Lecciones en español / CISM / Hoja de repaso · English
Hoja de repaso de CISM 2026 exam content outline
Dominio 1: Information security governance (18%)
Consejos para el examen
- Las respuestas de CISM favorecen al gerente que asesora e informa a quienes deciden por encima del que actúa solo. Si una opción pone a seguridad a tomar una decisión de negocio, casi siempre es un distractor.
- Cuando una pregunta describe una política que la gente ignora, busca la respuesta que ataca la causa, como la cultura, el apoyo de los líderes o un diseño poco práctico, en lugar de más sanciones o monitoreo.
- Cuando aparece una ley o un mercado nuevo en una pregunta, el primer paso es identificar los requisitos y su impacto, no saltar a un control específico ni a mover datos.
- Atención a los problemas de independencia: los auditores no deben operar controles, y los hallazgos de seguridad sobre TI no deben filtrarse a través de operaciones de TI. Los dueños son gerentes de negocio, no personal de TI.
- El análisis de brechas necesita un estado deseado, y el estado deseado sale de los objetivos del negocio. Una respuesta que empieza con un análisis de brechas contra un marco antes de entender el negocio suele ser prematura.
- Las preguntas sobre certificación apuntan a ISO/IEC 27001, no a la 27002 ni al NIST CSF. La gobernanza de TI empresarial y la alineación de metas apuntan a COBIT. La función 'Govern' es nueva en el CSF 2.0.
- Los casos de negocio que ganan en el examen enfatizan el riesgo para los objetivos del negocio en relación con el costo. Las características técnicas, el miedo por brechas de competidores o los conteos de vulnerabilidades son justificaciones más débiles.
- El apetito lo fija la alta dirección. Si el riesgo residual lo supera, la respuesta es escalar para una decisión, nunca que el gerente de seguridad lo acepte por su cuenta ni cambiar la calificación.
Términos clave
- Gobernanza
- Dirección y supervisión a cargo del consejo y los ejecutivos: fijar objetivos, apetito de riesgo y rendición de cuentas, y monitorear los resultados.
- Gestión
- Planificar, construir, operar y monitorear actividades dentro del rumbo fijado por la gobernanza.
- Rendición de cuentas (accountability)
- La obligación de responder por un resultado; no se puede delegar, aunque sí se delegue la responsabilidad del trabajo.
- Alineación estratégica
- Las metas y el gasto de seguridad se derivan de los objetivos del negocio y los apoyan.
- Cultura de seguridad
- Las actitudes y hábitos compartidos que determinan si la gente actúa con seguridad cuando nadie la está revisando.
- Ejemplo desde arriba (tone at the top)
- El ejemplo y las prioridades que fijan los altos líderes, que influyen fuertemente en la conducta de los empleados.
- Reporte sin culpas
- Una práctica en la que las personas pueden reportar errores e incidentes sin miedo a castigos, para que los problemas salgan a la luz pronto.
- Requisito regulatorio
- Una obligación impuesta por una ley o un regulador, normalmente con sanciones por incumplimiento.
- Requisito contractual
- Una obligación que la organización acepta en un acuerdo, como PCI DSS mediante los contratos con marcas de tarjetas.
- Localización de datos
- Un requisito legal de que ciertos datos se almacenen o procesen dentro de un país específico.
- Registro de cumplimiento
- Una lista mantenida de las obligaciones aplicables, lo que exigen, dónde aplican y quién es su dueño.
- Comité directivo
- Un grupo multifuncional de altos líderes que prioriza y supervisa las iniciativas de seguridad.
- Dueño de los datos
- Un gerente de negocio que rinde cuentas por un activo de información, incluida su clasificación y la aprobación de accesos.
- Custodio de los datos
- La persona o el equipo, a menudo TI, que implementa y opera los controles que eligió el dueño.
- RACI
- Una matriz que muestra quién es responsable, quién rinde cuentas, a quién se consulta y a quién se informa en cada actividad.
- Estado actual
- Una imagen documentada de las capacidades, los controles y la madurez de seguridad de hoy.
- Estado deseado
- Las capacidades y la posición de riesgo meta necesarias para apoyar los objetivos del negocio dentro del apetito.
- Análisis de brechas
- Una comparación entre el estado actual y el deseado que identifica lo que debe cambiar.
- Hoja de ruta
- Un plan secuenciado y con recursos de iniciativas que cierran las brechas priorizadas.
