Pregúntale a tu área de TI si están seguros. Casi siempre la respuesta es "sí". Ahora pídeles el registro de riesgos. Si no lo tienen, no tienes seguridad — tienes una corazonada bien intencionada.
El registro de riesgos es el artefacto que separa la seguridad que se gestiona de la que se supone. Y es una de las columnas tanto de SOC 2 como de ISO 27001.
Qué es, en concreto
Un documento vivo que lista, para cada riesgo relevante: qué es, su probabilidad, su impacto, quién es el dueño, y qué se está haciendo al respecto (aceptarlo, mitigarlo, transferirlo o evitarlo). No es un PDF que se hace una vez y se archiva: se revisa y se actualiza, típicamente al menos una vez al año, en la evaluación de riesgos formal.
Por qué tu dirección debería exigirlo
Porque convierte una conversación imposible —"¿estamos seguros?"— en una que se puede tomar: "estos son nuestros diez riesgos principales, ranqueados, y esto estamos haciendo con cada uno." Deja de ser fe y se vuelve una decisión de asignación de recursos: dónde invertir, qué aceptar conscientemente, qué no. Un director no necesita entender el detalle técnico; necesita ver la lista priorizada y los dueños.
El beneficio que no esperabas
El mismo registro que te da control interno es evidencia directa para SOC 2 e ISO 27001 — ambos exigen gestión de riesgos formal. Haces el trabajo una vez y sirve para gobernar y para certificar. Es, otra vez, la lógica del andamiaje: lo que endurece tu operación es lo mismo que te acredita ante terceros.
Preguntas frecuentes
help ¿Qué contiene un registro de riesgos?
Para cada riesgo relevante: descripción, probabilidad, impacto, dueño responsable y tratamiento (aceptar, mitigar, transferir o evitar). Es un documento vivo que se revisa al menos una vez al año.
help ¿Con qué frecuencia se actualiza?
Al menos anualmente, en la evaluación de riesgos formal, y cada vez que cambia algo material (un nuevo sistema, proveedor, incidente o cambio regulatorio).
help ¿El registro de riesgos sirve para SOC 2 e ISO 27001?
Sí. Ambos marcos exigen gestión de riesgos formal, así que el mismo registro que usas para gobernar internamente es evidencia directa en una auditoría o certificación.
Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.
Ver perfil y todos sus artículos →