Expediente de diligencia debida del CISO: evidencias ISO 27001 para 2026

Son las 08:17 de un lunes por la mañana. María, CISO de un proveedor fintech SaaS en rápido crecimiento, abre un correo electrónico del director general: “Solicitud del regulador. Necesitamos evidencias antes del viernes de que escalamos el riesgo del proveedor antes de la indisponibilidad, de que el consejo de administración entendió el riesgo residual y de que nuestra decisión de notificación de incidentes quedó documentada”.
Seis semanas antes, un proveedor crítico de servicios en la nube sufrió una degradación regional. No se perdieron fondos de clientes. No se confirmó ninguna exfiltración de datos personales. Pero los clientes perdieron el acceso a los paneles durante horas, los tickets de soporte se dispararon y un cliente empresarial solicita ahora prueba de que la compañía cumplió sus obligaciones de seguridad bajo NIS2, DORA y el artículo 32 de GDPR.
María sabe que el equipo actuó con responsabilidad. Advirtieron a la dirección sobre el riesgo de concentración. Plantearon una excepción cuando se retrasaron las pruebas de la región de respaldo. Clasificaron el evento, consultaron con el área jurídica, informaron a los clientes y abrieron acciones correctivas. Pero en 2026 la pregunta ya no es solo si seguridad actuó responsablemente.
La pregunta es si el CISO puede demostrar, con evidencias con sello de tiempo, que los riesgos fueron identificados, comunicados, supervisados, aceptados por el propietario adecuado y objeto de seguimiento hasta su cierre.
Esa prueba es el expediente de diligencia debida del CISO.
Para CISO, responsables de cumplimiento, auditores y responsables de negocio, el expediente de diligencia debida no es un archivo privado de documentación. Es la capa operativa de evidencias que conecta ISO/IEC 27001:2022, la responsabilidad de la dirección bajo NIS2, la gobernanza y la gestión del riesgo relacionado con las TIC bajo DORA, y la seguridad del tratamiento conforme al artículo 32 de GDPR en una narrativa coherente. Bien ejecutado, muestra que el responsable de seguridad proporcionó asesoramiento claro, que la dirección tomó decisiones informadas y que los controles de la organización no solo fueron declarados, sino operados, revisados y mejorados.
Por qué la diligencia debida del CISO importa en 2026
El panorama regulatorio ha pasado de las declaraciones de política a la responsabilidad proactiva demostrable. Las garantías vagas ya no bastan. Reguladores, consejos de administración, clientes y aseguradoras solicitan cada vez más evidencias de gobernanza.
NIS2 atribuye responsabilidad explícita a los órganos de dirección. El artículo 20 exige que los órganos de dirección de entidades esenciales e importantes aprueben las medidas de gestión de riesgos de ciberseguridad, supervisen su implantación y completen formación en ciberseguridad. A continuación, el artículo 21 exige medidas técnicas, operativas y organizativas adecuadas y proporcionadas, incluidas el análisis de riesgos, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, el desarrollo seguro, la evaluación de la eficacia, la ciberhigiene, la formación, la criptografía, el control de acceso, la gestión de activos y la autenticación.
Para las entidades financieras cubiertas, DORA eleva aún más el listón. El artículo 5 hace al órgano de dirección responsable último de la gestión del riesgo relacionado con las TIC. El artículo 6 exige un marco de gestión del riesgo relacionado con las TIC sólido, integral y bien documentado. DORA también exige clasificación y notificación de incidentes, pruebas de resiliencia operativa digital, auditoría interna para entidades que no sean microempresas, seguimiento de la remediación y gobernanza de terceros proveedores de TIC. DORA se aplica desde el 17 de enero de 2025 y, para las entidades financieras cubiertas, opera como acto jurídico sectorial específico de la Unión para las obligaciones solapadas de gestión de riesgos y notificación de NIS2.
GDPR añade una perspectiva de responsabilidad proactiva separada pero conectada. El artículo 5(2) exige que los responsables del tratamiento sean responsables de los principios de protección de datos y puedan demostrar su cumplimiento. El artículo 32 exige medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad adecuado al riesgo. Para organizaciones SaaS, fintech y de servicios gestionados que tratan datos personales de la UE, esto significa que las evidencias deben mostrar cómo se evaluaron y trataron los riesgos para la confidencialidad, la integridad, la disponibilidad y la resiliencia.
La preocupación personal de los CISO es comprensible. Si la responsabilidad de la dirección, el escrutinio regulatorio, la diligencia debida de clientes y la exposición a litigios convergen tras una indisponibilidad o una brecha de seguridad, un registro de riesgos por sí solo no será suficiente. El CISO necesita un expediente estructurado de evidencias que muestre juicio profesional, escalados oportunos, recomendaciones claras, disenso cuando sea necesario, riesgos aceptados y aseguramiento de controles.