- COBIT
- El marco de ISACA para la gobernanza y la gestión de la información y la tecnología empresarial.
- SGSI
- Sistema de gestión de seguridad de la información: las políticas, procesos y controles usados para gestionar el riesgo de seguridad de la información, según ISO/IEC 27001.
- Declaración de aplicabilidad
- Un documento de ISO/IEC 27001 que lista qué controles aplican, si están implementados y por qué se excluye alguno.
- NIST CSF 2.0
- Un marco voluntario de resultados de ciberseguridad organizado en Govern, Identify, Protect, Detect, Respond y Recover.
- Caso de negocio
- Un documento que justifica una inversión comparando opciones, costos, beneficios y riesgos, y que plantea la decisión necesaria.
- Gasto de capital (CapEx)
- Una inversión única en activos o proyectos, como comprar hardware o construir un sistema.
- Gasto operativo (OpEx)
- Costos recurrentes como suscripciones, salarios y servicios administrados.
- Retorno de la inversión en seguridad (ROSI)
- Una estimación de valor: la reducción de la pérdida esperada, menos el costo del control, en relación con ese costo.
- Apetito de riesgo
- La cantidad y el tipo de riesgo que la organización está dispuesta a aceptar para lograr sus objetivos, fijados por la alta dirección.
- Tolerancia al riesgo
- La desviación aceptable del apetito para un objetivo específico, a menudo expresada como un umbral medible.
- Capacidad de riesgo
- El riesgo máximo que una organización puede absorber antes de no poder cumplir sus obligaciones o sobrevivir.
- Riesgo residual
- El riesgo que queda después de aplicar los controles.
Dominio 2: Information security risk management (20%)
Consejos para el examen
- La información de una amenaza nueva dispara primero la evaluación de la exposición. Las respuestas que compran herramientas, avisan a clientes o cortan la conectividad antes de evaluar suelen ser incorrectas.
- La severidad técnica no es riesgo para el negocio. Cuando una pregunta da la calificación 'crítica' de un evaluador, la mejor respuesta agrega contexto del negocio, como el valor del activo y la explotabilidad.
- Practica la aritmética: SLE = AV x EF, ALE = SLE x ARO, y un evento cada N años tiene ARO = 1/N. Los distractores suelen usar la SLE como respuesta o multiplicar por N en lugar de dividir.
- Un escenario completo tiene una amenaza, una vulnerabilidad, un activo y una consecuencia para el negocio. Las opciones que mencionan solo una herramienta o solo una fecha están incompletas.
- El seguro transfiere el impacto financiero, no la rendición de cuentas ni la responsabilidad legal. Y el gerente de seguridad nunca acepta riesgos en nombre del dueño.
- Identificar un riesgo no convierte a seguridad en su dueño. Busca al gerente de negocio que rinde cuentas por el proceso afectado, y recuerda que los dueños de controles y de riesgos tienen trabajos distintos.
- Los KRI miran hacia adelante y señalan una exposición creciente; los KPI miden desempeño. Los conteos de herramientas, certificaciones del personal o reglas rara vez son buenos KRI.
- Para el consejo, elige respuestas sobre los principales riesgos en términos de negocio, las tendencias y el apetito. El detalle técnico y las listas completas van en otro lado.
Términos clave
- Panorama de amenazas
- El conjunto actual de actores de amenaza, sus motivos, capacidades y técnicas relevantes para una organización.
- Inteligencia de amenazas
- Información analizada sobre amenazas que apoya decisiones, desde tendencias estratégicas hasta indicadores específicos.
- ISAC
- Centro de Intercambio y Análisis de Información: un grupo sectorial donde los miembros comparten información sobre amenazas.
- Riesgo emergente
- Un riesgo nuevo o cambiante cuya probabilidad o impacto todavía no se entiende bien.
- Vulnerabilidad
- Una debilidad en un activo, proceso o control que una amenaza podría explotar.
- Deficiencia de control
- Una brecha donde un control requerido falta, está mal diseñado o no opera eficazmente.
- CVSS
- Common Vulnerability Scoring System: una forma estándar de calificar la severidad técnica de las vulnerabilidades.
- Control compensatorio
- Un control alternativo que cumple la intención de un control requerido que no se puede implementar.
- Expectativa de pérdida individual (SLE)
- La pérdida esperada de una ocurrencia: valor del activo multiplicado por el factor de exposición.
