Glosario GRC

Términos esenciales de gestión de riesgo, seguridad y cumplimiento

Referencia rápida para equipos de seguridad, cumplimiento y gestión de proveedores.

Gobernanza y Gestión de Riesgos

TPRM
Third-Party Risk Management — proceso de identificación, evaluación y mitigación de riesgos originados en proveedores, socios y prestadores de servicios.
GRC
Governance, Risk and Compliance — disciplina integrada de gobernanza corporativa, gestión de riesgos y cumplimiento normativo.
Apetito al Riesgo
El nivel de riesgo que una organización está dispuesta a aceptar en la búsqueda de sus objetivos estratégicos. Es el punto de referencia para todas las decisiones de aceptación o mitigación.
Control
Medidas (técnicas, administrativas o físicas) implementadas para modificar el riesgo. Pueden ser preventivas, detectivas, correctivas o directivas.
Due Diligence
Proceso de investigación y auditoría detallada realizado antes de establecer alianzas, fusiones o adquisiciones, enfocado en identificar riesgos ocultos.
KRI (Indicador Clave de Riesgo)
Métrica utilizada para proporcionar señales de alerta temprana sobre el aumento del riesgo en áreas específicas, permitiendo acciones proactivas.
Matriz de Riesgo
Herramienta visual que cruza la Probabilidad de que ocurra un evento con el Impacto (gravedad) si ocurre, facilitando la priorización.
Registro de Riesgos
Repositorio central (inventario) donde todos los riesgos identificados son mapeados, documentados, cuantificados y asignados a un responsable (Risk Owner).
Tolerancia al Riesgo
La variación máxima aceptable respecto al apetito al riesgo definido.

Cumplimiento, Privacidad y Legal

LGPD
Lei Geral de Proteção de Dados (Ley 13.709/2018) — regulación brasileña de protección de datos personales, análoga al GDPR europeo.
GDPR
Reglamento General de Protección de Datos (UE 2016/679) — regulación europea de protección de datos aplicable a cualquier organización que procesa datos de residentes en la UE.
DPA (Acuerdo de Procesamiento de Datos)
Contrato obligatorio que formaliza la relación entre el responsable y el encargado del tratamiento, detallando las responsabilidades sobre la protección de datos (esencial para LGPD/GDPR).
Privacy by Design
Enfoque que exige que la protección de datos se incorpore desde la fase de concepción de un proyecto, producto o sistema — no como un complemento posterior.
DPIA (Evaluación de Impacto en Protección de Datos)
Documento obligatorio para evaluar riesgos de privacidad en procesos que involucran tratamiento de datos personales a gran escala o tecnologías sensibles.
Controlador de Datos
Persona física o jurídica que toma las decisiones relativas al tratamiento de datos personales, definiendo sus finalidades y medios — término utilizado tanto por la LGPD como por el GDPR.
Encargado del Tratamiento (Processor)
Persona física o jurídica que realiza el tratamiento de datos personales en nombre del responsable, siguiendo sus instrucciones — corresponde al 'processor' del GDPR y al 'operador' de la LGPD.
DPO (Encargado de Protección de Datos)
Profesional designado para orientar a la organización sobre el cumplimiento de la LGPD/GDPR, actuar como canal de comunicación con los titulares y las autoridades, y supervisar el programa de privacidad.
Anonimización
Proceso técnico que elimina de forma permanente la posibilidad de asociar un dato a un individuo identificable, dejándolo fuera del alcance de protección de la LGPD/GDPR — a diferencia de la seudonimización, que es reversible.
Seudonimización
Técnica que sustituye los identificadores directos por códigos o seudónimos, de modo que la reidentificación requiera información adicional mantenida por separado — reduce el riesgo sin eliminar la naturaleza personal del dato.
Interés Legítimo
Base legal prevista en la LGPD y el GDPR que permite el tratamiento de datos personales sin consentimiento cuando se justifica por intereses legítimos del responsable o de terceros, siempre que no prevalezcan los derechos y libertades del titular.
Transferencia Internacional de Datos
Envío de datos personales fuera del país de origen, sujeto a salvaguardas específicas (cláusulas contractuales estándar, decisiones de adecuación) exigidas por la LGPD y el GDPR para garantizar un nivel equivalente de protección.