El expediente de diligencia debida no es un SGSI paralelo
Un error habitual en auditoría es tratar el expediente de diligencia debida del CISO como un archivo privado separado del SGSI. Eso genera dos riesgos. Primero, las evidencias se vuelven inconsistentes. Segundo, puede parecer que el CISO conocía los riesgos pero no los integró en la gobernanza.
El enfoque de Clarysec es distinto. El expediente de diligencia debida del CISO es una vista curada de las evidencias del SGSI que importan para la responsabilidad de la dirección. No sustituye al registro de riesgos, la Declaración de Aplicabilidad, el registro de incidentes, el registro de proveedores, los informes de auditoría ni las actas de revisión por la dirección. Los indexa, los vincula y los hace defendibles.
La Zenith Blueprint: hoja de ruta de 30 pasos para auditores proporciona la base práctica. En la fase de fundamentos y liderazgo del SGSI, el paso 4 subraya que el responsable del SGSI o el responsable de seguridad coordina la implantación, las auditorías y la concienciación, y “debe tener acceso directo a la alta dirección para escalar problemas”. También señala que deben designarse propietarios del riesgo para los riesgos principales y que la organización debe definir quién aprueba formalmente las decisiones de tratamiento de riesgos.
Ese es el primer principio de la diligencia debida del CISO: el responsable de seguridad asesora y escala, pero la propiedad del riesgo y la aceptación deben ser explícitas.
En la fase de gestión de riesgos, el paso 13 de Zenith Blueprint lo operacionaliza:
Las decisiones de tratamiento de riesgos y la SoA deben ser revisadas y aprobadas por la alta dirección. Suele hacerse en una reunión o, al menos, mediante aprobación formal. Asegúrese de informar a la dirección sobre:
✓ Los riesgos clave y los tratamientos propuestos, ✓ Cualquier riesgo que recomiende aceptar (deben aceptarlo formalmente), ✓ La lista de controles que se prevé implantar (aspectos destacados de la SoA). La aprobación de la dirección demuestra que la organización conoce y se compromete con las acciones necesarias (esto también constituirá evidencia documentada para la auditoría).
Para un CISO, esa orientación no es solo preparación para auditorías ISO. Es arquitectura de diligencia debida. Si se acepta, aplaza o infrafinancia un riesgo alto, el expediente debe mostrar el riesgo, la recomendación, la decisión de negocio, el rol aprobador, la referencia al apetito de riesgo y la fecha de revisión.
ISO 27001:2022 es el motor de evidencias
ISO 27001 es más que un objetivo de certificación. Es un modelo operativo para la gobernanza, el tratamiento de riesgos, el aseguramiento y la mejora continua. La cláusula 0.1 establece que un SGSI está destinado a integrarse en los procesos de la organización y en su estructura general de gestión. Esa integración es lo que convierte el trabajo rutinario de seguridad en un motor fiable de generación de evidencias.
Las cláusulas principales de ISO 27001:2022 que alimentan el expediente de diligencia debida del CISO son:
- Cláusulas 4.1 a 4.2, contexto y partes interesadas, que documentan obligaciones legales, regulatorias, contractuales y de las partes interesadas.
- Cláusula 4.3, alcance del SGSI, que define los servicios, ubicaciones, sistemas y límites cubiertos.
- Cláusula 5.1, liderazgo y compromiso, que exige que la alta dirección apoye el SGSI y garantice que logra los resultados previstos.
- Cláusula 5.3, roles, responsabilidades y autoridades organizativas, que respalda una propiedad del riesgo clara y vías de escalado definidas.
- Cláusulas 6.1.2 y 6.1.3, evaluación de riesgos de seguridad de la información y tratamiento de riesgos, que exigen criterios de riesgo consistentes, aprobación del propietario del riesgo, planes de tratamiento, aceptación del riesgo residual y la Declaración de Aplicabilidad.
- Cláusula 8.1, planificación y control operacional, que exige que la organización planifique, implante y controle los procesos necesarios para cumplir los requisitos del SGSI.
- Cláusulas 9.2 y 9.3, auditoría interna y revisión por la dirección, que generan evidencias de aseguramiento independiente y supervisión por el liderazgo.
- Cláusula 10.1, mejora continua, y cláusula 10.2, no conformidad y acción correctiva, que muestran seguimiento hasta la resolución.
Este enfoque sistemático garantiza que las evidencias que necesita el CEO de María no se creen en situación de pánico. Ya existen, si el SGSI se ha diseñado para producir y preservar registros aptos para la toma de decisiones.
Qué debe contener un expediente de diligencia debida del CISO
Un buen expediente de diligencia debida responde a siete preguntas que un auditor, regulador, miembro del consejo de administración o cliente puede plantear después de una interrupción:
- ¿Qué sabía el CISO?
- ¿Cuándo lo supo?
- ¿Qué asesoramiento proporcionó?
- ¿Quién era propietario del riesgo?
- ¿Qué aprobó, rechazó, aplazó o aceptó la dirección?
- ¿Cómo se probaron o supervisaron los controles?
