Reservar cita
GRC · Gestión de riesgos

ISO 31000 El riesgo como disciplina de dirección

ISO 31000:2018 es la guía internacional para la gestión de riesgos a escala de toda la empresa (Enterprise Risk Management). Integramos el riesgo cibernético en el marco de riesgo global de su organización – auditable, orientado a la decisión y eficaz.

2018Edición actual (2.ª, confirmada en 2023)
GuidanceGuía, no una norma de requisitos
No certificableSin certificación – marco y proceso
Base ERMBase de ISO/IEC 27005, vínculo con NIS2 y DORA

Por qué ISO 31000 es el paraguas sobre su riesgo cibernético

ISO 31000:2018 proporciona principios y directrices para la gestión de cualquier tipo de riesgo – en todos los sectores y tipos de riesgo, desde el estratégico y operativo hasta el cibernético y de cumplimiento. La norma no es deliberadamente una norma de requisitos y, por tanto, no es certificable; describe cómo se diseña, dirige y mejora de forma continua la gestión de riesgos.

Para los responsables de seguridad, ISO 31000 cierra la brecha entre el análisis técnico de riesgos y la dirección de la empresa. ISO/IEC 27005 se apoya metodológicamente en este marco-paraguas, y las obligaciones regulatorias de NIS2 y DORA exigen expresamente un enfoque basado en el riesgo. Implementar bien ISO 31000 le permite hablar a la vez el idioma del consejo de administración y el del regulador.

Los componentes esenciales de la norma

ISO 31000 se apoya en tres pilares: principios, marco y proceso.

01

8 principios

Creación y protección del valor, integración, enfoque estructurado, adaptación al contexto, inclusión de las partes interesadas, dinamismo, mejor información disponible, además de factores humanos y culturales – el propósito es crear y proteger el valor.

02

Marco (Framework)

Liderazgo y compromiso (Leadership & Commitment) en el centro, rodeados del ciclo de integración, diseño (Design), implementación (Implementation), evaluación (Evaluation) y mejora (Improvement).

03

Contexto y comunicación

El contexto externo e interno, los criterios de riesgo y la comunicación y consulta (Communication & Consultation) continuas constituyen la base de cada decisión sobre el riesgo.

04

Apreciación del riesgo (Risk Assessment)

Identificación, análisis y evaluación de riesgos – el núcleo metodológico sobre el que ISO/IEC 27005 se apoya para la seguridad de la información.

05

Tratamiento del riesgo (Risk Treatment)

Selección e implementación de opciones para modificar el riesgo – evitar, reducir, compartir o aceptar – incluida la evaluación del riesgo residual (Residual Risk).

06

Seguimiento e informes

El seguimiento y la revisión (Monitoring & Review) continuos, junto con el registro y la elaboración de informes (Recording & Reporting), aseguran la trazabilidad y la mejora.

El puente hacia sus obligaciones

ISO 31000 es el denominador común que vincula el riesgo cibernético con la regulación.

NIS2 y DORA

Ambos exigen un enfoque basado en el riesgo y una gestión de riesgos a nivel del órgano de dirección. ISO 31000 aporta la estructura de gobernanza para cumplir de forma demostrable esos deberes de responsabilidad.

ISO/IEC 27005 e ISO 27001

ISO/IEC 27005 adapta ISO 31000 al riesgo de seguridad de la información y alimenta el SGSI según ISO/IEC 27001, convirtiendo el marco-paraguas en un proceso de seguridad auditable.

CRA y riesgo de producto

El Cyber Resilience Act exige evaluaciones de riesgo a lo largo del ciclo de vida del producto. ISO 31000 ofrece la metodología uniforme para evaluar de forma coherente el riesgo de producto, de la cadena de suministro y de la empresa.

Enterprise Risk Management

ISO 31000 integra el riesgo cibernético en el registro de riesgos de toda la empresa y en la dirección estratégica – requisito para decisiones sólidas a nivel del consejo.

Cómo trabajamos con usted

Del retrato de madurez a un marco de riesgo vivo en cuatro pasos.

01

1 · Contexto y madurez

Registramos el contexto interno y externo, los procesos de riesgo existentes y los criterios de riesgo, y evaluamos su madurez frente a los principios de ISO 31000.

02

2 · Diseñar el marco

Definimos la gobernanza, los roles, el apetito de riesgo (Risk Appetite) y los criterios, y anclamos el liderazgo y el compromiso a nivel del órgano de dirección.

03

3 · Implementar el proceso

Operativizamos la apreciación y el tratamiento del riesgo, los vinculamos con ISO/IEC 27005 y sus obligaciones regulatorias, y construimos el registro de riesgos.

04

4 · Supervisar y mejorar

Establecemos el seguimiento, las vías de reporte al órgano de dirección y un ciclo de mejora continua – listo para auditorías y para el regulador.

Preguntas frecuentes sobre ISO 31000

Lo que más preguntan los responsables de seguridad y riesgos.

¿Se puede certificar una organización según ISO 31000?

No. ISO 31000 es una guía (guidance), no una norma de requisitos, por lo que no existe una certificación acreditada de una organización frente a ella. Lo que sí es certificable es su sistema de gestión de seguridad de la información según ISO/IEC 27001, que puede apoyarse metodológicamente en ISO 31000.

¿En qué se diferencia ISO 31000 de ISO/IEC 27005?

ISO 31000 es el marco general para la gestión de riesgos de cualquier tipo. ISO/IEC 27005 concreta esta metodología específicamente para el riesgo de seguridad de la información y la conecta con el SGSI según ISO/IEC 27001.

¿Ayuda ISO 31000 con NIS2 y DORA?

Sí. Ambos marcos exigen un enfoque basado en el riesgo y responsabilidad a nivel del órgano de dirección. ISO 31000 aporta la estructura de gobernanza y un proceso de riesgo coherente para cumplir estos requisitos de forma demostrable.

¿Qué edición está vigente?

ISO 31000:2018 es la edición actual, la segunda; ha sido revisada y confirmada por ISO y sigue siendo válida. Se está preparando una revisión en los comités técnicos, pero aún no se ha publicado como nueva edición.

¿Para qué organizaciones es adecuada ISO 31000?

Para cualquier organización, independientemente de su tamaño, sector o actividad. Las directrices se adaptan al contexto y al perfil de riesgo y se aplican tanto a riesgos estratégicos, operativos y financieros como a riesgos cibernéticos.

Convierta el riesgo en la base de sus decisiones

Anclamos ISO 31000 como un marco vivo – desde el consejo de administración hasta el análisis técnico de riesgos.