Demuestre exactamente cuánto redujeron el riesgo sus medidas
Una sola cifra inherente no puede demostrar que las medidas funcionaron
La mayoría de los registros de riesgos recogen una sola cifra: el riesgo inherente de un escenario antes de que se haga nada al respecto. Eso le indica a un evaluador qué podría salir mal, pero no dice nada sobre si su inversión en medidas y en medidas técnicas y organizativas (TOM) realmente marcó la diferencia.
Así que la posición residual se reconstruye a mano. Alguien vuelve a puntuar los escenarios en una hoja de cálculo después de implementar un tratamiento, el inventario de activos se desincroniza y se pierde el vínculo con la actividad de tratamiento afectada.
Cuando un auditor de ISO 27001 o una autoridad de control le pide que demuestre la eficacia de las medidas, usted está reconstruyendo el antes y el después contra reloj.
Lo que puede hacer con la puntuación de riesgo inherente y residual
- Puntuar el riesgo inherente de cada escenario antes de aplicar cualquier mitigación.
- Calcular el riesgo residual una vez que las TOM y las medidas están implantadas.
- Hacer seguimiento del riesgo tras la implementación por cada TOM, para que la contribución de cada medida sea visible.
- Recalcular automáticamente cuando cambian los escenarios, las medidas o los tratamientos, sin volver a puntuar manualmente.
- Agregar las puntuaciones de los escenarios en una única posición de riesgo por activo.
- Propagar las puntuaciones actualizadas a los registros de RoPA y de activos vinculados, con seguimiento histórico.
Lo que aporta a su programa
- Muestre a los auditores el antes y el después: evidencia cuantificada de que cada medida redujo el riesgo, no una mera afirmación.
- Manténgase al día sin urgencias: las puntuaciones se actualizan en el momento en que cambia un tratamiento o una medida.
- Defienda su inversión en medidas ante el consejo con una posición residual medible en lugar de una conjetura.
- Mantenga una única cifra coherente en todas partes: activos, escenarios y actividades de tratamiento nunca se desincronizan.
- Reconstruya cualquier posición pasada a partir del seguimiento histórico y los registros de cambios cuando se lo cuestionen.
Diseñado para el cumplimiento
La puntuación inherente y residual respalda las obligaciones en las que lo que se evalúa es la evidencia del tratamiento, no solo la identificación del riesgo.
| Qué hace el DPMS | Se alinea con | Cómo |
|---|---|---|
| Captura el riesgo antes y después del tratamiento | ISO 27001:2022 Cláusula 6.1.3 | Puntuaciones inherente/residual de doble vía por escenario |
| Evidencia el efecto de cada medida | ISO 27001:2022 Cláusula 8.3 | Riesgo tras la implementación registrado por cada TOM |
| Documenta el riesgo residual del tratamiento | RGPD Art. 35(7)(c) | Puntuaciones residuales propagadas a los registros de RoPA vinculados |
| Mantiene una posición de riesgo auditable a lo largo del tiempo | NIS2 Art. 21 · Gestión del riesgo de TIC de DORA | Puntuaciones de activos agregadas con registros históricos de cambios |
Por qué Priverion
Las puntuaciones inherente y residual no residen en una herramienta de riesgo aislada. Como esta puntuación vive dentro de una única plataforma unificada de privacidad y seguridad de la información, un cambio en una TOM recalcula el escenario, vuelve a agregar el activo y actualiza cada RoPA vinculado, sin volver a introducir nada.
A diferencia de las herramientas GRC de propósito general que tratan el riesgo, las medidas y los registros como exportaciones separadas, la propagación es el producto. El resultado es una única posición residual que su CISO, su ISO y su DPD interpretan de la misma manera.


