Enciclopedia GRC
El vocabulario GRC, redactado por quienes lo aplican.
Definiciones honestas y con criterio sobre ciberseguridad, privacidad, riesgos y gobierno de IA. Redactadas desde el escritorio de un CISO en activo, no copiadas de una norma. Cada entrada explica qué significa realmente el término en la práctica, qué no significa y dónde encontrar el texto oficial.
Un glosario que puedes citar sin sonar a folleto corporativo.
Enciclopedia GRC
Voz de profesionales
Redactado desde la sala de auditoría, no desde la biblioteca académica. Lo que significa el término y lo que la gente suele entender mal.
Con fuentes y fechado
Las entradas incluyen fuentes oficiales cuando están disponibles y muestran su fecha de revisión.
Enlazado en todo el sitio
Las entradas enlazan a términos, pilares y formación relacionados cuando existen esas conexiones.
5 entradas
AI Risk Manager
AI Risk Manager es la credencial (PECB / ISACA en desarrollo) para profesionales que gestionan programas de riesgo específicos de IA: riesgo de modelos, sesgo, deriva, transparencia y riesgo de modelos de terceros. Capa operativa que complementa ISO 42001 (nivel de sistema) y el AI Act (capa regulatoria). Acompañante habitual del CISO o del Lead AI Auditor.
AAIA · Advanced in AI Audit
AAIA es la credencial avanzada de ISACA para auditar sistemas, modelos y gobernanza de IA. De reciente creación (desde 2024). Requiere CISA u equivalente previo. Diseñada para auditores senior que incorporan capacidades en IA, mapeada sobre ISO/IEC 42001 y las obligaciones de alto riesgo del AI Act.
ANSSI · Agencia Nacional de Ciberseguridad de Francia
ANSSI es la agencia nacional de ciberseguridad de Francia, bajo tutela del Primer Ministro desde 2009. Es la autoridad nacional en materia de política de ciberseguridad en Francia, cualifica productos y proveedores de servicios, publica EBIOS Risk Manager y actúa como autoridad competente para la transposición de NIS 2. Sus cualificaciones (SecNumCloud, PVID, PASSI) son el referente en el sector público francés.
Apetito de riesgo
El apetito de riesgo es la cantidad y el tipo de riesgo que la organización está dispuesta a asumir para alcanzar sus objetivos. Se establece a nivel ejecutivo o de consejo de administración, por escrito. Sin él, cada decisión de tratamiento de riesgos es un juicio personal del equipo de riesgos, y la auditoría lo pondrá en evidencia. Combinar con la tolerancia al riesgo (la desviación admitida respecto al apetito).
Auditoría de etapa 1 / etapa 2
La certificación ISO inicial se divide en etapa 1 (revisión de documentación y preparación, normalmente 1-2 días) y etapa 2 (auditoría de evidencias operativas, 2-5 días). La etapa 1 confirma que el sistema de gestión existe sobre el papel; la etapa 2 verifica que funciona en la práctica. La mayoría de las auditorías de etapa 2 «fallidas» son problemas de etapa 1 que nadie corrigió en el intervalo.
3 entradas
BEC · Business Email Compromise
BEC es el ataque de ingeniería social dirigido que suplanta a un directivo o proveedor para redirigir un pago o engañar a un empleado para que lo apruebe. No requiere malware; es pretexting puro. La pérdida media por incidente supera con creces a la del ransomware. Los controles de proceso (segregación de funciones, verificación por devolución de llamada) lo detectan; la tecnología por sí sola no.
BIA · Business Impact Analysis
Un BIA es el análisis estructurado que cuantifica el impacto de una interrupción sobre cada actividad crítica a lo largo del tiempo. Los resultados incluyen el objetivo de tiempo de recuperación, el objetivo de punto de recuperación y el objetivo mínimo de continuidad de negocio. Es un input obligatorio para ISO 22301 y DORA. Bien ejecutado, se convierte en el documento que el consejo de administración realmente lee.
BCM · Gestión de la Continuidad del Negocio
BCM es la disciplina que identifica las amenazas a las operaciones críticas y diseña los planes y procedimientos para mantenerlas en funcionamiento durante una interrupción. No es un proyecto puntual. El equipo de BCM que responde eficazmente ante un incidente real es el que realizó un ejercicio de simulación cuatro meses antes y registró por escrito lo que falló.
14 entradas
CIS Controls
Los CIS Critical Security Controls son un conjunto priorizado de 18 categorías de controles publicado por el Center for Internet Security. Los grupos de implementación (IG1, IG2, IG3) se adaptan a la madurez de la organización. La vía más rápida para llevar a una organización pequeña o mediana desde cero hasta un nivel de defensa sostenible. Se alinea con precisión con el Anexo A de ISO/IEC 27001.
