
El apetito de riesgo en ISO 27001 es la cantidad y el tipo de riesgo de seguridad de la información que tu organización está dispuesta a aceptar en la consecución de sus objetivos. Según la cláusula 6.1.2(a) de ISO/IEC 27001:2022, es obligatorio establecer criterios de riesgo de seguridad de la información y, en concreto, criterios de aceptación del riesgo como parte del proceso de evaluación de riesgos del SGSI. El apetito de riesgo es lo que hace que dichos criterios sean defendibles en lugar de arbitrarios.
La secuencia de acciones inmediatas es la siguiente:
- Establecer el apetito: Conseguir que el consejo de administración o la alta dirección acuerde los niveles de apetito por categoría de riesgo (confidencialidad, integridad, disponibilidad, cumplimiento normativo, financiero y terceros).
- Derivar los criterios de aceptación: Traducir cada nivel de apetito en umbrales medibles (p. ej., puntuación de riesgo residual ≤ 6 en una matriz 5×5 o un tiempo máximo de interrupción tolerable definido explícitamente).
- Integrar en la evaluación de riesgos: Aplicar esos umbrales de forma coherente al puntuar y priorizar los riesgos en el registro de riesgos.
- Gestionar las aprobaciones: Documentar quién puede aceptar riesgos dentro del apetito, quién debe escalar y capturar las aprobaciones firmadas como información documentada del SGSI.
ISO 27001 no exige un documento titulado «Declaración de Apetito de Riesgo», pero los auditores esperarán ver criterios documentados, registros de aprobación y evidencia de que los resultados de la evaluación de riesgos se alinean con dichos criterios. Sentar bien las bases en este punto evita un trabajo de corrección significativo durante la certificación.
Puntos Clave
Definir el apetito de riesgo en ISO 27001 es una decisión de gobernanza, no un ejercicio de documentación: requiere la aprobación del consejo de administración, umbrales medibles por categoría de riesgo y un ciclo de revisión vinculado a los cambios en el contexto organizacional.
| Punto | Detalles |
|---|---|
| La cláusula 6.1.2(a) es el ancla | ISO 27001:2022 exige criterios de aceptación del riesgo documentados antes de que comience cualquier evaluación de riesgos. |
| Apetito, tolerancia y criterios son conceptos distintos | El apetito es estratégico; la tolerancia es operativa; los criterios de aceptación son los umbrales de evaluación que aplican los propietarios del riesgo. |
| Los umbrales deben ser específicos por categoría | Establece umbrales de aceptación independientes para los riesgos de confidencialidad, integridad, disponibilidad, cumplimiento normativo, financieros y de terceros. |
| La revisión es obligatoria, no opcional | ISO/IEC 27005 exige actualizar los criterios de aceptación cuando cambia el contexto organizacional; la revisión anual es la cadencia mínima. |
| Ismscalculator vincula el apetito con la implementación | La evaluación de preparación y el estimador de costes traducen tu posición de apetito en un plan de implementación de ISO 27001 por fases y con costes detallados. |
Tabla de Contenidos
- ¿Qué es el apetito de riesgo en ISO 27001 y en qué se diferencia de la tolerancia y los criterios de aceptación?
- ¿Dónde se ubican el apetito de riesgo y los criterios de aceptación en ISO 27001:2026 e ISO/IEC 27005?
- ¿Cómo se determina el apetito de riesgo de tu organización?
- ¿Cómo se traduce el apetito de riesgo en criterios de aceptación y umbrales medibles?
- ¿Cómo se aplica el apetito de riesgo en los flujos de trabajo, aprobaciones y registro de riesgos del SGSI?
- ¿Cuándo y cómo se debe revisar el apetito de riesgo?
- ¿Cuáles son los errores más frecuentes al definir y utilizar el apetito de riesgo?
- Cómo realizar un taller en una sola sesión para establecer el apetito de riesgo
- La perspectiva del profesional: qué hace que el apetito de riesgo funcione realmente
- Cómo Ismscalculator te ayuda a pasar del apetito al plan de implementación
- Fuentes
¿Qué es el apetito de riesgo en ISO 27001 y en qué se diferencia de la tolerancia y los criterios de aceptación?
Estos tres términos aparecen juntos en la mayoría de la documentación del SGSI, y confundirlos es uno de los errores más frecuentes que señalan los auditores. Cada uno opera en un nivel diferente de la organización.