- ¿Qué cambió después de incidentes, auditorías, advertencias de proveedores o excepciones?
La siguiente estructura funciona para proveedores SaaS, empresas fintech, proveedores de servicios gestionados, proveedores de servicios de seguridad gestionados, operadores de infraestructura digital y proveedores tecnológicos que dan soporte a clientes regulados.
| Sección de diligencia debida | Ejemplos de evidencias | Pregunta principal de responsabilidad proactiva |
|---|---|---|
| Asesoramiento de gobernanza y escalados | Informes de seguridad al consejo de administración, memorandos del CISO, registro de escalado, actas del comité de seguridad, decisiones adoptadas | ¿Recibió la dirección asesoramiento claro y oportuno? |
| Aceptación de riesgos y excepciones | Registro de riesgos, aprobaciones de excepciones, aplazamientos de tratamiento, referencias al apetito de riesgo, fechas de revisión | ¿Fueron aceptados los riesgos residuales por el propietario adecuado? |
| Aseguramiento de controles | Resultados de auditoría interna, informes de supervisión, remediación de vulnerabilidades, pruebas de copias de seguridad, revisiones de acceso | ¿Estaban los controles operando y siendo revisados? |
| Decisiones sobre incidentes | Registro de incidentes, clasificación de severidad, decisión de notificación, evaluación legal, registro de comunicaciones, lecciones aprendidas | ¿Se evaluó, escaló y gestionó correctamente el evento? |
| Advertencias de proveedores | Diligencia debida de proveedores, evaluación de criticidad, deficiencias contractuales, análisis de riesgo de concentración, estado del plan de salida | ¿Se identificaron y gestionaron los riesgos de terceros? |
| Obligaciones de cumplimiento | NIS2, DORA, GDPR, requisitos contractuales y de clientes mapeados con controles del SGSI | ¿Comprendió la organización sus obligaciones? |
| Revisión por la dirección y mejora | Actas de revisión por la dirección, registro CAPA, solicitudes de recursos, asuntos no resueltos, instantáneas de métricas | ¿Supervisó y mejoró el liderazgo el SGSI? |
Este expediente es especialmente importante para sectores NIS2 como computación en la nube, centros de datos, redes de distribución de contenidos, proveedores de servicios gestionados, proveedores de servicios de seguridad gestionados, proveedores de comunicaciones públicas y determinadas entidades de infraestructura financiera. El alcance de NIS2 depende del sector, el tipo de entidad y el tamaño; los Estados miembros deben establecer listas de entidades esenciales e importantes. Incluso las organizaciones fuera del alcance directo pueden afrontar requisitos contractuales en cascada de clientes que sí están dentro del alcance.
Para DORA, el expediente debe distinguir si la organización es la entidad financiera regulada, un tercero proveedor de servicios de TIC, o ambas cosas en relaciones diferentes. Las entidades financieras deben mantener gobernanza, gestión del riesgo relacionado con las TIC, notificación de incidentes, pruebas de resiliencia y controles de riesgo de terceros. Cada vez más se pedirá a los proveedores de TIC que aporten evidencias, derechos de auditoría, asistencia en incidentes, pruebas y planificación de salida.
La base de políticas de Clarysec para registros defendibles
El expediente de diligencia debida depende de la calidad de los registros. Las políticas de Clarysec están redactadas para que esa pista de registros sea una práctica normal de negocio, no una respuesta de emergencia a una carta del regulador.
Para pymes, [P02S] Política de funciones y responsabilidades de gobernanza para pymes establece en la cláusula 5.5:
Todas las decisiones de seguridad significativas, excepciones y escalados deben registrarse y ser trazables.
Para empresas, [P02] Política de funciones y responsabilidades de gobernanza establece en la cláusula 6.5:
Todos los escalados deberán registrarse y supervisarse, con evidencia de resolución o aceptación formal.
En conjunto, esas cláusulas definen el estándar probatorio. Una vulnerabilidad material, una dependencia de proveedor, un retraso de control o una excepción repetida no deben existir solo en mensajes de chat o en la memoria. Deben registrarse, asignarse, supervisarse y cerrarse mediante resolución o aceptación formal.
La aceptación del riesgo exige la misma disciplina. [P06S] Política de gestión de riesgos para pymes exige en la cláusula 5.1.2:
Cada entrada de riesgo debe incluir: descripción, probabilidad, impacto, puntuación, propietario y plan de tratamiento.
La misma política para pymes añade en la cláusula 7.2.1:
Cualquier decisión de aceptar o aplazar el tratamiento de un riesgo alto o medio debe documentarse en el Registro de Riesgos. Esta documentación debe incluir:
Para organizaciones de mayor tamaño, [P06] Política de gestión de riesgos establece en la cláusula 6.3.4:
Los riesgos aceptados sin tratamiento deberán justificarse por escrito, vincularse al apetito de riesgo de la organización y aprobarse en el nivel adecuado.
