Análisis de riesgos con Magerit: metodología aplicada a un caso real

Análisis de riesgos con Magerit: metodología aplicada a un caso real

Análisis de riesgos con Magerit - Jaymon Security

1. Introducción

El Análisis de riesgos con Magerit es la metodología de referencia en España para evaluar y tratar los riesgos de los sistemas de información. Desarrollada por el antiguo Ministerio de Administraciones Públicas y mantenida por el CCN-CERT, Magerit permite a cualquier organización, pública o privada, identificar sus activos, conocer las amenazas que los acechan y calcular el impacto de forma objetiva y reproducible. En este artículo aplicamos la metodología a un caso real de una PYME con servicios cloud.

El Análisis de riesgos con Magerit no solo es una obligación práctica para cumplir con el ENS (Esquema Nacional de Seguridad) o normativas como el RGPD: es una herramienta de gestión que permite priorizar inversiones de seguridad con datos, no con sensaciones. Muchas empresas descubren tras el primer análisis que sus activos más críticos no son los más caros, y que amenazas que parecían remotas tienen una probabilidad y un impacto mucho mayores de lo imaginado.

La metodología Magerit se apoya en tres conceptos centrales: activos, amenazas y salvaguardas. Sobre ellos se calcula la degradación de cada activo ante cada amenaza y, con esa información, el riesgo acumulado de cada uno de ellos. El resultado es un informe claro que sirve de entrada para el plan de tratamiento: aceptar, reducir, transferir o evitar cada riesgo identificado.

A lo largo de este artículo realizamos un Análisis de riesgos con Magerit completo sobre el caso de una PYME de 40 empleados: inventariaremos activos, valoraremos amenazas con las degradaciones tipo, aplicaremos las salvaguardas ya implantadas y obtendremos el riesgo residual con las tablas oficiales. Tal y como hacemos en Jaymon Security en los proyectos de análisis de riesgos de nuestros clientes.

2. La metodología Magerit en resumen

Magerit se ejecuta en fases iterativas. La versión 4.0 (la vigente) introduce además la integración con la ISO 27005 y con el ENS, y define los siguientes pasos:

Fase Actividad Salida principal
1 Inventario de activos y valoración Lista de activos con valor (confidencialidad, integridad, disponibilidad)
2 Identificación de amenazas Matriz activo-amenaza con degradación tipo
3 Evaluación de salvaguardas Eficacia de los controles existentes
4 Cálculo del riesgo Riesgo intrínseco y residual por activo
5 Tratamiento del riesgo Plan de mejora y aceptación del riesgo

Fig. 1 – Fases del Análisis de riesgos con Magerit y sus salidas principales.

La herramienta PILAR, del CCN, automatiza el proceso y genera la documentación conforme al ENS. No obstante, entender el cálculo manual es imprescindible para no tratar la herramienta como una caja negra.

2.1. PILAR, el asistente del CCN, paso a paso

PILAR estructura el Análisis de riesgos con Magerit en pantallas sucesivas. La pantalla de activos muestra el árbol de dependencias: la valoración de cada activo se hereda en los inferiores, de modo que un fallo en el servidor degrada el ERP que depende de él. La pantalla de amenazas despliega, para cada activo, el catálogo con las degradaciones tipo precargadas, y la de valoración pinta el estado térmico de cada activo, del verde al rojo, con el riesgo aceptable marcado por los umbrales de la política de seguridad.

3. Inventario de activos de la PYME ejemplo

Nuestro caso: «TecnoPYME S.L.», 40 empleados, 3 oficinas, ERP propio en servidor on-premise, CRM en la nube, página web pública y una base de datos de clientes con datos de carácter personal. Salvaguardas actuales: antivirus, firewall perimetral, copias de seguridad semanales y contraseñas reforzadas en el ERP.

Clasificamos los activos en los grupos de Magerit [l:de localización, p:de personal, t:de servicios, s:de aplicaciones, d:de datos, sw:de software, h:de hardware, c:de comunicaciones]:

[d:datos]       BD_Cliente (alto: C-I-A)
[d:datos]       Data_ERP (alto: C-I; M: A)
[s:aplicaciones] ERP (exposición de BD_Cliente)
[s:aplicaciones] CRM_Nube (datos comerciales)
[h:hardware]    Servidor_ERP (indispensable para ERP)
[c:comunicaciones] Router_Sede1, VPN_Corp
[p:personal]    Plantilla_40 (personas clave en seguridad)

Fig. 2 – Extracto del inventario de activos con sus dimensiones de valoración.