El apetito de riesgo es estratégico. Expresa la posición de alto nivel del consejo de administración o la alta dirección sobre la cantidad de riesgo que la organización está dispuesta a asumir o retener en una categoría determinada. Responde a la pregunta: «¿Con cuánto riesgo nos sentimos filosóficamente cómodos?». Una organización sanitaria sujeta a HIPAA podría declarar un apetito casi nulo para fallos de confidencialidad que afecten a información sanitaria protegida, mientras que una startup de SaaS que compite en velocidad podría aceptar un apetito moderado para el riesgo de disponibilidad durante las horas de menor actividad.
La tolerancia al riesgo es operativa. Establece los límites medibles dentro de los cuales la organización puede desviarse de su apetito antes de que se requiera una acción. Concíbela como la banda de variación aceptable en torno a la posición de apetito. Según las directrices de GRC de Wolters Kluwer, el apetito define la cantidad y el tipo de riesgo que una organización está dispuesta a asumir, mientras que la tolerancia define los límites específicos y las fronteras dentro de las cuales operará. Una empresa con un apetito «bajo» para el riesgo de violación de datos podría tolerar un pequeño número de incidentes menores de control de acceso dentro de un período definido antes de escalar al consejo.
Los criterios de aceptación del riesgo son los umbrales a nivel de evaluación que se utilizan durante la valoración del riesgo para decidir si un riesgo identificado específico requiere tratamiento o puede aceptarse tal cual. Son los números que los propietarios del riesgo aplican realmente al puntuar los riesgos en el registro.
A continuación se muestra cómo se relacionan los tres términos con las decisiones y la documentación:
- Apetito: Declaración de política aprobada por el consejo («Mantenemos un apetito bajo para la divulgación no autorizada de datos de clientes»).
- Tolerancia: Límite operativo definido por el CISO o el comité de riesgos («No más de tres hallazgos de control de acceso de gravedad media abiertos más de 30 días»).
- Criterios de aceptación: Umbral de evaluación aplicado por los propietarios del riesgo («Los riesgos con una puntuación ≤ 6 en una matriz de probabilidad-consecuencia 5×5 pueden aceptarse sin escalada»).
La prueba práctica: si un propietario del riesgo pregunta «¿puedo aceptar este riesgo?», los criterios de aceptación dan la respuesta. Si el CISO pregunta «¿estamos dentro de nuestra posición de riesgo?», las métricas de tolerancia dan la respuesta. Si el consejo pregunta «¿qué tipo de riesgo estamos asumiendo?», la declaración de apetito da la respuesta.
¿Dónde se ubican el apetito de riesgo y los criterios de aceptación en ISO 27001:2026 e ISO/IEC 27005?
El estándar completo ISO/IEC 27001:2022 sitúa el requisito de criterios de riesgo en la cláusula 6.1.2(a): la organización deberá definir y aplicar un proceso de evaluación de riesgos de seguridad de la información que incluya criterios para realizar las evaluaciones de riesgos y, de forma crítica, criterios de aceptación del riesgo. Estos criterios deben establecerse antes de que se realice cualquier evaluación de riesgos, no derivarse de ella a posteriori.
El estándar es explícito en que los criterios de aceptación del riesgo pueden ser absolutos o condicionales, y que deben considerar la probabilidad y la consecuencia de forma independiente en lugar de basarse únicamente en una puntuación de riesgo combinada. Un riesgo con baja probabilidad pero consecuencias catastróficas puede necesitar tratamiento aunque su puntuación combinada esté por debajo del umbral.
ISO/IEC 27001:2022, cláusula 6.1.2(a): La organización deberá definir y aplicar un proceso de evaluación de riesgos de seguridad de la información que establezca y mantenga los criterios de riesgo de seguridad de la información, incluidos los criterios de aceptación del riesgo.
ISO/IEC 27005:2022 proporciona el puente operativo. Vincula los criterios de aceptación con los objetivos y el contexto organizacional, y recomienda explícitamente actualizar los criterios cuando el contexto cambia, por ejemplo tras una fusión, el lanzamiento de un nuevo producto o un cambio en los requisitos regulatorios. La guía confirma que los criterios de aceptación deben derivarse del apetito de riesgo, no ser inventados de forma independiente por los propietarios del riesgo.
Lo que los auditores buscan realmente durante una auditoría de Fase 2:
- Una posición de apetito de riesgo documentada, aprobada por la alta dirección y trazable a los objetivos organizacionales.
