Cree matrices de riesgo que se ajusten a cómo su empresa mide el riesgo
Una escala fija contra la que discute en cada evaluación
La mayoría de las herramientas incluyen una única escala de riesgo y esperan que cada evaluación se amolde a ella. Una matriz 5×5 con una sola definición de probabilidad «alta», una sola noción de daño «grave» y un único método de puntuación rara vez coincide con la forma en que una empresa regulada pondera realmente su exposición.
Cuando el modelo no encaja, los evaluadores improvisan. La puntuación se desvía entre escenarios, dos analistas valoran el mismo riesgo de forma distinta y la metodología que presenta a un auditor o al consejo no puede defenderse como coherente.
El resultado es un registro de riesgos que parece completo pero en el que no se puede confiar — porque las reglas que lo sustentan nunca fueron suyas.
Qué puede hacer con los modelos de riesgo configurables
- Crear varios modelos de riesgo por empresa — uno por entidad, dominio o tipo de evaluación.
- Definir sus propias dimensiones de probabilidad y daño, cada una con los niveles que utiliza su metodología.
- Configurar la matriz — asigne cada celda de probabilidad frente a daño a una categoría de riesgo, incluidas las disposiciones 5×5.
- Elegir puntuación aditiva o multiplicativa por modelo, para que el cálculo coincida con su método.
- Establecer umbrales y bandas de puntuación desde mínimo hasta crítico para convertir las puntuaciones en valoraciones.
- Valorar el daño en la moneda que elija para obtener estimaciones coherentes entre entidades.
Lo que aporta a su programa
- Puntuación coherente en todos los escenarios — un único modelo definido elimina la desviación entre evaluadores.
- Una metodología que puede defender — presente un marco documentado y deliberado a los auditores y al consejo.
- Puesta en marcha más rápida — genere un modelo de partida con asistencia de IA y traducción automática, y luego perfecciónelo.
- Cambio controlado — el estado activo/inactivo le permite revisar modelos sin volver a puntuar el histórico de forma silenciosa.
- Un marco que se ajusta al negocio — mida el riesgo como ya lo hace, no como dicta una herramienta.
Diseñado para el cumplimiento
DPMS le ayuda a evidenciar las obligaciones concretas que rigen su metodología de riesgo — vinculadas a la cláusula y al control, nunca a «la norma».
| Qué hace DPMS | Se asigna a | Cómo |
|---|---|---|
| Define y documenta la metodología de evaluación de riesgos | ISO 27001:2022 Cláusula 6.1.2 | Criterios configurables de probabilidad/daño y umbrales de aceptación por modelo |
| Aplica los criterios de forma coherente en todas las evaluaciones | ISO 27001:2022 Cláusula 8.2 | Modelos compartidos con matrices fijas y bandas de puntuación |
| Mantiene la metodología como información documentada y controlada | ISO 27001:2022 Anexo A 5.34 | Versionado de modelos con estado activo/inactivo |
| Respalda la evaluación de riesgos detrás de las evaluaciones de protección de datos | RGPD Art. 35 | Puntuación de probabilidad y gravedad reutilizable en el trabajo de riesgo de las EIPD |
Por qué Priverion
A diferencia de las herramientas GRC de propósito general que fijan una única escala de riesgo en el código, Priverion le permite configurar las dimensiones, la matriz, el método de puntuación y los umbrales por empresa — y admite tanto el cálculo aditivo como el multiplicativo, no una única fórmula fija.
Como el modelo reside dentro de una única plataforma unificada de privacidad y seguridad de la información, la misma puntuación configurada alimenta los registros de riesgos, las EIPD y las evaluaciones sin volver a teclear. La metodología que define una vez es la metodología que se aplica en todas partes.


