Identificación de proyectos de seguridad: su objetivo es elaborar un conjunto de programas de seguridad.
Plan de ejecución: su objetivo es ordenar temporalmente los programas de seguridad.
Ejecución: su objetivo es alcanzar los objetivos previstos en el plan de seguridad.