COBIT
COBIT es el marco de ISACA para el gobierno y la gestión de las TI empresariales. La edición actual es COBIT 2019. Es el marco que utilizan las Big Four para evaluar la madurez del gobierno de TI y la referencia para la credencial CGEIT. Más estratégico que ISO 27001; menos prescriptivo que NIST.
CSX-P · Certificación de Profesional en Ciberseguridad
CSX-P es la credencial de profesional en ciberseguridad de ISACA basada en desempeño. Se evalúa en un entorno de cyber-range en vivo sobre las cinco funciones del NIST CSF. Menos conocida que CISM o CISA, pero es de las pocas credenciales donde el examen pone a prueba lo que realmente se hace, no lo que se sabe escribir.
CCAK · Certificate of Cloud Auditing Knowledge
CCAK es la credencial conjunta de ISACA y Cloud Security Alliance para auditores de nube. Abarca la gobernanza cloud, el CCM, el programa STAR y las consideraciones de auditoría específicas de los hyperscalers. La extensión natural para un titular de CISA cuyo alcance ha pasado a ser cloud-first.
CCOA · Certified Cybersecurity Operations Analyst
CCOA es la credencial de operaciones de ciberseguridad práctica de ISACA, orientada al trabajo en SOC: monitorización, detección, respuesta y recuperación. El complemento técnico del CISM. Más adecuada para analistas y gestores de incidentes que para directivos o auditores.
CDPSE · Certified Data Privacy Solutions Engineer
CDPSE es la certificación técnica de privacidad de ISACA. Tres dominios: gobernanza de privacidad, arquitectura de privacidad y ciclo de vida del dato. Complemento técnico de las certificaciones DPO/CDPO orientadas a política. Muy adecuada para equipos de seguridad responsables de la implementación de privacidad y para arquitectos que trabajan bajo el GDPR o el AI Act.
CISM · Certified Information Security Manager
CISM es la credencial de ISACA para gestores de seguridad de la información: gobernanza, gestión de programas, gestión de riesgos, gestión de incidentes. El estándar de referencia para roles de liderazgo en seguridad, requerido en aproximadamente el 60% de las ofertas de CISO. Enfoque distinto al del CISSP: orientado a la gestión, menos técnico.
CISA · Certified Information Systems Auditor
CISA es la certificación de referencia en auditoría de sistemas de información, otorgada por ISACA desde 1978. Abarca cinco dominios: el proceso de auditoría, gobernanza, adquisición, operaciones y protección de activos. Es la credencial estándar en los encargos de las Big Four. Reconocida a nivel mundial; obligatoria en numerosos roles de auditoría interna y cumplimiento normativo en sectores regulados.
CRISC · Certified in Risk and Information Systems Control
CRISC es la credencial de riesgo de ISACA para profesionales de riesgo en TI. Cubre identificación, evaluación, respuesta y seguimiento vinculados a los sistemas de información. Conecta el riesgo de negocio con el riesgo de TI. Complemento natural del CISA para auditores que pasan al ámbito del riesgo, y de ISO 27005 / ISO 31000 para profesionales formados en ISO que incorporan el vocabulario de ISACA.
CGEIT · Certified in the Governance of Enterprise IT
CGEIT es la credencial de ISACA para profesionales sénior que asesoran sobre el gobierno de las TI empresariales: alineación estratégica, entrega de valor, optimización de riesgos y recursos. Sustentada en COBIT. Mercado más reducido que el de CISA / CISM, pero la credencial adecuada para CIOs, asesores de TI a nivel de consejo y consultores sénior.
CISO · Chief Information Security Officer
El CISO es el directivo responsable de la estrategia de seguridad de la información. Es propietario del registro de riesgos, dirige la respuesta a incidentes, informa al consejo de administración y aprueba el riesgo residual. Con NIS 2 y DORA, la responsabilidad es ahora explícita y personal. La función es de gobernanza, no de implementación; lo más difícil es traducir los conceptos técnicos al lenguaje del consejo.
CNIL · Commission nationale de l'informatique et des libertés
La CNIL es la autoridad francesa de protección de datos, fundada en 1978. Aplica el GDPR en Francia, emite decisiones vinculantes y sanciones, publica directrices (cookies, biometría, IA) y gestiona la herramienta PIA. Es una de las autoridades de control más activas de la UE; sus decisiones sientan precedente a escala europea.
CRA · Cyber Resilience Act
El Cyber Resilience Act es el reglamento de la UE que impone obligaciones de seguridad de referencia a los productos de hardware y software con elementos digitales comercializados en Europa. Obligaciones del fabricante durante el ciclo de vida: seguridad desde el diseño, gestión de vulnerabilidades, SBOM, cinco años de parches. Adoptado a finales de 2024, aplicable desde diciembre de 2027. Combinar con NIS 2 (perspectiva organizativa) y AI Act (perspectiva de modelos).
