Informe Administración de Riesgos 

Los riesgos de TI que abarcan elementos de seguridad, disponibilidad, desempeño y cumplimiento, se han convertido en un problema crítico para los ejecutivos y directivos. En este segundo volumen del Informe sobre la Administración de Riesgos de TI, Symantec amplia su análisis sobre las percepciones de los profesionales de esta área, así como la forma más eficaz de controlarlos con mayor énfasis en los riesgos de disponibilidad y de desempeño. 

El Informe resuelve varios mitos persistentes sobre los riesgos de TI, entre los que se encuentran: 

– Los profesionales de TI están adoptando una visión de los riesgos de TI más equilibrada y menos centrada en la seguridad; la mayoría de ellos ahora consideran que los riesgos de disponibilidad son tan críticos o graves como cualquier otro elemento 

– Los riesgos de cumplimiento son más que riesgos de seguridad formalizados por la ley: las brechas de la seguridad, los cortes de luz y los desastres pueden causar pérdidas irrecuperables de lealtad de los clientes, de ingresos y de valor de la compañía 

– El control de riesgos de TI anual o reactivo orientado por proyectos es mejor que ningún control. Sin embargo, las expectativas de los profesionales de TI de incidentes mensuales en un entorno tecnológico y empresarial regional y mundial constantemente cambiante requieren de un enfoque continuo y orientado por procesos 

– Las mejores organizaciones utilizan controles equilibrados en categorías estratégicas, de soporte, entrega y seguridad, lo que les permite corregir los procesos faltantes o defectuosos que ocasionan la mayoría de incidentes 

– El año pasado, los participantes de la encuesta no vieron ninguna mejoría en los controles de Gestión y Clasificación de inventarios de activos y percibieron un descenso en la Administración del Ciclo de Vida de los Datos, también conocida como Data Lifecycle Management  

– El control de riesgos de TI se basa en disciplinas de calidad en la fabricación y control de riesgos operativos, que son incentivadas por la Ley Sarbanes-Oxley y otras reglamentaciones que afectan la gobernabilidad corporativa, y que están respaldadas por sus propias estructuras, estándares y mejores prácticas emergentes 

– Symantec recomienda un proceso continuo de Administración de Riesgos de TI que comience por la evaluación de riesgos, preste mucha atención a los aspectos culturales y de entrenamiento y se encargue de las mejoras estructurales a largo plazo así como de “victorias anticipadas”. La mayoría de implementaciones se centrarán en los Riesgos de seguridad y controles asociados en las primeras etapas, aunque deben hacer un seguimiento a los controles de entrega y los riesgos de disponibilidad e incluir los Riesgos de desempeño y cumplimiento en los controles estratégicos de un programa eficaz e integrado a largo plazo 

Aspectos importantes

Este informe está dirigido a los ejecutivos que tengan responsabilidad en el punto donde los riesgos empresariales y de TI se interceptan, como directores de informática y vicepresidentes de administración de riesgos, operaciones del centro de datos y cumplimiento / auditoría. 

Las percepciones del informe se basan en la experiencia colectiva de los profesionales de TI alrededor del mundo y los profundos conocimientos de Symantec sobre todos los elementos de Administración de Riesgos de TI. Entre los aspectos que son recomendables considerar destacan los siguientes mitos incluidos en el estudio: 

  • Aunque los profesionales de TI se ponen de acuerdo con los consumidores sobre la gravedad de los incidentes de fuga de datos, podrían subestimar su frecuencia. Vea Riesgos de seguridad y fuga de datos en el Mito 1

 

  • Los profesionales de TI esperan que ocurran incidentes de TI aproximadamente una vez al mes. Vea Tasas de incidentes y reacciones en el Mito 2

 

  • Los problemas de procesos ocasionan el 53% de los incidentes de TI —con más frecuencia debido a que no se ha implementado un proceso para controlar el incidente. Vea La importancia de los controles de procesos en el Mito 3

 

  • El control de riesgos de TI es más que un ejercicio defensivo; compensa los riegos, costos y controles de la búsqueda confiable y conciente de riesgos de las oportunidades. Vea Disciplinas de mejoramiento de los procesos en el Mito 4

Related Post