- Definición
- Detección, evaluación, tratamiento y supervisión sistemáticos de los riesgos
- Pasos del proceso
- Identificar → Evaluar → Tratar → Supervisar
- Papel en NIS2
- Obligación central expresa
- Enfoque relacionado
- Enfoque de todo riesgo
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es la gestión de riesgos?
Gestión de riesgos designa el proceso estructurado y continuo con el que una organización detecta, evalúa y dirige de forma deliberada los peligros que amenazan sus sistemas, sus datos y sus procesos. En lugar de limitarse a reaccionar ante los incidentes, los riesgos se identifican con antelación y se reducen hasta que el riesgo residual puede asumirse de forma consciente y trazable. Mientras la Gobernanza marca el marco y las responsabilidades, la gestión de riesgos es el corazón operativo: aquí se evalúan las amenazas concretas y se les asigna una medida. Es, por tanto, el segundo pilar de GRC y el fundamento técnico de todo SGSI.
El proceso de gestión de riesgos
- Identificar: ¿Qué amenazas y vulnerabilidades existen? ¿Qué recursos (Activos) se ven afectados?
- Evaluar: ¿Qué probabilidad tiene el riesgo y qué daño causaría? De ambos factores resulta la prioridad.
- Tratar: Evitar el riesgo, reducirlo (mediante Controles), transferirlo (por ejemplo con un seguro) o aceptarlo de forma consciente.
- Supervisar: Comprobar la eficacia y corregir el rumbo ante nuevas amenazas: el ciclo vuelve a empezar.
El ciclo de gestión de riesgos, de un vistazo
- 1 Identificar: Se reúnen las amenazas, las vulnerabilidades y los activos afectados.
- 2 Evaluar: Cada riesgo se prioriza según su probabilidad y su impacto.
- 3 Tratar: El riesgo se evita, se reduce, se transfiere o se acepta de forma consciente.
- 4 Supervisar: La eficacia se controla de forma continua y después el ciclo vuelve a empezar.
El enfoque de todo riesgo
NIS2 exige un Enfoque de todo riesgo: no se atiende solo a los ciberataques, sino a todos los peligros relevantes — cortes de suministro eléctrico, errores humanos, caídas de proveedores de la cadena de suministro o sucesos físicos como un incendio o una inundación. La gestión de riesgos debe por tanto mirar más allá de lo informático e incluir también los riesgos organizativos y físicos que puedan poner en peligro la disponibilidad de los servicios.
La gestión de riesgos y NIS2
Con NIS2 la gestión de riesgos es la obligación central. El artículo 21 exige medidas técnicas y organizativas adecuadas y proporcionadas, conformes al estado de la técnica, aprobadas por la dirección y respaldadas por un registro de riesgos actualizado: las entidades afectadas no evalúan sus ciberriesgos una sola vez, sino que corrigen de forma continua y deben poder acreditar en todo momento ante la autoridad competente que las medidas adoptadas se corresponden con el riesgo real. En España la directiva todavía no se ha transpuesto: no hay ley, ni registro de entidades, ni plazo, y sigue vigente el Real Decreto-ley 12/2018. Si la gestión de riesgos falla y se produce un incidente significativo, se activa además la cadena de notificación del artículo 23, con alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final al cabo de un mes. El artículo 34 fija cuantías máximas mínimas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y de al menos 7 millones de euros o el 1,4 % para las importantes, y los Estados miembros pueden fijar importes superiores.
Ejemplo de un hospital: la dirección informática mantiene un registro de riesgos en el que cada activo, del sistema de datos de pacientes al grupo electrógeno, se valora con su probabilidad, su impacto y la medida asignada. La revisión se hace una vez al año y después de cada incidente significativo. Así queda siempre acreditado por qué se asume un riesgo residual.
¿Qué tiene que hacer en concreto?
- Inventariar todos los activos que hay que proteger y asignar a cada uno un responsable.
- Construir un registro de riesgos con probabilidad, impacto y medida para cada riesgo.
- Documentar para cada riesgo la decisión de tratamiento (evitar, reducir, transferir, aceptar) y hacerla aprobar por la dirección.
- Fijar fechas fijas de revisión: una vez al año y después de cada incidente significativo.
- Definir de antemano las vías de notificación de 24 y 72 horas y reunir los datos que pedirá el registro de entidades cuando la ley entre en vigor.
Más información: EUR-Lex – Directiva (UE) 2022/2555 (NIS2)
Preguntas frecuentes
¿Qué es la gestión de riesgos, en pocas palabras?
La gestión de riesgos es el tratamiento sistemático y continuo de los riesgos en cuatro pasos: se identifican, se evalúan según su probabilidad y su impacto, se tratan y se supervisan de forma permanente. El objetivo es evitar o limitar los daños para la organización y asumir el riesgo residual de forma consciente y trazable. Es el segundo pilar de GRC y el fundamento técnico de todo SGSI.
¿Por qué es importante la gestión de riesgos en NIS2?
El artículo 21 de NIS2 convierte la gestión de riesgos en una obligación central y expresa: las entidades afectadas deben evaluar de forma sistemática sus ciberriesgos, adoptar medidas adecuadas y anclarlas en el nivel directivo. La entidad debe poder acreditarlo en todo momento ante la autoridad competente. El artículo 34 fija cuantías máximas mínimas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales. En España la directiva todavía no se ha transpuesto y sigue vigente el Real Decreto-ley 12/2018, pero este trabajo de análisis no depende del texto legal español.
¿Qué es el enfoque de todo riesgo?
Con el enfoque de todo riesgo, la gestión de riesgos no se fija solo en los ciberataques, sino en todos los peligros relevantes para la disponibilidad de los servicios: fallos técnicos como los cortes de suministro eléctrico, errores humanos, caídas de proveedores de la cadena de suministro y sucesos físicos como un incendio o una inundación. NIS2 lo exige expresamente, de modo que la gestión de riesgos debe ir más allá de lo puramente informático e incluir también los riesgos organizativos y físicos.