La perspectiva de Cyber Academy
CRISC es la credencial de riesgo de ISACA para profesionales de riesgo en TI. Cubre identificación, evaluación, respuesta y seguimiento vinculados a los sistemas de información. Conecta el riesgo de negocio con el riesgo de TI. Complemento natural del CISA para auditores que pasan al ámbito del riesgo, y de ISO 27005 / ISO 31000 para profesionales formados en ISO que incorporan el vocabulario de ISACA.
Qué certifica CRISC
CRISC es la credencial de ISACA para profesionales que gestionan el riesgo de TI y de los sistemas de información, en lugar de auditarlo a posteriori. Valida que el titular puede ejecutar el ciclo de vida completo del riesgo sobre los activos tecnológicos: identificar la exposición, evaluar la probabilidad y el impacto, diseñar y recomendar una respuesta, y supervisar la posición residual a lo largo del tiempo. El rasgo distintivo de CRISC es la capa de traducción.
Espera que el titular exprese una vulnerabilidad de base de datos o una configuración incorrecta en la nube en los términos que el registro de riesgos del negocio y el consejo utilizan realmente, de modo que el riesgo de TI se convierta en una entrada del riesgo empresarial, y no en una conversación paralela en un lenguaje distinto.
Mientras que muchas certificaciones técnicas se detienen en los controles, CRISC presenta los controles como la consecuencia de una decisión de riesgo. Se espera que el titular parta del escenario de riesgo, del apetito y la tolerancia establecidos por la organización, y del coste del tratamiento, y luego justifique por qué existe un determinado control y qué deja sin abordar. Ese hilo riesgo-respuesta-control es la columna vertebral de la credencial y la razón por la que se sitúa junto al trabajo de gobernanza, y no en la seguridad puramente operativa.
Dónde encaja CRISC entre las credenciales vecinas
CRISC suele interpretarse como el paso natural siguiente para un titular de CISA. CISA demuestra que sabes auditar sistemas de información y juzgar si los controles están diseñados y operan de forma eficaz; CRISC demuestra que sabes gestionar el riesgo al que responden esos controles y decidir qué hacer al respecto. Los auditores que pasan de emitir hallazgos a fijar la estrategia de riesgo utilizan CRISC para hacer legible ese cambio ante los empleadores. Ambas comparten el vocabulario y el marco de gobernanza de ISACA, por lo que se emparejan habitualmente.
Para los profesionales formados en ISO, CRISC añade el dialecto de ISACA sobre una metodología que ya aplican. Quien domina ISO 27005 o ISO 31000 ya realiza la identificación, el análisis, la evaluación, el tratamiento y la aceptación. CRISC no sustituye ese proceso; da a la misma persona los términos de ISACA, el enfoque del riesgo de TI empresarial y una credencial reconocida por empleadores que se estandarizan en ISACA en lugar de en ISO. Las metodologías son compatibles, y poseer ambas indica que sabes moverte entre los dos mundos de referencia.
| Credencial | Pregunta principal | Titular típico |
|---|---|---|
| CRISC | ¿Cuál es el riesgo de TI y qué hacemos al respecto? | Gestor de riesgo de TI, responsable de riesgos |
| CISA | ¿Están los controles diseñados y operando de forma eficaz? | Auditor de TI, auditoría interna |
| ISO 27005 | ¿Cómo ejecutamos el proceso de riesgo de seguridad de la información? | Profesional de SGSI, analista de riesgos |
Qué hacen realmente los titulares de CRISC
En la práctica, un titular de CRISC trabaja cerca del punto donde se encuentran el riesgo tecnológico y la toma de decisiones del negocio. Las tareas recurrentes incluyen las siguientes.
- Construir y mantener escenarios de riesgo de TI y un registro de riesgos que la función de riesgo empresarial más amplia pueda aprovechar.
- Evaluar la probabilidad y el impacto, y luego contrastar el resultado con el apetito y la tolerancia declarados por la organización.
- Recomendar una respuesta (aceptar, mitigar, transferir o evitar) y justificar la elección por el coste y el riesgo residual, no por una mera preferencia técnica.
- Diseñar o especificar los controles de los sistemas de información que implementan una respuesta elegida, y definir los indicadores que muestran si se sostienen.
- Supervisar los indicadores clave de riesgo e informar de la posición residual a los foros de gobernanza en términos de negocio.
El hilo que recorre todo ello es la responsabilidad y la comunicación. CRISC tiene menos que ver con descubrir una nueva vulnerabilidad y más con decidir qué debería hacer la organización, garantizar que alguien sea responsable de esa decisión, y demostrar con el tiempo que el riesgo residual se mantuvo dentro del límite acordado.
Preguntas frecuentes
01¿En qué se diferencia CRISC de CISA?
CISA es una credencial de auditoría de TI: demuestra que sabes evaluar si los controles están diseñados y operan de forma eficaz. CRISC es una credencial de riesgo: demuestra que sabes identificar, evaluar, responder y supervisar el riesgo de TI y decidir qué debería hacer la organización. Muchos profesionales obtienen primero CISA y luego añaden CRISC cuando pasan de auditar controles a gestionar el riesgo.
02¿Necesito CRISC si ya conozco ISO 27005 o ISO 31000?
No estrictamente, porque el proceso de riesgo subyacente es el mismo. CRISC añade el vocabulario de ISACA, un enfoque del riesgo de TI empresarial y reconocimiento ante empleadores que se estandarizan en ISACA en lugar de en ISO. Poseer ambas te permite moverte con fluidez entre los dos mundos de referencia.
03¿Quién otorga CRISC?
CRISC es emitida y mantenida por ISACA, el mismo organismo profesional que está detrás de CISA y CISM. Como otras credenciales de ISACA, conlleva un requisito de experiencia y obligaciones continuas de formación continua para mantener la certificación.
04¿Es CRISC una certificación técnica o de gestión?
Se sitúa entre ambas. Da por supuesto que comprendes los sistemas de información y sus controles, pero el trabajo que valida es la gestión de riesgos y la toma de decisiones: enmarcar escenarios, sopesar el tratamiento frente al apetito e informar del riesgo residual al negocio.