¿Cómo identificar las causas raíces de incidentes de seguridad de la información?

¿Cómo identificar las causas raíces de incidentes de seguridad de la información?

En la actualidad vivimos rodeados de datos. Nuestra información, que puede ser muy vulnerable, debe regirse bajo ciertos parámetros que faciliten su manejo y seguridad.

Por: Conexión Esan el 22 Agosto 2018

Compartir en: FACEBOOK LINKEDIN TWITTER WHATSAPP

Contar con un Óptica (SGSI) ISO 27001 garantiza pasos y procedimientos que permiten mitigar riesgos ante incidentes que comprometan los datos que maneja una empresa. Este sistema implica la creación de procesos que permitan gestionar la información, asegurando su confidencialidad, totalidad y disponibilidad.

La información es un activo que se debe proteger mediante distintos soportes, bien sea almacenándola en físico o digitalmente. Esta incluye datos del personal de la organización, sus clientes, procesos, contratos, softwares, objetivos o metas. Todo esto puede, en manos incorrectas, resultar contraproducente para la compañía.

Incidentes de seguridad de la información

Un incidente es aquello que puede causar daños, materiales o inmateriales, en la información que maneja una empresa. Estos pueden ir desde amenazas naturales (sismos, tsunamis, incendios forestales), pasando por problemas tecnológicos (hackeo), hasta sociales (protestas, vandalismo, terrorismo).

Estas amenazas generan incidentes de seguridad de información que arriesgan la estabilidad y seguridad del sistema. Por ello, se hace imprescindible documentar los procesos que permitan solventar estos incidentes. Según Alberto Alexander, docente del Programa de Especialización en La Implantación del Sistema de Gestión de Seguridad de Información Óptica ISO 27001:2013, los incidentes de seguridad son aleatorios. Por esta razón es fundamental determinar cuáles son sus causas y preparar un plan de acción en torno a estas.

Causas raíces de los incidentes de seguridad de la información

Para el especialista, una organización debe tener la capacidad interna para identificar, de forma rápida y eficiente, las razones tras los incidentes de seguridad de información. Para ello, pueden utilizarse herramientas como los 5 porqué o tecnologías más avanzadas como softwares de causa-efecto.  

Los 5 porqué consisten en un método para encontrar las causas raíces de un problema. Esto permite cuestionar y llegar a una solución sencilla y tangible a través del desglose de las respuestas. La investigación en esta metodología no es profunda pero sí implica un análisis que sepa diferencia síntomas de causas: cuando ya no se obtengan respuestas a un nuevo porqué, se ha llegado a la raíz del asunto. Si se definen y se atacan esas causas de manera eficaz, se disminuyen las posibilidades que impliquen un nuevo incidente.

Asimismo, se puede utilizar un diagrama de causa-efecto. Este incluye factores causales y variables que podrían generar una amenaza, diferenciando las causas potenciales de las causas reales. Estos diagramas pueden sistematizarse a través de softwares tecnológicos desarrollados específicamente para señalar las situaciones adversas que pueden afectar la seguridad de la información.

Para las empresas, contar con un SGSI e implementarlo es de suma importancia: el sistema garantiza que la información sensible permanezca constantemente segura. Al preparar al equipo humano y al sistema ante incidentes, protegiendo y detectando de antemano las causas, las posibilidades de crisis se minimizan. Ello garantiza una gestión saludable a nivel organizacional.

Si quieres conocer y manejar efectivamente los incidentes de seguridad de la información, participa del Programa de Especialización en La Implantación del Sistema de Gestión de Seguridad de Información Óptica ISO 27001:2013 de ESAN.

También puedes leer:

Fuentes:

Entrevista a Alberto Alexander, docente del Programa de Especialización en La Implantación del Sistema de Gestión de Seguridad de Información Óptica ISO 27001:2013 en ESAN.

Espinoza Aguinaga, Hans Ryan. Análisis y diseño de un sistema de gestión de seguridad de información basado en la norma ISO/IEC 27001:2005 para una empresa de producción y comercialización de productos de consumo masivo. Tesis de la Pontificia Universidad Católica del Perú.

Saltos B, Vicente. "Análisis de Causa Raíz (ACR)". Revista CRIEEL.

Conexión Esan

Portal de negocios de ESAN Graduate School of Business. Desde el 2010 difunde contenido de libre acceso (artículos, infografías, podcast, videos y más) elaborado por los más destacados especialistas. Encuentra contenido en más de 15 áreas y sectores como Administración, B2B, Derecho Corporativo, Finanzas, Gestión de Proyectos, Gestión de Personas, Gestión Pública, Logística, Marketing, Minería, TI y más. ¡Conéctate con los expertos de ESAN y aumenta tu conocimiento en los negocios!

Otros artículos del autor

Lluvias en Perú: el costo de la mala planificación

09 Marzo 2026

Manuel Paredes, director en Maestría en Gestión Pública y Desarrollo Territorial de ESAN, advirtió en Sol TV que cerca de un millón de peruanos estuvieron en riesgo por las lluvias debido a la grave falta de planeamiento territorial. El experto cuestionó que se ejecutaran obras viales en plena temporada de precipitaciones y recalcó la urgencia de contar con una institución que liderara la prevención con capacidad de ejecución real, en lugar de solo "apagar incendios" cuando la emergencia ya ocurrió.

  • Sala de prensa
  • ESAN en los medios

Capacitación y empleabilidad en la era de la Inteligencia Artificial

09 Marzo 2026

🧠🚫 Actualmente, pareciera que "nunca sabremos lo suficiente". 📉 Por ello, muchos profesionales hoy no estudian para progresar, sino por un mandato tácito de supervivencia: el miedo a la exclusión 😰. Pero esto trae otro peligro: acumular títulos y certificaciones sin un propósito claro. Frente a ello hay que recordar que la verdadera empleabilidad no nace de reaccionar a cada nueva tendencia, sino de recuperar la capacidad de decidir qué vale la pena aprender para nuestro propio proyecto de vida. ✨🚀 

Conoce por qué no debes dejar que la búsqueda de la "meta perfecta" te impida reconocer tu propio valor hoy 🏛️💪

  • Sala de prensa
  • ESAN en los medios

Modelo STEPPS: haz que tu marca sea el tema de conversación

09 Marzo 2026

🗣️ ¿Tu marca sobrevive cuando se apaga la publicidad? 🚀✨

¿Te ha pasado que lanzas una campaña increíble, pero en cuanto dejas de invertir, nadie vuelve a hablar de ella? 📉 El problema no es tu presupuesto, es que el mensaje no fue diseñado para ser compartido. El Modelo STEPPS de Jonah Berger nos revela los 6 disparadores psicológicos que hacen que una idea se vuelva contagiosa: desde darnos "estatus" hasta ser útil o contar una gran historia 🧠💡. 

 ¡Aprende a diseñar para que hablen de ti! 🏗️💬

  • Sala de prensa
  • ESAN en los medios