- Tasa anualizada de ocurrencia (ARO)
- Cuántas veces al año se espera un evento; una vez cada 20 años es 0.05.
- Expectativa de pérdida anualizada (ALE)
- La pérdida anual esperada: SLE multiplicada por ARO.
- Análisis semicuantitativo
- Asignar puntuaciones numéricas a categorías cualitativas para ordenar los riesgos de forma consistente.
- Escenario de riesgo
- La descripción de un evento plausible en el que una amenaza explota una vulnerabilidad en un activo y causa un impacto en el negocio.
- Probabilidad
- La probabilidad o frecuencia con la que un escenario ocurrirá en un periodo definido.
- Impacto
- La consecuencia del escenario para la organización, en términos financieros, operativos, legales, reputacionales o de seguridad de las personas.
- Riesgo inherente
- El nivel de riesgo antes de considerar los controles.
- Mitigación del riesgo
- Aplicar controles para reducir la probabilidad o el impacto de un riesgo.
- Transferencia del riesgo
- Trasladar parte de las consecuencias financieras a un tercero, como una aseguradora, sin trasladar la rendición de cuentas.
- Evitación del riesgo
- Eliminar un riesgo dejando de realizar la actividad que lo causa.
- Aceptación del riesgo
- Una decisión informada y documentada de un dueño autorizado de asumir un riesgo.
- Dueño del riesgo
- La persona que rinde cuentas por un riesgo, con autoridad para decidir su tratamiento y aceptar el riesgo residual.
- Dueño del control
- La persona responsable de diseñar, operar y evidenciar un control específico.
- Autoridad de aceptación
- El nivel de dirección definido que puede aceptar riesgos de cierta calificación.
- Registro de riesgos
- Un registro mantenido de los riesgos identificados con dueños, calificaciones, respuestas y estado.
- Indicador clave de riesgo (KRI)
- Una métrica con umbrales que señala una exposición al riesgo en aumento.
- Indicador clave de desempeño (KPI)
- Una métrica que muestra qué tan bien funciona un proceso o control frente a su meta.
- Umbral
- El valor de un KRI en el que se dispara una acción o un escalamiento predefinido.
- Tablero de riesgos
- Un resumen visual conciso de los principales riesgos, tendencias, situación frente al apetito e indicadores clave.
- Criterios de escalamiento
- Condiciones predefinidas que exigen reportar de inmediato un riesgo o evento a un nivel superior.
- Riesgo material
- Un riesgo lo bastante significativo para afectar los objetivos, las finanzas o la reputación de la organización de una forma que la dirección debe conocer.
Dominio 3: Information security program (33%)
Consejos para el examen
- Las preguntas de recursos se deciden por las habilidades que corresponden a la estrategia, no por la cantidad de personas ni por una sola certificación. La tercerización puede aportar habilidades pero nunca transfiere la rendición de cuentas.
- La clasificación se basa en el impacto en el negocio de perder la confidencialidad, integridad o disponibilidad, y la asigna el dueño de los datos. El inventario va primero.
- Los marcos se eligen y adaptan con base en la evaluación de riesgos; nunca la reemplazan y nunca garantizan que no ocurran filtraciones.
- Las preguntas de arquitectura premian las respuestas que integran la seguridad en el diseño de forma coherente y temprana. Zero trust significa verificar cada solicitud sin importar la ubicación en la red.
- Las configuraciones obligatorias específicas van en los estándares, no en las políticas. Las guías nunca son obligatorias. Las políticas necesitan la aprobación de la alta dirección.
- Para la alta dirección, elige métricas ligadas al riesgo del negocio y al apetito. Los conteos de actividad, como spam bloqueado o cambios de reglas, son operativos, no estratégicos.
- Clasifica un control por lo que hace: encontrar un cambio después de que ocurre es detectivo; una alternativa cuando el control preferido es imposible es compensatorio. La selección parte de objetivos de control basados en el riesgo.
- Incluso los cambios de seguridad urgentes pasan por la gestión de cambios, usando la vía de cambio de emergencia si hace falta. Integrar la seguridad temprano en el SDLC es más barato y eficaz que agregarla después.
- La documentación prueba el diseño, no la operación. La indagación sola es evidencia débil. Las autoevaluaciones complementan pero nunca reemplazan las auditorías independientes.
- La meta de la concientización es cambiar la conducta. La mejor medida combina la baja en los clics con el aumento en los reportes, no la finalización ni las calificaciones de cuestionarios.