- Criterios de aceptación del riesgo documentados, lo suficientemente específicos como para producir resultados de evaluación coherentes entre diferentes propietarios del riesgo.
- Evidencia de que los criterios se aplicaron durante la evaluación de riesgos (es decir, el registro de riesgos muestra cómo se puntuó cada riesgo frente a los criterios).
- Registros de aprobación para los riesgos aceptados por encima del umbral estándar, firmados por la autoridad competente.
- Un ciclo de revisión que demuestre que los criterios han sido revisados, no solo establecidos una vez en la implementación.
Las directrices del marco de apetito de riesgo del IRM refuerzan esta estructura de gobernanza, señalando que un marco de apetito completo incluye una declaración, límites definidos, funciones y responsabilidades claras, y un mecanismo de seguimiento. Los cuatro elementos deben estar presentes para que un auditor considere el marco completo.
¿Cómo se determina el apetito de riesgo de tu organización?
El apetito no es algo que el CISO establezca por sí solo. Es una decisión de gobernanza que requiere la participación de múltiples partes interesadas y debe reflejar el contexto estratégico de la organización, el entorno regulatorio y la capacidad financiera.
Quién debe participar
- Consejo de administración o alta dirección: Son los propietarios de la decisión sobre el apetito y deben aprobar formalmente la posición final. Sin su aprobación, la declaración de apetito carece de peso en términos de gobernanza.
- CISO o CRO: Aporta el contexto técnico sobre el panorama de amenazas, la madurez actual de los controles y lo que los diferentes niveles de apetito implican operativamente.
- Legal y cumplimiento normativo: Señala los mínimos regulatorios (HIPAA, la Ley de Secreto Bancario, requisitos sectoriales específicos) que crean restricciones de apetito no negociables.
- Propietarios del riesgo (directores de departamento, responsables de TI): Traducen el apetito estratégico a la realidad operativa; conocen dónde se sitúa la exposición real.
- Finanzas: Cuantifica el impacto financiero de diferentes escenarios de riesgo y establece los umbrales de pérdida financiera que informan los niveles de apetito.
Factores que configuran la decisión sobre el apetito
| Factor | Qué evaluar | Influencia típica en el apetito |
|---|---|---|
| Objetivos de negocio | Metas de crecimiento, estrategia competitiva, ritmo de innovación | Una mayor ambición de crecimiento suele aumentar el apetito por el riesgo operativo |
| Entorno regulatorio | HIPAA, PCI DSS, SOC 2, leyes de privacidad estatales | El apetito por el riesgo de cumplimiento normativo se ve frecuentemente forzado a ser muy bajo |
| Capacidad financiera | Pérdida máxima tolerable, cobertura de seguros | Establece el límite superior de los umbrales de impacto financiero |
| Madurez tecnológica | Eficacia actual de los controles en los dominios de ISO | Baja madurez = apetito más bajo hasta que los controles mejoren |
| Exposición a terceros | Número y criticidad de proveedores, dependencias en la nube | Una alta dependencia aumenta la sensibilidad del apetito al riesgo de la cadena de suministro |
| Historial de incidentes | Brechas pasadas, cuasi-accidentes, hallazgos de auditoría | Los incidentes recientes suelen empujar el apetito a la baja |
Niveles de apetito por categoría
La mayoría de las organizaciones encuentran práctico definir el apetito por separado para cada categoría de riesgo en lugar de aplicar un único nivel para toda la organización. Una escala habitual va desde muy bajo, pasando por bajo y moderado, hasta alto. Las plantillas basadas en categorías se utilizan ampliamente en la documentación del SGSI precisamente porque proporcionan a los propietarios del riesgo una orientación clara sin exigirles que reinterpreten una única declaración vaga para cada tipo de riesgo.
Una asignación típica podría incluir un apetito muy bajo para los riesgos de cumplimiento normativo y confidencialidad que afecten a datos regulados; bajo para los riesgos de integridad que afecten a sistemas financieros; moderado para los riesgos de disponibilidad en herramientas internas no críticas; y un apetito más alto para los riesgos operativos relacionados con la innovación donde la velocidad es una prioridad competitiva, ajustando los niveles en función de la estrategia organizacional.
Consejo profesional: Realiza el debate sobre el apetito antes de finalizar la metodología de evaluación de riesgos. Si primero estableces las escalas de puntuación y los umbrales de tratamiento, casi con toda seguridad comprobarás que la conversación sobre el apetito queda capturada por quien construyó la hoja de cálculo en lugar de por las personas que deberían ser propietarias de la decisión.
