{"id":253,"date":"2026-03-31T08:54:13","date_gmt":"2026-03-31T08:54:13","guid":{"rendered":"https:\/\/tutumsec.io\/blog\/?p=253"},"modified":"2026-03-31T08:54:15","modified_gmt":"2026-03-31T08:54:15","slug":"gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad","status":"publish","type":"post","link":"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/","title":{"rendered":"Gesti\u00f3n del riesgo y evaluaci\u00f3n de impacto en ciberseguridad"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">La mayor\u00eda de&nbsp;empresas&nbsp;no tienen un problema de herramientas.&nbsp;<br>Tienen un problema de prioridades.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Saben que deben protegerse. Invierten en soluciones. Ponen controles. Hacen alguna auditor\u00eda. Pero cuando llega el momento de responder una pregunta sencilla \u2014\u201cqu\u00e9 riesgo es realmente cr\u00edtico para mi empresa y qu\u00e9 impacto tendr\u00eda si ocurre\u201d\u2014 muchas veces no hay una respuesta clara.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y ah\u00ed est\u00e1 el punto.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La gesti\u00f3n del riesgo no consiste en rellenar una matriz bonita ni en poner colores a una presentaci\u00f3n. Consiste en tomar decisiones con criterio. Decidir qu\u00e9 proteger primero. Qu\u00e9 riesgos aceptar. Qu\u00e9 impacto no puede asumir la empresa. Y qu\u00e9 acciones tienen sentido para reducir exposici\u00f3n sin frenar la operativa.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En&nbsp;<a href=\"https:\/\/tutumsec.io\/es\/\" target=\"_blank\" rel=\"noreferrer noopener\">TutumSec<\/a>&nbsp;lo enfocamos as\u00ed: la gesti\u00f3n del riesgo no es un tr\u00e1mite t\u00e9cnico, sino una forma de alinear la ciberseguridad con el negocio, la continuidad y la direcci\u00f3n.&nbsp;Ah\u00ed es donde empieza a aportar valor de verdad.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Por qu\u00e9 la gesti\u00f3n del riesgo ya no es opcional<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando una organizaci\u00f3n crece, tambi\u00e9n crecen sus dependencias: correo, ERP, accesos remotos, proveedores, nube, puestos de trabajo, copias, procesos, datos sensibles, operativa industrial o atenci\u00f3n al cliente. El problema es que ese crecimiento no siempre viene acompa\u00f1ado de una visi\u00f3n clara del riesgo.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El resultado suele repetirse bastante:&nbsp;<br>hay medidas aisladas, pero no una hoja de ruta;&nbsp;<br>hay controles, pero no prioridades;&nbsp;<br>hay preocupaci\u00f3n, pero no gobernanza.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gestionar el riesgo bien no significa vivir con miedo. Significa entender qu\u00e9 puede pasar, c\u00f3mo afectar\u00eda al negocio y qu\u00e9 hacer antes de que el problema llegue. ISO 31000 precisamente plantea la gesti\u00f3n del riesgo como un marco adaptable a cualquier organizaci\u00f3n y orientado a mejorar la toma de decisiones, la resiliencia y la continuidad (<a href=\"https:\/\/www.iso.org\/sectors\/security-safety-risk\/risk-management?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noreferrer noopener\">ISO<\/a>).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Qu\u00e9 es realmente gestionar el riesgo<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dicho en sencillo: gestionar el riesgo es analizar qu\u00e9 activos tienen valor, qu\u00e9 amenazas los pueden afectar, qu\u00e9 debilidades existen y qu\u00e9 impacto tendr\u00eda un incidente si se materializa.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La l\u00f3gica es simple, aunque luego haya que trabajarla bien:&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un activo tiene valor.&nbsp;<br>Una amenaza puede afectarlo.&nbsp;<br>Una vulnerabilidad facilita que eso ocurra.&nbsp;<br>Y el riesgo aparece cuando combinamos probabilidad e impacto.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hasta aqu\u00ed, teor\u00eda b\u00e1sica. Lo importante viene despu\u00e9s: c\u00f3mo se traduce eso en decisiones reales.