CMMC · Cybersecurity Maturity Model Certification
CMMC es el modelo de madurez en ciberseguridad que el Departamento de Defensa de Estados Unidos impone a sus contratistas que gestionan información de contratos federales e información no clasificada controlada. CMMC 2.0 se redujo a tres niveles (Foundational, Advanced, Expert) alineados con NIST SP 800-171 y 800-172. Si vende al DoD o forma parte de su cadena de suministro, está en el ámbito de aplicación.
8 entradas
DPO · Data Protection Officer
El DPO es el rol exigido por el GDPR que supervisa el cumplimiento, asesora al responsable del tratamiento y actúa como punto de contacto con la autoridad de control. Es obligatorio para las autoridades públicas y para los tratamientos que requieren una supervisión sistemática a gran escala o datos de categorías especiales. La independencia y el acceso a la dirección son los dos aspectos que los auditores verifican en la práctica.
Defensa en profundidad
La defensa en profundidad es el principio de superponer controles para que ningún fallo aislado comprometa el sistema. Red, endpoint, aplicación, datos, personas, física: cada capa frena al atacante, eleva el coste y gana tiempo de detección. Principio fundamental desde los años noventa. Los auditores esperan verlo; los proveedores adoran vender capas adicionales.
DDoS · Denegación de Servicio Distribuida
DDoS es el ataque que inunda un servicio desde múltiples fuentes para agotar su capacidad. Puede ser volumétrico, de protocolo o de capa de aplicación. La mitigación se ha convertido en un commodity (Cloudflare, Akamai, AWS Shield). La pregunta de riesgo ya no es «¿podemos bloquearlo?», sino «¿están los servicios críticos enrutados a través de la protección, incluidos los de API que nunca aparecen en los dashboards?».
DORA · Digital Operational Resilience Act
DORA es el reglamento de la UE que impone un marco de resiliencia unificado a las entidades financieras y sus proveedores críticos de TIC. Cinco pilares: gestión del riesgo TIC, notificación de incidentes, pruebas de resiliencia incluidas las TLPT, riesgo de terceros TIC e intercambio de información. Aplicable desde el 17 de enero de 2025. Su exigencia supera a la de NIS 2 en el ámbito TIC, y el principio lex specialis le otorga prevalencia para las entidades financieras.
Directiva NIS 1
NIS 1 (Directiva 2016/1148) fue la primera directiva europea de ciberseguridad con alcance transectorial, aplicable a los operadores de servicios esenciales y a los proveedores de servicios digitales. Fue sustituida por NIS 2 en octubre de 2024, debido a que su ámbito de aplicación era demasiado estrecho, la aplicación desigual y la notificación de incidentes carecía de efecto real. Se menciona aquí principalmente para que sepan qué era realmente el «régimen anterior» que sus colegas aún recuerdan a medias.
Directiva ePrivacy
La Directiva ePrivacy (2002/58/CE, modificada en 2009) es la «ley de cookies» que todo el mundo implementa a medias. Regula la confidencialidad de las comunicaciones electrónicas y las tecnologías de seguimiento en los dispositivos de los usuarios. Es anterior al GDPR y sigue en vigor; el Reglamento ePrivacy que debía sustituirla lleva bloqueado en negociación desde 2017. Las autoridades de control nacionales (CNIL, Garante, AEPD) la aplican en sus respectivos territorios.
DR · Disaster Recovery
Disaster recovery es el subconjunto de la gestión de continuidad de negocio (BCM) centrado en TI: restaurar infraestructura, aplicaciones y datos tras una interrupción. El RPO, el RTO y los runbooks residen aquí. Un plan de DR que nunca se ha probado de extremo a extremo es pura ficción. ISO 24762 lo cubría anteriormente; la práctica actual remite a ISO 22301 más los runbooks operativos.
DPIA · Evaluación de Impacto sobre la Protección de Datos
Una DPIA es el análisis estructurado que el GDPR exige antes de un tratamiento de alto riesgo. Documenta la naturaleza, el alcance, el contexto y las finalidades; evalúa la necesidad y la proporcionalidad; identifica las medidas de mitigación. La CNIL ofrece una herramienta PIA gratuita: úsela. Omitir una DPIA cuando era obligatoria es una de las formas más directas de atraer una visita del regulador.
5 entradas
ENISA · Agencia de la Unión Europea para la Ciberseguridad
ENISA es la agencia de ciberseguridad de la UE, con sede en Atenas. Apoya a los estados miembros y a las instituciones europeas en materia de política de ciberseguridad, cooperación operativa y el marco de certificación de la UE. Participa activamente en la cooperación de NIS 2, en las normas de desarrollo de DORA y en la línea de base de seguridad del AI Act. Su informe anual sobre el panorama de amenazas es la publicación anual más citada del sector.
