Gestión Integrada de Riesgos
Un registro de riesgos, no cinco. Cada escenario de riesgo cuenta automáticamente para los controles de todos los marcos activados — DORA, NIS2, ISO 27001, EU AI Act y SOC 2 a partir de la misma evaluación.
Una evaluación, cinco regímenes.
El registro de riesgos contiene escenarios con probabilidad e impacto según un modelo genérico 5×5. Cada escenario puede vincularse a los activos y controles afectados; el riesgo residual se calcula automáticamente a partir del riesgo bruto y la eficacia de los controles asociados.
Dado que el mismo registro sirve simultáneamente al Art. 6 de DORA, al Art. 21(a) de NIS2, al §6.1 de ISO 27001, al Art. 9 del EU AI Act y a CC3.1–CC3.4/CC8.2 de SOC 2, ya no es necesario evaluar el riesgo por separado en cada marco. Evaluar un riesgo una vez significa que cuenta en todos los casos de uso reservados.
Una instantánea congela criptográficamente todo el inventario de riesgos en una fecha determinada — no se puede modificar ni eliminar posteriormente. Esto permite demostrar a un auditor cómo era realmente la situación de riesgo, por ejemplo, en una revisión trimestral.
Qué ofrece el registro de riesgos.
Mapa de calor 5×5 con cálculo de riesgo residual
Escenarios según probabilidad e impacto, riesgo residual calculado automáticamente a partir del riesgo bruto y la eficacia de los controles.
Aplicación entre marcos normativos
Una evaluación cuenta simultáneamente para DORA, NIS2, ISO 27001, EU AI Act y SOC 2 — visible por marco como "controles cumplidos".
Instantáneas de riesgo selladas
Estado firmado criptográficamente e inmutable de todo el inventario de riesgos en una fecha determinada.
Vinculación con activos y controles
Los escenarios pueden vincularse a activos concretos y controles mitigantes — el riesgo residual es trazable, no estimado.
Flujo de aprobación
Cada escenario pasa por un flujo de aprobación antes de contar para la evaluación.
Un registro, cinco filas de "controles cumplidos".
Así se ve la aplicación dentro del producto.
DORA Art. 6
Marco de gestión de riesgos de TIC — el registro como componente central.
NIS2 Art. 21(a)
Análisis de riesgos y seguridad de los sistemas de información como una de las diez medidas mínimas.
ISO 27001 §6.1
Evaluación de riesgos según ISO 27005 — pares de amenaza/vulnerabilidad por activo.
EU AI Act Art. 9
Sistema de gestión de riesgos para sistemas de IA de alto riesgo.
SOC 2 CC3.1–CC3.4, CC8.2
Identificación y análisis de riesgos y gestión de cambios como criterios de servicios de confianza.
Cómo funciona Gestión Integrada de Riesgos.
Registrar un escenario
Introducir un riesgo con probabilidad, impacto, activos afectados y controles mitigantes.
Calcular el riesgo residual
El motor calcula el riesgo residual automáticamente a partir del riesgo bruto y la eficacia de los controles, con flujo de aprobación incluido.
Sellar una instantánea
Todo el inventario de riesgos se firma y se congela en una fecha determinada — demostrable en cualquier revisión posterior.
Pieza clave para estos regímenes.
Marco de gestión de riesgos de TIC según el Art. 6 — el registro como su componente central.
Regulación en detalle →Evaluación de riesgos según ISO 27005 como parte del SGSI (§6.1).
Regulación en detalle →Sistema de gestión de riesgos para sistemas de IA de alto riesgo según el Art. 9.
Regulación en detalle →Una evaluación de riesgos en lugar de cinco.
Le mostramos cómo un único registro de riesgos puede dar servicio simultáneamente a DORA, NIS2, ISO 27001, EU AI Act y SOC 2.