“Tenemos antivirus, firewall, copias de seguridad y doble factor. Estamos protegidos”.
Puede que sí. O puede que no.
Uno de los errores más habituales en ciberseguridad es confundir tener herramientas con gestionar la seguridad. El artículo 14 del Real Decreto 311/2022, que regula el Esquema Nacional de Seguridad (ENS), va precisamente en la dirección contraria: obliga a que la seguridad se apoye en el análisis y la gestión de los riesgos.
La diferencia parece pequeña, pero cambia completamente la forma de proteger un sistema.
¿Qué dice realmente el artículo 14?
El artículo 14 establece que cada organización comprendida en el marco del ENS que desarrolle e implante sistemas para tratar información o prestar servicios debe realizar su propia gestión de riesgos.
La norma exige analizar y tratar los riesgos a los que está expuesto el sistema, utilizando una metodología reconocida internacionalmente. Y añade un punto esencial: las medidas destinadas a mitigar o eliminar riesgos deben estar justificadas y ser proporcionales a esos riesgos.
En otras palabras, el ENS no pide instalar seguridad “porque sí”. Pide saber qué estamos protegiendo, de qué lo protegemos y por qué elegimos unas medidas concretas.
La seguridad no empieza por comprar una herramienta
Una organización puede tener EDR, SIEM, firewall de nueva generación, MFA, copias inmutables y media docena de plataformas más.
Y aun así gestionar mal sus riesgos.
La razón es sencilla. Las herramientas son controles. Antes de elegir un control necesitamos entender el riesgo.
¿Qué activos son críticos? ¿Qué información manejan? ¿Qué servicios dependen de ellos? ¿Qué amenazas son razonablemente posibles? ¿Qué vulnerabilidades existen? ¿Qué consecuencias tendría una interrupción, una fuga o una manipulación?
Sin esas respuestas, la seguridad puede convertirse en una colección de productos sin estrategia.
Primero: saber qué tenemos
La gestión del riesgo empieza por el inventario.
Parece básico, pero muchas organizaciones todavía no saben con precisión qué servidores, aplicaciones, servicios en la nube, cuentas privilegiadas, APIs, dispositivos o proveedores forman parte de sus procesos críticos.
Si un activo no está inventariado, es difícil parchearlo, monitorizarlo o incluirlo correctamente en una respuesta ante incidentes.
Y lo que no conocemos termina convirtiéndose en riesgo invisible.
Activo, amenaza, vulnerabilidad e impacto
Estos conceptos se mezclan con frecuencia, pero conviene separarlos.
Un activo es aquello que tiene valor para la organización: información, servicios, sistemas, procesos o infraestructura.
Una amenaza es aquello capaz de causar un daño: un atacante, ransomware, un error humano, un fallo físico o una interrupción de un proveedor.
Una vulnerabilidad es una debilidad que puede facilitar ese daño.
Y el impacto representa las consecuencias que tendría que el escenario se materializara.
Solo cuando reunimos esas piezas empezamos a entender el riesgo.
CVSS no es igual a riesgo
Una vulnerabilidad con una puntuación CVSS alta merece atención. Pero la puntuación técnica no cuenta toda la historia.
Un fallo crítico en un sistema aislado, sin datos sensibles y sin exposición puede representar menos prioridad operativa que un fallo de severidad media presente en un servicio público esencial expuesto directamente a Internet.
El contexto importa.
Por eso la gestión del riesgo exige combinar la gravedad técnica con exposición, criticidad del activo, controles existentes, posibilidades de explotación y consecuencias reales.
La proporcionalidad importa tanto como la protección
El artículo 14 exige que exista proporcionalidad entre las medidas adoptadas y los riesgos.
Esto evita dos extremos.
El primero es la seguridad insuficiente: controles débiles para riesgos elevados.
El segundo es aplicar medidas desproporcionadas que bloqueen el funcionamiento normal de la organización sin aportar una reducción de riesgo razonable.
La buena seguridad no consiste en prohibirlo todo. Consiste en reducir el riesgo hasta un nivel aceptable sin destruir el servicio que estamos intentando proteger.
Y entonces aparece el riesgo residual
Aunque implantemos controles, el riesgo cero no existe.
Después de mitigar amenazas y vulnerabilidades siempre queda una parte del riesgo. Es el denominado riesgo residual.