EBIOS RM · EBIOS Risk Manager
EBIOS Risk Manager es el método de ciberriesgo de ANSSI, centrado en escenarios de ataque estratégicos. Mapea los procesos de negocio frente a los objetivos del atacante y deriva a partir de ahí los controles técnicos. Es el estándar en el sector público francés y en los operadores de importancia vital. Resulta especialmente útil para mostrar al consejo de administración POR QUÉ importa un escenario concreto; es menos habitual en auditorías multinacionales del sector privado.
EU AI Act
El EU AI Act es la primera regulación integral de IA del mundo. Cuatro niveles de riesgo: inaceptable (prohibido), alto (obligaciones estrictas y evaluación de conformidad), limitado (transparencia), mínimo. Se aplica de forma progresiva hasta agosto de 2027. Combínalo con ISO 42001 si se busca una respuesta basada en sistema de gestión y no en una lista de verificación. Las normas sobre modelos GPAI se superponen a este marco.
Ejercicio de mesa (tabletop exercise)
Un tabletop exercise es una simulación basada en discusión de un escenario disruptivo con el equipo de respuesta reunido en torno a una mesa. Económico, rápido, expone las brechas que ninguna revisión documental revelará. Práctica exigida por ISO 22301, NIS 2 y DORA, y la actividad de mayor ROI en un programa de BCM. Planifíquelos trimestralmente, no anualmente.
EDR · Endpoint Detection and Response
EDR es la plataforma basada en agente que registra la actividad del endpoint, detecta comportamientos sospechosos y permite a los analistas aislar o remediar hosts comprometidos. XDR amplía la visibilidad a endpoints, red y nube; MDR es la capa de servicio gestionado. El endpoint sigue siendo el vector de entrada más habitual; EDR es hoy un requisito mínimo, no un diferenciador.
3 entradas
Gestión de parches
La gestión de parches es el proceso operativo que toma una corrección publicada y la aplica en todo el entorno, con un SLA definido y verificación. Con frecuencia es el eslabón más débil: los parches de emergencia colisionan con las ventanas de cambio, la compatibilidad con proveedores y las dependencias de terceros. La auditoría siempre solicita el SLA, la lista de excepciones y las métricas.
Gestión de vulnerabilidades
La gestión de vulnerabilidades es el ciclo de descubrimiento, priorización, remediación y verificación de vulnerabilidades en el entorno tecnológico. Los escáneres detectan miles; la disciplina reside en la priorización (criticidad del activo + disponibilidad de exploit + exposición al negocio) y no en el propio escaneo. CVE, CVSS y KEV son el vocabulario del campo.
GDPR · Reglamento General de Protección de Datos
El GDPR regula los datos personales en la UE y en cualquier ámbito que atienda a residentes europeos. Base jurídica, derechos de los interesados, responsabilidad proactiva, notificación de brechas, supervisión y sanciones. Las multas máximas (20 millones de euros o el 4% de la facturación mundial anual) acaparan titulares; la mayoría de las actuaciones de control se resuelven a través del diálogo con la autoridad supervisora, no mediante el máximo legal.
15 entradas
IAM · Gestión de identidades y accesos
IAM es la disciplina que gestiona quién puede acceder a qué, cuándo, cómo y bajo qué condiciones. Aprovisionamiento, autenticación, autorización, desaprovisionamiento. La identidad es el nuevo perímetro. Toda arquitectura Zero Trust es, en esencia, un problema de IAM exigente disfrazado de problema de red.
ISO 19011
ISO 19011 es la norma de directrices para la auditoría de sistemas de gestión. De aplicación genérica: cubre igualmente las auditorías de ISO 27001, 9001 y 22301. Define los principios de auditoría, la gestión del programa de auditoría, el ciclo de auditoría y la competencia del auditor. El curso Lead Auditor la enseña; los auditores que se encuentran en el campo se formaron con ella.
ISO 22301
ISO 22301 es la norma internacional para los sistemas de gestión de la continuidad del negocio (BCMS). Especifica los requisitos para planificar, operar, supervisar y mejorar un BCMS que permita reanudar las operaciones críticas tras una interrupción. Los reguladores financieros la exigen cada vez más desde DORA, y los supervisores de NIS 2 la requieren a los operadores de servicios esenciales.
ISO 31000
ISO 31000 es la norma genérica de gestión de riesgos. Principios, marco de referencia y proceso iterativo. NO es un sistema de gestión certificable; no existe el ISO 31000 Lead Auditor, a pesar de lo que afirman algunos catálogos. El itinerario PECB es Foundation → Risk Manager → Lead Risk Manager. Se utiliza cuando la gestión del riesgo abarca un alcance más amplio que la seguridad de la información.