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Porque no todos los riesgos pesan igual. No es lo mismo una ca\u00edda puntual de una web corporativa que la indisponibilidad del ERP, una fuga de datos de clientes, una parada de planta o la p\u00e9rdida de trazabilidad en un entorno regulado.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso la gesti\u00f3n del riesgo madura no se queda en \u201calto, medio o bajo\u201d. Va un paso m\u00e1s all\u00e1: conecta el riesgo con el negocio.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>El enfoque correcto: primero contexto, luego tecnolog\u00eda<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Uno de los errores m\u00e1s habituales es empezar por la herramienta. Nosotros lo hacemos al rev\u00e9s.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Primero entendemos el contexto:&nbsp;<br>qu\u00e9 hace la empresa, de qu\u00e9 depende, qu\u00e9 procesos son cr\u00edticos, qu\u00e9 obligaciones regulatorias tiene, qu\u00e9 tolerancia real existe a la interrupci\u00f3n y qu\u00e9 exposici\u00f3n ser\u00eda inasumible.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A partir de ah\u00ed, ya s\u00ed, se analiza el riesgo.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este enfoque encaja muy bien con tres marcos que, bien usados, se complementan entre s\u00ed:&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ISO 31000 aporta una visi\u00f3n transversal y de gobierno del riesgo (<a href=\"https:\/\/www.iso.org\/sectors\/security-safety-risk\/risk-management?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noreferrer noopener\">ISO<\/a>).<br>NIST CSF 2.0 organiza la gesti\u00f3n del riesgo de ciberseguridad en seis funciones:\u00a0Govern,\u00a0Identify,\u00a0Protect,\u00a0Detect,\u00a0Respond\u00a0y\u00a0Recover (<a href=\"https:\/\/nvlpubs.nist.gov\/nistpubs\/CSWP\/NIST.CSWP.29.pdf?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noreferrer noopener\">NIST\u00a0Publications<\/a>).<br>MAGERIT ayuda a estructurar el an\u00e1lisis de riesgos de los sistemas de informaci\u00f3n con una metodolog\u00eda formal y defendible (<a href=\"https:\/\/administracionelectronica.gob.es\/ctt\/magerit?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noreferrer noopener\">Administraci\u00f3n Electr\u00f3nica<\/a>).\u00a0<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nosotros no solemos \u201ccasarnos\u201d con un marco de forma r\u00edgida. Lo \u00fatil es combinar lo mejor de cada uno y aterrizarlo a la realidad de la empresa.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>C\u00f3mo trabajamos la gesti\u00f3n del riesgo desde&nbsp;TutumSec<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sin hacer ruido innecesario, el trabajo suele empezar por algo muy pr\u00e1ctico: poner orden.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Desde un servicio&nbsp;vCISO, una auditor\u00eda de cumplimiento o una OSI externalizada, el enfoque suele seguir esta l\u00f3gica.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Identificar qu\u00e9 de verdad importa<\/strong>&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No todo activo tiene el mismo peso.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hay empresas cuyo coraz\u00f3n est\u00e1 en el correo y el acceso remoto.&nbsp;<br>Otras dependen de un ERP, una base de datos o su operativa comercial.&nbsp;<br>En industria, muchas veces el riesgo real est\u00e1 en OT,&nbsp;IoT, comunicaciones o capacidad de recuperaci\u00f3n.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aqu\u00ed se trata de distinguir lo accesorio de lo cr\u00edtico. Y eso no lo decide una herramienta: lo decide el negocio.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Detectar amenazas y debilidades reales<\/strong>&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una buena gesti\u00f3n del riesgo no trabaja con miedos gen\u00e9ricos. Trabaja con escenarios plausibles.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ejemplo:&nbsp;<br>un proveedor con acceso privilegiado,&nbsp;<br>una mala segmentaci\u00f3n de red,&nbsp;<br>copias de seguridad que&nbsp;existen&nbsp;pero no se prueban,&nbsp;<br>usuarios con m\u00e1s permisos de los necesarios,&nbsp;<br>falta de doble factor,&nbsp;<br>ausencia de un plan de recuperaci\u00f3n,&nbsp;<br>o una dependencia excesiva de una sola persona.