MAGERIT es la metodología de análisis y gestión de riesgos de los sistemas de información promovida por la Administración española. Organiza el razonamiento sobre lo que se quiere proteger, lo que puede ocurrir, las salvaguardas existentes y el riesgo que permanece.
El artículo 14 del Real Decreto 311/2022 exige que cada organización gestione sus riesgos mediante una metodología reconocida internacionalmente. El ENS no obliga a utilizar una única herramienta. MAGERIT es una referencia natural en el sector público español y PILAR es una implementación mantenida por el CCN.
Antes de calcular
Un análisis útil necesita alcance, servicios, información, arquitectura y responsables suficientemente claros. Si el inventario no representa el sistema real, añadir decimales no mejora el resultado.
También debes acordar criterios de valoración. MAGERIT describe conceptos y relaciones, pero cada organización necesita escalas coherentes con su contexto. No existe un umbral numérico universal que convierta cualquier tabla en riesgo alto, medio o bajo.
El recorrido del análisis
Activos y dependencias
Identifica servicios e información y, después, los activos que los sostienen: aplicaciones, datos, equipos, comunicaciones, instalaciones, personas y proveedores. Modelar dependencias ayuda a trasladar el valor de los activos esenciales hacia los componentes que los soportan.
Amenazas
Selecciona amenazas plausibles para cada tipo de activo y contexto. Una lista exhaustiva sin depuración produce ruido. Registra la fuente de la estimación de frecuencia o probabilidad y evita presentar una opinión de IA como dato histórico.
Degradación e impacto
Estima cuánto se degrada el activo si la amenaza se materializa y qué impacto provoca esa degradación. La valoración debe relacionarse con las dimensiones relevantes y con consecuencias observables.
Salvaguardas
Describe controles existentes y evidencia de su implantación y eficacia. Una política aprobada, una configuración desplegada y una prueba de restauración aportan evidencias distintas. No reduzcas la madurez a una cifra sin explicar qué la respalda.
Riesgo residual
Recalcula o reevalúa el riesgo después de considerar las salvaguardas. El resultado debe conducir a una decisión: aceptar, evitar, transferir o tratar. Documenta responsable, fecha objetivo y criterio de cierre.
Relación con el ENS
La categoría ENS y el análisis de riesgos responden a preguntas relacionadas, pero diferentes. La categoría parte del impacto potencial en cinco dimensiones y determina el conjunto de medidas aplicables. El análisis de riesgos examina escenarios concretos y permite adaptar, reforzar y priorizar la seguridad.
La declaración de aplicabilidad, la arquitectura, los procedimientos y las evidencias deben ser coherentes con ambos. Ningún informe aislado demuestra conformidad.
Herramientas
PILAR soporta MAGERIT y dispone de variantes y licencias descritas por el CCN. Es una opción apropiada cuando se necesita un modelo de dependencias detallado, compatibilidad con un expediente existente o un formato acordado con el equipo auditor.
esquema.dev ofrece un flujo guiado con un modelo de puntuación más sencillo. Sus fórmulas y umbrales son propios y se documentan en la guía del modelo de esquema.dev. No deben citarse como fórmulas de MAGERIT ni utilizarse para afirmar equivalencia con PILAR.
Revisión profesional
La automatización puede proponer activos, amenazas y salvaguardas. Una persona que conozca el sistema debe revisar su pertinencia, las valoraciones y las evidencias. Para un expediente de certificación, acuerda el método y el nivel de detalle con los responsables de seguridad y, cuando corresponda, con asesoramiento cualificado.