Seguridad de la Información y Operaciones

Audit Trail
Registro cronológico e inmutable de actividades que permite la trazabilidad total de acciones en sistemas, indispensable para auditorías e investigaciones forenses.
CVSS
Common Vulnerability Scoring System — sistema estandarizado de puntuación de vulnerabilidades de 0 a 10, clasificando la gravedad como Baja, Media, Alta o Crítica.
DMARC
Domain-based Message Authentication, Reporting and Conformance — protocolo de autenticación de correo electrónico que protege dominios contra uso no autorizado (phishing, spoofing).
IAM
Identity and Access Management — conjunto de políticas y tecnologías que garantizan que las personas correctas solo accedan a los recursos que necesitan.
MFA
Multi-Factor Authentication — autenticación con más de un factor: contraseña + algo que tienes (token, app) o algo que eres (biometría).
MITRE ATT&CK
Base de conocimiento global que mapea las tácticas y técnicas de atacantes reales. Esencial para el Modelado de Amenazas y para evaluar la eficacia de los controles de detección.
MTTR
Mean Time to Respond/Recover — tiempo promedio para detectar y responder a un incidente de seguridad.
Pentest
Prueba de penetración — simulación autorizada de un ciberataque para identificar vulnerabilidades antes de que lo hagan actores maliciosos.
SIEM
Security Information and Event Management — plataforma centralizadora que recopila, correlaciona y analiza registros de seguridad en tiempo real, permitiendo la detección de amenazas.
SOAR
Security Orchestration, Automation and Response — plataforma que automatiza la respuesta a incidentes, orquestando flujos de trabajo entre diferentes herramientas de TI y seguridad.
Gestión de Vulnerabilidades
Proceso continuo y cíclico de identificar, clasificar, priorizar, mitigar y reportar vulnerabilidades en todo el entorno tecnológico.
Zero Trust
Paradigma que elimina la confianza implícita dentro de la red. Se asume que la red ya está comprometida; todo acceso requiere verificación continua de identidad y contexto.
EDR / XDR
Endpoint Detection and Response / Extended Detection and Response — soluciones que monitorean endpoints (EDR) o múltiples capas — endpoint, red, correo, nube (XDR) — para detectar y responder a amenazas de forma correlacionada.
IOC (Indicador de Compromiso)
Evidencia forense (hash de archivo, IP maliciosa, dominio, firma) que sugiere que un sistema ha sido comprometido, utilizada para la detección y respuesta a incidentes.
TTP (Tácticas, Técnicas y Procedimientos)
Descripción del comportamiento de un actor de amenaza, desde el objetivo estratégico (táctica) hasta los pasos específicos de ejecución (procedimientos) — base del framework MITRE ATT&CK.
Ransomware
Malware que cifra o bloquea el acceso a datos y sistemas, exigiendo el pago de un rescate para su restauración — uno de los principales riesgos de cuarta parte, ya que puede afectar a proveedores críticos e interrumpir la cadena de suministro.
DLP (Prevención de Pérdida de Datos)
Conjunto de tecnologías y políticas que monitorean, detectan y bloquean la transmisión no autorizada de datos sensibles fuera de la organización.
PAM (Gestión de Acceso Privilegiado)
Controles y herramientas dedicados a proteger, monitorear y auditar cuentas con privilegios elevados (administradores, cuentas de servicio), uno de los objetivos preferidos de los ataques.
SSO (Inicio de Sesión Único)
Mecanismo que permite al usuario acceder a múltiples sistemas con un único conjunto de credenciales, centralizando y simplificando el control de acceso.
WAF (Firewall de Aplicaciones Web)
Capa de protección que filtra, monitorea y bloquea el tráfico HTTP malicioso entre una aplicación web e internet, mitigando ataques como la inyección SQL y XSS.

Continuidad del Negocio y Resiliencia

BCP (Plan de Continuidad del Negocio)
Plan estratégico que define cómo la empresa mantendrá sus funciones críticas operacionales durante e inmediatamente después de un desastre o interrupción grave.
DRP (Plan de Recuperación ante Desastres)
Plan técnico y operacional enfocado en la restauración de los sistemas de TI y la infraestructura tras una interrupción catastrófica.
ISO 22301
Norma internacional para Gestión de Continuidad del Negocio, que especifica requisitos para planificar, implementar y mantener la resiliencia operacional.
RPO (Recovery Point Objective)
El punto máximo en el tiempo de pérdida de datos tolerable tras un incidente. Determina la frecuencia necesaria de las copias de seguridad.
RTO (Recovery Time Objective)
El tiempo máximo que un sistema puede estar fuera de servicio antes de que el impacto al negocio se vuelva inaceptable.
BIA (Análisis de Impacto en el Negocio)
Proceso que identifica los procesos críticos y cuantifica el impacto financiero, operativo y reputacional de su interrupción a lo largo del tiempo — base para definir el RTO y el RPO.
MTPD (Período Máximo Tolerable de Interrupción)
El tiempo máximo que un proceso crítico puede permanecer interrumpido antes de que las consecuencias se vuelvan inaceptables para la organización — insumo directo del BIA.
Gestión de Crisis
Estructura de gobernanza, roles y procesos de decisión activados durante un incidente de gran impacto, coordinando la comunicación, la respuesta y la continuidad por encima del nivel operativo del BCP/DRP.
Ejercicio de Simulación (Tabletop)
Simulación estructurada y discursiva de un escenario de crisis o incidente, realizada con las partes interesadas para probar planes, roles y toma de decisiones sin interrumpir las operaciones reales.

