Ir al contenido

Liderazgo y gobierno de seguridad

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

El gobierno de seguridad establece cómo toma decisiones una organización sobre su riesgo tecnológico. Conecta los objetivos del negocio, las obligaciones aplicables, los activos que deben protegerse y la cantidad de riesgo que la dirección está dispuesta a aceptar. De esa relación salen responsabilidades, prioridades, políticas, financiación y mecanismos de supervisión.

Si nadie puede decidir quién corrige una vulnerabilidad compartida por varios equipos, el problema es de gobierno. También lo es mantener una excepción de seguridad sin responsable, fecha de vencimiento ni control compensatorio.

El marco CSF 2.0 de NIST agrupa en la función Govern los resultados relacionados con contexto, estrategia de riesgo, responsabilidades, políticas, supervisión y cadena de suministro. En la práctica, estas decisiones responden a preguntas como:

  • quién puede aceptar un riesgo y durante cuánto tiempo
  • qué activos y procesos tienen prioridad cuando los recursos son limitados
  • qué obligaciones legales, regulatorias y contractuales afectan a cada sistema
  • cómo se aprueba y revisa una excepción
  • qué información debe llegar a dirección y con qué frecuencia
  • cómo se comprueba que una política se aplica y produce el resultado previsto

Una política declara una expectativa. El gobierno define quién la aprueba, cómo se aplica, qué excepciones admite y cómo se mide. La gestión ejecuta ese marco mediante programas, procesos y controles.

El Chief Information Security Officer (CISO) dirige o coordina el programa de seguridad de la información. El alcance real del cargo depende del tamaño, el sector y la estructura de la organización. Puede ser una función ejecutiva propia, una responsabilidad compartida o un servicio externo.

Entre sus responsabilidades habituales se encuentran:

  • proponer estrategia, prioridades y tolerancia al riesgo
  • informar a dirección con contexto de negocio
  • definir gobierno, políticas y responsabilidades
  • asegurar recursos y capacidades de protección, detección, respuesta y recuperación
  • coordinar riesgo de terceros, cumplimiento y obligaciones legales
  • supervisar incidentes graves y la mejora posterior

El CISO no configura personalmente cada control ni acepta por sí solo todos los riesgos. El responsable de un proceso de negocio conserva la decisión sobre el riesgo que ese proceso asume. Seguridad aporta análisis, criterios comunes, coordinación y supervisión para que la decisión sea consciente y quede registrada.

Gobierno, riesgo y cumplimiento (GRC, governance, risk and compliance) reúne tres disciplinas relacionadas:

  • Gobierno: establece autoridad, estrategia, política y supervisión.
  • Riesgo: identifica escenarios, estima sus consecuencias y ayuda a priorizar su tratamiento.
  • Cumplimiento: demuestra y mantiene conformidad con las obligaciones aplicables.

Cumplir una norma no demuestra que el riesgo esté bien tratado. Un control puede existir para satisfacer un requisito y seguir siendo ineficaz en el sistema concreto. A la inversa, un control técnicamente sólido puede carecer de la evidencia necesaria para demostrar su aplicación. GRC conecta obligación, decisión, control, responsable y evidencia sin reducir la seguridad a una lista de comprobación.

El NICE Workforce Framework utiliza el término oficial Work Role para agrupar tareas de las que una persona o un equipo es responsable. Aquí lo llamamos función de trabajo. Un puesto puede combinar varias funciones, y una misma función puede repartirse entre varias personas. Por eso títulos como security analyst o security engineer no describen exactamente el mismo trabajo en todas las organizaciones.

Función habitual Resultado principal
Arquitectura de seguridad Diseños y patrones coherentes con el riesgo
Ingeniería de seguridad Controles implementados, mantenibles y observables
Análisis de seguridad Eventos investigados y riesgo contextualizado
Respuesta a incidentes Incidentes contenidos, erradicados y analizados
Gestión de vulnerabilidades Exposición conocida, priorizada y reducida
GRC Decisiones, obligaciones, controles y evidencia relacionados
Seguridad de producto Requisitos y verificación integrados en el ciclo de software

Durante una evaluación, la calidad del gobierno aparece en artefactos y decisiones observables:

  • cada riesgo y excepción tiene un responsable con autoridad suficiente
  • las excepciones caducan o se revisan en una fecha concreta
  • las políticas se traducen en controles que pueden comprobarse
  • los hallazgos técnicos llegan a la persona que puede cambiar el proceso afectado
  • las métricas explican exposición, cobertura y resultados, no solo volumen de actividad
  • el riesgo de terceros se integra con inventario, contratos, accesos y continuidad

Un pentest no audita por sí solo todo el sistema de gobierno. Sí puede mostrar fallos de asignación, excepciones permanentes, activos sin responsable o diferencias entre la política declarada y la configuración observada.

  • ¿Por qué el CISO no “posee” todos los riesgos?
  • ¿Qué diferencia existe entre un puesto y una función de trabajo?
  • ¿Por qué cumplimiento y seguridad efectiva no son equivalentes?
  • ¿Qué información necesita dirección para decidir sobre seguridad?