- Evalúa antes de firmar, escribe los requisitos en el contrato y monitorea durante toda la relación. Nunca hagas pruebas de penetración a un proveedor sin permiso, y recuerda que la rendición de cuentas sigue siendo tuya.
- Adapta el mensaje a la audiencia y vincúlalo con los objetivos del negocio y el riesgo. Un único informe técnico detallado para todos, o reportar solo después de los incidentes, es la respuesta equivocada.
Términos clave
- Programa de seguridad de la información
- Las actividades, recursos y controles organizados que implementan la estrategia de seguridad.
- GRC
- Gobernanza, riesgo y cumplimiento: las funciones que gestionan la política, el riesgo y las obligaciones regulatorias.
- Servicio de seguridad administrado
- Una función de seguridad tercerizada, como monitoreo o detección, operada por un proveedor bajo contrato.
- Inventario de activos
- Una lista mantenida de los activos de información con sus dueños, ubicaciones y propósitos.
- Esquema de clasificación
- Un conjunto definido de niveles de sensibilidad con reglas de manejo para cada uno.
- Requisitos de manejo
- Reglas para almacenar, transmitir, compartir, conservar y eliminar la información en cada nivel de clasificación.
- Prevención de pérdida de datos (DLP)
- Herramientas que detectan y bloquean el movimiento no autorizado de datos sensibles, normalmente basadas en etiquetas de clasificación o reglas de contenido.
- Marco de control
- Un catálogo estructurado de controles que las organizaciones eligen y adaptan a sus riesgos.
- Adaptación (tailoring)
- Ajustar los controles de un marco a los riesgos específicos de una organización, excluyendo o agregando controles con razones documentadas.
- Mapeo de controles
- Vincular controles internos con requisitos de varios marcos para que un control cumpla varias obligaciones.
- CIS Critical Security Controls
- Un conjunto priorizado de salvaguardas técnicas agrupadas en grupos de implementación.
- Arquitectura empresarial
- Una descripción de cómo encajan los procesos de negocio, la información, las aplicaciones y la tecnología, hoy y en un estado objetivo.
- Arquitectura de seguridad
- La estructura de los controles y servicios de seguridad en las capas de la arquitectura empresarial.
- Confianza cero (zero trust)
- Un enfoque que no concede confianza implícita por la ubicación en la red y verifica cada solicitud de acceso.
- Defensa en profundidad
- Superponer varios controles independientes para que la falla de uno no exponga el activo.
- Política
- Una declaración obligatoria y de alto nivel de la intención de la dirección, aprobada por la alta dirección.
- Estándar
- Un requisito obligatorio y específico que apoya una política, como un algoritmo o una configuración requerida.
- Procedimiento
- Instrucciones paso a paso para realizar una tarea de forma consistente.
- Guía
- Una práctica recomendada y opcional que apoya las políticas y los estándares.
- KPI
- Indicador clave de desempeño: una medida de qué tan bien rinde un proceso o control frente a una meta.
- KRI
- Indicador clave de riesgo: una medida que señala una exposición al riesgo en aumento.
- Modelo de madurez
- Una escala que describe qué tan bien se definen, gestionan y mejoran los procesos, de ad hoc a optimizado.
- Métrica de vanidad
- Una medida que se ve impresionante pero no apoya ninguna decisión.
- Objetivo de control
- Una declaración del resultado que debe lograr un control, derivada del riesgo.
- Control preventivo
- Un control que impide que ocurra un evento no deseado.
- Control detectivo
- Un control que identifica un evento durante o después de que ocurre.
- Control correctivo
- Un control que limita el daño y restaura el sistema o proceso afectado después de un evento.
- Gestión de cambios
- El proceso que registra, evalúa, prueba, aprueba y programa los cambios en producción.
- Gestión de configuración
- Mantener los sistemas en configuraciones conocidas y aprobadas y detectar desviaciones de las líneas base.
- SDLC seguro
- Integrar actividades de seguridad en cada fase del desarrollo de sistemas, desde los requisitos hasta el retiro.
- Eficacia del diseño
- Si un control, ejecutado como se pretende, cumpliría su objetivo.
- Eficacia operativa
- Si un control realmente opera como se diseñó de forma consistente durante un periodo.
- Reejecución
- Un método de prueba en el que el evaluador ejecuta el control por su cuenta para confirmar sus resultados.
- Autoevaluación de controles
- Una revisión que hacen las personas que son dueñas de los controles y los operan.
