Recurso descargable
Matriz de riesgos ISO 27001
La plantilla con la que se arranca el análisis de riesgos, más el checklist del anexo A en su versión de 2022.
- A.5.15 Control de acceso evidencia al día
- A.8.8 Gestión de vulnerabilidades técnicas informe del mes
- A.5.24 Preparación ante incidentes simulacro programado
- A.8.13 Copias de respaldo prueba pendiente
Cerrar la evidencia de copias de respaldo antes de la auditoría interna.
¿Qué trae la matriz de riesgos ISO 27001?
- Matriz de riesgos con método de valoración de probabilidad e impacto.
- Checklist de los controles del anexo A 2022, con estado y responsable.
- Hoja de inventario de activos de información.
- Ejemplo diligenciado, para ver cómo se completa.
Así se lee: cada riesgo se ubica por probabilidad e impacto, y el cruce dice su nivel y qué tan pronto hay que tratarlo.
- R1Acceso indebido al correo corporativo por contraseñas reutilizadas: probabilidad 4, impacto 4crítico
- R2Cifrado por extorsión en los servidores de archivos: probabilidad 3, impacto 5crítico
- R3Pérdida de un portátil con información de clientes: probabilidad 3, impacto 3alto
- R4Caída del proveedor de nube principal: probabilidad 2, impacto 4alto
- R5Proveedor con acceso remoto y permisos sin revisar: probabilidad 3, impacto 2medio
- R6Error al publicar un cambio en el sitio web: probabilidad 2, impacto 1bajo
¿Por qué el análisis de riesgos va primero en ISO 27001?
Porque sin inventario y sin valoración de riesgo, la declaración de aplicabilidad se vuelve una opinión. El auditor no revisa solo qué controles elegiste: revisa con qué criterio.
¿Qué sigue: diagnóstico o certificación ISO 27001?
Si quieres el diagnóstico completo contra la norma, está en ISO 27001. Si estás en Colombia y te interesa el proceso local, en certificación ISO 27001 en Colombia.
Preguntas frecuentes sobre la matriz de riesgos ISO 27001
¿Qué es una matriz de riesgos ISO 27001?
La herramienta donde se registra cada activo de información, las amenazas que lo afectan, la probabilidad y el impacto, y el tratamiento decidido. Es la base sobre la que se justifica qué controles del anexo A aplican y cuáles no.
¿Qué incluye esta plantilla?
La matriz de riesgos con su método de valoración, y un checklist del anexo A en su versión de 2022 para registrar el estado de cada control. En formato de hoja de cálculo, para trabajar encima.
¿Sirve si no me voy a certificar?
Sí. El inventario de activos y el análisis de riesgos son útiles por sí solos: ordenan las prioridades de seguridad con criterio en vez de por intuición.
¿Quieres saber cómo estás hoy?
Un diagnóstico corto de tu exposición. No pide instalar nada.