PAR.13 Planificación: entrevistas, recursos y calendario.
PAR.14 Lanzamiento: cuestionarios y sensibilización.
PAR.2 – Elaboración
MAR.1 Caracterización de activos y dependencias.
MAR.2 Caracterización de amenazas (mapa de riesgos).
MAR.3 Caracterización de salvaguardas (eficacia).
MAR.4 Estimación del estado de riesgo residual.
PAR.3 – Resultados
Modelo de valor y mapa de riesgos.
Declaración de aplicabilidad de salvaguardas.
Informe de insuficiencias / vulnerabilidades.
Entrada al Plan de Seguridad (PS) y tratamiento.
Plan de Seguridad
Plan Director
3 – 5 años
Directrices estratégicas y perspectiva global.
Plan Anual
1 – 2 años
Asignación de recursos y partidas presupuestarias.
Plan de Proyecto
< 1 año
Ejecución detallada de programas concretos.
Seguridad en Métrica v3
Especificación
Requisitos de seguridad
→
Diseño
Decisión de tratamiento
→
Desarrollo
Salvaguardas embebidas
→
Aceptación
Pruebas y hacking ético
→
Operación
Gestión dinámica de riesgos
La seguridad se diseña, no se añade. Considerarla desde la especificación es más efectivo y económico que hacerlo a posteriori.
Conclusiones
01
Claridad conceptual: La distinción entre valor propio/acumulado y riesgo repercutido/acumulado permite traducir problemas técnicos a consecuencias de negocio.
02
Formalización: La estructura MAR-PAR-PS ofrece un esquema replicable, auditable y mejorable continuamente.
03
Seguridad embebida: La vinculación con Métrica v3 asegura que la protección se diseña desde la concepción del sistema.
04
Rigor pragmático: Magerit reconoce la imperfección de las estimaciones, pero exige que sean explícitas, justificadas y revisables.