Riesgos

Apetito de riesgo: de la frase al número

· 4 min de lectura · Futture.ai

"La organización tiene bajo apetito de riesgo cibernético." La frase se aprueba en acta, entra en la política, aparece en el informe anual — y no cambia absolutamente nada en lo que el equipo hace el lunes por la mañana. Apetito que no se vuelve número no se vuelve decisión.

El problema no es la frase. Toda declaración de apetito empieza así, y tiene que empezar: es el consejo diciendo cuál es su nivel de comodidad. El problema es detenerse ahí. Entre la declaración y el analista que necesita decidir si acepta o escala un riesgo hay dos traducciones, y casi nadie las hace.

Apetito, tolerancia y límite

Los tres términos se usan como sinónimos y no lo son. Separarlos es el primer paso:

TérminoQué esQuién lo define
ApetitoCuánto riesgo está dispuesta a asumir la organización para alcanzar sus objetivos. Direccional.Consejo o dirección
ToleranciaLa variación aceptable alrededor del apetito, por categoría de riesgo. Numérica.Dirección, por categoría
LímiteEl valor a partir del cual algo tiene que ocurrir: escalar, parar, notificar.Dueño del proceso

La declaración de apetito responde "cuánto riesgo queremos". La tolerancia responde "hasta dónde, en esta categoría". El límite responde "y cuando me paso de ahí, qué pasa". Solo el tercero es operable.

Las dos traducciones

De la frase al límite. Toma la declaración y pregunta, para cada categoría de riesgo relevante, qué número la vuelve verificable. "Bajo apetito de indisponibilidad de servicios a clientes" se convierte en algo como: ningún servicio clasificado como crítico puede tener indisponibilidad no planificada por encima de X horas por trimestre. "Bajo apetito de exposición de datos personales" se convierte en: ningún riesgo con consecuencia de filtración de la base de clientes puede permanecer en estado residual por encima de Y.

El número inicial va a ser arbitrario. Está bien — es una hipótesis, y una hipótesis equivocada y explícita es infinitamente mejor que un adjetivo. En la primera revisión ya tienes datos para ajustarlo.

Del límite al criterio de aceptación. Esta es la traducción que cierra el ciclo, y es exactamente lo que la ISO 27001 exige cuando pide criterios de aceptación de riesgo definidos antes de la apreciación. El criterio tiene que decir tres cosas, sin ambigüedad:

  • Por debajo de cuánto se acepta el riesgo sin escalar — y por parte de quién.
  • Entre qué valores exige un plan de tratamiento con plazo.
  • Por encima de cuánto no puede aceptarlo nadie por debajo de un nivel determinado — y la actividad no empieza sin esa aceptación.

La prueba del analista solo

Hay una forma barata de saber si tu apetito está definido de verdad. Toma un riesgo real, entrégaselo a un analista que no participó en la discusión y pregunta: ¿aceptas o escalas?

Si necesita preguntarle a alguien, el apetito no está definido — está delegado. Y la delegación informal es lo que hace que el mismo riesgo se acepte en un área y se escale en otra, sin que nadie note la incoherencia hasta la auditoría.

Por qué importa la unidad aquí. Un límite expresado en escala ordinal — "nada por encima de riesgo alto" — reintroduce el problema de la matriz de calor: dos riesgos "altos" que difieren en dos órdenes de magnitud reciben el mismo tratamiento. El límite en valor y en probabilidad es lo que vuelve el criterio comparable entre áreas.

Dónde esto toca al NIST CSF 2.0

La función Govern, agregada en la versión 2.0 del NIST CSF, existe en buena medida por eso. Trata de estrategia, roles, política y supervisión — y la categoría de gestión de riesgos dentro de ella pide exactamente que el apetito y la tolerancia estén establecidos, comunicados y mantenidos.

No es casualidad que la función nueva sea la de gobernanza. La lectura implícita es que el problema de las organizaciones dejó de ser identificar o proteger, y pasó a ser decidir — y decidir sin criterio declarado es lo que consume el tiempo de los comités.

Un primer paso de una reunión

No hace falta un proyecto. Toma los cinco riesgos que más aparecieron en el comité el último año y pregunta, para cada uno, qué número habría evitado la discusión. Las respuestas son el borrador de tu tabla de límites.

Lleva ese borrador a la dirección con una sola pregunta: ¿es este el nivel en el que quieren estar involucrados? Es una conversación corta, y produce en una hora lo que la declaración genérica no produjo en un año.

Este artículo describe principios de definición del apetito de riesgo, con referencia a la función Govern del NIST Cybersecurity Framework 2.0 y a los requisitos de criterio de aceptación de riesgo de la ISO/IEC 27001:2022. Consulta los textos oficiales antes de formalizar tu política.

Lee también

← Volver al blog