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando detectas esto, el an\u00e1lisis deja de ser te\u00f3rico. Empieza a ser \u00fatil.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Evaluar el impacto con ojos de direcci\u00f3n<\/strong>&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aqu\u00ed est\u00e1 una de las partes m\u00e1s importantes del proceso.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Evaluar impacto no es preguntar solo \u201cqu\u00e9 se rompe\u201d.&nbsp;<br>Es preguntar tambi\u00e9n:&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfQu\u00e9 coste tendr\u00eda?&nbsp;<br>\u00bfQu\u00e9 parte de la operativa se detiene?&nbsp;<br>\u00bfQu\u00e9 pasa con clientes, producci\u00f3n o servicio?&nbsp;<br>\u00bfHay riesgo legal o sancionador?&nbsp;<br>\u00bfAfecta a reputaci\u00f3n?&nbsp;<br>\u00bfCompromete crecimiento, contratos o continuidad?&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En&nbsp;<a href=\"https:\/\/tutumsec.io\/es\/\" target=\"_blank\" rel=\"noreferrer noopener\">TutumSec<\/a>&nbsp;solemos trabajar el impacto en cinco planos: econ\u00f3mico, operativo, legal, reputacional y estrat\u00e9gico.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Porque una empresa no cae solo por una brecha t\u00e9cnica. Muchas veces cae por la suma de interrupci\u00f3n, mala respuesta, p\u00e9rdida de confianza y falta de preparaci\u00f3n.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. Priorizar y decidir<\/strong>&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta es la parte que m\u00e1s valor genera.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No se trata de corregirlo todo a la vez. Se trata de decidir qu\u00e9 debe hacerse primero, qu\u00e9 puede esperar, qu\u00e9 puede aceptarse temporalmente y qu\u00e9 no deber\u00eda seguir abierto ni un d\u00eda m\u00e1s.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aqu\u00ed nace el mapa de&nbsp;ciberriesgos&nbsp;\u00fatil: el que ayuda a priorizar de verdad.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y aqu\u00ed tambi\u00e9n es donde la ciberseguridad deja de ser un problema t\u00e9cnico y se convierte en una disciplina de gesti\u00f3n.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. Tratar el riesgo con criterio<\/strong>&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las respuestas suelen ser cuatro: evitar, reducir, transferir o aceptar.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Evitar cuando una exposici\u00f3n no compensa.&nbsp;<br>Reducir cuando tiene sentido implantar controles.&nbsp;<br>Transferir cuando parte del riesgo puede apoyarse en terceros o seguros.&nbsp;<br>Aceptar cuando el riesgo residual est\u00e1 dentro de lo razonable.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La clave no est\u00e1 en memorizar estas cuatro palabras. La clave est\u00e1 en decidir bien cu\u00e1ndo aplicar cada una.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Qu\u00e9 es la evaluaci\u00f3n de impacto y por qu\u00e9 muchas empresas la simplifican demasiado<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La evaluaci\u00f3n de impacto es, probablemente, una de las partes peor entendidas.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mucha gente cree que es solo una nota dentro del an\u00e1lisis de riesgos. Pero no. La evaluaci\u00f3n de impacto es lo que permite traducir un incidente t\u00e9cnico a consecuencias de negocio.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sin esa traducci\u00f3n, la direcci\u00f3n no prioriza bien.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando trabajamos la evaluaci\u00f3n de impacto, buscamos responder a una pregunta muy concreta:&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si este incidente ocurre, \u00bfqu\u00e9 da\u00f1o real puede causar a la empresa?&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y eso puede implicar:&nbsp;<br>parada operativa,&nbsp;<br>p\u00e9rdida de ingresos,&nbsp;<br>ruptura de servicio,&nbsp;<br>da\u00f1o reputacional,&nbsp;<br>incumplimiento normativo,&nbsp;<br>p\u00e9rdida de informaci\u00f3n,&nbsp;<br>o incluso bloqueo de crecimiento.