¿Cómo se traduce el apetito de riesgo en criterios de aceptación y umbrales medibles?
Las declaraciones de apetito de alto nivel solo son útiles cuando se convierten en números que los propietarios del riesgo pueden aplicar. El proceso de traducción pasa de una posición cualitativa a un umbral cuantitativo en tres pasos: definir el nivel de apetito por categoría, establecer las escalas de probabilidad y consecuencia y, a continuación, derivar el umbral de aceptación de la intersección.
Plantilla de declaración de apetito de riesgo
Una declaración de apetito bien formulada para la documentación del SGSI sigue esta estructura:
Adapta el umbral y la autoridad de aprobación a cada categoría. La declaración debe hacer referencia explícita a tu escala de puntuación para que no haya ambigüedad sobre lo que significa «puntuación de riesgo residual de 6» en la práctica.

Tabla de umbrales de ejemplo
La tabla siguiente muestra cómo los niveles de apetito se traducen en umbrales de aceptación en las categorías de riesgo habituales de ISO 27001, utilizando una matriz de probabilidad-consecuencia 5×5 donde la puntuación máxima es 25.
| Categoría de riesgo | Nivel de apetito | Puntuación residual máxima aceptable | Detonante de escalada | Autoridad de aprobación |
|---|---|---|---|---|
| Confidencialidad (datos regulados) | Muy bajo | 4 | Puntuación > 4 | CISO + Legal |
| Integridad (sistemas financieros) | Bajo | 6 | Puntuación > 6 | CISO |
| Disponibilidad (servicios críticos) | Bajo | 6 | Puntuación > 6 | CISO + Operaciones |
| Disponibilidad (herramientas no críticas) | Moderado | 6 | Puntuación > 6 | Propietario del riesgo de TI |
| Cumplimiento normativo (regulatorio) | Muy bajo | 3 | Cualquier hallazgo | Legal + Cumplimiento |
| Terceros / cadena de suministro | Bajo | 6 | Puntuación > 6 | CISO + Compras |
| Impacto financiero | Moderado | 10 | Puntuación > 10 | CFO + CISO |
La guía de implementación de Acato refuerza que los criterios de aceptación deben alinearse con los objetivos estratégicos y los requisitos externos, no solo con las preferencias de puntuación internas. Si tu entorno regulatorio exige una tolerancia casi nula para determinados tipos de datos, esa restricción prevalece sobre cualquier umbral derivado internamente.
Algunas notas prácticas para construir estos umbrales:
- Establece los umbrales de probabilidad y consecuencia de forma independiente. Un riesgo con una puntuación de probabilidad de 1 y una puntuación de consecuencia de 5 (catastrófico) no debe aceptarse automáticamente solo porque su puntuación combinada de 5 esté por debajo de un umbral de 6.
- Documenta la justificación de cada umbral en la política, no solo el número. Los auditores quieren ver que el umbral refleja una decisión deliberada, no un valor predeterminado.
- Controla las versiones de la tabla de umbrales. Cuando la actualices, la versión anterior debe seguir siendo accesible para que puedas demostrar cómo han evolucionado los criterios.
¿Cómo se aplica el apetito de riesgo en los flujos de trabajo, aprobaciones y registro de riesgos del SGSI?
Integrar el apetito en el SGSI es donde la mayoría de las implementaciones tienen éxito o fracasan silenciosamente. Los criterios deben estar integrados en el proceso de evaluación de riesgos para que cada propietario del riesgo los aplique de forma coherente, no solo las personas que participaron en el taller original sobre el apetito.
Cómo los criterios de aceptación cambian la puntuación de la evaluación de riesgos
Cuando un propietario del riesgo completa una evaluación de riesgos, los criterios de aceptación determinan tres aspectos: si el riesgo requiere tratamiento, qué nivel de tratamiento es suficiente y quién debe aprobar la decisión. Sin criterios documentados, cada propietario del riesgo emite un juicio subjetivo, y el registro de riesgos se convierte en una colección de opiniones inconsistentes en lugar de un conjunto de datos gobernado.