ISO/IEC 27001
ISO 27001 es el marco certificable que los auditores utilizan para evaluar la seguridad de la información. La revisión de 2022 redujo el Anexo A a 93 controles distribuidos en cuatro categorías (organizativas, de personas, físicas y tecnológicas). El SGSI se sostiene o cae por la Declaración de Aplicabilidad y las evidencias de operación. Todo el mundo lo referencia; pocos lo gestionan bien.
ISO/IEC 27002
ISO 27002 es la guía de implementación de los controles del Anexo A de ISO 27001. No es certificable por sí sola. Los auditores la utilizan cuando quieren cuestionar CÓMO se opera un control, no solo si está «implantado». Trátela como el manual operativo que acompaña a la norma de certificación.
ISO/IEC 27005
ISO 27005 es la metodología de gestión del riesgo de seguridad de la información que se articula sobre ISO 27001. Identificación, análisis, evaluación, tratamiento, aceptación. La revisión de 2022 se alinea con los principios de ISO 31000 y clarifica la relación con el Apartado 6 de ISO 27001. Menos prescriptiva que EBIOS RM, pero es la lingua franca canónica con los auditores.
ISO/IEC 27017
ISO 27017 es la extensión de controles de seguridad en la nube para ISO 27001. Añade controles específicos para entornos cloud y clarifica el reparto de responsabilidad compartida entre proveedor y cliente. Si el alcance de vuestro ISMS incluye cargas de trabajo en hiperescaladores (AWS, Azure, GCP, OVH), los auditores preguntarán qué controles de ISO/IEC 27017 habéis mapeado.
ISO/IEC 27018
ISO 27018 es la extensión de controles de privacidad de ISO 27001 para proveedores de nube que actúan como encargados del tratamiento de información de identificación personal. Conecta ISO 27001 con las obligaciones del encargado bajo GDPR. La certificación la obtienen principalmente los grandes proveedores de nube y sus clientes la utilizan como insumo en la diligencia debida de proveedores.
ISO/IEC 27034
ISO 27034 es la norma de seguridad de aplicaciones. Consta de varias partes. Cubre el ciclo de vida seguro del software: requisitos, diseño, construcción, pruebas, despliegue y mantenimiento. Menos conocida que la 27001 porque vive dentro del SDLC, pero es la única norma ISO que habla el idioma de los equipos de desarrollo. Encaja de forma natural con las prácticas OWASP y SBOM.
ISO/IEC 27037
ISO 27037 es la norma de informática forense para identificar, recopilar, adquirir y preservar evidencia digital. Es la referencia que utiliza un equipo forense interno, un CERT o un consultor de apoyo en litigios para mantener la cadena de custodia íntegra. Trátela como el protocolo con el que auditores y abogados compararán sus actuaciones tras un incidente.
ISO/IEC 27701
ISO 27701 es la extensión de gestión de información de privacidad sobre ISO 27001. Añade obligaciones de responsable y encargado del tratamiento sobre el SGSI. Útil para organizaciones que desean un único sistema de gestión certificable que cubra tanto seguridad como privacidad. Se corresponde con el GDPR, pero no «sustituye» el trabajo de cumplimiento del GDPR.
ISO/IEC 42001
ISO 42001 es el primer estándar internacional para sistemas de gestión de la IA, publicado a finales de 2023. El equivalente AIMS de lo que es el ISMS en ISO 27001. Diseñado para organizaciones que necesitan gobernar el diseño, despliegue y operación de la IA: riesgo, responsabilidad, transparencia, mejora continua. Se alinea directamente con las obligaciones de alto riesgo del AI Act.
ISACA · Information Systems Audit and Control Association
ISACA es la asociación global de profesionales de auditoría TI, seguridad, riesgo y gobierno. Fundada en 1969, con sede en Schaumburg (Illinois) y más de 165.000 miembros en 188 países. Otorga las certificaciones CISA, CISM, CRISC, CGEIT, CDPSE, AAIA, CCOA. Publica COBIT. Cyber Academy es ISACA Accredited Premium Partner.
ISMS · Sistema de Gestión de Seguridad de la Información
Un ISMS es el sistema documentado que se opera para proteger los activos de información: basado en riesgos, respaldado por evidencias y sometido a revisión por la dirección. No es un archivador de políticas. Los auditores no evalúan las políticas; evalúan las evidencias operativas. Ciclo Plan-Do-Check-Act, certificado bajo ISO 27001, con el SoA como artefacto central.