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En protecci\u00f3n de datos, adem\u00e1s, hay un matiz adicional importante: cuando un tratamiento puede implicar alto riesgo para los derechos y libertades de las personas, entra en juego la Evaluaci\u00f3n de Impacto en Protecci\u00f3n de Datos. La AEPD la trata como una herramienta espec\u00edfica para anticipar riesgos altos y definir medidas antes de iniciar el tratamiento (<a href=\"https:\/\/www.aepd.es\/guias\/gestion-riesgo-y-evaluacion-impacto-en-tratamientos-datos-personales.pdf?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noreferrer noopener\">Agencia Espa\u00f1ola de Protecci\u00f3n de Datos<\/a>).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No todas las empresas necesitar\u00e1n una EIPD en todos sus procesos. Pero muchas s\u00ed deber\u00edan revisar mejor cu\u00e1ndo aplica y c\u00f3mo integrarla dentro de su gesti\u00f3n del riesgo general.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Riesgo inherente y riesgo residual: la conversaci\u00f3n madura<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Otro punto que marca la diferencia entre una gesti\u00f3n b\u00e1sica y una gesti\u00f3n seria es este:&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El riesgo inherente es el que tienes antes de aplicar medidas.&nbsp;<br>El riesgo residual es el que te queda despu\u00e9s.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y esta diferencia importa mucho, porque te obliga a responder con honestidad:&nbsp;<br>\u00bflas medidas implantadas est\u00e1n reduciendo el riesgo de verdad o solo generan sensaci\u00f3n de control?&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta conversaci\u00f3n es la que solemos llevar a comit\u00e9, direcci\u00f3n o responsables clave cuando trabajamos gobernanza. No sirve decir \u201ctenemos seguridad\u201d. Lo \u00fatil es poder explicar:&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 riesgo hab\u00eda,&nbsp;<br>qu\u00e9 se ha hecho,&nbsp;<br>qu\u00e9 ha bajado,&nbsp;<br>qu\u00e9 sigue abierto,&nbsp;<br>y si lo que queda es asumible o no.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eso s\u00ed es madurez.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>D\u00f3nde suele fallar una empresa<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Si tuviera que resumir los errores m\u00e1s habituales, ser\u00edan estos.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El primero: analizar riesgos una vez al a\u00f1o y olvidarse.&nbsp;<br>El segundo: medir el impacto solo desde el punto de vista t\u00e9cnico.&nbsp;<br>El tercero: no involucrar a direcci\u00f3n.&nbsp;<br>El cuarto: no probar recuperaci\u00f3n.&nbsp;<br>El quinto: depender demasiado de personas concretas.&nbsp;<br>Y el sexto: pensar que cumplir normativa equivale a estar protegido.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No equivale.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cumplir ayuda, ordena, obliga a documentar y mejora el nivel de control. Pero si no hay criterio, seguimiento y visi\u00f3n de negocio, el cumplimiento por s\u00ed solo no basta.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ah\u00ed es donde una combinaci\u00f3n equilibrada entre&nbsp;vCISO, auditor\u00eda &amp;&nbsp;compliance, prevenci\u00f3n y recuperaci\u00f3n suele funcionar especialmente bien.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Qu\u00e9 deber\u00eda salir de un buen proceso de gesti\u00f3n del riesgo<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Si el trabajo est\u00e1 bien hecho, al final no deber\u00edas tener solo un informe.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Deber\u00edas tener algo mucho m\u00e1s valioso:&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">una visi\u00f3n clara de tus activos cr\u00edticos,&nbsp;<br>un mapa priorizado de riesgos,&nbsp;<br>una evaluaci\u00f3n de impacto entendible para direcci\u00f3n,&nbsp;<br>una hoja de ruta realista,&nbsp;<br>responsables definidos,&nbsp;<br>criterios de aceptaci\u00f3n,&nbsp;<br>y un plan de mejora continuo.