- Concientización en seguridad
- Actividades que ayudan a todos a reconocer problemas de seguridad y saber cómo responder.
- Capacitación basada en roles
- Capacitación adaptada a las responsabilidades de seguridad de puestos específicos.
- Simulación de phishing
- Una campaña controlada de phishing falso usada para capacitar al personal y medir la conducta.
- Tasa de reportes
- La proporción de destinatarios que reportan un correo de phishing sospechoso o simulado.
- Gestión del riesgo de terceros
- El proceso de evaluar, contratar, monitorear y dar de baja a los proveedores según su riesgo.
- Derecho a auditar
- Una cláusula que permite al cliente auditar los controles del proveedor, o recibir aseguramiento independiente sobre ellos.
- Cuarta parte
- Un subcontratista de tu proveedor que maneja tus datos o servicios sin tener un contrato directo contigo.
- Modelo de responsabilidad compartida
- La división de las tareas de seguridad entre un proveedor de nube y su cliente.
- Parte interesada
- Cualquiera que influye o es afectado por el programa de seguridad, como el consejo, los gerentes, el personal, los auditores o los clientes.
- Plan de comunicación
- Un plan que describe qué información recibe cada parte interesada, cómo y con qué frecuencia.
- Detonante de escalamiento
- Una condición predefinida que exige reportar de inmediato fuera del calendario normal.
Dominio 4: Incident management (29%)
Consejos para el examen
- El propósito principal del IRP es una respuesta oportuna y coordinada que limite el impacto en el negocio. Los equipos de incidentes incluyen a legal, comunicaciones, RR. HH. y dueños del negocio, no solo personal técnico.
- El BIA va antes de fijar los RTO y elegir sitios de recuperación. El RTO trata del tiempo para restaurar; el RPO, de la pérdida de datos. El RTO debe ser menor que el MTD.
- El BCP mantiene funcionando las funciones del negocio; el DRP restaura TI. El programa de BCP empieza con el apoyo de la dirección y el BIA, no con la elección de un sitio alterno.
- Elige el sitio según el RTO: caliente para lo más rápido y caro, frío para lo más lento y barato. Verifica los respaldos con restauraciones reales, no con mensajes de éxito de los trabajos.
- Los criterios de clasificación deben basarse en el impacto en el negocio, la sensibilidad de los datos y el alcance, no en la familia de malware, la hora de detección ni el número de alertas.
- Ejercicio de mesa significa conversación sin tocar sistemas; la interrupción total es la más disruptiva. Prueba con regularidad y después de cambios importantes, no solo cuando lo piden los auditores.
- SOAR acelera y estandariza la respuesta; no reemplaza al personal ni a la recolección de logs. Cuando se dispara una alerta, valídala antes de tomar medidas drásticas.
- Primero preserva: crea una imagen forense, calcula su hash, analiza la copia y mantén la cadena de custodia. Las opciones que exploran, escanean o reinstalan el original destruyen evidencia.
- El orden importa: contener antes de restaurar. Antes de recuperar, verifica que los respaldos estén limpios y la vulnerabilidad corregida. La contención disruptiva necesita la opinión del dueño del negocio.
- Las decisiones de notificación las toma la alta dirección con asesoría legal, siguiendo el plan. Los empleados remiten las consultas externas al contacto designado.
- El propósito de las lecciones aprendidas es mejorar, no culpar. Los incidentes repetidos del mismo tipo apuntan a una causa raíz sin corregir.
Términos clave
- Incidente
- Un evento que compromete o amenaza la información o los sistemas, o viola la política de seguridad, y que requiere respuesta.
- Plan de respuesta a incidentes (IRP)
- El documento aprobado que define cómo la organización se prepara, detecta, responde y se recupera de los incidentes.
- CSIRT
- Equipo de respuesta a incidentes de seguridad informática: el grupo responsable de atender los incidentes de seguridad.
- Comandante del incidente
- La persona que coordina la respuesta y toma o canaliza las decisiones durante un incidente.
- Análisis de impacto al negocio (BIA)
- Un análisis de los procesos críticos, sus dependencias y el impacto de su interrupción en el tiempo.
- Tiempo máximo tolerable de inactividad (MTD)
- Lo más que un proceso puede estar sin operar antes de causar un daño inaceptable.
- Objetivo de tiempo de recuperación (RTO)
- El tiempo meta para restaurar un proceso o sistema tras una interrupción; debe ser menor que el MTD.