3 entradas
Lead Auditor
Lead Auditor es la credencial PECB para profesionales que planifican y lideran auditorías de tercera parte o internas de un sistema de gestión. Curso de cinco días basado en ISO 19011. Punto de entrada para convertirse en auditor de organismo de certificación acreditado. Enfoque distinto al del Lead Implementer: evidencias, muestreo, elaboración de informes y técnica de entrevista.
Lead Ethical Hacker
Lead Ethical Hacker es la credencial certificada por PECB para profesionales de seguridad ofensiva. Cubre metodología, alcance, reconocimiento, explotación, elaboración de informes y ética. Complemento de acreditación para credenciales prácticas como OSCP y CRTO. Se combina con Lead Penetration Testing Professional para el liderazgo de compromisos.
Lead Implementer
Lead Implementer es la credencial PECB para profesionales que pueden planificar, implantar y operar un sistema de gestión basado en una norma ISO específica (con mayor frecuencia ISO/IEC 27001, ISO/IEC 42001 o ISO 22301). Curso de cinco días, examen y certificado. Representa la vertiente de implantación dentro de la disciplina ISO; complementa al Lead Auditor en el ámbito de la auditoría.
4 entradas
MFA · Autenticación Multifactor
MFA es el requisito de que la autenticación utilice dos o más factores de categorías distintas (conocimiento, posesión, inherencia). No todo MFA es equivalente: los códigos por SMS y correo electrónico son susceptibles de phishing, las notificaciones push generan fatiga, y los tokens hardware y las passkeys son las formas robustas. NIS 2 y DORA exigen MFA «fuerte» en los accesos críticos.
MITRE ATT&CK
MITRE ATT&CK es la base de conocimiento abierta de tácticas, técnicas y procedimientos (TTPs) de atacantes observados en entornos reales. Vocabulario estándar para la defensa basada en inteligencia de amenazas: reglas de detección, escenarios de red team, formación de analistas SOC. Se actualiza de forma continua y es de uso gratuito. Si las reglas de su SIEM no referencian los identificadores de técnicas de ATT&CK, está trabajando más de lo necesario.
Mínimo privilegio
El mínimo privilegio es el principio según el cual cada identidad (humana o de máquina) recibe los permisos mínimos necesarios para su función, y ninguno más. Parece obvio; rara vez se aplica. La mayoría de los incidentes de exfiltración de datos comienzan con una cuenta de servicio con permisos excesivos que nadie sabía justificar cuando se preguntaba. Combinar con revisiones periódicas de accesos.
MTTD / MTTR · Tiempo Medio de Detección / Recuperación
MTTD es el tiempo promedio desde el inicio de un incidente hasta su detección. MTTR es el tiempo promedio desde la detección hasta la recuperación. Juntos constituyen las métricas operativas clave de un SOC y de un programa de respuesta a incidentes. Los benchmarks del sector se sitúan en días o semanas; los programas maduros apuntan a horas.
4 entradas
NIS 2 Directive
NIS 2 es la directiva europea que responsabiliza directamente a los consejos de administración en materia de ciberseguridad. Si su organización tiene un tamaño mediano o superior y opera en alguno de los 18 sectores enumerados, está dentro del ámbito de aplicación. El reloj empieza a correr desde el primer incidente significativo: alerta temprana en 24 horas, notificación en 72 horas, informe completo al mes. Las sanciones son contundentes (10 millones de euros o el 2% del volumen de negocio mundial). El estado de transposición varía según el país.
NIST CSF · NIST Cybersecurity Framework
NIST CSF es el marco de ciberseguridad publicado por el Instituto Nacional de Estándares y Tecnología de EE. UU. La revisión 2.0 (2024) incorporó «Govern» a las cinco funciones existentes (Identify, Protect, Detect, Respond, Recover). No es certificable; se utiliza como referencia de madurez. Complemento habitual de ISO 27001 en organizaciones transatlánticas.
NIST SP 800-171
NIST SP 800-171 es el estándar estadounidense que define los requisitos de seguridad para proteger la información no clasificada controlada en sistemas no federales. Es la base técnica de CMMC para los contratistas de defensa. La revisión 3 (2024) endureció los controles. Si vende al Departamento de Defensa de EE. UU., su cumplimiento es obligatorio; si opera únicamente en Europa, tiene carácter informativo.
No conformidad (NC)
Una no conformidad es el hallazgo del auditor de que un requisito no se cumple. Las NC mayores ponen en riesgo el certificado; las NC menores exigen un plan de acción correctiva con plazo. Las NC menores repetidas en la misma área pueden escalar a mayores en la siguiente auditoría de seguimiento. El objetivo no es cero NC, sino una acción correctiva honesta y trazable.