Una entrada del registro de riesgos que refleja correctamente el apetito tiene un aspecto similar a este:
| Campo | Valor de ejemplo |
|---|---|
| ID de riesgo | R-047 |
| Descripción del riesgo | Acceso no autorizado a PII de clientes a través de almacenamiento en la nube mal configurado |
| Puntuación de probabilidad | 3 (posible) |
| Puntuación de consecuencia | 5 (catastrófico) |
| Puntuación de riesgo inherente | 15 |
| Controles aplicados | Política de control de acceso, MFA, revisión de permisos a nivel de bucket |
| Puntuación de riesgo residual | 6 |
| Categoría de apetito | Confidencialidad (datos regulados) |
| Umbral de aceptación | 4 |
| Decisión | Escalar: la puntuación residual supera el umbral |
| Aprobador | CISO + Legal |
| Fecha de aprobación | 14 de marzo de 2025 |
| Próxima revisión | 14 de septiembre de 2025 |
Flujo de trabajo de escalada y aprobación
Una estructura de aprobación de dos niveles funciona bien para la mayoría de las organizaciones:
Aceptación rutinaria (dentro del apetito):
- El propietario del riesgo puntúa el riesgo utilizando la metodología acordada.
- La puntuación residual está en el umbral de categoría o por debajo de él.
- El propietario del riesgo documenta la justificación en el registro de riesgos.
- El propietario del riesgo da su aprobación y registra la fecha de aceptación y la próxima fecha de revisión.
- El registro de riesgos se actualiza; no se requiere escalada adicional.
Aceptación excepcional (por encima del apetito):
- El propietario del riesgo identifica que la puntuación residual supera el umbral de categoría.
- El propietario del riesgo prepara una solicitud de aceptación del riesgo, que incluye las opciones de tratamiento consideradas y las razones para aceptar en lugar de tratar.
- La solicitud se presenta a la autoridad de aprobación designada (CISO, Legal, CFO, según la categoría).
- La autoridad de aprobación revisa, aprueba o rechaza y firma el registro.
- Las excepciones aprobadas se marcan en el registro de riesgos con una fecha de revisión obligatoria, normalmente 90 días.
- Las excepciones con tendencia al alza desencadenan una revisión del propio umbral de apetito.
Para la alineación con la metodología de evaluación de riesgos de ISO 27001, las escalas de puntuación utilizadas en el registro de riesgos deben coincidir con las escalas referenciadas en la documentación de criterios de aceptación. Las discrepancias entre ambas son un hallazgo de auditoría frecuente.
¿Cuándo y cómo se debe revisar el apetito de riesgo?
El apetito de riesgo no es una política que se establece en la implementación y se revisa en el siguiente ciclo de certificación. Las directrices de ISO/IEC 27005 advierten explícitamente contra tratar las declaraciones de apetito como estáticas, recomendando su revisión siempre que cambie el contexto organizacional.
Cadencia de revisión recomendada
Una revisión anual mínima, programada para coincidir con la revisión por la dirección requerida bajo la cláusula 9.3 de ISO 27001, es el punto de partida. Muchas organizaciones con entornos de amenazas activos o crecimiento rápido revisan el apetito semestralmente.
Eventos que requieren revisión inmediata
- Un incidente de seguridad o una violación de datos de importancia, aunque haya sido contenida.
- Una fusión, adquisición o reestructuración organizacional significativa.
- La entrada en un nuevo mercado regulado o la adopción de un nuevo marco regulatorio.
- Un cambio importante en la infraestructura tecnológica (migración a la nube, nueva plataforma SaaS, dependencia significativa de terceros).
- Un cambio significativo en el panorama de amenazas, como una campaña de ransomware a nivel sectorial.
- Un cambio material en la capacidad financiera que afecte a la capacidad de la organización para absorber riesgos.
Métricas de seguimiento e indicadores clave de desempeño
El seguimiento de estos indicadores entre revisiones formales proporciona una advertencia temprana de que el apetito puede necesitar ajuste:
- Tendencia de las puntuaciones de riesgo residual: ¿Las puntuaciones están aumentando progresivamente en una categoría? Esto puede indicar que los controles se están degradando o que el entorno de amenazas ha cambiado.
- Número de riesgos aceptados por encima del umbral: Un número creciente de excepciones sugiere que el umbral está fijado demasiado bajo o que los controles no están a la altura.
- Métricas de rendimiento de los controles: Tiempos del ciclo de parcheo, tasas de finalización de revisiones de acceso, tiempos de respuesta a incidentes. El deterioro del rendimiento de los controles erosiona la base de la posición de apetito.
