Glosario · Término

Gestión de riesgos en pocas palabras

La gestión de riesgos es el tratamiento sistemático de los riesgos: detectarlos, evaluarlos, tratarlos y supervisarlos. Con NIS2 deja de ser algo voluntario y pasa a ser una obligación legal expresa.

De un vistazo
Definición
Detección, evaluación, tratamiento y supervisión sistemáticos de los riesgos
Pasos del proceso
Identificar → Evaluar → Tratar → Supervisar
Papel en NIS2
Obligación central expresa
Enfoque relacionado
Enfoque de todo riesgo
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es la gestión de riesgos?

Gestión de riesgos designa el proceso estructurado y continuo con el que una organización detecta, evalúa y dirige de forma deliberada los peligros que amenazan sus sistemas, sus datos y sus procesos. En lugar de limitarse a reaccionar ante los incidentes, los riesgos se identifican con antelación y se reducen hasta que el riesgo residual puede asumirse de forma consciente y trazable. Mientras la Gobernanza marca el marco y las responsabilidades, la gestión de riesgos es el corazón operativo: aquí se evalúan las amenazas concretas y se les asigna una medida. Es, por tanto, el segundo pilar de GRC y el fundamento técnico de todo SGSI.

El proceso de gestión de riesgos

El ciclo de gestión de riesgos, de un vistazo

  1. 1 Identificar: Se reúnen las amenazas, las vulnerabilidades y los activos afectados.
  2. 2 Evaluar: Cada riesgo se prioriza según su probabilidad y su impacto.
  3. 3 Tratar: El riesgo se evita, se reduce, se transfiere o se acepta de forma consciente.
  4. 4 Supervisar: La eficacia se controla de forma continua y después el ciclo vuelve a empezar.

El enfoque de todo riesgo

NIS2 exige un Enfoque de todo riesgo: no se atiende solo a los ciberataques, sino a todos los peligros relevantes — cortes de suministro eléctrico, errores humanos, caídas de proveedores de la cadena de suministro o sucesos físicos como un incendio o una inundación. La gestión de riesgos debe por tanto mirar más allá de lo informático e incluir también los riesgos organizativos y físicos que puedan poner en peligro la disponibilidad de los servicios.

La gestión de riesgos y NIS2

Con NIS2 la gestión de riesgos es la obligación central. El artículo 21 exige medidas técnicas y organizativas adecuadas y proporcionadas, conformes al estado de la técnica, aprobadas por la dirección y respaldadas por un registro de riesgos actualizado: las entidades afectadas no evalúan sus ciberriesgos una sola vez, sino que corrigen de forma continua y deben poder acreditar en todo momento ante la autoridad competente que las medidas adoptadas se corresponden con el riesgo real. En España la directiva todavía no se ha transpuesto: no hay ley, ni registro de entidades, ni plazo, y sigue vigente el Real Decreto-ley 12/2018. Si la gestión de riesgos falla y se produce un incidente significativo, se activa además la cadena de notificación del artículo 23, con alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final al cabo de un mes. El artículo 34 fija cuantías máximas mínimas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y de al menos 7 millones de euros o el 1,4 % para las importantes, y los Estados miembros pueden fijar importes superiores.

Ejemplo de un hospital: la dirección informática mantiene un registro de riesgos en el que cada activo, del sistema de datos de pacientes al grupo electrógeno, se valora con su probabilidad, su impacto y la medida asignada. La revisión se hace una vez al año y después de cada incidente significativo. Así queda siempre acreditado por qué se asume un riesgo residual.

¿Qué tiene que hacer en concreto?

Más información: EUR-Lex – Directiva (UE) 2022/2555 (NIS2)

Preguntas frecuentes

¿Qué es la gestión de riesgos, en pocas palabras?

La gestión de riesgos es el tratamiento sistemático y continuo de los riesgos en cuatro pasos: se identifican, se evalúan según su probabilidad y su impacto, se tratan y se supervisan de forma permanente. El objetivo es evitar o limitar los daños para la organización y asumir el riesgo residual de forma consciente y trazable. Es el segundo pilar de GRC y el fundamento técnico de todo SGSI.

¿Por qué es importante la gestión de riesgos en NIS2?

El artículo 21 de NIS2 convierte la gestión de riesgos en una obligación central y expresa: las entidades afectadas deben evaluar de forma sistemática sus ciberriesgos, adoptar medidas adecuadas y anclarlas en el nivel directivo. La entidad debe poder acreditarlo en todo momento ante la autoridad competente. El artículo 34 fija cuantías máximas mínimas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales. En España la directiva todavía no se ha transpuesto y sigue vigente el Real Decreto-ley 12/2018, pero este trabajo de análisis no depende del texto legal español.

¿Qué es el enfoque de todo riesgo?

Con el enfoque de todo riesgo, la gestión de riesgos no se fija solo en los ciberataques, sino en todos los peligros relevantes para la disponibilidad de los servicios: fallos técnicos como los cortes de suministro eléctrico, errores humanos, caídas de proveedores de la cadena de suministro y sucesos físicos como un incendio o una inundación. NIS2 lo exige expresamente, de modo que la gestión de riesgos debe ir más allá de lo puramente informático e incluir también los riesgos organizativos y físicos.

Cumplimiento de NIS2

Del registro de riesgos a la evidencia

Compliance Compass mantiene vivo su ciclo de gestión de riesgos: inventariar activos, evaluar riesgos, asignar medidas y poder acreditar el estado en cualquier momento.