StudyToCert

Lecciones en español / CISM / Hoja de repaso · English

Hoja de repaso de CISM 2026 exam content outline

Cada consejo para el examen y término clave de las lecciones gratuitas de CISM, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Information security governance (18%)

Consejos para el examen

Términos clave

Gobernanza
Dirección y supervisión a cargo del consejo y los ejecutivos: fijar objetivos, apetito de riesgo y rendición de cuentas, y monitorear los resultados.
Gestión
Planificar, construir, operar y monitorear actividades dentro del rumbo fijado por la gobernanza.
Rendición de cuentas (accountability)
La obligación de responder por un resultado; no se puede delegar, aunque sí se delegue la responsabilidad del trabajo.
Alineación estratégica
Las metas y el gasto de seguridad se derivan de los objetivos del negocio y los apoyan.
Cultura de seguridad
Las actitudes y hábitos compartidos que determinan si la gente actúa con seguridad cuando nadie la está revisando.
Ejemplo desde arriba (tone at the top)
El ejemplo y las prioridades que fijan los altos líderes, que influyen fuertemente en la conducta de los empleados.
Reporte sin culpas
Una práctica en la que las personas pueden reportar errores e incidentes sin miedo a castigos, para que los problemas salgan a la luz pronto.
Requisito regulatorio
Una obligación impuesta por una ley o un regulador, normalmente con sanciones por incumplimiento.
Requisito contractual
Una obligación que la organización acepta en un acuerdo, como PCI DSS mediante los contratos con marcas de tarjetas.
Localización de datos
Un requisito legal de que ciertos datos se almacenen o procesen dentro de un país específico.
Registro de cumplimiento
Una lista mantenida de las obligaciones aplicables, lo que exigen, dónde aplican y quién es su dueño.
Comité directivo
Un grupo multifuncional de altos líderes que prioriza y supervisa las iniciativas de seguridad.
Dueño de los datos
Un gerente de negocio que rinde cuentas por un activo de información, incluida su clasificación y la aprobación de accesos.
Custodio de los datos
La persona o el equipo, a menudo TI, que implementa y opera los controles que eligió el dueño.
RACI
Una matriz que muestra quién es responsable, quién rinde cuentas, a quién se consulta y a quién se informa en cada actividad.
Estado actual
Una imagen documentada de las capacidades, los controles y la madurez de seguridad de hoy.
Estado deseado
Las capacidades y la posición de riesgo meta necesarias para apoyar los objetivos del negocio dentro del apetito.
Análisis de brechas
Una comparación entre el estado actual y el deseado que identifica lo que debe cambiar.
Hoja de ruta
Un plan secuenciado y con recursos de iniciativas que cierran las brechas priorizadas.
COBIT
El marco de ISACA para la gobernanza y la gestión de la información y la tecnología empresarial.
SGSI
Sistema de gestión de seguridad de la información: las políticas, procesos y controles usados para gestionar el riesgo de seguridad de la información, según ISO/IEC 27001.
Declaración de aplicabilidad
Un documento de ISO/IEC 27001 que lista qué controles aplican, si están implementados y por qué se excluye alguno.
NIST CSF 2.0
Un marco voluntario de resultados de ciberseguridad organizado en Govern, Identify, Protect, Detect, Respond y Recover.
Caso de negocio
Un documento que justifica una inversión comparando opciones, costos, beneficios y riesgos, y que plantea la decisión necesaria.
Gasto de capital (CapEx)
Una inversión única en activos o proyectos, como comprar hardware o construir un sistema.
Gasto operativo (OpEx)
Costos recurrentes como suscripciones, salarios y servicios administrados.
Retorno de la inversión en seguridad (ROSI)
Una estimación de valor: la reducción de la pérdida esperada, menos el costo del control, en relación con ese costo.
Apetito de riesgo
La cantidad y el tipo de riesgo que la organización está dispuesta a aceptar para lograr sus objetivos, fijados por la alta dirección.
Tolerancia al riesgo
La desviación aceptable del apetito para un objetivo específico, a menudo expresada como un umbral medible.
Capacidad de riesgo
El riesgo máximo que una organización puede absorber antes de no poder cumplir sus obligaciones o sobrevivir.
Riesgo residual
El riesgo que queda después de aplicar los controles.