- Hallazgos de auditoría: Los hallazgos de auditorías internas y externas que se agrupan en una categoría de riesgo particular son una señal para revisar el apetito de esa categoría.
- Eventos de riesgo de terceros: Incidentes de proveedores, cambios contractuales o nuevas dependencias que afecten a tu exposición al riesgo de la cadena de suministro.
Lista de verificación para la revisión
- Obtener la declaración de apetito actual y compararla con los objetivos estratégicos actuales de la organización.
- Revisar el registro de excepciones: ¿cuántos riesgos se aceptaron por encima del umbral en el período anterior y por qué?
- Verificar los datos de rendimiento de los controles frente a los supuestos que sustentaron la decisión de apetito original.
- Confirmar que los requisitos regulatorios no han cambiado de manera que afecten a los mínimos de apetito de cumplimiento normativo.
- Presentar los hallazgos a la alta dirección y obtener aprobación formal de cualquier cambio.
- Actualizar la documentación de criterios de aceptación del riesgo y controlar la versión del cambio.
- Comunicar los cambios a los propietarios del riesgo antes de que comience el siguiente ciclo de evaluación.
¿Cuáles son los errores más frecuentes al definir y utilizar el apetito de riesgo?
La mayoría de los marcos de apetito fracasan no porque el concepto sea incorrecto, sino porque la implementación omite pasos que parecen administrativos y resultan ser críticos.
Confundir el apetito con la tolerancia. Este es el error más frecuente con diferencia. Los equipos escriben un límite de tolerancia («no más de cinco hallazgos de alta gravedad abiertos») y lo llaman declaración de apetito. Los dos tienen funciones diferentes. El apetito es la posición estratégica; la tolerancia es el límite de seguridad operativo. Mezclarlos produce un documento que no cumple ninguno de los dos propósitos. La acción correctora es escribir primero la declaración de apetito, en lenguaje sencillo aprobado por la alta dirección, y luego derivar los límites de tolerancia de forma separada.
Dejar las declaraciones de apetito demasiado vagas. «Mantenemos un apetito bajo para el riesgo de ciberseguridad» no dice nada accionable a un propietario del riesgo. No puede usarla para decidir si acepta un riesgo específico. Cada declaración de apetito necesita un umbral correspondiente en los criterios de aceptación. Si no puedes adjuntar un número o una condición específica a la declaración, es que no está terminada.
No vincular el apetito a los objetivos de negocio. Un apetito desconectado de la estrategia es solo un artefacto de cumplimiento normativo. El caso de negocio de ISO 27001 es más sólido cuando el apetito de riesgo refleja compensaciones estratégicas reales, como aceptar un mayor riesgo operativo para avanzar más rápido, o aceptar una menor tolerancia al riesgo de disponibilidad para proteger la reputación de un servicio premium. Los auditores buscan cada vez más esta alineación, y también los consejos de administración.
Establecer el apetito una sola vez y no actualizarlo nunca. Las organizaciones que implementan ISO 27001, establecen su apetito y luego lo tratan como documentación permanente suelen encontrar que su registro de riesgos se va desalineando de la realidad. La declaración de apetito debe llevar una fecha de revisión explícita y un propietario.
Excluir a las partes interesadas adecuadas. Una declaración de apetito redactada únicamente por el equipo de seguridad, sin la aprobación del consejo, carece de autoridad de gobernanza. Los propietarios del riesgo no la tomarán en serio, y los auditores señalarán la carencia. La cadena de aprobación importa tanto como el contenido.
Usar el apetito para justificar la inacción. Algunos equipos usan una declaración de apetito «moderado» como justificación general para no tratar riesgos que realmente necesitan atención. El apetito no es un escudo frente a la responsabilidad. Es un marco para tomar decisiones deliberadas y documentadas. Cada riesgo aceptado por encima del umbral necesita un aprobador nominado y una fecha de revisión.
Ignorar los mínimos regulatorios. Los sectores sujetos a HIPAA, la Ley de Secreto Bancario u otros marcos federales tienen restricciones de apetito no negociables para tipos de riesgo específicos. Estas no pueden ser anuladas por una decisión del consejo. El apetito de cumplimiento normativo para las categorías de datos regulados siempre debe reflejar el mínimo regulatorio, independientemente de lo que indique la posición de apetito general de la organización.