Ejemplo de valoración: BD_Clientes tiene valor «alto» porque incluye datos personales [C-datos de terceros] y el incumplimiento normativo acarrea sanciones RGPD. El PDF de la metodología define escalas de 0 a 10; en nuestro caso usamos la escala cualitativa de la propia guía.

3.1. Dimensiones de valoración: C, I, A y T

Magerit v4 valora cada activo en cinco dimensiones: confidencialidad (C), integridad (I), disponibilidad (A), autenticidad (Aut) y trazabilidad (T). La escala va de 0 a 10, y cada dimensión se valora según el daño que causaría su pérdida:

Activo C I A Aut T
BD_Clientes 9 9 8 8 7
Data_ERP 8 9 7 8 6
Servidor_ERP 5 6 10 5 4
Router_Sede1 4 5 9 3 3
VPN_Corp 7 6 8 7 5

La disponibilidad domina en activos de red y servidores; los datos personales elevan confidencialidad y trazabilidad: ese reparto explica qué amenazas pesan más en el cálculo final del Análisis de riesgos con Magerit.

4. Identificación de amenazas y degradaciones

Magerit reúne su catálogo de amenazas en tipologías: desastres naturales [N], de origen industrial [I], errores y fallos no intencionados [E] y ataques deliberados [A]. Para cada activo elegimos las amenazas relevantes con su degradación tipo sobre las dimensiones C, I, A:

# Ejemplo de matriz activo-amenaza (extracto)
BD_Clientes
  [E.1] Error de usuario                 (d=C 5, d=I 5, d=A 7)
  [E.15] Fuga de información             (d=C 9)
  [A.8] Difusión de software dañino      (d=C 4, d=I 6, d=A 8)
  [A.15] Ingeniería social               (d=C 6, d=A 5)
Servidor_ERP
  [I.8] Fallo de servicio                (d=A 8)
  [A.6] Sabotaje                         (d=A 9)
  [N.1] Fuego                            (d=A 9)

Fig. 3 – Matriz activo-amenaza con degradaciones tipo extraídas del catálogo Magerit.

La probabilidad de materialización puede estimarse con datos históricos o con el baremo de frecuencia que ofrece la propia guía. En el cálculo con PILAR se elige entre estimación cualitativa o cuantitativa; en nuestro ejercicio usamos la escala: 1 (raro) a 5 (casi seguro).

El catálogo oficial supera el centenar de amenazas codificadas. Ampliando la matriz de la PYME con casos habituales en oficinas y pymes:

[E.28] Indisponibilidad del personal    (d=A 6)
[E.9]  Errores de otros terceros         (d=C 4, d=I 5, d=A 6)
[E.23] Errores en el mantenimiento       (d=I 5, d=A 6)
[A.7]  Uso de material no autorizado     (d=C 6, d=I 6)
[A.10] Secuestro (extorsión)             (d=C 8, d=A 8)
[A.11] Acceso no autorizado              (d=C 8, d=I 6, d=A 7)
[A.18] Destrucción de la información     (d=I 9, d=A 8)
[I.5]  Avería de origen físico o lógico  (d=A 8)

La elección de amenazas no debe inflarse: dos o tres amenazas bien elegidas por activo valen más que doce con degradaciones irrelevantes. El catálogo Magerit v4 marca las degradaciones «tipo» ajustables; la experiencia del analista afina la probabilidad con datos reales de la organización.

5. Cálculo del riesgo intrínseco y residual

El riesgo intrínseco de un activo ante una amenaza se calcula como: Riesgo = Impacto x Probabilidad, donde el impacto combina la valoración del activo y la degradación sufrida. El manual anexo de cálculo de Magerit define tablas concretas; a modo resumen, el resultado se vuelca en una escala de 0 a 10 por activo:

Riesgo = max( C x dC , I x dI , A x dA ) x P

Riesgo_BD = max(10x9, 10x6, 10x8) x 4 = 90 x 4 = 360  -> RIESGO ALTO

Fig. 4 – Fórmula resumida de cálculo del riesgo por activo-amenaza.

