Parte 14 — GRC, riesgo y cumplimiento

⬅️ Volver al programa · 📚 Índice completo · ⏭️ Parte siguiente

15 clases · rango 276–290 · Gobernanza, ISO 27001, NIST, PCI-DSS, auditoría y carrera

Fuentes de referencia de esta parte:


🎯 ¿De qué trata esta parte?

Hasta aquí el programa ha sido eminentemente técnico: explotación, defensa, forense, cloud, redes. Esta parte cambia de altitud y aborda cómo se gobierna la seguridad como función de negocio. GRC son las siglas de Governance, Risk & Compliance (gobernanza, riesgo y cumplimiento), el marco que conecta la estrategia de una organización con sus controles técnicos, sus obligaciones legales y su tolerancia al riesgo. Sin GRC, la ciberseguridad es un conjunto de herramientas sin dirección; con GRC, es una disciplina medible y auditable que la dirección puede financiar y rendir cuentas.

Aquí aprenderás a pensar como un CISO, un auditor o un analista de riesgo: a traducir amenazas técnicas en riesgo cuantificado en euros, a implantar un SGSI conforme a ISO 27001, a mapear controles contra NIST CSF y CIS, a cumplir GDPR, HIPAA y PCI-DSS sin morir en el intento, y a redactar las políticas y planes (BCP/DRP) que sostienen la resiliencia del negocio. También cubrimos disciplinas emergentes como el riesgo de terceros, los ciberseguros y la privacidad como derecho.

Sirve a quien aspire a roles de gestión (CISO, GRC analyst, auditor, DPO, risk manager), pero también al técnico que quiere entender por qué existe un control y cómo defender su presupuesto ante la dirección. La parte cierra con una clase de certificaciones y carrera para orientar tu siguiente paso profesional.

🧩 Problemas que resuelve

🎓 Resultados de aprendizaje

Al terminar esta parte, el alumno podrá:

  1. Diseñar una estructura de gobernanza de seguridad con roles, comités y apetito de riesgo definidos.
  2. Ejecutar un análisis de riesgo cuantitativo (SLE, ARO, ALE) y cualitativo, y elegir el tratamiento correcto.
  3. Planificar la implantación de un SGSI conforme a ISO/IEC 27001:2022, incluido el SoA.
  4. Mapear los controles de una organización contra NIST CSF 2.0 y los CIS Controls v8.1.
  5. Identificar los requisitos aplicables de GDPR, HIPAA y PCI-DSS a un escenario concreto.
  6. Redactar políticas, estándares y procedimientos coherentes y auditables.
  7. Construir un BCP/DRP con BIA, RTO y RPO calculados y estrategias de recuperación.
  8. Definir un cuadro de mando de métricas (KPI/KRI) y evaluar la cobertura de un ciberseguro.

🧱 Prerrequisitos

Esta parte asume las bases técnicas del programa completo (Partes 1–13): fundamentos de redes y sistemas, criptografía (Parte 6), gestión de identidad (Parte 7), respuesta a incidentes y forense (Parte 11) y seguridad en la nube (Parte 12). No requiere programación avanzada, pero sí madurez para razonar sobre procesos, personas y negocio, no solo tecnología.

🗺️ Estructura temática

Bloque Clases Enfoque
Gobernanza y riesgo 276–277 Estructura de gobierno y análisis de riesgo cuanti/cualitativo
Marcos y estándares 278–280 ISO 27001/SGSI, NIST CSF, CIS Controls
Cumplimiento legal 281, 289 GDPR, HIPAA, PCI-DSS, privacidad y protección de datos
Documentación y resiliencia 282–283 Políticas/estándares/procedimientos, BCP/DRP
Riesgo extendido y verificación 284–285 Riesgo de terceros, auditoría de seguridad
Cultura y medición 286–287 Concienciación, métricas KPI/KRI
Transferencia de riesgo y carrera 288, 290 Ciberseguros, certificaciones y desarrollo profesional

🔗 Referencias de la parte

▶️ Empezar

Clase 276 — Gobernanza de la seguridad de la información