Glosario · Término

Enfoque de todo riesgo en pocas palabras

El enfoque de todo riesgo tiene en cuenta, en la gestión de riesgos, no solo los ciberataques, sino todos los peligros relevantes: desde los fallos técnicos y los errores humanos hasta los sucesos físicos.

De un vistazo
Significado
Considerar todos los peligros, no solo los cibernéticos
Relación con NIS2
Exigido expresamente
Ejemplos
Corte eléctrico, incendio, error humano, caída de un proveedor
Objetivo
Resistencia real (resiliencia)
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es el enfoque de todo riesgo?

Se llama Enfoque de todo riesgo (en el texto de la directiva, enfoque de todos los peligros) a una forma de pensar básica dentro de la gestión de riesgos: en lugar de fijarse solo en los ciberataques, se tienen en cuenta de forma sistemática todos los peligros que podrían perturbar los procesos críticos. El enfoque define así el ámbito del análisis de riesgos: amplía la mirada de la mera seguridad informática a la resistencia de toda la actividad. Solo sobre ese cimiento tiene sentido levantar una preparación ante emergencias concreta como la continuidad de negocio , y no al revés.

Qué peligros se contemplan

Un enfoque de todo riesgo contempla cuatro categorías típicas de peligro, cada una con sus propias medidas de protección:

Por qué NIS2 exige este enfoque

El artículo 21, apartado 2, de la Directiva (UE) 2022/2555 dispone expresamente que las medidas de gestión de riesgos se basen en un enfoque de todos los peligros. La idea de fondo es sencilla: una organización solo es realmente resistente cuando piensa no solo en los atacantes, sino en cualquier causa de caída realista. Quien descuida el enfoque se arriesga a paradas de la actividad y también a sanciones: el artículo 34 fija cuantías máximas mínimas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales. España todavía no ha transpuesto la directiva y sigue rigiéndose por el Real Decreto-ley 12/2018 y el Real Decreto 43/2021; el enfoque, en cambio, no depende de ninguna ley nacional.

Del enfoque a la práctica

En la práctica significa contemplar en el análisis de riesgos todos los tipos de peligro y cubrirlos con medidas apropiadas (controles, continuidad de negocio), en lugar de pensar solo en cortafuegos.

Ejemplo: un prestador de servicios en la nube blinda sus sistemas frente a los ciberataques de manera ejemplar, pero pasa por alto que su único centro de datos depende de un solo suministrador eléctrico y de una sola instalación de refrigeración. Cuando falla la climatización, los servidores se apagan para protegerse. Un enfoque de todo riesgo habría detectado ese riesgo físico y lo habría cubierto con redundancia y un plan de emergencia mucho antes de que llegara el momento crítico.

Más información: ISO 22301 — gestión integral de la continuidad de negocio

Preguntas frecuentes

¿Qué es el enfoque de todo riesgo?

El enfoque de todo riesgo, que la directiva llama enfoque de todos los peligros, es una forma de pensar la gestión de riesgos que incluye de manera sistemática todos los peligros relevantes: no solo los ciberataques, también los fallos técnicos como las averías de hardware y los cortes de suministro eléctrico, los errores humanos, los sucesos físicos como un incendio o una inundación y la caída de proveedores y prestadores de servicios. El enfoque amplía así la mirada de la mera seguridad informática a la resistencia de toda la actividad, y es el cimiento de una preparación eficaz ante emergencias.

¿Es obligatorio el enfoque de todo riesgo con NIS2?

Sí. El artículo 21, apartado 2, de la Directiva (UE) 2022/2555 dispone expresamente que las medidas de gestión de riesgos de las entidades afectadas se basen en un enfoque de todos los peligros. Quien lo descuida no solo se arriesga a paradas de la actividad, sino también a sanciones: el artículo 34 fija cuantías máximas mínimas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y de al menos 7 millones o el 1,4 % para las importantes. España todavía no ha transpuesto la directiva y siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021.

¿Por qué no basta con la protección frente a ciberataques?

Protegerse solo de lo cibernético se queda corto, porque una organización no es de verdad resistente hasta que piensa en cualquier causa de caída realista. Un corte de luz, un incendio, una inundación o la caída de un prestador de servicios pueden paralizar procesos críticos sin que intervenga ningún atacante. Por eso la resiliencia auténtica, según el enfoque de todo riesgo, contempla por igual todas las categorías de peligro y las cubre con medidas apropiadas: redundancia, continuidad de negocio y planes de emergencia.

gestión de riesgos

Todos los peligros a la vista

Compliance Compass le guía por un análisis de riesgos que no recoge solo lo cibernético, sino todos los peligros relevantes.