Saltar al contenido principal
analisis-riesgos intermedio

El modelo de análisis de riesgos de esquema.dev: fórmulas y límites

Documentación transparente del modelo de puntuación de esquema.dev para activos, amenazas, impacto, probabilidad y salvaguardas.

12 min de lectura
Actualizado el 29 de julio de 2026

esquema.dev utiliza un modelo de puntuación para ordenar escenarios de riesgo y preparar un borrador de tratamiento. Esta página documenta exactamente el cálculo que ejecuta hoy el producto.

Las fórmulas son propias. Están inspiradas en conceptos habituales de análisis de riesgos, pero no son fórmulas oficiales de MAGERIT, no reproducen el motor de PILAR y no convierten automáticamente un expediente en conforme con el ENS.

Entradas del modelo

Cada fila relaciona:

  • un activo;
  • una amenaza;
  • una valoración de vulnerabilidad V;
  • cinco impactos CIDAT;
  • una probabilidad P;
  • una salvaguarda y su porcentaje de implantación;
  • una propuesta de tratamiento.

La IA puede sugerir campos. El usuario conserva la responsabilidad de comprobar que el activo existe, que la amenaza es pertinente y que las cifras representan evidencia disponible.

Escalas actuales

La vulnerabilidad usa tres valores:

NivelValor
Baja1
Media2
Alta4

Cada dimensión CIDAT se representa con 1, 2 o 3. La probabilidad utiliza la escala configurada en el asistente. Estos números son una convención del producto para priorizar, no niveles legales del anexo I ni una tabla universal de MAGERIT.

Fórmulas

El impacto agregado es la suma de las cinco dimensiones:

Ia = C + I + D + A + T

El riesgo inicial es:

R = V × Ia × P

Si Si es la eficacia de la salvaguarda existente expresada como proporción:

Ri = R × (1 - Si)

Si Sf representa el nivel previsto después del tratamiento:

Rf = R × (1 - Sf)

El producto clasifica la puntuación con dos umbrales internos:

  • menor de 21: baja;
  • de 21 a 40: media;
  • 41 o más: alta.

Los umbrales sirven para ordenar la cola de trabajo dentro de esquema.dev. No deben trasladarse a otro método sin validación ni citarse como criterio del CCN.

Cómo interpretar la salida

Una puntuación alta indica que, con las entradas elegidas, esa fila merece atención prioritaria. No demuestra por sí sola que exista un incumplimiento ni determina la categoría ENS.

Antes de aprobar un tratamiento:

  1. valida el activo y sus dependencias;
  2. revisa la amenaza con datos internos o fuentes justificadas;
  3. documenta la evidencia del nivel de salvaguarda;
  4. comprueba si el riesgo agregado oculta una dimensión crítica;
  5. asigna responsable, plazo y criterio de cierre;
  6. registra quién acepta cualquier riesgo residual.

Las salvaguardas no son simples descuentos. Un porcentaje debe corresponder a controles desplegados y probados. Si no existe evidencia, bajar la puntuación crea una falsa sensación de seguridad.

Relación con MAGERIT y el ENS

MAGERIT ofrece un método más amplio para modelar activos, dependencias, amenazas, degradación, salvaguardas e impacto. Consulta la guía conceptual de MAGERIT y el Libro I oficial.

El ENS exige una gestión de riesgos basada en una metodología reconocida. Si utilizas la salida de esquema.dev en ese proceso, documenta cómo se integra con tu metodología, quién valida las escalas y cómo se relaciona con las decisiones de seguridad.

Qué automatiza el producto

El plan Pro puede importar activos de una valoración previa, sugerir amenazas, proponer campos y generar borradores exportables. El precio actual es de 69 EUR al mes. Las propuestas reducen trabajo mecánico, pero necesitan revisión humana y no garantizan aceptación por una entidad de certificación.

Empieza con la matriz gratuita de valoración o consulta los precios.

Fuentes y versión

Contenido revisado el 29 de julio de 2026. Si cambia el motor de cálculo, esta página debe actualizarse con él.

Convierte la guía en un borrador revisable

Usa la matriz gratuita, comprueba los datos y conserva las aprobaciones de tu organización.

Abrir la matriz