En un contexto NIS2 o DORA, esto importa porque se espera que los órganos de dirección aprueben, supervisen y comprendan las decisiones de ciberseguridad y de riesgo relacionado con las TIC. En un contexto del artículo 32 de GDPR, ayuda a demostrar que las medidas de seguridad fueron seleccionadas, aplazadas o ajustadas mediante un proceso documentado basado en riesgos.
Las evidencias de incidentes deben estructurarse con el mismo rigor. [P30S] Política de respuesta a incidentes para pymes exige:
Todas las investigaciones de incidentes, hallazgos y acciones correctivas deben registrarse en un registro de incidentes mantenido por el Director General.
[P30] Política de respuesta a incidentes exige:
Todos los incidentes deben registrarse en el Sistema de Gestión de Incidentes de Seguridad (SIMS), incluyendo:
Estas cláusulas respaldan la notificación escalonada de NIS2 y la gobernanza de incidentes relacionados con las TIC bajo DORA. NIS2 exige una alerta temprana en un plazo de 24 horas para incidentes significativos, una notificación en un plazo de 72 horas y un informe final en el plazo de un mes tras la notificación del incidente. DORA exige gestión formal de incidentes relacionados con las TIC, clasificación por severidad y criticidad del servicio afectado, escalado a la alta dirección, conocimiento por parte del órgano de dirección, comunicación al cliente cuando sea necesario y notificación escalonada de incidentes graves relacionados con las TIC.
Las evidencias de auditoría también necesitan integridad. [P33S] Política de auditoría y supervisión del cumplimiento para pymes establece:
Los metadatos (por ejemplo, quién los recopiló, cuándo y desde qué sistema) deben documentarse.
[P33] Política de auditoría y supervisión del cumplimiento establece:
Todas las actividades de auditoría deberán documentarse y conservarse en el repositorio del SGSI.
Por último, [P01] Política de seguridad de la información proporciona un encaje práctico para la información a la dirección. La cláusula 4.2.4 establece:
Informa a la Alta Dirección sobre el estado del SGSI, incidentes, resultados de auditoría y métricas.
Esa cláusula respalda el principio de diligencia debida de que el estado de los incidentes, las métricas, los resultados de la auditoría y los riesgos no resueltos deben llegar a la alta dirección en una forma que permita la supervisión.
Zenith Controls como brújula de cumplimiento transversal
Zenith Controls: la guía de cumplimiento transversal de Clarysec ayuda a los CISO a conectar los controles de ISO/IEC 27002:2022 con expectativas de cumplimiento más amplias. No es un marco de control separado. Es la guía de cumplimiento transversal de Clarysec para comprender cómo el Anexo A de ISO/IEC 27001:2022 y los controles de ISO/IEC 27002:2022 respaldan otras obligaciones, auditorías y solicitudes de evidencias.
Para el expediente de diligencia debida del CISO, tres áreas de control son centrales.
El control 5.4 de ISO/IEC 27002:2022, responsabilidades de la dirección, es un control preventivo de gobernanza que respalda la confidencialidad, integridad y disponibilidad. Zenith Controls lo sitúa en el concepto Identificar, con la gobernanza como capacidad operativa y la gobernanza más el ecosistema como dominios de seguridad. El mensaje práctico es claro: la responsabilidad de la dirección no es simbólica. Requiere roles asignados, recursos, liderazgo de políticas, supervisión y seguimiento.
Zenith Controls vincula 5.4 directamente con 5.2 Roles y responsabilidades de seguridad de la información, 5.1 Políticas para la seguridad de la información, 5.35 Revisión independiente de la seguridad de la información, 5.36 Cumplimiento de políticas, reglas y normas de seguridad de la información, y 5.8 Seguridad de la información en la gestión de proyectos. Un expediente de diligencia debida que contiene escalados pero no evidencias de asignación de roles, aprobación de políticas, revisión independiente o integración en proyectos parecerá incompleto.
El control 5.35, Revisión independiente de la seguridad de la información, también es central. Zenith Controls lo describe como preventivo y correctivo, vinculado al aseguramiento de la seguridad de la información. Se conecta con 5.36 supervisión del cumplimiento, 5.4 responsabilidades de la dirección, 5.27 aprendizaje de incidentes de seguridad de la información, 5.33 protección de registros y evidencias técnicas como 8.15 registro de eventos y 8.16 actividades de supervisión. En términos de diligencia debida, la revisión independiente demuestra que la dirección no se basó únicamente en la autoatestación del equipo de seguridad.
El control 5.36, Cumplimiento de políticas, reglas y normas de seguridad de la información, proporciona la capa de aplicación. Zenith Controls lo vincula con políticas, proceso disciplinario, revisión independiente, roles, evaluación de eventos, registro de eventos, supervisión, protección de registros y contacto con grupos de interés especiales. Para un CISO, esto significa que el expediente no solo debe mostrar que existe una política. Debe mostrar supervisión de la adhesión, notificación de incumplimientos y acción correctiva.