El CCN desarrolla esta idea en sus guías del ENS: los propietarios del riesgo deben conocer el riesgo residual y, cuando un sistema entra en operación, ese riesgo debe haber sido aceptado formalmente por quien corresponda.
Aquí es donde la ciberseguridad deja definitivamente de ser un asunto exclusivo del departamento técnico.
Aceptar un riesgo es tomar una decisión
Imaginemos una vulnerabilidad grave en un servidor crítico.
El equipo técnico recomienda actualizar inmediatamente. Pero el parche necesita una parada del servicio y la dirección decide esperar hasta una ventana de mantenimiento.
Eso no significa necesariamente que la decisión sea incorrecta.
Significa que alguien está aceptando temporalmente un riesgo.
La cuestión es si esa decisión se ha tomado con información suficiente, si existen medidas compensatorias y si ha quedado documentada.
Porque si mañana ocurre un incidente, las preguntas serán inevitables:
- ¿Se conocía la vulnerabilidad?
- ¿Se evaluó el riesgo?
- ¿Qué medidas se adoptaron?
- ¿Quién aceptó el riesgo residual?
- ¿Durante cuánto tiempo?
Ese registro convierte una improvisación en una decisión de gobierno.
La gestión de riesgos debe ser continua
Otro error habitual es considerar el análisis de riesgos como un documento que se prepara para una auditoría y luego se guarda.
Los riesgos cambian.
Cambia la infraestructura. Cambian los proveedores. Aparecen nuevas vulnerabilidades. Se publican nuevas técnicas de ataque. Se despliegan aplicaciones. Se añaden usuarios. Se migran servicios a la nube.
Un análisis realizado hace dos años puede describir una organización que ya no existe.
Por eso las guías del CCN insisten en la gestión continua y la reevaluación periódica.
MAGERIT y la metodología
El artículo 14 exige emplear una metodología reconocida internacionalmente para el análisis y tratamiento del riesgo.
En el ámbito español, MAGERIT es una referencia especialmente relevante para administraciones y organizaciones relacionadas con el ENS. La metodología, mantenida por la Administración General del Estado con colaboración del CCN, ayuda a identificar activos, amenazas, impactos, salvaguardas y riesgos.
Lo importante no es rellenar tablas. Lo importante es que la metodología obligue a pensar de forma ordenada.
¿Qué haría yo en una organización?
Empezaría por un inventario de activos real y mantenido.
Después identificaría propietarios de la información y de los servicios, porque alguien debe poder decidir sobre los riesgos asociados.
Clasificaría los activos por criticidad y analizaría amenazas y vulnerabilidades con escenarios creíbles, no con listas genéricas copiadas de una plantilla.
A continuación evaluaría probabilidad e impacto, revisaría los controles existentes y calcularía qué riesgo permanece.
Para los riesgos elevados establecería:
- medidas concretas;
- responsable de implantarlas;
- plazo;
- criterio de cierre;
- riesgo residual esperado.
Y los riesgos que deban aceptarse quedarían formalmente documentados por quien tenga autoridad para asumirlos.
La pregunta incómoda no es si tenemos riesgo
Todas las organizaciones tienen riesgo.
La pregunta útil es otra:
¿sabemos cuáles son nuestros riesgos y podemos explicar qué hemos decidido hacer con ellos?
Eso es lo que convierte la seguridad en gestión.
Cuando ocurre un incidente, la documentación habla
Después de un incidente serio siempre aparece la reconstrucción.
Qué se sabía. Cuándo se supo. Qué decisiones se tomaron. Qué controles existían. Qué alertas aparecieron. Qué medidas se habían pospuesto.
Una organización que gestiona correctamente sus riesgos puede demostrar que tomó decisiones razonables con la información disponible.
Una organización que no lo hace solo puede improvisar una explicación después.
La verdadera lección del artículo 14
El artículo 14 del ENS contiene apenas unos apartados, pero detrás hay una idea poderosa.
No podemos proteger lo que no conocemos.
No podemos justificar una medida si no sabemos qué riesgo reduce.
Y no deberíamos aceptar un riesgo si nadie está dispuesto a asumir formalmente esa decisión.
La ciberseguridad no se mide por el número de herramientas instaladas.
Se mide también por la capacidad de conocer el riesgo, reducirlo, vigilarlo y responder por las decisiones tomadas.
Porque el riesgo que no conoces también te compromete.