Apetito de riesgo: de la frase al número
La declaración aprobada en acta no le dice al analista qué hacer. Cómo convertir el apetito en límite, y el límite en criterio de aceptación.
Leer artículo →Guías, análisis y noticias sobre Enterprise Risk Intelligence, ciberriesgo, GRC y cumplimiento.
La declaración aprobada en acta no le dice al analista qué hacer. Cómo convertir el apetito en límite, y el límite en criterio de aceptación.
Leer artículo →Plazo de adecuación vencido en marzo de 2026. Los 14 controles mínimos obligatorios, las exigencias para Pix y lo que la ISO 27001 ya cubría.
Leer artículo →Quien contrata procesamiento de datos o nube sigue respondiendo por el servicio. Qué exige la norma, artículo por artículo.
Leer artículo →La versión 2.0 añadió Govern y dejó de ser solo para infraestructura crítica. Qué cambia y cómo convive con la ISO 27001.
Leer artículo →El mapa de calor empata riesgos que difieren en dos órdenes de magnitud. Cuando la decisión es de presupuesto, un color no basta.
Leer artículo →Los 93 controles en cuatro temas, los once nuevos de la versión 2022 y lo que el auditor acepta como evidencia.
Leer artículo →Nadie corrige 48 mil vulnerabilidades al año. La pregunta no es cuántas cierras, sino cuáles — y el CVSS solo responde eso mal.
Leer artículo →Los números se parecen y los papeles no. Qué hace cada norma de la familia 27k y cuál necesitas de verdad.
Leer artículo →La norma contra la que te auditan exige un análisis de riesgo y no dice cómo hacerlo. La 27005 responde eso — y cambió en 2022.
Leer artículo →No es una lista de controles de TI. Qué exige realmente la norma, qué cambió en 2022 y cuándo compensa certificarse.
Leer artículo →