Hardware FixRecommendedDevice not working? Your driver may be the problemCheck updates for common hardware issues.Fix DriversOctober DealsAmazon USOctober deal check: compare before you payAmazon US: current deals, useful picks and tech finds.Check DealsSlow PC?RecommendedPC slow today? Run a repair scan before it gets worseResolve common Windows issues and optimize system performance.Scan Now×
Skip to content
The Finance Base
The Money Desk · Blog
Re:

Siete reglas de gestión de riesgos que todo CIO debe seguir

Las siete reglas ayudan a conectar el riesgo tecnológico con las decisiones empresariales, el inventario de aplicaciones y la capacidad de recuperación.
From TheFinanceBase Team5 min to read
Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Un CIO puede gestionar mejor el riesgo tecnológico si lo conecta con las decisiones y objetivos del negocio: definir qué riesgo es aceptable, conocer las aplicaciones en uso, integrar el riesgo en la gestión diaria, poner a prueba los supuestos y preparar la recuperación, no solo la prevención. Estas siete reglas proceden de recomendaciones de profesionales recogidas por John Edwards en CIO el 10 de abril de 2025; son prácticas gerenciales, no requisitos oficiales de una norma.

Las siete reglas de gestión de riesgos para un CIO

1. Defina el apetito de riesgo

El apetito de riesgo expresa qué nivel y tipo de riesgo está dispuesta a aceptar la organización al perseguir sus objetivos. Acordarlo con la dirección y comunicarlo ayuda a orientar la estrategia, la innovación y la selección de tecnología: dos iniciativas con beneficios parecidos pueden merecer decisiones distintas si sus exposiciones no encajan con la tolerancia acordada.

La gestión del riesgo es más amplia que el cumplimiento normativo o la ciberseguridad. En el reportaje de John Edwards, Paola Saibene, consultora principal de Resultant, advierte: “De hecho, los directores de informática a menudo confunden la gestión de riesgos con el cumplimiento o la ciberseguridad, pero el riesgo es mucho más amplio”. Por eso, el CIO debería trabajar estrechamente con quien lidera el riesgo empresarial, en lugar de definir las tolerancias de TI de forma aislada.

2. Mantenga un inventario de aplicaciones

Un catálogo actualizado de aplicaciones permite saber qué herramientas se utilizan, quién responde por ellas y qué datos o procesos dependen de cada una. Revisarlo de manera periódica ayuda a detectar aplicaciones redundantes, herramientas no autorizadas y cambios de uso que amplíen la exposición sin una decisión explícita.

What’s actually slowing this PC down?

Pick the symptom - the matching free tool is one click away.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

El reportaje destaca, como advertencia atribuida a Howard Grimes, la adopción no controlada de herramientas de inteligencia artificial y la posible exposición de propiedad intelectual. No es una medida de prevalencia aplicable a todas las empresas; sí señala por qué el inventario debe abarcar herramientas nuevas y usos que cambian, no solo el software adquirido por los canales habituales.

3. Gestione el riesgo de forma proactiva

La seguridad debe incorporarse a las prácticas cotidianas, con capacitación, actualizaciones, controles coordinados y preparación para responder a incidentes. El objetivo es reducir exposiciones y mejorar la capacidad de reacción, no prometer que todo ataque podrá anticiparse o evitarse.

El CIO puede hacer que estas tareas formen parte de los procesos normales de operación y asignar responsables para mantenerlas. Así, la preparación no depende únicamente de una revisión anual o de la reacción posterior a un incidente.

4. Integre el riesgo en toda la empresa

La gestión de riesgos funciona mejor cuando aparece en las decisiones, la gestión y las operaciones diarias, y cuando se explica en términos comprensibles para las áreas no técnicas. Will Klotz, consultor senior de seguridad de riesgos en GuidePoint Security, lo resume así en el reportaje: “Lo mejor es hacer intencionadamente de la gestión de riesgos una parte de la gestión, las decisiones y las operaciones cotidianas”.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

NIST SP 800-221 propone prestar atención al riesgo de tecnologías de información y comunicaciones (TIC) dentro de la gestión del riesgo empresarial. Los registros de riesgo TIC pueden alimentar el perfil de riesgo empresarial y conectar los riesgos identificados en sistemas u organizaciones con la misión y los objetivos más amplios. Es una publicación técnica estadounidense, no una obligación legal universal.

5. Ponga a prueba los supuestos

Revise el programa mediante escenarios basados en incidentes reales: ¿qué habría fallado en esta empresa?, ¿qué decisiones se habrían tomado?, ¿qué servicios habrían quedado afectados y cuánto habría tardado la recuperación? Las respuestas pueden revelar dependencias omitidas, responsabilidades poco claras o planes que no reflejan la operación actual.