Mapeo de cumplimiento transversal: un expediente de evidencias, muchas perspectivas
El expediente de diligencia debida más eficiente mapea las mismas evidencias con múltiples obligaciones. Esto evita programas de cumplimiento duplicados y reduce el riesgo de narrativas contradictorias.
| Artefacto de evidencia | Relevancia para ISO 27001 e ISO 27002 | Relevancia para NIS2 | Relevancia para DORA | Relevancia para GDPR | Relevancia para NIST CSF 2.0 |
|---|---|---|---|---|---|
| Mapa de alcance y obligaciones del SGSI | Cláusulas 4.1 a 4.4, requisitos legales y contractuales | Determina el alcance de la entidad, servicios, dependencias y expectativas de las autoridades | Define funciones respaldadas por TIC, perfil de riesgo y proporcionalidad | Identifica tratamiento, roles y exposición territorial | GV.OC y GV.OC-03 comprensión de partes interesadas y obligaciones |
| Registro de riesgos y plan de tratamiento | Cláusulas 6.1.2 y 6.1.3, SoA, aprobación del propietario del riesgo | Artículo 21 medidas de gestión de riesgos de ciberseguridad | Artículos 5 y 6 gobernanza y marco de riesgo relacionado con las TIC | Artículo 32 seguridad del tratamiento basada en riesgos | GV.RM documentación de riesgos estandarizada |
| Registro de escalados y decisiones | Cláusula 5.3, cláusula 9.3, control 5.4 | Artículo 20 aprobación y supervisión por la dirección | Artículo 5 responsabilidad del órgano de dirección | Responsabilidad proactiva y toma de decisiones demostrable | GV.RR y GV.OV responsabilidad proactiva y supervisión |
| Registro de incidentes y decisión de notificación | Controles del Anexo A 5.24 a 5.28 | Article 23 notificación escalonada | Artículos 17 a 19 ciclo de vida de incidentes relacionados con las TIC | Evaluación de brecha de seguridad de datos personales y evidencias de seguridad | RS.MA, RS.AN, RS.CO y RC.RP respuesta y recuperación |
| Expediente de riesgo de proveedores | Controles del Anexo A 5.19 a 5.23 | Artículo 21 seguridad de la cadena de suministro y artículo 22 cadenas de suministro críticas | Artículos 28 a 30 riesgo de terceros proveedores de TIC, contratos y salida | Seguridad del encargado del tratamiento, protección de datos, transferencia y soporte ante brechas | GV.SC gestión de riesgos de la cadena de suministro |
| Registros de aseguramiento de controles | Cláusulas 9.2, 9.3 y 10.2, controles 5.35 y 5.36 | Evaluación de eficacia conforme al artículo 21 | Pruebas, auditoría y seguimiento de remediación | Demostración de medidas técnicas y organizativas | GV.OV, DE.CM, PR.PS y RC.RP |
NIST CSF 2.0 es útil porque proporciona un lenguaje común para gobernanza, riesgo de la cadena de suministro, resiliencia operativa, gestión de incidentes y recuperación. Su función GOVERN cubre el contexto organizativo, las obligaciones legales y regulatorias, el apetito de riesgo, los roles, la política y la supervisión. Su método de perfiles CSF respalda la evaluación del estado actual, la definición del estado objetivo, el análisis de brechas y la planificación priorizada de acciones. Esto encaja de forma natural con el enfoque de diligencia debida de Clarysec: delimitar el expediente, recopilar evidencias, mapear obligaciones, identificar brechas, implantar acciones y actualizar continuamente.
Un paquete práctico de escalado de riesgos
Considere un proveedor SaaS cuyo servicio de autenticación depende de un único proveedor de identidad en la nube. El CISO identifica un riesgo de alto impacto para la disponibilidad y el control de acceso: si el proveedor de identidad sufre una indisponibilidad grave, los clientes no pueden iniciar sesión, los flujos de trabajo de acceso privilegiado pueden retrasarse y la respuesta a incidentes puede verse afectada.
Un paquete de escalado de riesgos defendible debe contener cinco partes.
Primero, cree la entrada de riesgo. Use el requisito de la Política de gestión de riesgos para pymes de que cada entrada de riesgo incluya descripción, probabilidad, impacto, puntuación, propietario y plan de tratamiento. La entrada debe identificar los activos y servicios afectados, incluido el portal de clientes, la consola de administración, las herramientas de soporte y el proceso de acceso de emergencia. Debe registrar el impacto en la confidencialidad, integridad y disponibilidad, la probabilidad, el impacto, la puntuación de riesgo, el propietario del riesgo, el tratamiento propuesto, el riesgo residual, la fecha objetivo y el presupuesto.
Segundo, vincule el tratamiento con la Declaración de Aplicabilidad. Los controles relevantes pueden incluir seguridad de proveedores, gestión de servicios en la nube, gestión de identidades y accesos, acceso privilegiado, supervisión, planificación de incidentes, preparación para la continuidad del negocio, copias de seguridad y registro de eventos. Esto sigue el paso 13 de Zenith Blueprint, donde las decisiones de tratamiento de riesgos y la SoA son revisadas y aprobadas por la alta dirección.