- Objetivo de punto de recuperación (RPO)
- La cantidad máxima aceptable de pérdida de datos, expresada como tiempo antes de la interrupción.
- Plan de continuidad del negocio (BCP)
- Un plan para sostener o reanudar rápido las funciones críticas del negocio durante y después de una interrupción.
- Estrategia de continuidad
- El enfoque elegido para mantener funcionando un proceso crítico, como un sitio alterno o un procedimiento manual.
- Criterios de activación
- Condiciones y autoridad predefinidas para declarar un evento de continuidad e invocar el plan.
- Plan de recuperación ante desastres (DRP)
- Un plan para restaurar los sistemas de TI, los datos y la infraestructura tras una interrupción dentro de los objetivos acordados.
- Sitio caliente (hot site)
- Un sitio de recuperación totalmente equipado y actualizado que puede asumir la operación rápido; la opción más rápida y cara.
- Sitio tibio (warm site)
- Un sitio parcialmente equipado que necesita datos y configuración antes de usarse.
- Sitio frío (cold site)
- Un sitio con espacio y servicios básicos; hay que instalar el equipo, así que la recuperación es lenta pero barata.
- Evento
- Cualquier suceso observable en un sistema o red.
- Filtración (breach)
- Un incidente en el que se confirma el acceso o la divulgación no autorizada de datos.
- Matriz de severidad
- Una tabla que define los niveles de severidad de los incidentes, sus criterios y la respuesta requerida para cada uno.
- Ejercicio de mesa (tabletop)
- Un ejercicio basado en la conversación en el que los participantes comentan su respuesta ante un escenario simulado.
- Inyección (inject)
- Una nueva pieza de información del escenario que se introduce durante un ejercicio para provocar decisiones.
- Prueba en paralelo
- Una prueba de recuperación que levanta los sistemas de recuperación junto a producción sin interrumpirla.
- Prueba de interrupción total
- Una prueba que apaga o conmuta producción al entorno de recuperación; la más realista y la más disruptiva.
- SIEM
- Gestión de información y eventos de seguridad: un sistema que centraliza, correlaciona y genera alertas sobre datos de logs.
- SOAR
- Orquestación, automatización y respuesta de seguridad: una plataforma que automatiza pasos de respuesta y ejecuta playbooks entre herramientas.
- Playbook
- Un procedimiento de respuesta documentado paso a paso para un tipo específico de incidente.
- EDR
- Detección y respuesta en endpoints: herramientas que monitorean los equipos y pueden investigarlos y aislarlos.
- Cadena de custodia
- Un registro documentado de quién manejó la evidencia, cuándo y cómo se guardó y transfirió.
- Imagen forense
- Una copia bit a bit de un medio de almacenamiento que se usa para el análisis y así preservar el original.
- Orden de volatilidad
- El principio de recolectar primero la evidencia más efímera, como la memoria, antes que la más persistente.
- Indicador de compromiso (IOC)
- Un artefacto observable, como el hash de un archivo o un dominio, que sugiere que un sistema fue comprometido.
- Contención
- Acciones que limitan la propagación y el impacto de un incidente.
- Erradicación
- Eliminar la causa de un incidente, incluidos el malware, el acceso del atacante y la debilidad explotada.
- Recuperación
- Restaurar los sistemas y procesos a una operación normal y validada, y vigilar si hay recurrencia.
- Análisis de causa raíz
- Identificar la razón de fondo por la que ocurrió un incidente para corregirla de forma permanente.
- Escalamiento
- Llevar la información y las decisiones de un incidente a niveles superiores de autoridad según criterios predefinidos.
- Notificación de filtraciones
- El deber legal o contractual de informar a reguladores, personas afectadas o clientes sobre ciertos incidentes en plazos definidos.
- Comunicación fuera de banda
- Comunicación por canales separados de los sistemas que podrían estar comprometidos, como teléfonos o una plataforma aparte.
- Vocero designado
- La persona autorizada para hablar en nombre de la organización ante el exterior durante un incidente.
- Revisión posterior al incidente
- Una revisión estructurada después de un incidente para identificar mejoras en los controles y en el proceso de respuesta.
- Revisión sin culpas
- Una revisión enfocada en las causas sistémicas y la mejora, no en castigar a las personas.
- Informe posterior a la acción
- El resultado escrito de una revisión, con hallazgos y acciones de mejora con responsables y fechas.
Estudia CISM gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.