Cómo realizar un taller en una sola sesión para establecer el apetito de riesgo
Una sesión facilitada de 90 a 120 minutos con los participantes adecuados puede producir una posición de apetito acordada y un borrador de criterios de aceptación listos para la documentación del SGSI. La clave es la estructura: un orden del día claro, un mecanismo de votación sencillo y un secretario que capture la justificación, no solo los resultados.
Orden del día propuesto
- Presentación del contexto (15 minutos): El facilitador presenta el perfil de riesgo actual de la organización, el entorno regulatorio y los objetivos estratégicos. Los propietarios del riesgo y la alta dirección necesitan una imagen compartida antes de poder tomar decisiones sobre el apetito.
- Alineación terminológica (10 minutos): Aclarar brevemente los conceptos de apetito, tolerancia y criterios de aceptación para que los participantes utilicen el mismo lenguaje. Esto evita el fracaso más común en los talleres: un debate de 45 minutos causado por confusión de definiciones.
- Votación del apetito por categoría (30-40 minutos): Para cada categoría de riesgo, los participantes votan un nivel de apetito (muy bajo, bajo, moderado, alto) mediante un sistema sencillo de mano alzada o tarjetas anónimas. El facilitador registra los votos y, cuando hay desacuerdo, lidera una breve discusión para extraer el razonamiento antes de acordar una posición final.
- Establecimiento de umbrales (20-30 minutos): Para cada nivel de apetito acordado, el grupo establece el umbral de aceptación correspondiente. El CISO o el responsable de riesgos propone un número de partida basado en la metodología de puntuación; el grupo lo ajusta en función de la posición de apetito que acaba de acordarse.
- Matriz de escalada y aprobación (10 minutos): Acordar quién puede aceptar riesgos dentro del apetito, quién debe aprobar las excepciones y cuál es el período de revisión de excepciones.
- Documentación y próximos pasos (10 minutos): El secretario lee en voz alta las posiciones acordadas. El facilitador confirma los próximos pasos: redactar la declaración de apetito formal, hacerla circular para su aprobación e integrar los criterios en el registro de riesgos.
Plantillas de hojas de trabajo para el taller
Resumen del contexto (completar antes de la sesión):
| Elemento | Posición actual |
|---|---|
| Principales objetivos de negocio | [p. ej., crecimiento de ingresos del 30 %, entrada en el mercado sanitario] |
| Requisitos regulatorios clave | [p. ej., HIPAA, SOC 2 Tipo II, leyes de privacidad estatales] |
| Madurez actual de los controles (general) | [p. ej., Nivel 2 de 5 en los cuatro temas de controles del Anexo A] |
| Incidentes recientes o hallazgos de auditoría | [p. ej., dos hallazgos de control de acceso en la última auditoría] |
| Pérdida financiera máxima tolerable | [p. ej., 500.000 $ por incidente antes de impacto material] |
Cuadrícula de votación del apetito por categoría de riesgo:
Cuadrícula de establecimiento de umbrales (completar durante el paso 4):
| Categoría de riesgo | Apetito acordado | Puntuación residual máxima (5×5) | Detonante de escalada | Aprobador |
|---|---|---|---|---|
| Confidencialidad (datos regulados) | Muy bajo | 4 | Puntuación > 4 | CISO + Legal |
| Integridad (sistemas financieros) | Bajo | 6 | Puntuación > 6 | CISO |
| Cumplimiento normativo / regulatorio | Muy bajo | 3 | Cualquier hallazgo | Legal |
Un ejemplo completado
Supongamos que el grupo vota «muy bajo» para los riesgos de confidencialidad que afectan a la PII de clientes, citando las obligaciones de HIPAA y la actividad de brechas reciente a nivel sectorial. El CISO propone un umbral de 4 en una matriz 5×5. Legal confirma que esto se alinea con el requisito regulatorio. El secretario registra: «Apetito: muy bajo. Umbral: puntuación residual ≤ 4. Justificación: obligación de cumplimiento de HIPAA y posición de riesgo reputacional a nivel de consejo. Aprobador para excepciones: CISO y Asesor Jurídico General.» Ese registro se convierte en la base de la declaración de apetito formal y de la entrada de criterios de aceptación en la política del SGSI.
Consejos de facilitación que realmente importan: mantén la votación anónima en la primera ronda para que las voces de los cargos más altos no anclen al grupo. Captura la justificación de cada decisión, no solo el resultado. Una justificación documentada es lo que hace que la declaración de apetito sea defendible durante una auditoría, porque demuestra que la decisión fue deliberada y específica del contexto, en lugar de un valor predeterminado.