Dominio 2: Information security risk management (20%)

Consejos para el examen

Términos clave

Panorama de amenazas
El conjunto actual de actores de amenaza, sus motivos, capacidades y técnicas relevantes para una organización.
Inteligencia de amenazas
Información analizada sobre amenazas que apoya decisiones, desde tendencias estratégicas hasta indicadores específicos.
ISAC
Centro de Intercambio y Análisis de Información: un grupo sectorial donde los miembros comparten información sobre amenazas.
Riesgo emergente
Un riesgo nuevo o cambiante cuya probabilidad o impacto todavía no se entiende bien.
Vulnerabilidad
Una debilidad en un activo, proceso o control que una amenaza podría explotar.
Deficiencia de control
Una brecha donde un control requerido falta, está mal diseñado o no opera eficazmente.
CVSS
Common Vulnerability Scoring System: una forma estándar de calificar la severidad técnica de las vulnerabilidades.
Control compensatorio
Un control alternativo que cumple la intención de un control requerido que no se puede implementar.
Expectativa de pérdida individual (SLE)
La pérdida esperada de una ocurrencia: valor del activo multiplicado por el factor de exposición.
Tasa anualizada de ocurrencia (ARO)
Cuántas veces al año se espera un evento; una vez cada 20 años es 0.05.
Expectativa de pérdida anualizada (ALE)
La pérdida anual esperada: SLE multiplicada por ARO.
Análisis semicuantitativo
Asignar puntuaciones numéricas a categorías cualitativas para ordenar los riesgos de forma consistente.
Escenario de riesgo
La descripción de un evento plausible en el que una amenaza explota una vulnerabilidad en un activo y causa un impacto en el negocio.
Probabilidad
La probabilidad o frecuencia con la que un escenario ocurrirá en un periodo definido.
Impacto
La consecuencia del escenario para la organización, en términos financieros, operativos, legales, reputacionales o de seguridad de las personas.
Riesgo inherente
El nivel de riesgo antes de considerar los controles.
Mitigación del riesgo
Aplicar controles para reducir la probabilidad o el impacto de un riesgo.
Transferencia del riesgo
Trasladar parte de las consecuencias financieras a un tercero, como una aseguradora, sin trasladar la rendición de cuentas.
Evitación del riesgo
Eliminar un riesgo dejando de realizar la actividad que lo causa.
Aceptación del riesgo
Una decisión informada y documentada de un dueño autorizado de asumir un riesgo.
Dueño del riesgo
La persona que rinde cuentas por un riesgo, con autoridad para decidir su tratamiento y aceptar el riesgo residual.
Dueño del control
La persona responsable de diseñar, operar y evidenciar un control específico.
Autoridad de aceptación
El nivel de dirección definido que puede aceptar riesgos de cierta calificación.
Registro de riesgos
Un registro mantenido de los riesgos identificados con dueños, calificaciones, respuestas y estado.
Indicador clave de riesgo (KRI)
Una métrica con umbrales que señala una exposición al riesgo en aumento.
Indicador clave de desempeño (KPI)
Una métrica que muestra qué tan bien funciona un proceso o control frente a su meta.
Umbral
El valor de un KRI en el que se dispara una acción o un escalamiento predefinido.
Tablero de riesgos
Un resumen visual conciso de los principales riesgos, tendencias, situación frente al apetito e indicadores clave.
Criterios de escalamiento
Condiciones predefinidas que exigen reportar de inmediato un riesgo o evento a un nivel superior.
Riesgo material
Un riesgo lo bastante significativo para afectar los objetivos, las finanzas o la reputación de la organización de una forma que la dirección debe conocer.

Dominio 3: Information security program (33%)