Certificaciones y Marcos de Referencia

ISO 27001
Norma internacional para Sistemas de Gestión de Seguridad de la Información (SGSI), enfocada en establecer un ciclo de mejora continua en la seguridad de la información.
NIST CSF 2.0
Marco de Ciberseguridad estructurado en: Govern, Identify, Protect, Detect, Respond, Recover. Es el estándar de referencia para construir programas de seguridad.
SOC 2
Informe de auditoría que valida la eficacia de los controles internos de una organización de servicios (especialmente SaaS) en los criterios de confianza: seguridad, disponibilidad, integridad, confidencialidad y privacidad. Tipo I valida el diseño; Tipo II valida la operación a lo largo del tiempo.
PCI DSS (Payment Card Industry Data Security Standard)
Estándar de seguridad obligatorio para cualquier organización que almacene, procese o transmita datos de tarjetas de pago.
HIPAA (Health Insurance Portability and Accountability Act)
Ley estadounidense que establece requisitos de seguridad y privacidad para los datos de salud (PHI), con fuerte impacto en las evaluaciones de proveedores de ese sector.
CIS Controls
Conjunto priorizado de prácticas de defensa cibernética mantenido por el Center for Internet Security, organizado en grupos de implementación (IG1-IG3) según el nivel de madurez de la organización.
COBIT (Control Objectives for Information and Related Technologies)
Framework de gobernanza de TI que conecta los objetivos de negocio con los objetivos de TI y con procesos y controles específicos.

Gestión de Riesgo de Terceros

Riesgo Inherente
El nivel de riesgo que existe antes de aplicar cualquier control o mitigación: la exposición bruta de una actividad, proceso o proveedor.
Riesgo Residual
El riesgo que permanece después de aplicar controles y mitigaciones. Es el riesgo residual el que debe compararse con el apetito de riesgo de la organización.
Riesgo de Cuarta Parte
Riesgo originado por los subcontratistas y proveedores de los propios proveedores directos (terceros), formando una cadena de dependencias más allá de la visibilidad directa de la organización.
Cuestionario SIG
Standardized Information Gathering: cuestionario estandarizado (mantenido por Shared Assessments) usado para evaluar las prácticas de seguridad, privacidad y riesgo de proveedores de forma consistente entre organizaciones.
Segmentación de Riesgo de Proveedores (Tiering)
Clasificación de proveedores en niveles de criticidad según el acceso a datos, la dependencia operativa y el impacto potencial, permitiendo asignar la profundidad de la debida diligencia de forma proporcional al riesgo.
Responsable del Control (Control Owner)
Individuo o área designada como responsable de la implementación, operación y eficacia continua de un control específico.
Responsable del Riesgo (Risk Owner)
Individuo con la autoridad y responsabilidad para gestionar un riesgo específico, incluida la decisión de aceptar, mitigar, transferir o evitar.
Monitoreo Continuo
Práctica de seguir el riesgo y la postura de seguridad de los proveedores de forma continua (mediante escáneres, feeds de amenazas, alertas) en lugar de depender únicamente de evaluaciones puntuales y periódicas.
Fatiga de Cuestionarios
Desgaste que enfrentan los proveedores al tener que responder múltiples cuestionarios de seguridad similares pero no estandarizados para diferentes clientes, lo que reduce la calidad y puntualidad de las respuestas.
Subprocesador
Tercero contratado por un encargado (processor) para realizar parte del tratamiento de datos personales en nombre del responsable — debe ser divulgado y estar contractualmente vinculado a las mismas obligaciones de protección de datos.

IA y Gobernanza

ISO 42001
Primer estándar internacional para un Sistema de Gestión de Inteligencia Artificial (SGIA), que establece requisitos para desarrollar, proveer y usar sistemas de IA de forma responsable.
AI Act (Reglamento de IA de la UE)
Reglamento europeo (UE 2024/1689) que clasifica los sistemas de IA por nivel de riesgo (inaceptable, alto, limitado, mínimo) e impone obligaciones proporcionales, incluso para proveedores fuera de la UE que atienden el mercado europeo.
Gestión de Riesgo de Modelos
Disciplina de identificar, evaluar y mitigar los riesgos derivados del uso de modelos (estadísticos o de IA) en decisiones de negocio, incluyendo sesgos, imprecisión y uso fuera del alcance previsto.
Shadow AI
Uso de herramientas de inteligencia artificial por parte de empleados o proveedores sin aprobación, visibilidad ni gobernanza de la organización — análogo al concepto de Shadow IT, con riesgos adicionales de fuga de datos en los prompts.
Explicabilidad
Capacidad de un sistema de IA de proporcionar razones comprensibles para sus salidas y decisiones — un requisito creciente en las regulaciones de IA y esencial para la auditoría y la confianza en modelos usados en decisiones de riesgo.