6 entradas
PCI DSS
PCI DSS es el estándar de seguridad de datos del sector de tarjetas de pago. Es obligatorio para cualquier organización que almacene, procese o transmita datos de titulares de tarjetas. La versión 4.0.1 es la revisión vigente, plenamente obligatoria desde el 31 de marzo de 2025. La reducción de alcance (tokenización, segmentación) es donde se concentra el mayor valor; «cumple o no cumple» es binario, pero la dimensión del alcance lo es todo.
Phishing
El phishing es el ataque de ingeniería social que engaña a un usuario para que haga clic en un enlace malicioso, abra un archivo malicioso o revele credenciales. Variantes: spear phishing (dirigido), whaling (directivos), smishing (SMS), vishing (voz), BEC (compromiso de correo electrónico corporativo). La formación importa; la MFA resistente al phishing importa más.
Privacidad desde el diseño y por defecto
La privacidad desde el diseño (artículo 25 del GDPR) es la obligación de integrar los controles de privacidad en los sistemas desde la fase de requisitos. La privacidad por defecto es la obligación de establecer la opción de mayor protección como estándar. Los auditores buscan evidencia documentada (DPIA, revisión de diseño, valores de retención por defecto) y no un eslogan en una política.
PAM · Privileged Access Management
PAM es el subconjunto de IAM centrado en cuentas privilegiadas: administradores, root, cuentas de servicio y break-glass. Almacena credenciales en bóveda, intermedia sesiones y registra la actividad. Es el primer objetivo del atacante tras el acceso inicial, y el control que los auditores examinan con mayor rigor bajo NIS 2 y DORA.
PECB · Professional Evaluation and Certification Board
PECB es el organismo de certificación acreditado con sede en Montreal que emite credenciales profesionales sobre más de 30 estándares ISO en más de 150 países. Seguridad de la información, riesgo, BCM, gobernanza de IA, privacidad, calidad. Cyber Academy es PECB Gold Partner. Las credenciales llevan la marca PECB; las cohortes se imparten a través de socios acreditados.
Pruebas de penetración
Una prueba de penetración es una simulación de ataque autorizada y delimitada en alcance, cuyo objetivo es identificar debilidades explotables antes de que lo hagan atacantes reales. Black box / grey box / white box, interna / externa, de aplicación / de infraestructura. Se distingue del análisis de vulnerabilidades (automatizado, orientado a la amplitud) y del red team (varios meses, basado en objetivos). Los informes resultantes alimentan el backlog de remediación.
5 entradas
RTO / RPO · Objetivos de Tiempo de Recuperación y Punto de Recuperación
RTO es la duración máxima aceptable durante la cual un proceso de negocio puede permanecer inactivo antes de causar daños inaceptables. RPO es la pérdida máxima de datos medida en tiempo anterior a la interrupción. Ambos se derivan del BIA. Los valores que el CIO escribe en el BCP sin consultar al negocio son los valores que fallan bajo presión.
Ransomware
El ransomware es la clase de malware que cifra datos y exige un pago a cambio de la clave, frecuentemente combinado con robo de datos y extorsión (doble extorsión). Vectores de ataque: phishing, exposición de servicios a internet, cadena de suministro. Los seguros cubren menos y los reguladores supervisan más. El trabajo previo al incidente (copias de seguridad, segmentación, plan de respuesta) determina el resultado, no la negociación.
ROPA · Registro de Actividades de Tratamiento
El ROPA es el inventario documentado de actividades de tratamiento exigido por el artículo 30 del GDPR. Los responsables consignan finalidad, categorías, destinatarios, plazos de conservación y transferencias; los encargados, los responsables a quienes sirven, las categorías y las transferencias. La mayoría de las organizaciones subestima el trabajo de mantenimiento. La autoridad de control solicita el ROPA en primer lugar cuando se abre una investigación.
Registro de riesgos
El registro de riesgos es la lista canónica y viva de riesgos identificados, con su análisis, evaluación, tratamiento y responsable. No es una hoja de cálculo puntual. Los auditores esperan entradas fechadas, propietarios nominados, cambios trazables y ciclos de revisión vinculados a la revisión por la dirección. La versión para el consejo es más corta; la versión operativa contiene todo.
Riesgo inherente vs. riesgo residual
El riesgo inherente es la exposición antes de los controles. El riesgo residual es lo que queda tras la operación de dichos controles. Los auditores analizan la brecha: debe estar justificada, aceptada (o tratada de forma adicional) por un responsable nombrado, y coherente con el apetito de riesgo. Que aparezca «residual = cero» en cualquier punto del registro es una señal de alerta, no un logro.
8 entradas
SCC · Cláusulas Contractuales Tipo
Las SCCs son las cláusulas modelo aprobadas por la Comisión Europea para transferir datos personales a terceros países sin una decisión de adecuación. Las SCCs de 2021 sustituyeron a las versiones anteriores y exigen una Evaluación del Impacto de la Transferencia (TIA) desde Schrems II. Documentación obligatoria para cualquier organización que utilice proveedores SaaS fuera de la UE.