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eso es lo que hace que la ciberseguridad deje de ir \u201cpor libre\u201d y empiece a formar parte de la empresa de forma natural.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Nuestra visi\u00f3n: menos teor\u00eda, m\u00e1s criterio<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Solemos decirlo de una forma muy simple: la gesti\u00f3n del riesgo no sirve para decorar auditor\u00edas; sirve para tomar mejores decisiones.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y cuando se enfoca bien, pasan tres cosas.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La primera: baja la improvisaci\u00f3n.&nbsp;<br>La segunda: sube la claridad.&nbsp;<br>La tercera: la seguridad empieza a ayudar al negocio en lugar de pelearse con \u00e9l.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No hace falta complicarlo m\u00e1s.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hace falta entenderlo mejor, aterrizarlo bien y revisarlo con disciplina.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclusi\u00f3n<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Gestionar el riesgo no es vivir pendiente del peor escenario.&nbsp;<br>Es saber qu\u00e9 te puede pasar, cu\u00e1nto te afectar\u00eda y qu\u00e9 vas a hacer antes de que llegue el problema.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y evaluar el impacto no es poner colores a una matriz.&nbsp;<br>Es entender qu\u00e9 consecuencias no te puedes permitir.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando una empresa hace bien estas dos cosas, cambia por completo su forma de protegerse.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ya no act\u00faa por sustos.&nbsp;<br>Act\u00faa con criterio.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y ah\u00ed es donde la ciberseguridad deja de ser un conjunto de controles sueltos y empieza a convertirse en algo mucho m\u00e1s valioso: una base s\u00f3lida para la continuidad, la confianza y el crecimiento.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FAQs<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00bfQu\u00e9 es la gesti\u00f3n del riesgo en ciberseguridad?<\/strong>&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es el proceso de identificar, analizar, priorizar y tratar los riesgos que pueden afectar a los activos, procesos y objetivos de una empresa.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00bfQu\u00e9 es la evaluaci\u00f3n de impacto en ciberseguridad?<\/strong>&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es el an\u00e1lisis de las consecuencias reales que tendr\u00eda un incidente sobre la operativa, los ingresos, la reputaci\u00f3n, el cumplimiento y la continuidad del negocio.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00bfQu\u00e9 diferencia hay entre riesgo inherente y riesgo residual?<\/strong>&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El riesgo inherente es el nivel de exposici\u00f3n antes de aplicar controles. El residual es el que queda despu\u00e9s de implantar medidas.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00bfQu\u00e9 marcos se pueden usar para gestionar el riesgo?<\/strong>&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ISO 31000 aporta una visi\u00f3n transversal de gobierno; NIST CSF 2.0 organiza la gesti\u00f3n del riesgo en seis funciones; MAGERIT ayuda a formalizar el an\u00e1lisis de riesgos en sistemas de informaci\u00f3n (<a href=\"https:\/\/www.iso.org\/standard\/88574.html?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noreferrer noopener\">ISO<\/a>).\u00a0<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00bfCu\u00e1ndo hace falta una evaluaci\u00f3n de impacto en protecci\u00f3n de datos?<\/strong>&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando un tratamiento puede implicar alto riesgo para los derechos y libertades de las personas. En ese caso, la EIPD debe formar parte del proceso (<a href=\"https:\/\/www.aepd.es\/guias\/gestion-riesgo-y-evaluacion-impacto-en-tratamientos-datos-personales.pdf?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noreferrer noopener\">Agencia Espa\u00f1ola de Protecci\u00f3n de Datos<\/a>).