El gobierno de la seguridad se materializa en documentos (políticas) y medidas (controles). Son la base de todo programa de seguridad.
La jerarquía documental
| Nivel | Qué define | Ejemplo |
|---|---|---|
| Política | El principio general (el "qué" y "por qué") | "Protegemos los datos de clientes" |
| Norma / estándar | Cómo concretarlo | "Cifrado AES-256" |
| Procedimiento | Los pasos exactos | "Para cifrar un disco: paso 1, 2, 3…" |
De lo general a lo específico, para que nadie tenga que improvisar. Las políticas las aprueba la dirección y obligan a toda la organización.
Qué es un control
Un control es una medida concreta que reduce un riesgo. Las políticas dicen qué proteger; los controles son con qué se protege.
Tipos de control:
- Técnicos: firewall, cifrado, MFA, EDR.
- Administrativos: políticas, capacitación, procesos.
- Físicos: puertas con llave, cámaras, control de acceso al edificio.
Por su función: preventivos (evitan), detectivos (detectan), correctivos (reparan).
El rol del GRC
Buena parte del trabajo de GRC es elegir, documentar y verificar controles: asegurarse de que existen, funcionan y cubren los riesgos importantes.
Para no diseñar todo desde cero, existen marcos con catálogos de controles ya pensados. El más conocido internacionalmente es la ISO 27001, el próximo tema.