Riesgos
La pregunta que hay que poder responder ante un directorio no es “¿estamos seguros?”, sino “¿qué es lo peor que puede pasarnos, qué tan probable es, y qué decidimos hacer al respecto?”. Una evaluación de riesgos es la forma de dejar esa respuesta escrita, fechada y firmada por alguien.
En Preceptix eso vive en tres pantallas encadenadas: Matrices de riesgo (/risk-matrices) define la escala, Evaluaciones de riesgos (/risk-assessments) es el ejercicio, y Escenarios de riesgo (/risk-scenarios) es cada cosa que puede salir mal.
Antes de empezar: la matriz
Sección titulada «Antes de empezar: la matriz»La matriz de riesgo es la regla con la que vas a medir. Define los niveles de probabilidad, los de impacto y el color que resulta de cruzarlos. Preceptix trae varias matrices cargadas y puedes usar la que te acomode.
Al crear la evaluación indicas también el dominio y el Alcance —lo que el oficio llama perímetro—, los autores y las fechas. La Tolerancia al riesgo marca a partir de qué nivel un riesgo deja de ser aceptable sin decisión explícita.
El escenario, paso a paso
Sección titulada «El escenario, paso a paso»Un escenario de riesgo es una frase que se puede evaluar: tal amenaza aprovecha tal debilidad sobre tal activo y produce tal daño. Dentro de la evaluación agregas un escenario y lo vas completando:
-
Qué está en juego. Vinculas los Activos afectados. Aquí se paga el trabajo del inventario: si el activo no existe, el escenario queda flotando.
-
Qué lo provoca. Amenazas del catálogo y, si las tienes identificadas, las Vulnerabilidades concretas que se explotarían.
-
Cómo estamos hoy. Los Controles existentes que ya te protegen, y con eso el Nivel actual: eliges Probabilidad e Impacto en la escala de tu matriz, y la plataforma calcula el nivel resultante.
-
Qué decides hacer. El Tratamiento: Abierto, Mitigado, Aceptado, Evitado, Compartido o Cancelado.
-
Cómo quedaríamos. Los Controles aplicados que vas a agregar, y con ellos el Nivel residual —la probabilidad y el impacto una vez implementadas esas medidas.
-
Qué tan seguro estás. Cualificaciones, Fortaleza del conocimiento y Justificación. Este último campo es el que un tercero va a leer primero.
Marco Zúñiga abre la evaluación Riesgos de operación 2026 sobre el alcance Central Cordillera Norte, con la matriz de 5×5.
Escenario: Compromiso del SCADA de Cordillera Norte desde la red corporativa. Activos vinculados: SCADA de Cordillera Norte (soporte) y Generación en Central Cordillera Norte (primario). Amenaza: acceso no autorizado a sistemas de control industrial. Vulnerabilidad: el segmento de control comparte enlace con la red administrativa y hay tres cuentas de mantenimiento del proveedor con acceso remoto permanente.
Nivel actual. Controles existentes: firewall perimetral y registro de accesos. Probabilidad Media —hay acceso remoto de terceros vigente y sin caducidad—, impacto Muy alto —una manipulación del control implica indisponibilidad de generación y riesgo para las personas en planta. La matriz devuelve rojo.
Tratamiento: Mitigado. Marco agrega tres controles aplicados: segmentar el enlace entre red administrativa y red de control, exigir doble factor y accesos con vigencia acotada al proveedor, y llevar los registros del SCADA al monitoreo central. Los tres quedan con titular y fecha.
Nivel residual. Probabilidad Baja, impacto Muy alto —el impacto no baja, porque la central sigue siendo la central; lo que baja es la probabilidad. La matriz devuelve ámbar.
Justificación: el impacto no es reducible por medios técnicos y se acepta como riesgo inherente a la operación; la mitigación ataca la vía de acceso. Fortaleza del conocimiento: Media —el inventario de accesos del proveedor se está construyendo.
Aceptar un riesgo es una decisión con nombre
Sección titulada «Aceptar un riesgo es una decisión con nombre»Cuando el tratamiento es Aceptado, el escenario no puede quedarse ahí. La aceptación se formaliza en Aceptaciones de riesgo (/risk-acceptances, en la sección Gobernanza): eliges los escenarios que se aceptan, designas un Aprobador, escribes la Justificación y fijas una Fecha de caducidad.
La aceptación recorre estados —Creado, Enviado, Aceptado, Rechazado, Revocado— y, una vez enviada, le aparece al aprobador en su pantalla Mis tareas. La fecha de caducidad es lo que impide que un riesgo aceptado en 2026 siga silenciosamente aceptado en 2030: cuando vence, vuelve a la mesa.
Revisa la calidad de lo que armaste
Sección titulada «Revisa la calidad de lo que armaste»Antes de presentar una evaluación, pásala por X-rays (/x-rays). Detecta exactamente los descuidos que un revisor externo va a encontrar: escenarios sin nivel actual evaluado, escenarios con nivel residual sin evaluar, residual mayor que el actual, residual bajado sin medidas que lo justifiquen, escenarios marcados como aceptados sin aceptación formal, y aceptaciones vencidas o sin fecha de caducidad.
Qué mirar después
Sección titulada «Qué mirar después»Los controles que salen de tus escenarios se administran en Controles y tareas. Para ver el estado agregado de tus riesgos —cuántos hay en cada nivel, actual y residual— ve a Tableros y analítica.
