Un CIO puede gestionar mejor el riesgo tecnológico si lo conecta con las decisiones y objetivos del negocio: definir qué riesgo es aceptable, conocer las aplicaciones en uso, integrar el riesgo en la gestión diaria, poner a prueba los supuestos y preparar la recuperación, no solo la prevención. Estas siete reglas proceden de recomendaciones de profesionales recogidas por John Edwards en CIO el 10 de abril de 2025; son prácticas gerenciales, no requisitos oficiales de una norma.
Las siete reglas de gestión de riesgos para un CIO
1. Defina el apetito de riesgo
El apetito de riesgo expresa qué nivel y tipo de riesgo está dispuesta a aceptar la organización al perseguir sus objetivos. Acordarlo con la dirección y comunicarlo ayuda a orientar la estrategia, la innovación y la selección de tecnología: dos iniciativas con beneficios parecidos pueden merecer decisiones distintas si sus exposiciones no encajan con la tolerancia acordada.
| # | Preview | Product | Price | |
|---|---|---|---|---|
| 1 |
|
Fundamentals of Risk Management: Understanding, Evaluating and Implementing Effective Enterprise... | $41.66 | Buy on Amazon |
| 2 |
|
Risk and Reward | $15.54 | Buy on Amazon |
| 3 |
|
I Got Stuck with Risk Management - the Non-Expert's Guide | $19.95 | Buy on Amazon |
| 4 |
|
Against the Gods: The Remarkable Story of Risk | $14.71 | Buy on Amazon |
| 5 |
|
Risk: A User's Guide | $23.96 | Buy on Amazon |
La gestión del riesgo es más amplia que el cumplimiento normativo o la ciberseguridad. En el reportaje de John Edwards, Paola Saibene, consultora principal de Resultant, advierte: “De hecho, los directores de informática a menudo confunden la gestión de riesgos con el cumplimiento o la ciberseguridad, pero el riesgo es mucho más amplio”. Por eso, el CIO debería trabajar estrechamente con quien lidera el riesgo empresarial, en lugar de definir las tolerancias de TI de forma aislada.
2. Mantenga un inventario de aplicaciones
Un catálogo actualizado de aplicaciones permite saber qué herramientas se utilizan, quién responde por ellas y qué datos o procesos dependen de cada una. Revisarlo de manera periódica ayuda a detectar aplicaciones redundantes, herramientas no autorizadas y cambios de uso que amplíen la exposición sin una decisión explícita.
What’s actually slowing this PC down?
Pick the symptom - the matching free tool is one click away.
#1 Best Overall
El reportaje destaca, como advertencia atribuida a Howard Grimes, la adopción no controlada de herramientas de inteligencia artificial y la posible exposición de propiedad intelectual. No es una medida de prevalencia aplicable a todas las empresas; sí señala por qué el inventario debe abarcar herramientas nuevas y usos que cambian, no solo el software adquirido por los canales habituales.
3. Gestione el riesgo de forma proactiva
La seguridad debe incorporarse a las prácticas cotidianas, con capacitación, actualizaciones, controles coordinados y preparación para responder a incidentes. El objetivo es reducir exposiciones y mejorar la capacidad de reacción, no prometer que todo ataque podrá anticiparse o evitarse.
El CIO puede hacer que estas tareas formen parte de los procesos normales de operación y asignar responsables para mantenerlas. Así, la preparación no depende únicamente de una revisión anual o de la reacción posterior a un incidente.
Rank #2
4. Integre el riesgo en toda la empresa
La gestión de riesgos funciona mejor cuando aparece en las decisiones, la gestión y las operaciones diarias, y cuando se explica en términos comprensibles para las áreas no técnicas. Will Klotz, consultor senior de seguridad de riesgos en GuidePoint Security, lo resume así en el reportaje: “Lo mejor es hacer intencionadamente de la gestión de riesgos una parte de la gestión, las decisiones y las operaciones cotidianas”.
Outdated Drivers Are Slowing You Down
One free scan finds every outdated or missing driver and matches the right update for your exact hardware.Free scan · exact hardware matchWindows Errors? Fix Them Before They Spread
Repair common Windows errors and clear accumulated junk for a smoother, more stable PC - no reinstall needed.Free scan · no reinstallNIST SP 800-221 propone prestar atención al riesgo de tecnologías de información y comunicaciones (TIC) dentro de la gestión del riesgo empresarial. Los registros de riesgo TIC pueden alimentar el perfil de riesgo empresarial y conectar los riesgos identificados en sistemas u organizaciones con la misión y los objetivos más amplios. Es una publicación técnica estadounidense, no una obligación legal universal.
