EAR  >  FAQ

EAR / FAQ
Entorno de análisis de riesgos

FAQ: Preguntas frecuentes

¿Qué es un análisis de riesgos?

Es una actividad básica para gestionar la seguridad de un sistema de información. El análisis del riesgo es una técnica para recopilar los activos técnicos y operacionales del sistema, valorarlos en la medida en que el negocio se vería afectado por su pérdida y levantar un mapa de las amenazas a las que está expuesto. El resultado es un mapa de riesgos y una valoración de los activos en base a su nivel o estado de riesgo que es, en definitiva, la medida de lo que puede perder la organización.

¿Qué es la gestión del riesgo?

Es una aproximación ordenada para mantener el riesgo bajo control. Se utilizan los resultados del análisis como información para tomar decisiones de tratamiento orientado a evitar, transferir, mitigar o simplemente aceptar los riesgos identificados.

¿Qué metodología se usa?

Se sigue la metodología Magerit, estándar de la Administración Central del Estado y reconocida por la OTAN.

¿Qué hacen las herramientas EAR?

Las herramientas EAR permiten clasificar los activos, valorarlos con escalas pautadas, establecer un mapa de riesgos contra un catálogo de amenazas y determinar el efecto de los controles sobre el estado de riesgo. Permite trabajar con varias bibliotecas, en particular con la 27002 de ISO y con los Criterios de Seguridad, Normalización y Conservación del Consejo Superior de Informática y para el Impulso de la Administración Electrónica.

¿Para qué más sirve un proyecto de análisis y gestión de riesgos?

¿Qué pasos hay que dar para certificar un SGSI?

Para certificar un SGSI (Sistema de Gestión de la Seguridad de los Sistemas de Información) debe realizar una serie de tareas previas:

  1. Debe realizar un análisis de riesgos que cubra todos los sistemas afectos a la futura certificación.
    Gracias a este análisis de riesgo podrá justificar lo que servirá de guía y justificación frente al evaluador:
  2. A continuación debe realizar una fase de gestión del riesgo, implantando las salvaguardas necesarias para reducir el riesgo a un valor residual acaptable por la Dirección de su Organización.
  3. Puede realizar una auditoría interna preparatoria.
  4. Póngase en contacto con la Entidad de Certificación que le indicará los pasos a seguir en el proceso formal.