Qué es MAGERIT y cómo se usa para el análisis de riesgos

Por el equipo de QuantumSec

MAGERIT (Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información) es la metodología de referencia del sector público español para evaluar el riesgo de un sistema de información. La desarrolló el Consejo Superior de Administración Electrónica y hoy la mantiene el Ministerio de Hacienda; el Esquema Nacional de Seguridad la cita explícitamente como marco recomendado de análisis de riesgos.

Las cinco dimensiones de seguridad que valora MAGERIT

MAGERIT valora cada activo (información, servicios, aplicaciones, equipos, instalaciones, personal) en cinco dimensiones: confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad. Son las mismas cinco dimensiones que usa el ENS para clasificar un sistema como BÁSICO, MEDIO o ALTO, lo que no es casualidad: MAGERIT es el motor de análisis de riesgos pensado específicamente para alimentar esa clasificación.

Cómo funciona el proceso: activos, amenazas, impacto y riesgo

El proceso sigue una secuencia lógica: identificar los activos y su valor en cada dimensión; identificar las amenazas que pueden afectar a cada activo (fallo humano, avería técnica, ataque deliberado, desastre natural); estimar la degradación que causaría cada amenaza y su probabilidad; calcular el impacto (valor del activo × degradación) y el riesgo (impacto × probabilidad); y, finalmente, seleccionar las salvaguardas que reducen ese riesgo a un nivel aceptable, obteniendo el riesgo residual.

PILAR: la herramienta que automatiza MAGERIT

PILAR (Procedimiento Informático-Lógico para el Análisis de Riesgos) es la herramienta desarrollada por el Centro Criptológico Nacional (CCN) que implementa MAGERIT de forma automatizada: permite modelar el inventario de activos, aplicar la valoración en las cinco dimensiones, calcular impacto y riesgo, y generar los informes que se presentan como evidencia en la auditoría de certificación del ENS. Su uso no es obligatorio, pero es el estándar de facto en proyectos ENS del sector público.

MAGERIT no es exclusivo del ENS

Aunque nació para el sector público, nada impide usar MAGERIT como metodología de análisis de riesgos en un proyecto ISO 27001: la norma exige "un proceso de evaluación de riesgos" (cláusula 6.1.2) sin imponer una metodología concreta, y MAGERIT cumple perfectamente ese requisito. Es una opción especialmente razonable para empresas que ya trabajan con la Administración Pública y quieren reutilizar el mismo análisis de riesgos para ENS e ISO 27001 en lugar de duplicar el trabajo con dos metodologías distintas.

FAQ

¿MAGERIT es obligatorio para certificarse en el ENS?

El ENS exige un análisis de riesgos, y MAGERIT es la metodología que cita como referencia, pero no impide usar otra metodología equivalente si está justificada. En la práctica, la inmensa mayoría de proyectos ENS en España usan MAGERIT porque es el estándar reconocido y porque PILAR facilita enormemente la documentación de evidencias.

¿Necesito comprar o instalar PILAR?

PILAR es una herramienta de distribución controlada por el CCN, disponible para las administraciones públicas y para entidades autorizadas. En un proyecto de consultoría, normalmente es el consultor quien dispone de la herramienta y realiza el análisis, entregando los informes generados como parte del proyecto.

¿Cuánto tarda un análisis de riesgos con MAGERIT?

Depende del tamaño del inventario de activos, pero para un sistema de categoría BÁSICA o MEDIA suele completarse en 2-4 semanas dentro del proyecto global de adecuación al ENS.