Tercero, prepare el memorando de asesoramiento del CISO. El memorando debe responder qué puede salir mal, qué servicios regulados o compromisos con clientes pueden verse afectados, cuáles son las implicaciones de NIS2, DORA y GDPR, qué tratamiento se recomienda, cuáles son el coste y el calendario, y qué riesgo residual permanece si la dirección aplaza la decisión.
Cuarto, registre la decisión de la dirección. Si la dirección aprueba el tratamiento, conserve la decisión firmada, la aprobación presupuestaria y el plan de implantación. Si la dirección lo aplaza, la Política de gestión de riesgos empresarial exige una justificación escrita vinculada al apetito de riesgo y aprobación en el nivel adecuado. El expediente debe mostrar la recomendación del CISO y la decisión de la dirección como artefactos separados.
Quinto, añada evidencias de aseguramiento. Incluya resultados de pruebas de cuentas de emergencia, plan de comunicación de incidentes del proveedor, revisión contractual, evidencias de SLA, pruebas de alertas de supervisión, notas de ejercicios de simulación, acciones correctivas y hallazgos de auditoría interna. En el paso 23 de Zenith Blueprint, Clarysec recomienda validar las capacidades de gestión de incidentes seleccionando un evento reciente o realizando un ejercicio de simulación, capturando y registrando decisiones, roles y comunicaciones, actualizando el plan con las lecciones aprendidas y confirmando los procedimientos de preservación de evidencias forenses. Es exactamente la evidencia que el expediente debe conservar.
Decisiones sobre incidentes: demostrar el porqué de las decisiones de notificación
Después de un evento de ciberseguridad, la cuestión más discutida a menudo no es la cronología técnica. Es la decisión de notificación.
¿Fue significativo bajo NIS2? ¿Fue grave bajo DORA? ¿Fue una brecha de datos personales bajo GDPR? ¿Se notificó a clientes o destinatarios? ¿Quién decidió? ¿Con base en qué hechos?
El expediente de diligencia debida del CISO debe incluir un registro de decisión de incidentes para cada evento material, incluso si la decisión final es “no notificable”. Ese registro debe incluir:
- Fecha y hora de conocimiento.
- Resumen del evento y sistemas afectados.
- Severidad inicial e impacto en la organización.
- Causa maliciosa conocida o sospechada.
- Indicadores de impacto transfronterizo.
- Evaluación de datos personales.
- Impacto en clientes o destinatarios del servicio.
- Análisis de criterios de incidente grave de DORA, si aplica.
- Análisis de criterios de incidente significativo de NIS2, si aplica.
- Participantes de Legal, DPO, cumplimiento y dirección.
- Decisión, justificación y aprobación.
- Desencadenantes de seguimiento si cambian los hechos.
NIS2 define los incidentes significativos por la perturbación operativa grave, la pérdida financiera o el daño material o inmaterial considerable a otras personas. DORA exige que las entidades financieras registren incidentes relacionados con las TIC y ciberamenazas significativas, clasifiquen los incidentes usando criterios como clientes afectados, tiempo de inactividad, alcance geográfico, pérdida de datos, criticidad e impacto económico, y escalen los incidentes graves a la alta dirección mientras informan al órgano de dirección.
El expediente de diligencia debida debe conservar tanto los hechos conocidos en el momento de la decisión como la justificación de la actuación o de la no notificación. Si los hechos cambian después, el expediente debe mostrar la reevaluación.
Las advertencias de proveedores ponen a prueba la diligencia
Las evidencias de la cadena de suministro se están convirtiendo en una de las secciones más importantes del expediente del CISO. El artículo 21 de NIS2 exige seguridad de la cadena de suministro y espera que las organizaciones consideren vulnerabilidades específicas de proveedores, calidad de productos, prácticas de ciberseguridad y procedimientos de desarrollo seguro. Las orientaciones de los considerandos fomentan medidas de gestión de riesgos de ciberseguridad en los contratos con proveedores directos y proveedores de servicios.
DORA es más prescriptivo para las entidades financieras. El riesgo de terceros proveedores de TIC debe formar parte del marco de riesgo relacionado con las TIC. Las organizaciones deben mantener un registro de acuerdos contractuales, realizar diligencia debida precontractual, evaluar el riesgo de concentración, considerar cadenas de subcontratación y dependencias de terceros países, incluir derechos de auditoría y acceso, definir asistencia ante incidentes, probar estrategias de salida y mantener derechos de terminación.
Para el CISO, las advertencias de proveedores deben documentarse antes de que el proveedor falle. El expediente debe incluir:
- Inventario de proveedores críticos y mapeo de servicios.
- Calificación de riesgo del proveedor y justificación.
- Cuestionarios de seguridad y revisiones de evidencias.
- Análisis de brechas contractuales que cubra derechos de auditoría, notificación de incidentes, ubicación de datos, subcontratación y salida.