Tras aplicar las salvaguardas existentes (antivirus, firewall, backups) reducimos la probabilidad o la degradación efectiva, obteniendo el riesgo residual. En BD_Clientes, la fuga de información [E.15] solo se reduce sustancialmente con salvaguardas de cifrado y clasificación de la información, que la PYME aún no tiene implantadas.

En PILAR, el resultado se ve en la pantalla de valoración como una tabla por amenaza con impacto, probabilidad y riesgo, coloreada como un semáforo. El informe de hitos compara iteraciones; los números de nuestra PYME quedarían así:

Amenaza Impacto Probabilidad Riesgo Nivel
[E.15] Fuga de información (BD) 9 3 270 Alto
[A.11] Acceso no autorizado (BD) 8 2 160 Medio
[I.8] Fallo de servicio (Servidor) 8 4 320 Alto
[N.1] Fuego (Servidor) 9 1 90 Bajo

La tabla anterior reproduce lo que muestra PILAR en su pantalla «riesgo por amenaza»: con un umbral de aceptación configurado en 200, los riesgos superiores entran en el plan de tratamiento y los inferiores quedan documentados como riesgo aceptado y firmados por el responsable.

6. Plan de tratamiento y conclusiones del análisis

El plan de tratamiento prioriza los riesgos residuales altos. Para la PYME de nuestro caso, las acciones recomendadas fueron:

  • Implantar copia de seguridad diaria y verificación mensual de restauración (reduce I.8 de «Servidor_ERP»).
  • Cifrar los backups y activar cifrado en tránsito del CRM (reduce E.15 sobre BD_Clientes).
  • Añadir MFA al acceso VPN y al ERP (reduce A.15 y A.6).
  • Sensibilización en ciberseguridad trimestral (reduce E.1 y A.7).
  • Contratar un seguro de responsabilidad cibernética (transferencia del riesgo residual).

6.1. Análisis coste-beneficio de las salvaguardas

El plan se cierra comparando el coste de cada salvaguarda con el riesgo que evita; la dirección aprueba con datos:

Salvaguarda Coste anual Riesgo evitado (EUR/año) Prioridad
Backup diario con verificación mensual 3.000 45.000 Alta
Cifrado de backups y tránsito del CRM 2.500 38.000 Alta
MFA para VPN y ERP 4.000 52.000 Alta
Sensibilización trimestral 1.200 15.000 Media
Seguro de responsabilidad cibernética 6.000 Transferencia parcial Media

6.2. Cumplimiento del ENS con el análisis Magerit

Todas las acciones tienen retorno positivo, lo que facilita su aprobación. Además, el Análisis de riesgos con Magerit alimenta directamente el ENS: define la categoría del sistema (básica, media o alta), sostiene la declaración de aplicabilidad del artículo 20 del RD 311/2022 y documenta qué riesgo residual se acepta y quién lo acepta. Ejecutarlo con PILAR genera automáticamente la tabla de medidas aplicables conforme al Anexo II del esquema, el documento que todo auditor de certificación solicita primero.

Artículos relacionados: Análisis de riesgos en la empresa y Legislación de protección de datos y análisis de riesgos (2).

7. Conclusión

El Análisis de riesgos con Magerit convierte la incertidumbre en una lista ordenada de prioridades: qué activos proteger primero, con qué dinero y con qué justificación. La metodología es rigurosa, está documentada públicamente por el CCN-CERT y es la base del ENS, por lo que su adopción en empresas españolas no tiene alternativa real.

En Jaymon Security realizamos Análisis de riesgos con Magerit e ISO 27005 para empresas de todos los tamaños, incluyendo la documentación de conformidad con el ENS y el RGPD. Si tu empresa aún no sabe cuáles son sus riesgos críticos, es el momento de descubrirlo. Más información en nuestra página de contacto, o directamente en el catálogo oficial de Magerit v4 del CCN-CERT y en las guías del Esquema Nacional de Seguridad.

¿Necesitas ayuda con Análisis de riesgos con Magerit?

En Jaymon Security ayudamos a las organizaciones a proteger sus sistemas. Desde auditorías de seguridad hasta implementación de SIEM/SOC, nuestro equipo de expertos diseña soluciones a medida.

Contacta con nosotros para una evaluación gratuita de tu infraestructura.

No puedes copiar el contenido

ESEN