<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La mayor\u00eda de&nbsp;empresas&nbsp;no tienen un problema de herramientas.&nbsp;Tienen un problema de prioridades.&nbsp; Saben que deben protegerse. Invierten en soluciones. Ponen controles. Hacen alguna auditor\u00eda. Pero cuando llega el momento de responder una pregunta sencilla \u2014\u201cqu\u00e9 riesgo es realmente cr\u00edtico para mi empresa y qu\u00e9 impacto tendr\u00eda si ocurre\u201d\u2014 muchas veces no hay una respuesta clara.&nbsp; [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":254,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"off","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"categories":[4,14,15,16],"tags":[9,20,22,7,11],"class_list":["post-253","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ciberseguridad","category-ciberseguridad-empresarial","category-estrategia-y-gobernanza-it","category-gestion-del-riesgo-y-cumplimiento","tag-ciberseguridad","tag-ciberseguridad-empresarial","tag-integridad-de-la-informacion","tag-proteger-datos","tag-tutumsec"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v27.7 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Gesti\u00f3n del riesgo y evaluaci\u00f3n en ciberseguridad | Tutumsec<\/title>\n<meta name=\"description\" content=\"Aprende a identificar, priorizar y tratar riesgos de ciberseguridad con una visi\u00f3n pr\u00e1ctica de negocio. Gu\u00eda clara sobre impacto, continuidad y decisiones de seguridad.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Gesti\u00f3n del riesgo y evaluaci\u00f3n en ciberseguridad | Tutumsec\" \/>\n<meta property=\"og:description\" content=\"Aprende a identificar, priorizar y tratar riesgos de ciberseguridad con una visi\u00f3n pr\u00e1ctica de negocio. Gu\u00eda clara sobre impacto, continuidad y decisiones de seguridad.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/\" \/>\n<meta property=\"og:site_name\" content=\"Tutumsec - Cybersecurity Consulting &amp; Strategy\" \/>\n<meta property=\"article:published_time\" content=\"2026-03-31T08:54:13+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-03-31T08:54:15+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/tutumsec.io\/blog\/wp-content\/uploads\/2026\/03\/portada-blog-tutumsec.png\" \/>\n\t<meta property=\"og:image:width\" content=\"600\" \/>\n\t<meta property=\"og:image:height\" content=\"400\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Ayub\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"Ayub\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"10 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\\\/\"},\"author\":{\"name\":\"Ayub\",\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/#\\\/schema\\\/person\\\/0739c875510f5e6695347df0a0609cb3\"},\"headline\":\"Gesti\u00f3n del riesgo y evaluaci\u00f3n de impacto en ciberseguridad\",\"datePublished\":\"2026-03-31T08:54:13+00:00\",\"dateModified\":\"2026-03-31T08:54:15+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\\\/\"},\"wordCount\":2270,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/03\\\/portada-blog-tutumsec.png\",\"keywords\":[\"Ciberseguridad\",\"Ciberseguridad empresarial\",\"Integridad de la informaci\u00f3n\",\"Proteger datos\",\"TutumSec\"],\"articleSection\":[\"Ciberseguridad\",\"Ciberseguridad Empresarial\",\"Estrategia y Gobernanza IT\",\"Gesti\u00f3n del Riesgo y Cumplimiento\"],\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/tutumsec.io\\\/blog\\\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\\\/\",\"url\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\\\/\",\"name\":\"Gesti\u00f3n del riesgo y evaluaci\u00f3n en ciberseguridad | Tutumsec\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/03\\\/portada-blog-tutumsec.png\",\"datePublished\":\"2026-03-31T08:54:13+00:00\",\"dateModified\":\"2026-03-31T08:54:15+00:00\",\"description\":\"Aprende a identificar, priorizar y tratar riesgos de ciberseguridad con una visi\u00f3n pr\u00e1ctica de negocio. Gu\u00eda clara sobre impacto, continuidad y decisiones de seguridad.