- Evaluación del riesgo de concentración.
- Vulnerabilidades conocidas o avisos públicos que afecten al proveedor.
- Recomendaciones del CISO a legal, compras y dirección.
- Brechas aceptadas y controles compensatorios.
- Evidencias de pruebas de estrategia de salida para proveedores críticos.
Esto se alinea estrechamente con NIST CSF 2.0 GV.SC, que cubre la estrategia de gestión de riesgos de la cadena de suministro, los roles de proveedores, la priorización por criticidad, los requisitos contractuales, la diligencia debida, la supervisión continua, la planificación de incidentes y las actividades de finalización de la relación.
Cómo leerán el expediente los auditores y reguladores
Distintos revisores abordan las mismas evidencias desde ángulos diferentes. Un expediente de diligencia debida sólido anticipa esos ángulos.
| Perspectiva del auditor o regulador | Qué preguntará | Cómo son evidencias sólidas |
|---|---|---|
| Auditor de ISO 27001 | ¿Se evalúan los riesgos de forma consistente, se tratan, aprueban y revisan? ¿Está el SGSI integrado en el liderazgo y las operaciones? | Alcance, mapa de obligaciones, criterios de riesgo, registro de riesgos, SoA, plan de tratamiento, revisión por la dirección, auditoría interna, evidencias CAPA |
| Perspectiva supervisora de NIS2 | ¿Aprobó y supervisó la dirección las medidas de ciberseguridad? ¿Se gestionaron adecuadamente los incidentes y los riesgos de la cadena de suministro? | Aprobaciones del consejo de administración, registro de escalado, mapeo del artículo 21, expediente de riesgo de proveedores, registro de decisión de notificación de incidentes, evidencias de formación |
| Perspectiva de gobernanza de DORA | ¿Asumió el órgano de dirección la responsabilidad del riesgo relacionado con las TIC, la estrategia de resiliencia, el escalado de incidentes, las pruebas y el riesgo de terceros? | Marco de riesgo relacionado con las TIC, tolerancia al riesgo, pruebas de resiliencia, clasificación de incidentes, informes a la dirección, registro de proveedores de TIC |
| Perspectiva de la autoridad GDPR | ¿Puede la organización demostrar una seguridad del tratamiento y una responsabilidad proactiva adecuadas? | Clasificación de datos, EIPD cuando sean necesarias, controles de acceso, cifrado, registro de eventos, evaluación de brecha de seguridad, diligencia debida del encargado del tratamiento |
| Perspectiva NIST o ISACA | ¿Están operando los resultados de gobernanza, el apetito de riesgo, la propiedad de controles, la supervisión y la mejora? | Perfil CSF, plan de brechas, métricas, pruebas de controles, revisión independiente, seguimiento de acciones correctivas |
| Perspectiva de gobernanza COBIT 2019 | ¿Están evidenciados los objetivos de gobernanza, la optimización del riesgo, las decisiones de recursos y la supervisión del desempeño? | Decisiones de la dirección, aceptación del riesgo, solicitudes de recursos, KPI, hallazgos de auditoría y propiedad de la remediación |
Un auditor de ISO 27001 prestará especial atención a la información documentada que respalda el proceso de evaluación y tratamiento de riesgos. Las cláusulas 6.1.2 y 6.1.3 exigen criterios de aceptación del riesgo, evaluaciones consistentes, propietarios del riesgo, niveles de riesgo, priorización, planes de tratamiento, comparación con la SoA y aceptación del riesgo residual. Las cláusulas 8.1 a 8.3 exigen control operacional, reevaluación de riesgos planificada o reevaluación tras cambios significativos, y conservación de resultados.
Una autoridad NIS2 o un evaluador de cliente observará la responsabilidad de la dirección y la proporcionalidad. Preguntará si las medidas eran adecuadas dada la exposición al riesgo, el tamaño, la probabilidad, la severidad, el impacto social o económico, el estado de la técnica y las normas aplicables.
Un revisor centrado en DORA buscará trazabilidad de gobernanza. ¿Definió el órgano de dirección la tolerancia al riesgo relacionado con las TIC? ¿Aprobó planes de continuidad y respuesta? ¿Se escalaron los incidentes graves? ¿Las pruebas de resiliencia fueron basadas en riesgos y se remediaron? ¿Se gestionaron los contratos de terceros proveedores de TIC y los riesgos de concentración?
Una autoridad GDPR se centrará en la responsabilidad proactiva y la seguridad del tratamiento. Preguntará si los datos personales fueron clasificados, si se comprendieron los roles de tratamiento, si se implantaron medidas técnicas y organizativas adecuadas, y si las decisiones sobre brechas se basaron en evidencias.
Métricas que protegen a la organización y al CISO
Las métricas no son decorativas. En un expediente de diligencia debida, muestran si el CISO proporcionó a la dirección visibilidad suficiente para actuar.