Este tipo de análisis es un ejercicio de revisión y aprendizaje, no una prueba certificada. Su valor está en convertir un incidente ajeno en preguntas concretas sobre las propias personas, sistemas y procesos.

6. Priorice la resiliencia y la recuperación

La prevención no basta: la organización también necesita planes de continuidad y recuperación ante desastres que se ensayen y actualicen. El reportaje de Edwards menciona dos métricas útiles para definir expectativas:

Free tools Windows power users keep installed

One-click scans. No signup required.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
  • RTO (objetivo de tiempo de recuperación): cuánto tiempo puede tardar en recuperarse un servicio o sistema.
  • RPO (objetivo de punto de recuperación): hasta qué punto de los datos debe poder restaurarse la operación, expresado como la pérdida de datos que se considera tolerable.

No hay un valor universal de RTO o RPO adecuado para todas las organizaciones; las metas deben responder a la importancia del servicio y a las necesidades del negocio. La guía de evaluación de riesgos de sistemas de TI de NIST describe el uso de la evaluación para priorizar, valorar e implementar controles de mitigación durante el ciclo de vida de los sistemas. Es un recurso de 2002, útil para ese proceso general, no para identificar por sí solo amenazas actuales.

Greg Sullivan, socio fundador de CIOSO Global y exdirector de información de Carnival Corp., señala en el reportaje: “Los sistemas resilientes abordan múltiples vectores de amenaza simultáneamente al tiempo que se alinean con las prioridades empresariales”.

7. Vincule el riesgo tecnológico con los objetivos del negocio

Un registro de riesgos de TI debe explicar el impacto posible en la misión, los objetivos, los servicios y las decisiones empresariales, no limitarse a describir vulnerabilidades técnicas. El patrocinio ejecutivo, las métricas inteligibles para la dirección y las revisiones interfuncionales periódicas ayudan a que las prioridades de tecnología y negocio se mantengan alineadas.

NIST SP 800-221 respalda conceptualmente ese vínculo entre riesgo TIC y objetivos empresariales. John Bruce, CISO de Quorum Cyber, lo expresa en el reportaje: “Cuando los objetivos empresariales y de TI están sincronizados, las organizaciones toman decisiones de riesgo más inteligentes, asignan los recursos de manera más eficaz y obtienen el apoyo de los ejecutivos”.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Support on Ko-Fi

Cómo encajan las reglas con los marcos oficiales

Las siete reglas son recomendaciones de profesionales entrevistados por Edwards, no una lista normativa promulgada por ISO o NIST. Los marcos oficiales pueden aportar estructura para aplicarlas, pero tienen alcances distintos:

Marco Qué aporta Alcance y límite
ISO 31000:2018 Directrices generales para identificar, analizar, evaluar, tratar, supervisar y comunicar riesgos en toda la organización. Es una guía, no una norma certificable. ISO indica que la edición 2018 se revisó y confirmó por última vez en 2023.
NIST SP 800-221 Explica cómo integrar el riesgo de TIC en la gestión empresarial y cómo los registros TIC pueden contribuir al perfil de riesgo de la empresa. Publicado el 17 de noviembre de 2023; es una publicación técnica oficial estadounidense, no una regla legal universal.
Guía NIST de evaluación de riesgos de sistemas TI Describe la evaluación del riesgo y el uso de sus resultados para priorizar, evaluar e implementar controles de mitigación a lo largo del ciclo de vida de los sistemas. Publicada por Joan Hash el 26 de febrero de 2002. Sirve como referencia de proceso, no como catálogo contemporáneo de amenazas.

En conjunto, ISO 31000 ofrece un marco general para gestionar riesgos y NIST SP 800-221 concreta la conexión entre riesgo TIC y riesgo empresarial. Ninguno convierte las siete recomendaciones en una obligación universal.

Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.

Leave a Reply

Your email address will not be published. Required fields are marked *

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

More post from the Money Desk

  1. The Money DeskBlogTheFinanceBase09 OCT 267 minMortgage Escrow FAQs: Taxes, Insurance, Shortages, and Refunds
  2. The Money DeskBlogTheFinanceBase09 OCT 265 minHow Mortgage Escrow Accounts Work and What Homeowners Pay For
  3. The Money DeskBlogTheFinanceBase09 OCT 265 minHow to Read a Stock Chart, Volume and Market-Cap Data
Recommended PC Tool
Recommended PC Tool
Outdated Drivers Are Slowing You DownFree scan - exact matches
PC Slower Than It Used to Be?Free scan - under a minute

Two free Windows tools

One Free Minute Could Fix That PC

Before you go - each of these free tools takes about a minute and tackles what quietly slows a Windows PC down.

Special offer. View Outbyte info, uninstall instructions, EULA, and Privacy Policy.