5. Ponga a prueba los supuestos
Revise el programa mediante escenarios basados en incidentes reales: ¿qué habría fallado en esta empresa?, ¿qué decisiones se habrían tomado?, ¿qué servicios habrían quedado afectados y cuánto habría tardado la recuperación? Las respuestas pueden revelar dependencias omitidas, responsabilidades poco claras o planes que no reflejan la operación actual.
Este tipo de análisis es un ejercicio de revisión y aprendizaje, no una prueba certificada. Su valor está en convertir un incidente ajeno en preguntas concretas sobre las propias personas, sistemas y procesos.
6. Priorice la resiliencia y la recuperación
La prevención no basta: la organización también necesita planes de continuidad y recuperación ante desastres que se ensayen y actualicen. El reportaje de Edwards menciona dos métricas útiles para definir expectativas:
Free tools Windows power users keep installed
One-click scans. No signup required.
- RTO (objetivo de tiempo de recuperación): cuánto tiempo puede tardar en recuperarse un servicio o sistema.
- RPO (objetivo de punto de recuperación): hasta qué punto de los datos debe poder restaurarse la operación, expresado como la pérdida de datos que se considera tolerable.
No hay un valor universal de RTO o RPO adecuado para todas las organizaciones; las metas deben responder a la importancia del servicio y a las necesidades del negocio. La guía de evaluación de riesgos de sistemas de TI de NIST describe el uso de la evaluación para priorizar, valorar e implementar controles de mitigación durante el ciclo de vida de los sistemas. Es un recurso de 2002, útil para ese proceso general, no para identificar por sí solo amenazas actuales.
Rank #4
Greg Sullivan, socio fundador de CIOSO Global y exdirector de información de Carnival Corp., señala en el reportaje: “Los sistemas resilientes abordan múltiples vectores de amenaza simultáneamente al tiempo que se alinean con las prioridades empresariales”.
7. Vincule el riesgo tecnológico con los objetivos del negocio
Un registro de riesgos de TI debe explicar el impacto posible en la misión, los objetivos, los servicios y las decisiones empresariales, no limitarse a describir vulnerabilidades técnicas. El patrocinio ejecutivo, las métricas inteligibles para la dirección y las revisiones interfuncionales periódicas ayudan a que las prioridades de tecnología y negocio se mantengan alineadas.
NIST SP 800-221 respalda conceptualmente ese vínculo entre riesgo TIC y objetivos empresariales. John Bruce, CISO de Quorum Cyber, lo expresa en el reportaje: “Cuando los objetivos empresariales y de TI están sincronizados, las organizaciones toman decisiones de riesgo más inteligentes, asignan los recursos de manera más eficaz y obtienen el apoyo de los ejecutivos”.
Quick wins for a faster PC:
Fix the driver behind crashes, sound loss and screen glitchesFind Drivers →Clear out junk files and repair common Windows errorsFree Scan →Scan for outdated or missing drivers - takes under a minuteDriver Scan →Best Value
Cómo encajan las reglas con los marcos oficiales
Las siete reglas son recomendaciones de profesionales entrevistados por Edwards, no una lista normativa promulgada por ISO o NIST. Los marcos oficiales pueden aportar estructura para aplicarlas, pero tienen alcances distintos:
| Marco | Qué aporta | Alcance y límite |
|---|---|---|
| ISO 31000:2018 | Directrices generales para identificar, analizar, evaluar, tratar, supervisar y comunicar riesgos en toda la organización. | Es una guía, no una norma certificable. ISO indica que la edición 2018 se revisó y confirmó por última vez en 2023. |
| NIST SP 800-221 | Explica cómo integrar el riesgo de TIC en la gestión empresarial y cómo los registros TIC pueden contribuir al perfil de riesgo de la empresa. | Publicado el 17 de noviembre de 2023; es una publicación técnica oficial estadounidense, no una regla legal universal. |
| Guía NIST de evaluación de riesgos de sistemas TI | Describe la evaluación del riesgo y el uso de sus resultados para priorizar, evaluar e implementar controles de mitigación a lo largo del ciclo de vida de los sistemas. | Publicada por Joan Hash el 26 de febrero de 2002. Sirve como referencia de proceso, no como catálogo contemporáneo de amenazas. |
En conjunto, ISO 31000 ofrece un marco general para gestionar riesgos y NIST SP 800-221 concreta la conexión entre riesgo TIC y riesgo empresarial. Ninguno convierte las siete recomendaciones en una obligación universal.
Quick Recap
Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.




