Parte: 14 — GRC, riesgo y cumplimiento · Fuente: (ISC)² CISSP Official Study Guide (Chapple, Stewart, Gibson) ⏱️ Duración estimada: 90 min · Nivel: Intermedio
Comprender qué es la gobernanza de seguridad de la información y en qué se diferencia de la gestión operativa. Al terminar sabrás definir una estructura de gobierno con roles claros, alinear la seguridad con los objetivos de negocio y traducir la estrategia de la dirección en políticas y apetito de riesgo. Este es el marco que da sentido a todos los controles técnicos que has aprendido en el programa.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Gobernanza vs. gestión vs. operación | Evita confundir estrategia con ejecución |
| 2 | Modelos: top-down y su necesidad | La seguridad falla si no la patrocina la dirección |
| 3 | Roles y responsabilidades (RACI) | Sin dueños, ningún control se sostiene |
| 4 | Apetito y tolerancia al riesgo | Fija el umbral de decisiones sobre riesgo |
| 5 | Alineación con el negocio | Seguridad como habilitador, no como freno |
| 6 | Due care y due diligence | Base legal de la responsabilidad de directivos |
| 7 | Comités y estructuras de reporte | Dónde se toman y escalan las decisiones |
| 8 | Concentración de autoridad y excepciones | Una política falla si el mismo actor puede concederse privilegios y ocultar su uso |
Gobernar seguridad significa decidir objetivos, autoridad, apetito de riesgo y rendición de cuentas; gestionar significa ejecutar esas decisiones. Un comité que recibe métricas pero no puede priorizar presupuesto no gobierna. La dirección conserva responsabilidad aunque delegue tareas al CISO. El modelo debe conectar misión, activos, riesgos, controles, excepciones y evidencia, evitando que «cumplimiento» sustituya resultados.
Una excepción de MFA permanece abierta porque nadie acepta el riesgo. El CISO documenta exposición y opciones; el dueño de negocio decide dentro de su autoridad y el comité escala si supera apetito. La trazabilidad importa más que una firma decorativa.
Los casos reales son útiles solo si se conserva el estado de cada fuente. En testimonio oficial ante el Congreso de Estados Unidos, el nuevo CEO de FTX describió una investigación todavía en curso, con concentración de control en un grupo pequeño, acceso de alta dirección a sistemas con activos de clientes sin controles que impidieran redirecciones, mezcla de activos, documentación incompleta y ausencia de gobierno independiente. El informe interino presentado en la quiebra añadió hallazgos sobre privilegios extraordinarios, registros insuficientes y falta de controles de mínimo privilegio, detección e integridad de cambios. Son hallazgos del deudor y su equipo investigador, no una licencia para inventar arquitectura, logs o código que esos documentos no describen.
En Celsius, la FTC llegó a un acuerdo con las sociedades y formuló cargos contra antiguos ejecutivos. Su comunicación de 2023 distingue ambos estados procesales y atribuye a la demanda, no a una inferencia del alumno, que Celsius careció hasta mediados de 2021 de un sistema para seguir activos y pasivos y que se hicieron afirmaciones sobre reservas, disponibilidad y riesgo. Para GRC, la enseñanza defendible es que la información necesaria para gobernar —exposición, liquidez, obligaciones y excepciones— debe ser completa, conciliable y llegar a quien puede decidir. El caso no autoriza a afirmar una vulnerabilidad informática ni un ataque.
De ambos casos se deriva una cadena de control que sí puede probarse en cualquier organización:
El diagrama no reconstruye FTX ni Celsius. Representa el diseño pedagógico: quien solicita no debe aprobar; quien ejecuta no debe cerrar la conciliación; una excepción tiene dueño, alcance, caducidad y revisión; y el directorio recibe evidencia que no dependa exclusivamente del equipo operador. Si falta un eslabón, la conclusión correcta es «control no demostrado» o «diseño insuficiente», no «fraude probado».
| Término | Definición |
|---|---|
| Apetito de riesgo | Cantidad y tipo de riesgo que la organización está dispuesta a perseguir o retener. |
| Dueño de riesgo | Persona con autoridad para tratar o aceptar un riesgo dentro de límites. |
| Assurance | Confianza sustentada en evidencia sobre diseño y operación. |
| Segregación de funciones | Separación de capacidades incompatibles para que una acción sensible requiera control independiente. |
| Excepción | Desviación autorizada, acotada, temporal y revisable; no un permiso informal permanente. |
El alumno distingue gobierno de gestión y diseña una ruta completa desde riesgo hasta decisión, responsable, evidencia y revisión.
La gobernanza es una disciplina documental; las "herramientas" son plantillas y marcos. Prepara:
No hay laboratorio ofensivo aquí; el trabajo es de análisis y redacción, propio de un rol de gobierno.
Vas a construir la estructura de gobierno de seguridad de una empresa ficticia, "Ferretería del Sur S.A.", PYME de e-commerce con 120 empleados que procesa pagos con tarjeta.
solicitar transferencia, aprobar,
ejecutar, conciliar y revisar evidencia. Usa roles ficticios y exige que ningún usuario
concentre las cinco capacidades.user_id=ops-07 ejecuta la transferencia
sin approval_id. Registra el control incumplido y la evidencia faltante. No atribuyas identidad
humana, intención ni fraude: una cuenta y un log no bastan para esas conclusiones.fuente, estado procesal, hecho o alegación,
control derivado y conclusión no permitida.Redacta el charter completo de un comité de seguridad de la información (máx. 1 página) para "Ferretería del Sur S.A.", con matriz RACI adjunta.
Criterio de aceptación: el charter incluye propósito, composición, cadencia, autoridad de decisión y línea de reporte a la junta; la matriz RACI tiene exactamente un aprobador por actividad y ningún rol técnico aprueba decisiones estratégicas. La ampliación de operaciones sensibles debe incluir prueba negativa, caducidad de la excepción, evidencia de conciliación y una sección explícita sobre lo que la anomalía no permite concluir.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| "El programa de seguridad no tiene presupuesto" | Falta patrocinio de la dirección; construye caso de negocio y gobierno top-down |
| Nadie decide sobre excepciones de riesgo | No hay comité ni autoridad definida; crea el charter y asigna el aprobador |
| Controles técnicos sin dueño de negocio | Se confunde custodio con propietario; asigna propietarios de datos |
| Apetito de riesgo indefinido | Cada equipo decide por su cuenta; formaliza la declaración de apetito |
| Directivos no rinden cuentas tras un incidente | Falta due care documentado; registra decisiones y aprobaciones |
| Una excepción se vuelve privilegio permanente | No tiene caducidad, alerta o revisión; aplica alcance mínimo y cierre verificable |
| Un evento se trata como prueba de intención | El registro muestra una acción atribuida a una cuenta, no necesariamente a una persona ni su propósito |
❓ ¿La gobernanza no es solo burocracia? No: es lo que da autoridad, presupuesto y dirección a la seguridad. Sin ella, los controles técnicos carecen de respaldo y se abandonan.
❓ ¿Quién debe ser el CISO, técnico o gestor? Ambos perfiles existen, pero el CISO opera en la capa de gobierno y gestión: traduce riesgo técnico a lenguaje de negocio ante la dirección.
❓ ¿Apetito y tolerancia son lo mismo? No. El apetito es el nivel general que aceptas; la tolerancia es la desviación admisible para un riesgo específico.
❓ ¿Dónde encaja ISO 27001 en la gobernanza? ISO 27001 es el marco de gestión (SGSI); la gobernanza lo supervisa y aprueba. Lo verás en la clase 278.
Clase 275 — Seguridad de dispositivos médicos