Gestión de riesgos

Identifique, evalúe y trate cada riesgo en un solo registro

SecureSlate puntúa cada escenario de riesgo por probabilidad e impacto según escalas que usted mismo redacta, de modo que una puntuación significa lo mismo la ponga quien la ponga. Después, cada riesgo puede asignarse a los controles que lo reducen, cada uno con la cláusula del marco que cumple, para que el registro que entrega a su auditor ya incluya el razonamiento que hay detrás.

Por qué importa la gestión de riesgos

Una puntuación de riesgo que nadie sabe explicar es un número, no una evaluación.

Cada persona puntúa de forma distinta

Lo que para una persona es alto, para otra es medio. Sin definiciones escritas para cada nivel, el registro refleja quién rellenó la fila, no cuánto riesgo asume realmente la empresa.

El registro y los controles van por libre

Los riesgos viven en una hoja de cálculo y los controles en la herramienta de cumplimiento. Nada conecta la medida con aquello que mitiga, así que nadie puede demostrar que el tratamiento fue algo más que una intención.

Se hace una vez, para la auditoría

La evaluación se elabora el mes anterior al trabajo de campo y luego se olvida durante un año. Cuando llega la siguiente auditoría, la empresa ha cambiado, los riesgos han cambiado y el documento describe una compañía que ya no existe.

Puntúe cada riesgo, decida cómo tratarlo y justifique su criterio

Escalas de puntuación que usted define, riesgo inherente y residual puntuados por separado, cada riesgo asignado a los controles que lo reducen y una revisión con IA que su equipo aprueba.

Deje que la IA redacte la evaluación

Confirme los datos de su empresa y SecureSlate AI recomienda puntuaciones inherentes y residuales, un plan de tratamiento y notas de apoyo para cada escenario, en unos dos minutos por riesgo. Rellena la información a partir del perfil de su empresa y puntúa conjuntamente probabilidad, impacto y tratamiento. No se aplica nada hasta que usted lo aprueba, de modo que el registro sigue reflejando el criterio de su equipo y no el del modelo.
Evaluación de riesgos con SecureSlate AI que recomienda puntuaciones inherentes y residuales, tratamientos y notas para su aprobación

Escalas de puntuación redactadas por usted

Cada nivel de las escalas de probabilidad e impacto tiene una puntuación, una etiqueta y una definición escrita, para que un tres signifique lo mismo para su ingeniera y para su director financiero. Establezca los rangos que convierten una puntuación combinada en bajo, medio, alto o crítico, y añada sus propias categorías. Esto es lo que hace defendible el número cuando un auditor pregunta cómo llegó a él.
Escala de puntuación de probabilidad con puntuación, etiqueta y descripción escrita para cada uno de los cinco niveles

Riesgo inherente y residual, uno junto a otro

El registro muestra cada escenario con su puntuación inherente, su puntuación residual, cuántos controles tiene asignados, quién es su responsable y en qué punto se encuentra entre incompleto, en curso, pendiente de aprobación y aprobado. Puntuar el riesgo residual por separado, en lugar de derivarlo, hace que el registro refleje un juicio sobre lo que los controles consiguen realmente.
Registro de riesgos con escenarios, riesgo inherente, riesgo residual, controles asignados, responsable y estado

Asigne cada riesgo a los controles que lo reducen

Cada escenario recibe uno de los cuatro tratamientos: mitigar, evitar, transferir o aceptar, cada uno con una descripción sencilla para que la elección sea deliberada. Después asigne los controles que reducen la puntuación residual. Cada uno indica la cláusula del marco que cumple, como ISO 27001:2022 A.8.26, de modo que la trazabilidad del riesgo al control y a la cláusula se ve en un solo lugar.
Opciones de tratamiento del riesgo con controles asignados y sus referencias a cláusulas de ISO 27001

Dónde está realmente el riesgo

La vista general combina un gráfico de anillo de estado, que muestra qué parte del registro está aprobada frente a lo que aún necesita aprobación, con un mapa de calor del riesgo inherente según probabilidad e impacto. De un vistazo sabe si su exposición se concentra en la esquina superior derecha o está repartida, y qué parte de la evaluación está realmente terminada.
Vista general de riesgos con un gráfico de anillo de estado y un mapa de calor del riesgo inherente según probabilidad e impacto

Empiece con una biblioteca, no con una hoja en blanco

La biblioteca de riesgos contiene escenarios ya redactados y agrupados por categoría, desde la seguridad de las operaciones y el control de acceso hasta la continuidad de negocio, la privacidad, el fraude y las relaciones con proveedores, cada uno con los controles recomendados ya asignados. Añada los que correspondan y redacte los suyos para todo lo que sea específico de su empresa.
Biblioteca de riesgos con escenarios ya redactados, categorías y número de controles recomendados
Recursos

Infórmese antes de su próxima evaluación.

Guías prácticas sobre registros y evaluaciones de riesgos, desde construir la matriz hasta traducir una calificación en acciones concretas. Las guías están en inglés.

Preguntas frecuentes

Lo que conviene saber sobre la gestión de riesgos.

Cree un registro que resista cualquier pregunta

Defina sus escalas de puntuación, incorpore desde la biblioteca los escenarios que correspondan y deje que la IA redacte un primer borrador para que su equipo lo apruebe.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?