Consejos para el examen

Términos clave

Programa de seguridad de la información
Las actividades, recursos y controles organizados que implementan la estrategia de seguridad.
GRC
Gobernanza, riesgo y cumplimiento: las funciones que gestionan la política, el riesgo y las obligaciones regulatorias.
Servicio de seguridad administrado
Una función de seguridad tercerizada, como monitoreo o detección, operada por un proveedor bajo contrato.
Inventario de activos
Una lista mantenida de los activos de información con sus dueños, ubicaciones y propósitos.
Esquema de clasificación
Un conjunto definido de niveles de sensibilidad con reglas de manejo para cada uno.
Requisitos de manejo
Reglas para almacenar, transmitir, compartir, conservar y eliminar la información en cada nivel de clasificación.
Prevención de pérdida de datos (DLP)
Herramientas que detectan y bloquean el movimiento no autorizado de datos sensibles, normalmente basadas en etiquetas de clasificación o reglas de contenido.
Marco de control
Un catálogo estructurado de controles que las organizaciones eligen y adaptan a sus riesgos.
Adaptación (tailoring)
Ajustar los controles de un marco a los riesgos específicos de una organización, excluyendo o agregando controles con razones documentadas.
Mapeo de controles
Vincular controles internos con requisitos de varios marcos para que un control cumpla varias obligaciones.
CIS Critical Security Controls
Un conjunto priorizado de salvaguardas técnicas agrupadas en grupos de implementación.
Arquitectura empresarial
Una descripción de cómo encajan los procesos de negocio, la información, las aplicaciones y la tecnología, hoy y en un estado objetivo.
Arquitectura de seguridad
La estructura de los controles y servicios de seguridad en las capas de la arquitectura empresarial.
Confianza cero (zero trust)
Un enfoque que no concede confianza implícita por la ubicación en la red y verifica cada solicitud de acceso.
Defensa en profundidad
Superponer varios controles independientes para que la falla de uno no exponga el activo.
Política
Una declaración obligatoria y de alto nivel de la intención de la dirección, aprobada por la alta dirección.
Estándar
Un requisito obligatorio y específico que apoya una política, como un algoritmo o una configuración requerida.
Procedimiento
Instrucciones paso a paso para realizar una tarea de forma consistente.
Guía
Una práctica recomendada y opcional que apoya las políticas y los estándares.
KPI
Indicador clave de desempeño: una medida de qué tan bien rinde un proceso o control frente a una meta.
KRI
Indicador clave de riesgo: una medida que señala una exposición al riesgo en aumento.
Modelo de madurez
Una escala que describe qué tan bien se definen, gestionan y mejoran los procesos, de ad hoc a optimizado.
Métrica de vanidad
Una medida que se ve impresionante pero no apoya ninguna decisión.
Objetivo de control
Una declaración del resultado que debe lograr un control, derivada del riesgo.
Control preventivo
Un control que impide que ocurra un evento no deseado.
Control detectivo
Un control que identifica un evento durante o después de que ocurre.
Control correctivo
Un control que limita el daño y restaura el sistema o proceso afectado después de un evento.
Gestión de cambios
El proceso que registra, evalúa, prueba, aprueba y programa los cambios en producción.
Gestión de configuración
Mantener los sistemas en configuraciones conocidas y aprobadas y detectar desviaciones de las líneas base.
SDLC seguro
Integrar actividades de seguridad en cada fase del desarrollo de sistemas, desde los requisitos hasta el retiro.
Eficacia del diseño
Si un control, ejecutado como se pretende, cumpliría su objetivo.
Eficacia operativa
Si un control realmente opera como se diseñó de forma consistente durante un periodo.
Reejecución
Un método de prueba en el que el evaluador ejecuta el control por su cuenta para confirmar sus resultados.
Autoevaluación de controles
Una revisión que hacen las personas que son dueñas de los controles y los operan.
Concientización en seguridad
Actividades que ayudan a todos a reconocer problemas de seguridad y saber cómo responder.
Capacitación basada en roles
Capacitación adaptada a las responsabilidades de seguridad de puestos específicos.
Simulación de phishing
Una campaña controlada de phishing falso usada para capacitar al personal y medir la conducta.
Tasa de reportes
La proporción de destinatarios que reportan un correo de phishing sospechoso o simulado.
Gestión del riesgo de terceros
El proceso de evaluar, contratar, monitorear y dar de baja a los proveedores según su riesgo.
Derecho a auditar
Una cláusula que permite al cliente auditar los controles del proveedor, o recibir aseguramiento independiente sobre ellos.
Cuarta parte
Un subcontratista de tu proveedor que maneja tus datos o servicios sin tener un contrato directo contigo.
Modelo de responsabilidad compartida
La división de las tareas de seguridad entre un proveedor de nube y su cliente.
Parte interesada
Cualquiera que influye o es afectado por el programa de seguridad, como el consejo, los gerentes, el personal, los auditores o los clientes.
Plan de comunicación
Un plan que describe qué información recibe cada parte interesada, cómo y con qué frecuencia.
Detonante de escalamiento
Una condición predefinida que exige reportar de inmediato fuera del calendario normal.

