Qué es MAGERIT y cómo se usa para el análisis de riesgos
Por Kike Gandia · Co-Fundador y CEO, OSCP
MAGERIT (Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información) es la metodología de referencia del sector público español para evaluar el riesgo de un sistema de información. La desarrolló el Consejo Superior de Administración Electrónica y hoy la mantiene el Ministerio de Hacienda; el Esquema Nacional de Seguridad la cita explícitamente como marco recomendado de análisis de riesgos.
Las cinco dimensiones de seguridad que valora MAGERIT
MAGERIT valora cada activo (información, servicios, aplicaciones, equipos, instalaciones, personal) en cinco dimensiones: confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad. Son las mismas cinco dimensiones que usa el ENS para clasificar un sistema como BÁSICO, MEDIO o ALTO, lo que no es casualidad: MAGERIT es el motor de análisis de riesgos pensado específicamente para alimentar esa clasificación.
Cómo funciona el proceso: activos, amenazas, impacto y riesgo
El proceso sigue una secuencia lógica: identificar los activos y su valor en cada dimensión; identificar las amenazas que pueden afectar a cada activo (fallo humano, avería técnica, ataque deliberado, desastre natural); estimar la degradación que causaría cada amenaza y su probabilidad; calcular el impacto (valor del activo × degradación) y el riesgo (impacto × probabilidad); y, finalmente, seleccionar las salvaguardas que reducen ese riesgo a un nivel aceptable, obteniendo el riesgo residual.
PILAR: la herramienta que automatiza MAGERIT
PILAR (Procedimiento Informático-Lógico para el Análisis de Riesgos) es la herramienta desarrollada por el Centro Criptológico Nacional (CCN) que implementa MAGERIT de forma automatizada: permite modelar el inventario de activos, aplicar la valoración en las cinco dimensiones, calcular impacto y riesgo, y generar los informes que se presentan como evidencia en la auditoría de certificación del ENS. Su uso no es obligatorio, pero es el estándar de facto en proyectos ENS del sector público.
MAGERIT no es exclusivo del ENS
Aunque nació para el sector público, nada impide usar MAGERIT como metodología de análisis de riesgos en un proyecto ISO 27001: la norma exige "un proceso de evaluación de riesgos" (cláusula 6.1.2) sin imponer una metodología concreta, y MAGERIT cumple perfectamente ese requisito. Es una opción especialmente razonable para empresas que ya trabajan con la Administración Pública y quieren reutilizar el mismo análisis de riesgos para ENS e ISO 27001 en lugar de duplicar el trabajo con dos metodologías distintas.
Qué pregunta responde cada dimensión
Las cinco dimensiones suenan abstractas hasta que se traducen a la pregunta concreta que hay que hacerle al responsable de cada activo. Esta es la traducción que se usa en las entrevistas de valoración:
| Dimensión | Pregunta que se hace al responsable del activo | Dónde suele pesar más |
|---|---|---|
| Confidencialidad | ¿Qué daño causa que esta información la vea quien no debe? | Expedientes con datos personales, historiales, información tributaria |
| Integridad | ¿Qué pasa si el dato es correcto pero alguien lo altera sin que nos enteremos? | Padrones, registros contables, resoluciones administrativas |
| Disponibilidad | ¿Cuánto tiempo puede estar caído esto antes de que haya consecuencias reales? | Sede electrónica, sistemas de emergencias, plataformas de tramitación |
| Autenticidad | ¿Podemos probar que quien hizo esto era realmente quien dice ser? | Firma electrónica, presentación de solicitudes, accesos privilegiados |
| Trazabilidad | ¿Podemos reconstruir después quién hizo qué y cuándo? | Cualquier sistema con acceso a datos de terceros |
La valoración la hace quien conoce el impacto de negocio, no el equipo técnico: el responsable del servicio es quien puede decir qué supone que el trámite esté caído dos días, y esa respuesta es la que acaba fijando la categoría ENS del sistema entero.