La perspectiva del profesional: qué hace que el apetito de riesgo funcione realmente
El marco técnico del apetito de riesgo en ISO 27001 está bien documentado. Lo que los estándares no te dicen es dónde se rompe realmente el proceso en la práctica.
El punto de fallo más frecuente no es la documentación. Es la brecha entre lo que la alta dirección acuerda en un taller y lo que los propietarios del riesgo aplican realmente seis meses después. Las declaraciones de apetito se aprueban, se archivan en la carpeta de políticas del SGSI y luego se ignoran silenciosamente cuando un propietario del riesgo se enfrenta a una decisión de tratamiento que resulta inconveniente o costosa. La solución no es una plantilla mejor. Es hacer que los criterios de aceptación sean visibles en el punto de decisión, integrados en la herramienta del registro de riesgos o en el formulario de evaluación, de modo que un propietario del riesgo no pueda completar una evaluación sin comprometerse con el umbral.
La implicación ejecutiva es más difícil de conseguir de lo que la mayoría de los profesionales esperan, y por una razón específica: las decisiones sobre el apetito requieren que los directivos se comprometan con una posición que más tarde podría usarse para exigirles responsabilidades. Un consejo que aprueba un apetito «muy bajo» para el riesgo de violación de datos se compromete implícitamente a financiar los controles que hacen que esa posición sea creíble. Enmarcar la conversación sobre el apetito en torno a los objetivos estratégicos y el retorno de la inversión en lugar de la obligación de cumplimiento normativo tiende a producir decisiones más honestas y duraderas.
Sobre las excepciones: documéntalas de forma obsesiva. Cada riesgo aceptado por encima del umbral debe llevar un aprobador nominado, una justificación fechada y una fecha de revisión obligatoria. Un registro de excepciones revisado trimestralmente cuenta una historia de gobernanza mucho más creíble que un registro de riesgos limpio sin excepciones, que normalmente significa que los riesgos se están puntuando a la baja para encajar en el umbral en lugar de evaluarse honestamente.
Una cosa más que rara vez aparece en las guías de implementación: alinea el lenguaje de tu declaración de apetito con el lenguaje que tu consejo utiliza en sus propios informes de riesgos. Si el consejo habla de «riesgo reputacional» y «resiliencia operativa» en lugar de «confidencialidad, integridad y disponibilidad», traduce el marco CIA a esos términos en la declaración de apetito. Un documento que parece escrito por el consejo tiene muchas más probabilidades de obtener una aprobación genuina y una atención continuada.
Cómo Ismscalculator te ayuda a pasar del apetito al plan de implementación
Una vez que tu taller produce niveles de apetito acordados y umbrales de aceptación, la siguiente pregunta práctica es: ¿cuánto cuesta y cuánto tiempo llevará alinear tus controles con esa posición de apetito?

Ismscalculator te da una respuesta en tiempo real. La evaluación de preparación para ISO 27001 de la plataforma mapea la madurez actual de tus controles en los cuatro temas de control de ISO/IEC 27001:2022 frente a tu apetito y postura objetivo, y luego genera un estimado de coste y esfuerzo de implementación personalizado basado en el tamaño, sector y madurez de seguridad de tu organización. Obtienes comparaciones de referencia de modelo para validar tu plan, un análisis de brechas dominio por dominio y un diagrama de Gantt personalizable que convierte los resultados de tu taller en un cronograma de implementación por fases.
Si no estás listo para la evaluación completa, la verificación de preparación gratuita de 2 minutos te proporciona una línea base inmediata. Empieza por ahí y luego utiliza el estimador completo para construir el caso de negocio para los controles que requiere tu posición de apetito.
Fuentes
Las fuentes siguientes sustentan las afirmaciones y marcos de este artículo. Cada una tiene una finalidad distinta según en qué punto del proceso de implementación te encuentres.
Recomendado
- Evaluación de Riesgos ISO 27001: Una Guía Metodológica Completa | ISMS Calculator
- Análisis de Brechas ISO 27001: Una Guía Paso a Paso | ISMS Calculator
- Riesgo de la Cadena de Suministro en ISO 27001: Aspectos Financieros Explicados | ISMS Calculator
- Declaración de Aplicabilidad ISO 27001: Una Guía Completa | ISMS Calculator