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\\\/#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/tutumsec.io\\\/blog\\\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\\\/#primaryimage\",\"url\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/03\\\/portada-blog-tutumsec.png\",\"contentUrl\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/03\\\/portada-blog-tutumsec.png\",\"width\":600,\"height\":400,\"caption\":\"gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Portada\",\"item\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Gesti\u00f3n del riesgo y evaluaci\u00f3n de impacto en ciberseguridad\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/\",\"name\":\"Tutumsec - Cybersecurity Consulting & Strategy\",\"description\":\"Transformamos la ciberseguridad en ventaja competitiva\",\"publisher\":{\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/#organization\",\"name\":\"Tutumsec - Cybersecurity Consulting & Strategy\",\"url\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/wp-content\\\/uploads\\\/2025\\\/09\\\/favicon-tutumsec.png\",\"contentUrl\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/wp-content\\\/uploads\\\/2025\\\/09\\\/favicon-tutumsec.png\",\"width\":1341,\"height\":1536,\"caption\":\"Tutumsec - Cybersecurity Consulting & Strategy\"},\"image\":{\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/tutumsec\"]},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/#\\\/schema\\\/person\\\/0739c875510f5e6695347df0a0609cb3\",\"name\":\"Ayub\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/9d528b49bab78d3f162d849ba20557a35c6b66a6e2cd9b694f0986bc2737d284?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/9d528b49bab78d3f162d849ba20557a35c6b66a6e2cd9b694f0986bc2737d284?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/9d528b49bab78d3f162d849ba20557a35c6b66a6e2cd9b694f0986bc2737d284?s=96&d=mm&r=g\",\"caption\":\"Ayub\"},\"url\":\"https:\\\/\\\/tutumsec.io\\\/blog\\\/author\\\/ayub\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Gesti\u00f3n del riesgo y evaluaci\u00f3n en ciberseguridad | Tutumsec","description":"Aprende a identificar, priorizar y tratar riesgos de ciberseguridad con una visi\u00f3n pr\u00e1ctica de negocio. Gu\u00eda clara sobre impacto, continuidad y decisiones de seguridad.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/","og_locale":"es_ES","og_type":"article","og_title":"Gesti\u00f3n del riesgo y evaluaci\u00f3n en ciberseguridad | Tutumsec","og_description":"Aprende a identificar, priorizar y tratar riesgos de ciberseguridad con una visi\u00f3n pr\u00e1ctica de negocio. Gu\u00eda clara sobre impacto, continuidad y decisiones de seguridad.","og_url":"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/","og_site_name":"Tutumsec - Cybersecurity Consulting &amp; Strategy","article_published_time":"2026-03-31T08:54:13+00:00","article_modified_time":"2026-03-31T08:54:15+00:00","og_image":[{"width":600,"height":400,"url":"https:\/\/tutumsec.io\/blog\/wp-content\/uploads\/2026\/03\/portada-blog-tutumsec.png","type":"image\/png"}],"author":"Ayub","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"Ayub","Tiempo de lectura":"10 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/#article","isPartOf":{"@id":"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/"},"author":{"name":"Ayub","@id":"https:\/\/tutumsec.io\/blog\/#\/schema\/person\/0739c875510f5e6695347df0a0609cb3"},"headline":"Gesti\u00f3n del riesgo y evaluaci\u00f3n de impacto en ciberseguridad","datePublished":"2026-03-31T08:54:13+00:00","dateModified":"2026-03-31T08:54:15+00:00","mainEntityOfPage":{"@id":"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/"},"wordCount":2270,"commentCount":0,"publisher":{"@id":"https:\/\/tutumsec.io\/blog\/#organization"},"image":{"@id":"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/#primaryimage"},"thumbnailUrl":"https:\/\/tutumsec.io\/blog\/wp-content\/uploads\/2026\/03\/portada-blog-tutumsec.png","keywords":["Ciberseguridad","Ciberseguridad empresarial","Integridad de la informaci\u00f3n","Proteger datos","TutumSec"],"articleSection":["Ciberseguridad","Ciberseguridad Empresarial","Estrategia y Gobernanza IT","Gesti\u00f3n del Riesgo y Cumplimiento"],"inLanguage":"es","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/","url":"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/","name":"Gesti\u00f3n