Marco de ciberseguridad Versión 5.0
▶ Avanzado (A): el riesgo percibido vinculado a ciberseguridad es alto; una falla,
disrupción o incidente puede afectar servicios transversales y/o críticos propios
o de terceros. La continuidad de los servicios no soporta más de 24h corridas de
indisponibilidad.
Prioridad
Las subcategorías del Marco, dentro de un perfil (Básico - B, Estándar - E, Avanzado - A)
tienen asociado un nivel de prioridad de abordaje.
Las prioridades definidas son:
▶ Alta: son críticas y deben ser abordadas de inmediato, ya que representan
la primera línea de defensa. Su implementación es esencial para la seguridad
y el funcionamiento óptimo. Retrasar su atención podría resultar en riesgos
significativos, como vulnerabilidades críticas, interrupciones de servicio o
incumplimiento de normativas clave. Se consideran la base indispensable sobre la
cual se construyen las demás capas de seguridad y eficiencia.
▶ Media: son importantes para fortalecer la postura general y mejorar la resiliencia
del sistema. Si bien no son tan críticas como los de alta prioridad para la operación
inmediata, su abordaje es necesario para optimizar el rendimiento, reducir riesgos
potenciales a mediano plazo y asegurar una mayor robustez. Una vez que las tareas
de alta prioridad estén encauzadas, estas deberían ser el siguiente foco de atención
para evitar que se conviertan en problemas mayores en el futuro.
▶ Baja: son valiosas para perfeccionar la configuración, mejorar la eficiencia y
añadir capas adicionales de seguridad o funcionalidad. Aunque no son urgentes ni
representan riesgos inmediatos, su implementación contribuye a un marco más
completo y maduro. Abordar estas tareas demuestra un compromiso con la mejora
continua y la búsqueda de la excelencia, incluso si su realización puede planificarse
con mayor flexibilidad una vez que las prioridades más altas estén gestionadas. No
deben ser ignoradas, sino programadas para ser ejecutadas cuando los recursos y
el tiempo lo permitan, ya que su cumplimiento mejora el nivel general de madurez
y protección.
La asignación de prioridades a las subcategorías del Marco se adapta fundamentalmente
al perfil de riesgo y dependencia tecnológica de cada organización. Para un perfil
Básico, donde el riesgo percibido es bajo y la recuperación se basa en el mejor esfuerzo,
las prioridades “altas” se enfocarán en la implementación de medidas fundamentales
que prevengan interrupciones básicas, ya que la afectación al negocio es mínima. En
contraste, un perfil Estándar, con una dependencia moderada de las TIC y una tolerancia
a la indisponibilidad de 48 horas, requerirá que las prioridades “altas” aborden no solo
la prevención, sino también la capacidad de respuesta y recuperación para mantener la
continuidad del servicio dentro de ese plazo. Finalmente, para un perfil Avanzado, con
alto riesgo y una tolerancia a la indisponibilidad de solo 24 horas, las prioridades “altas”
serán las más estrictas y urgentes, centradas en la resiliencia proactiva, la protección
9