SoA · Declaración de Aplicabilidad
La SoA es el documento controlado que indica al auditor qué controles del Anexo A se aplican, por qué y dónde se encuentra la evidencia. Obligatoria según ISO 27001. La inconsistencia entre la SoA, el plan de tratamiento de riesgos y las operaciones reales es la causa más frecuente de no conformidades en la auditoría de etapa 2.
SIEM · Gestión de Información y Eventos de Seguridad
Un SIEM agrega logs, normaliza eventos y ejecuta reglas de detección sobre toda la plataforma. Es la capa de visibilidad de la que depende el SOC. Los principales fabricantes de SIEM (Splunk, Sentinel, Elastic, Sumo) integran cada vez más capacidades de SOAR y UEBA. El trabajo duro no es adquirir el SIEM; es la ingeniería de datos y el pipeline de detección como código que viene después.
SOC 2
SOC 2 es el informe de atestación de la AICPA sobre los controles de una organización de servicios, que abarca cinco criterios de confianza (seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad). Es el estándar canónico norteamericano para proveedores SaaS; ISO 27001 es su equivalente europeo. Tipo I = momento puntual; Tipo II = eficacia operativa durante 6 a 12 meses. Frecuentemente exigido en procesos de compra empresarial.
Schrems II
Schrems II es la sentencia del TJUE de 2020 que anuló el EU-US Privacy Shield e introdujo el requisito de la Evaluación de Impacto de la Transferencia (TIA). Cada transferencia a un tercer país requiere ahora un análisis documentado de la legislación local en materia de vigilancia y de las medidas suplementarias aplicables. En la práctica fue sustituido por el EU-US Data Privacy Framework (2023), pero la disciplina de la TIA se consolidó.
SOC · Security Operations Center
Un SOC es el equipo y el conjunto de herramientas que monitoriza, detecta, analiza y responde a eventos de seguridad en tiempo real. Analistas por niveles (T1 detección, T2 investigación, T3 threat hunting), 8x5 o 24x7. Interno, externalizado (MSSP) o híbrido. Sin un SOC, el SIEM es un archivo de logs; con uno, es un sistema de alerta temprana.
SOAR · Security Orchestration, Automation and Response
SOAR es la capa que toma las alertas del SIEM y ejecuta playbooks: enriquecimiento, triaje, contención y ticketing. Objetivo: reducir el MTTR y liberar a los analistas de tareas de copiar y pegar. Precaución con las promesas excesivas de los fabricantes: un SOAR vale lo que valen los playbooks que se escriben y mantienen. La mayoría de los proyectos SOAR fallidos se quedaron sin autores de playbooks.
Seudonimización
La seudonimización es la técnica definida en el artículo 4(5) del GDPR que consiste en sustituir los identificadores directos por tokens reversibles, con la clave almacenada por separado. Reduce el riesgo y genera buena disposición regulatoria, pero los datos siguen siendo datos personales. La anonimización es la variante que escapa completamente al GDPR; la seudonimización, no. Atención a la confusión entre ambos conceptos.
3 entradas
TPRM · Gestión del Riesgo de Terceros
TPRM es la disciplina que gobierna el riesgo introducido por proveedores, subcontratistas y prestadores de servicios. Diligencia debida en la incorporación, cláusulas contractuales, supervisión continua y desvinculación. Obligatoria bajo NIS 2 (seguridad de la cadena de suministro) y DORA (riesgo de terceros TIC). El incidente de Crowdstrike y el de SolarWinds convirtieron el TPRM en un asunto de agenda del consejo de administración.
TLPT · Pruebas de penetración basadas en amenazas
TLPT es el ejercicio de red team supervisado por el regulador que exige DORA a las entidades financieras significativas. Se basa en el marco TIBER-EU (Threat Intelligence-Based Ethical Red Teaming). De varios meses de duración, orientado por inteligencia y supervisado por la autoridad nacional. La prueba más rigurosa a la que se enfrentará un CISO, y la que expone al SOC tal como es realmente.
Tratamiento del riesgo
El tratamiento del riesgo es lo que se hace una vez que se conoce el riesgo: evitar, reducir, transferir, aceptar. Cada decisión queda documentada, justificada por el apetito al riesgo y trazada a través del SoA hasta los controles y la evidencia operativa. La mayoría de las auditorías fallidas se reducen a una sola cosa: el plan de tratamiento y la realidad divergieron, y nadie actualizó el SoA.
¿Necesitas la formación práctica?
Una definición es el punto de partida. Una certificación es la prueba.
Cuando existe un curso relacionado, la entrada enlaza a formación sobre el concepto. Consulta las opciones actuales o pídenos el itinerario más cercano.