del riesgo y evaluaci\u00f3n en ciberseguridad | Tutumsec","isPartOf":{"@id":"https:\/\/tutumsec.io\/blog\/#website"},"primaryImageOfPage":{"@id":"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/#primaryimage"},"image":{"@id":"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/#primaryimage"},"thumbnailUrl":"https:\/\/tutumsec.io\/blog\/wp-content\/uploads\/2026\/03\/portada-blog-tutumsec.png","datePublished":"2026-03-31T08:54:13+00:00","dateModified":"2026-03-31T08:54:15+00:00","description":"Aprende a identificar, priorizar y tratar riesgos de ciberseguridad con una visi\u00f3n pr\u00e1ctica de negocio. Gu\u00eda clara sobre impacto, continuidad y decisiones de seguridad.","breadcrumb":{"@id":"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/"]}]},{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/#primaryimage","url":"https:\/\/tutumsec.io\/blog\/wp-content\/uploads\/2026\/03\/portada-blog-tutumsec.png","contentUrl":"https:\/\/tutumsec.io\/blog\/wp-content\/uploads\/2026\/03\/portada-blog-tutumsec.png","width":600,"height":400,"caption":"gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad"},{"@type":"BreadcrumbList","@id":"https:\/\/tutumsec.io\/blog\/gestion-del-riesgo-y-evaluacion-de-impacto-en-ciberseguridad\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Portada","item":"https:\/\/tutumsec.io\/blog\/"},{"@type":"ListItem","position":2,"name":"Gesti\u00f3n del riesgo y evaluaci\u00f3n de impacto en ciberseguridad"}]},{"@type":"WebSite","@id":"https:\/\/tutumsec.io\/blog\/#website","url":"https:\/\/tutumsec.io\/blog\/","name":"Tutumsec - Cybersecurity Consulting & Strategy","description":"Transformamos la ciberseguridad en ventaja competitiva","publisher":{"@id":"https:\/\/tutumsec.io\/blog\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/tutumsec.io\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/tutumsec.io\/blog\/#organization","name":"Tutumsec - Cybersecurity Consulting & Strategy","url":"https:\/\/tutumsec.io\/blog\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/tutumsec.io\/blog\/#\/schema\/logo\/image\/","url":"https:\/\/tutumsec.io\/blog\/wp-content\/uploads\/2025\/09\/favicon-tutumsec.png","contentUrl":"https:\/\/tutumsec.io\/blog\/wp-content\/uploads\/2025\/09\/favicon-tutumsec.png","width":1341,"height":1536,"caption":"Tutumsec - Cybersecurity Consulting & Strategy"},"image":{"@id":"https:\/\/tutumsec.io\/blog\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/tutumsec"]},{"@type":"Person","@id":"https:\/\/tutumsec.io\/blog\/#\/schema\/person\/0739c875510f5e6695347df0a0609cb3","name":"Ayub","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/9d528b49bab78d3f162d849ba20557a35c6b66a6e2cd9b694f0986bc2737d284?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/9d528b49bab78d3f162d849ba20557a35c6b66a6e2cd9b694f0986bc2737d284?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/9d528b49bab78d3f162d849ba20557a35c6b66a6e2cd9b694f0986bc2737d284?s=96&d=mm&r=g","caption":"Ayub"},"url":"https:\/\/tutumsec.io\/blog\/author\/ayub\/"}]}},"_links":{"self":[{"href":"https:\/\/tutumsec.io\/blog\/wp-json\/wp\/v2\/posts\/253","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/tutumsec.io\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/tutumsec.io\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/tutumsec.io\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/tutumsec.io\/blog\/wp-json\/wp\/v2\/comments?post=253"}],"version-history":[{"count":1,"href":"https:\/\/tutumsec.io\/blog\/wp-json\/wp\/v2\/posts\/253\/revisions"}],"predecessor-version":[{"id":255,"href":"https:\/\/tutumsec.io\/blog\/wp-json\/wp\/v2\/posts\/253\/revisions\/255"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/tutumsec.io\/blog\/wp-json\/wp\/v2\/media\/254"}],"wp:attachment":[{"href":"https:\/\/tutumsec.io\/blog\/wp-json\/wp\/v2\/media?parent=253"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/tutumsec.io\/blog\/wp-json\/wp\/v2\/categories?post=253"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/tutumsec.io\/blog\/wp-json\/wp\/v2\/tags?post=253"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}