Las métricas útiles incluyen:
- Riesgos altos y medios aceptados, vencidos o sin propietario.
- Vulnerabilidades críticas fuera de SLA.
- Excepciones por antigüedad, unidad de negocio y rol aprobador.
- Riesgos de proveedores por criticidad y brechas contractuales no resueltas.
- Tiempo medio de detección, respuesta y recuperación de incidentes.
- Evaluaciones de notificabilidad completadas dentro de las ventanas de decisión requeridas.
- Tasas de éxito de pruebas de copia de seguridad y recuperación.
- Finalización de revisiones de acceso y excepciones de acceso privilegiado.
- Hallazgos de auditoría interna por severidad y acciones correctivas vencidas.
- Finalización de concienciación en seguridad para dirección y personal.
Estas métricas respaldan la información a la dirección de ISO 27001, la formación y supervisión de NIS2, la información de riesgos relacionados con las TIC de DORA y la responsabilidad proactiva de GDPR. También protegen al CISO al mostrar si las restricciones de recursos, las excepciones no resueltas o los fallos de control repetidos eran visibles para la dirección.
El expediente de diligencia debida debe preservar instantáneas mensuales o trimestrales. No sobrescriba paneles antiguos sin conservar evidencias. Si la dirección vio una métrica en rojo y aplazó el tratamiento, esa decisión pertenece al expediente.
Del kit preparado para auditoría a evidencias preparadas para el CISO
En la fase de auditoría, revisión y mejora, el paso 30 de Zenith Blueprint recomienda compilar un kit preparado para auditoría:
Reúna todos los documentos y registros clave del SGSI en un único repositorio o carpeta. Esto facilita que, durante la auditoría de certificación, pueda recuperar rápidamente cualquier elemento que solicite el auditor.
La lista de verificación incluye la declaración de alcance del SGSI, políticas, informe de evaluación de riesgos, registro de riesgos, plan de tratamiento de riesgos, Declaración de Aplicabilidad, inventario de activos, registros de formación, registros operativos como registros de incidentes y solicitudes de acceso, informes de auditoría interna, actas de revisión por la dirección, acciones correctivas y registros de obligaciones de cumplimiento.
El expediente de diligencia debida del CISO es una capa especializada dentro de ese kit. No debe duplicarlo todo. Debe indexar las evidencias más relevantes para el juicio profesional y la responsabilidad de la dirección.
Una estructura práctica de carpetas es:
- 00 Léame e índice de evidencias.
- 01 Rol, autoridad y línea de reporte.
- 02 Obligaciones de cumplimiento y alcance.
- 03 Informes a la dirección y asesoramiento.
- 04 Aceptaciones de riesgos y excepciones.
- 05 Decisiones sobre incidentes y comunicaciones.
- 06 Advertencias de proveedores y riesgos contractuales.
- 07 Aseguramiento de controles y revisiones independientes.
- 08 Métricas y asuntos no resueltos.
- 09 Revisión por la dirección y seguimiento CAPA.
- 10 Retención legal, integridad de evidencias y metadatos.
Cada entrada debe tener propietario, fecha, sistema de origen, identificador de riesgo relacionado, control relacionado, estado de la decisión y requisito de conservación. Esto implementa el principio de evidencias de Clarysec de la Política de auditoría y supervisión del cumplimiento para pymes: los metadatos importan.
Empiece antes del próximo incidente
Un expediente de diligencia debida del CISO es más valioso cuando existe antes de la indisponibilidad, la brecha de seguridad, la auditoría o la carta del regulador. Empiece esta semana con tres acciones.
Primero, cree un índice de evidencias de diligencia debida del CISO y mapéelo con su registro de riesgos de ISO 27001, SoA, registro de incidentes, registro de proveedores y paquete de revisión por la dirección.
Segundo, revise sus tres últimos riesgos altos o medios. Confirme que cada uno tiene propietario, plan de tratamiento, decisión sobre riesgo residual, referencia al apetito de riesgo y evidencia de aprobación. Si no, reabra el registro de gobernanza.
Tercero, ejecute un ejercicio de simulación de 90 minutos sobre una indisponibilidad de proveedor o una presunta brecha de datos. Use el paso 23 de Zenith Blueprint para capturar decisiones, roles, comunicaciones y lecciones aprendidas; después archive las evidencias en su sección de decisiones sobre incidentes.
Clarysec puede ayudarle a operacionalizar esto rápidamente. Nuestro método de implantación de 30 pasos, la suite de políticas y el mapeo de cumplimiento transversal de Zenith Controls le proporcionan una estructura defendible y preparada para auditoría para evidencias ISO 27001, responsabilidad de la dirección bajo NIS2, gobernanza de DORA y responsabilidad sobre seguridad conforme al artículo 32 de GDPR.
Para construir su expediente de diligencia debida del CISO con confianza, empiece con Zenith Blueprint, alinee sus registros de gobernanza y riesgo con las políticas de Clarysec y use Zenith Controls como brújula de cumplimiento transversal.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