Qué hay que tener antes de empezar el análisis
El análisis se atasca casi siempre en la fase de inventario, no en el cálculo. Antes de la primera sesión conviene tener: el inventario de activos con un responsable nombrado para cada uno —no un departamento, una persona—; el mapa de dependencias entre activos, porque el valor se hereda (una base de datos vale lo que valen los servicios que dependen de ella, y ese es el mecanismo que más se olvida); la relación de proveedores y qué activo gestiona cada uno; y las medidas de seguridad que ya están implantadas, que en MAGERIT son las salvaguardas existentes y son las que determinan el riesgo residual. Un inventario desproporcionado es tan problemático como uno incompleto: agrupar activos equivalentes en tipos —"puestos de trabajo", "servidores de aplicación"— en lugar de listarlos uno a uno mantiene el análisis manejable sin perder precisión donde importa.
FAQ
¿MAGERIT es obligatorio para certificarse en el ENS?
El ENS exige un análisis de riesgos, y MAGERIT es la metodología que cita como referencia, pero no impide usar otra metodología equivalente si está justificada. En la práctica, la inmensa mayoría de proyectos ENS en España usan MAGERIT porque es el estándar reconocido y porque PILAR facilita enormemente la documentación de evidencias.
¿Necesito comprar o instalar PILAR?
PILAR es una herramienta de distribución controlada por el CCN, disponible para las administraciones públicas y para entidades autorizadas. En un proyecto de consultoría, normalmente es el consultor quien dispone de la herramienta y realiza el análisis, entregando los informes generados como parte del proyecto.
¿Cuánto tarda un análisis de riesgos con MAGERIT?
Depende del tamaño del inventario de activos, pero para un sistema de categoría BÁSICA o MEDIA suele completarse en 2-4 semanas dentro del proyecto global de adecuación al ENS.
¿Quién tiene que valorar los activos, el equipo técnico o el de negocio?
El de negocio, con el técnico al lado. IT sabe qué sistemas existen y cómo dependen unos de otros, pero no puede decidir qué impacto tiene para la organización que un expediente se altere o que un trámite esté caído dos días. Cuando la valoración la hace únicamente el equipo técnico, el resultado tiende a los extremos —todo crítico o todo irrelevante— y el auditor lo detecta porque las valoraciones no se corresponden con el servicio real.
¿Cada cuánto hay que repetir el análisis de riesgos?
Al menos con la periodicidad que marque tu propio procedimiento —lo habitual es anual— y siempre que cambie algo que altere las premisas: un servicio nuevo, un cambio de proveedor cloud, una migración de arquitectura o un incidente relevante. El análisis no se rehace entero cada vez: se revisa el inventario, se actualizan las salvaguardas implantadas y se recalcula el riesgo residual, que es donde se ve si el trabajo del año ha servido de algo.
¿Qué entregables produce un análisis con MAGERIT?
Inventario de activos valorado en las cinco dimensiones, catálogo de amenazas aplicables por tipo de activo, mapa de riesgo potencial (antes de salvaguardas) y de riesgo residual (después), y el plan de tratamiento con las salvaguardas pendientes, su responsable y su plazo. Ese último documento es el que conecta el análisis con el presupuesto: sin él, el análisis de riesgos se queda en un informe que nadie usa.
¿Sirve el mismo análisis para NIS2?
Como base, sí. NIS2 exige gestionar los riesgos de ciberseguridad con medidas proporcionadas, sin imponer metodología, así que un análisis MAGERIT bien hecho cubre esa exigencia. Lo que hay que añadir es el enfoque propio de la directiva: la cadena de suministro y las obligaciones de notificación de incidentes, que en un análisis orientado al ENS no siempre quedan desarrolladas con el detalle que NIS2 espera.
Servicio relacionado
Contenido relacionado
- Consultoría de análisis de riesgos
- Cumplimiento normativo de ciberseguridad
- ISO 31000 vs MAGERIT
- Certificación ENS: qué verifica el auditor