Marco de ciberseguridad Versión 5.0
de servicios críticos y transversales, y la minimización del impacto, dado que cualquier
interrupción puede tener consecuencias significativas para la organización y terceros.
En esencia, la prioridad de una medida se magnifica a medida que la dependencia de la
tecnología y el impacto de una falla se incrementan en cada perfil.
Asimismo, podrían definirse otros perfiles (por ejemplos sectoriales) que manifiesten otra
priorización según los riesgos identificados.
Modelo de Madurez
El modelo de madurez propuesto para la evaluación consta de cinco niveles, que se
describen a continuación según sus requisitos.
Nivel 0
Nivel 1
Nivel 2
Nivel 3
Nivel 4
Sin medidas
Iniciativas aisladas
Responsabilidades
definidas
Formalización
y métricas
Mejora continua
▶ Nivel 0. Es el primer nivel del modelo de madurez donde las acciones vinculadas
a seguridad de la información y ciberseguridad son casi o totalmente inexistentes.
La organización no ha reconocido aún la necesidad de realizar esfuerzos en
ciberseguridad. Este nivel no es incluido en la tabla del modelo de madurez.
▶ Nivel 1. Es el segundo nivel del modelo. Existen algunas iniciativas sobre
ciberseguridad, aunque los esfuerzos se realizan en forma aislada. Se realizan
implementaciones con enfoques ad-hoc y existe alta dependencia del personal que
lleva a cabo las tareas que habitualmente no se encuentran documentadas. Existe
una actitud reactiva ante incidentes de seguridad.
▶ Nivel 2. Es el tercer nivel del modelo de madurez. Se han establecido ciertos
lineamientos o pautas para la ejecución de las tareas, pero aún existe dependencia
del conocimiento individual. Se ha avanzado en el desarrollo de los procesos y
existe cierta documentación para realizar las tareas.
▶ Nivel 3. Es el cuarto nivel del modelo de madurez y se caracteriza por la
formalización y documentación de políticas y procedimientos, así como
implementaciones de alta complejidad y/o automatizaciones que centralizan y
permiten iniciativas de gobernanza. Las políticas y procedimientos son difundidos,
facilitan la gestión y posibilitan establecer controles y métricas. Los esfuerzos en
ciberseguridad se enfocan en los procesos, las personas y la tecnología.
▶ Nivel 4. Es el último nivel del modelo de madurez. El Responsable de la Seguridad
de la Información (RSI) tiene un rol clave en el control y mejora del Sistema
10