ISO 31000 vs MAGERIT: qué metodología de análisis de riesgos elegir

Por el equipo de QuantumSec

Tanto ISO 27001 como el ENS exigen un análisis de riesgos, pero ninguno de los dos impone una metodología única. En España, la elección casi siempre se reduce a dos opciones: ISO 31000, el marco internacional genérico, o MAGERIT, la metodología específica del sector público español. Elegir bien evita rehacer el trabajo si más adelante necesitas el otro marco de cumplimiento.

ISO 31000: principios, no una fórmula cerrada

ISO 31000 es un marco de gestión de riesgos genérico y basado en principios: define un proceso (establecer el contexto, identificar, analizar y evaluar riesgos, tratarlos, y monitorizar y revisar) pero deja abierta la técnica concreta de valoración. Es aplicable a cualquier tipo de riesgo —no solo de seguridad de la información— y por eso es habitual en organizaciones que ya tienen una función de gestión de riesgos corporativos más amplia que la ciberseguridad. En la práctica de ISO 27001, muchas empresas complementan los principios de ISO 31000 con las directrices específicas de seguridad de la información de ISO 27005, que sí detalla cómo aplicar ese proceso al contexto de un SGSI.

MAGERIT: metodología cerrada, con herramienta y cinco dimensiones fijas

MAGERIT es mucho más prescriptiva: define exactamente qué dimensiones valorar (confidencialidad, integridad, disponibilidad, autenticidad, trazabilidad), cómo calcular impacto y riesgo, y cuenta con una herramienta oficial (PILAR) que automatiza el proceso y genera los informes que se presentan como evidencia. Esa rigidez es una ventaja en el contexto del ENS, donde las cinco dimensiones de MAGERIT son literalmente las mismas que usa el esquema para clasificar el sistema.

Cuál elegir según tu situación

Si tu proyecto es exclusivamente ENS, MAGERIT es la opción natural: encaja directamente con la clasificación BÁSICA/MEDIA/ALTA y con las herramientas y evidencias que un auditor de ENS espera ver. Si tu proyecto es ISO 27001 sin relación con el sector público, ISO 31000 (con o sin el complemento de ISO 27005) suele ser más flexible y más reconocible para auditores internacionales. Si necesitas ambos marcos —ENS e ISO 27001— MAGERIT es, en la práctica, la opción que permite reutilizar un único análisis de riesgos para los dos, porque su rigor y sus cinco dimensiones también satisfacen el requisito abierto de ISO 27001.

Lo que no cambia, elijas la metodología que elijas

Ambas metodologías exigen lo mismo en el fondo: identificar activos, valorar su importancia, identificar amenazas, calcular el riesgo y decidir un tratamiento. La metodología es el "cómo" documentado; lo que de verdad audita un certificador es si ese análisis refleja la realidad de tu organización o es un ejercicio de rellenar plantillas. Ninguna metodología, por rigurosa que sea sobre el papel, sustituye un análisis honesto.

FAQ

¿Puedo usar MAGERIT para un proyecto ISO 27001 sin relación con el sector público?

Sí. ISO 27001 no exige una metodología concreta, solo que exista un proceso de evaluación de riesgos coherente y repetible. MAGERIT lo satisface perfectamente, aunque en contextos puramente privados es menos habitual que ISO 31000/27005 por ser menos conocido fuera de España.

¿Es obligatorio usar ISO 27005 si eliges ISO 31000?

No, pero es muy recomendable: ISO 31000 es deliberadamente genérica y no entra en detalles específicos de seguridad de la información, mientras que ISO 27005 sí lo hace, lo que facilita mucho la aplicación práctica dentro de un SGSI.

¿Cambiar de metodología a mitad de proyecto es problemático?

Es evitable con una buena decisión inicial, pero no catastrófico: lo que un auditor revisa es el resultado (activos identificados, riesgos valorados, tratamiento decidido), no la metodología en sí. Cambiar de metodología implica rehacer parte del ejercicio, no perder la validez de todo el proyecto.