Dominio 4: Incident management (29%)

Consejos para el examen

Términos clave

Incidente
Un evento que compromete o amenaza la información o los sistemas, o viola la política de seguridad, y que requiere respuesta.
Plan de respuesta a incidentes (IRP)
El documento aprobado que define cómo la organización se prepara, detecta, responde y se recupera de los incidentes.
CSIRT
Equipo de respuesta a incidentes de seguridad informática: el grupo responsable de atender los incidentes de seguridad.
Comandante del incidente
La persona que coordina la respuesta y toma o canaliza las decisiones durante un incidente.
Análisis de impacto al negocio (BIA)
Un análisis de los procesos críticos, sus dependencias y el impacto de su interrupción en el tiempo.
Tiempo máximo tolerable de inactividad (MTD)
Lo más que un proceso puede estar sin operar antes de causar un daño inaceptable.
Objetivo de tiempo de recuperación (RTO)
El tiempo meta para restaurar un proceso o sistema tras una interrupción; debe ser menor que el MTD.
Objetivo de punto de recuperación (RPO)
La cantidad máxima aceptable de pérdida de datos, expresada como tiempo antes de la interrupción.
Plan de continuidad del negocio (BCP)
Un plan para sostener o reanudar rápido las funciones críticas del negocio durante y después de una interrupción.
Estrategia de continuidad
El enfoque elegido para mantener funcionando un proceso crítico, como un sitio alterno o un procedimiento manual.
Criterios de activación
Condiciones y autoridad predefinidas para declarar un evento de continuidad e invocar el plan.
Plan de recuperación ante desastres (DRP)
Un plan para restaurar los sistemas de TI, los datos y la infraestructura tras una interrupción dentro de los objetivos acordados.
Sitio caliente (hot site)
Un sitio de recuperación totalmente equipado y actualizado que puede asumir la operación rápido; la opción más rápida y cara.
Sitio tibio (warm site)
Un sitio parcialmente equipado que necesita datos y configuración antes de usarse.
Sitio frío (cold site)
Un sitio con espacio y servicios básicos; hay que instalar el equipo, así que la recuperación es lenta pero barata.
Evento
Cualquier suceso observable en un sistema o red.
Filtración (breach)
Un incidente en el que se confirma el acceso o la divulgación no autorizada de datos.
Matriz de severidad
Una tabla que define los niveles de severidad de los incidentes, sus criterios y la respuesta requerida para cada uno.
Ejercicio de mesa (tabletop)
Un ejercicio basado en la conversación en el que los participantes comentan su respuesta ante un escenario simulado.
Inyección (inject)
Una nueva pieza de información del escenario que se introduce durante un ejercicio para provocar decisiones.
Prueba en paralelo
Una prueba de recuperación que levanta los sistemas de recuperación junto a producción sin interrumpirla.
Prueba de interrupción total
Una prueba que apaga o conmuta producción al entorno de recuperación; la más realista y la más disruptiva.
SIEM
Gestión de información y eventos de seguridad: un sistema que centraliza, correlaciona y genera alertas sobre datos de logs.
SOAR
Orquestación, automatización y respuesta de seguridad: una plataforma que automatiza pasos de respuesta y ejecuta playbooks entre herramientas.
Playbook
Un procedimiento de respuesta documentado paso a paso para un tipo específico de incidente.
EDR
Detección y respuesta en endpoints: herramientas que monitorean los equipos y pueden investigarlos y aislarlos.
Cadena de custodia
Un registro documentado de quién manejó la evidencia, cuándo y cómo se guardó y transfirió.
Imagen forense
Una copia bit a bit de un medio de almacenamiento que se usa para el análisis y así preservar el original.
Orden de volatilidad
El principio de recolectar primero la evidencia más efímera, como la memoria, antes que la más persistente.
Indicador de compromiso (IOC)
Un artefacto observable, como el hash de un archivo o un dominio, que sugiere que un sistema fue comprometido.
Contención
Acciones que limitan la propagación y el impacto de un incidente.
Erradicación
Eliminar la causa de un incidente, incluidos el malware, el acceso del atacante y la debilidad explotada.
Recuperación
Restaurar los sistemas y procesos a una operación normal y validada, y vigilar si hay recurrencia.
Análisis de causa raíz
Identificar la razón de fondo por la que ocurrió un incidente para corregirla de forma permanente.
Escalamiento
Llevar la información y las decisiones de un incidente a niveles superiores de autoridad según criterios predefinidos.
Notificación de filtraciones
El deber legal o contractual de informar a reguladores, personas afectadas o clientes sobre ciertos incidentes en plazos definidos.
Comunicación fuera de banda
Comunicación por canales separados de los sistemas que podrían estar comprometidos, como teléfonos o una plataforma aparte.
Vocero designado
La persona autorizada para hablar en nombre de la organización ante el exterior durante un incidente.
Revisión posterior al incidente
Una revisión estructurada después de un incidente para identificar mejoras en los controles y en el proceso de respuesta.
Revisión sin culpas
Una revisión enfocada en las causas sistémicas y la mejora, no en castigar a las personas.
Informe posterior a la acción
El resultado escrito de una revisión, con hallazgos y acciones de mejora con responsables y fechas.
Estudia CISM gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio