Vas tancar el mòdul 3 amb una pregunta sense resposta: Nimbus té 38 persones, un pressupost limitat i una llista de millores que no cap en un any, així que què es fa primer? Aquesta lliçó és el mètode per contestar-la de manera defensable. No aprendràs cap tecnologia nova: aprendràs a convertir el que ja saps —l'inventari d'actius d'01-04, l'STRIDE, el catàleg d'atacs de 02-02, les mesures de 02-04 i les proteccions criptogràfiques del mòdul 3— en un ordre justificat, escrit i revisable. És la lliçó menys tècnica i la més determinant del curs, perquè un equip que protegeix el que li ve de gust protegir es gasta el pressupost sencer i continua tenint el forat per on va entrar l'atacant de 02-06.

Contingut

  1. Sense priorització no hi ha seguretat possible
  2. L'equació del risc i què significa realment
  3. El procés complet: ISO 31000 i ISO 27005 en una pime
  4. Establir el context: el pas que gairebé tothom es salta
  5. Identificar riscos: de l'actiu i de l'STRIDE al risc ben redactat
  6. Anàlisi qualitativa: escales, matriu 5×5 i nivells d'acceptació
  7. El que la matriu no et pot dir
  8. Anàlisi quantitativa: SLE, ARO, ALE i ROSI
  9. Risc inherent, control i risc residual
  10. Apetit i tolerància al risc: qui posa el llindar
  11. Les quatre estratègies de tractament
  12. El registre de riscos com a artefacte viu
  13. Quan es revisa i què dispara una reavaluació

  1. Sense priorització no hi ha seguretat possible

La Marta, la CTO de Nimbus, surt del mòdul 3 amb una llista de 47 millores possibles. Té un pressupost anual de seguretat de 18.000 € (dada fictícia, però de l'ordre realista per a una pime de 38 persones) i una sola persona de sistemes: la Lucía pot dedicar, sent optimistes, un 25 % de la seva jornada a seguretat sense que caigui l'operació —unes 440 hores l'any—. L'Iván no té cap hora assignada: la seva feina és lliurar funcionalitat.

Les 47 millores no hi caben, i cap combinació d'esforç fa que hi càpiguen. Per tant, la decisió no és «què fem», sinó «què deixem sense fer», i aquesta és exactament la decisió que l'avaluació de riscos permet prendre amb arguments en lloc d'amb intuïció.

Mètode de priorització Com funciona Per què falla
Per por recent Es fa el que va sortir a les notícies la setmana passada El risc real de Nimbus no coincideix amb el titular
Per facilitat Es fa el que la Lucía sap fer i li ve de gust Biaix del martell: tot sembla un clau de sistemes
Per risc S'ordena per dany esperat i s'ataca de dalt a baix És defensable davant la direcció, davant un client i davant un auditor

Defensable és la paraula clau. Quan d'aquí a un any un client pregunti «per què no teníeu EDR?», la resposta correcta no és «no ens va donar temps», sinó «ho vam avaluar, va quedar el dotzè de la llista, estava planificat per al segon semestre i la direcció ho va acceptar per escrit». Això és gestió del risc.


  1. L'equació del risc i què significa realment

Risc = Probabilitat × Impacte

És, gairebé literalment, la frase més mal interpretada de la seguretat. Tres precisions la converteixen en útil:

(a) No és una fórmula, és una eina de conversa. Ningú no coneix la probabilitat veritable que Nimbus pateixi un ransomware l'any vinent. El que fa l'equació és obligar a separar dues preguntes que la gent barreja: «quantes vegades passa, això?» i «quant fa mal quan passa?». Quan la Lucía diu «cal renovar el certificat ja», l'equació pregunta: quina probabilitat hi ha que caduqui sense que ningú no ho vegi, i què passa exactament si cau? Si la resposta és «alta» i «la plataforma sencera durant dues hores», això competeix de debò amb la resta de la llista.

(b) L'impacte és de negoci, no tècnic. «Es compromet la base de dades» no és un impacte: és un fet. L'impacte és «40 clíniques sense agenda, notificació a l'autoritat de control, pèrdua estimada de dos clients i cost legal». Un risc amb l'impacte redactat en termes tècnics no el pot prioritzar la direcció, que és precisament qui ho ha de fer.

(c) La ISO 27005 hi afegeix un tercer factor: l'amenaça explota una vulnerabilitat sobre un actiu. En una pime n'hi ha prou d'integrar-lo dins la probabilitat, perquè la vulnerabilitat és el que fa que la probabilitat sigui alta. Que existeixi el ransomware és constant per a tothom; que les còpies de Nimbus siguin al mateix compte al núvol és el que dispara la seva probabilitat de patir un desastre irreversible.


  1. El procés complet: ISO 31000 i ISO 27005 en una pime

La ISO 31000 és la norma genèrica de gestió del risc —serveix per a risc financer, laboral o de qualsevol mena— i la ISO 27005 és la seva aplicació al risc de seguretat de la informació. Totes dues descriuen el mateix cicle:

flowchart TB
    C["1. ESTABLIR EL CONTEXT\nAbast, criteris d'impacte,\nescales, apetit al risc"]
    C --> I["2. IDENTIFICAR\nActius (01-04) + STRIDE +\ncataleg d'atacs (02-02)\n-> riscos redactats"]
    I --> A["3. ANALITZAR\nProbabilitat x Impacte.\nQualitatiu i, si escau,\nquantitatiu (ALE)"]
    A --> E["4. AVALUAR\nComparar amb l'apetit.\nOrdenar. Decidir que entra\ni que s'accepta"]
    E --> T["5. TRACTAR\nMitigar / Transferir /\nEvitar / Acceptar\n-> risc residual"]
    T --> M["6. MONITORAR I REVISAR\nRevisio trimestral i\ndisparadors de reavaluacio"]
    M -->|"canvis, incidents,\nnous proveidors"| I
    COM["COMUNICACIO I CONSULTA\namb direccio i amb negoci"] -.-> C
    COM -.-> E
    COM -.-> T

Dos detalls del diagrama importen més que el diagrama: la comunicació no és un pas, és transversal —una avaluació feta per la Lucía en solitari i presentada al final és una avaluació que la direcció no sent seva i, per tant, no finançarà—; i el cicle es tanca sobre «Identificar», no sobre «Analitzar», perquè en revisar no només es repuntua el que hi ha: es busquen riscos nous, ja que l'arquitectura ha canviat.


  1. Establir el context: el pas que gairebé tothom es salta

Abans d'identificar ni un sol risc cal fixar quatre coses per escrit. Sense elles, la resta de l'exercici produeix números incomparables entre si.

Element del context Decisió de Nimbus
Abast Plataforma SaaS de producció, sistemes corporatius i tercers amb accés. En queda fora el risc financer i el laboral
Criteris d'impacte Cinc dimensions: econòmic, operatiu, dades personals, legal/regulatori i reputacional (A-20)
Escales Cinc nivells de probabilitat i cinc d'impacte, amb criteris objectius (apartat 6)
Qui decideix La Marta proposa; la direcció aprova l'apetit i les acceptacions formals
Horitzó temporal 12 mesos; les probabilitats s'expressen com a freqüència anual

L'horitzó temporal és el que estalvia més discussions. «És probable» no vol dir res si no dius en quant de temps. A Nimbus totes les probabilitats s'expressen com a vegades per any, i això fa que dues persones diferents puntuïn de manera semblant.


  1. Identificar riscos: de l'actiu i de l'STRIDE al risc ben redactat

Ja tens les dues entrades: l'inventari A-01…A-22 d'01-04 i el modelatge STRIDE del mateix capítol. El procediment és mecànic: actiu → categoria STRIDE aplicable → vulnerabilitat coneguda → risc redactat → propietari (que és el propietari de l'actiu).

5.1 La fórmula de redacció

Un risc mal redactat no es pot puntuar; fes servir sempre aquesta estructura:

Si [AMENACA] explota [VULNERABILITAT] sobre [ACTIU],
llavors [IMPACTE TECNIC] amb [CONSEQUENCIA DE NEGOCI].
Redacció pobra Redacció correcta
«Ransomware» «Si un atacant extern explota l'accés remot permanent i compartit de la consultora (A-19), llavors obté control administratiu de la infraestructura i xifra dades i còpies, amb aturada de servei de setmanes per a 40 clíniques i exfiltració notificable»
«Falta MFA» «Si un atacant amb credencials filtrades accedeix a un compte administratiu sense segon factor (A-13), llavors opera com a administrador legítim, amb accés a dades de tots els clients i sense traces distingibles d'un ús normal»
«La còpia de seguretat falla» «Si un esborrament maliciós afecta les còpies (A-03) i mai no s'ha provat una restauració, llavors la recuperació no és possible en el termini compromès, amb pèrdua de dades i possible tancament del servei»

Fixa't que la redacció correcta ja conté, implícitament, el control que falta. No és casualitat: un risc ben escrit gairebé proposa el seu tractament.

5.2 Fonts d'identificació

No inventis riscos: recull-los d'on ja són.

Font Exemple concret a Nimbus
Inventari d'actius (01-04) Un risc per cada actiu crític: A-05, A-01, A-03, A-19
STRIDE sobre el DFD (01-04) Elevació de privilegis a la frontera API↔BD
Troballes del descobriment (01-04) PostgreSQL a 0.0.0.0:5432, Redis sense autenticació, python -m http.server oblidat 94 dies, SSH obert a 0.0.0.0/0, nòmines amb enllaç públic. Riscos confirmats, no hipotètics
Catàleg d'atacs (02-02) i incidents (02-06) OWASP Top 10, cadena de subministrament, BEC. Els incidents són la millor calibració de probabilitat que existeix
Canvis planificats i auditories Nova app mòbil; resultats de la prova de penetració de 05-03

  1. Anàlisi qualitativa: escales, matriu 5×5 i nivells d'acceptació

La qualitat de l'anàlisi qualitativa depèn completament que les escales tinguin criteris objectius, no adjectius. «Mitjana» no vol dir res; «entre una vegada cada 3 i cada 10 anys» sí.

6.1 Escala de probabilitat (horitzó de 12 mesos)

Nivell Etiqueta Criteri objectiu Referència a Nimbus
5 Molt alta Diverses vegades l'any, o ja està passant Escaneigs automatitzats contra la IP pública
4 Alta Almenys una vegada l'any Un empleat rep un phishing creïble
3 Mitjana Una vegada cada 1-3 anys Pèrdua o robatori d'un portàtil
2 Baixa Una vegada cada 3-10 anys Compromís del compte al núvol
1 Molt baixa Menys d'una vegada cada 10 anys Incendi del centre de dades del proveïdor

6.2 Escala d'impacte

Es puntua el pitjor dels cinc criteris, mai la mitjana.

Nivell Econòmic Operatiu Dades personals Legal Reputacional
5 Crític > 150.000 € Aturada > 24 h Fuita de dades de salut o massiva Notificació + sanció probable Pèrdua de clients clau
4 Greu 50.000-150.000 € Aturada 8-24 h Fuita de dades identificatives Notificació a l'autoritat Cobertura negativa
3 Moderat 10.000-50.000 € Aturada 2-8 h Accés indegut intern Incompliment contractual Reclamacions
2 Menor 1.000-10.000 € Aturada < 2 h Sense dades personals Sense implicació Intern
1 Insignificant < 1.000 € Degradació Cap Cap Cap

Que Nimbus tingui una columna específica de dades personals no és decoratiu: els seus clients són clíniques i l'historial de cites revela indirectament informació de salut. És la dimensió que dispara els impactes de nivell 5.

6.3 La matriu 5×5 i les bandes

P \ I 1 2 3 4 5
5 Molt alta 5 Mitjà 10 Alt 15 Alt 20 Crític 25 Crític
4 Alta 4 Baix 8 Mitjà 12 Alt 16 Crític 20 Crític
3 Mitjana 3 Baix 6 Mitjà 9 Mitjà 12 Alt 15 Alt
2 Baixa 2 Baix 4 Baix 6 Mitjà 8 Mitjà 10 Alt
1 Molt baixa 1 Baix 2 Baix 3 Baix 4 Baix 5 Mitjà
Banda Puntuació Regla de decisió a Nimbus
Crític 16-25 Tractament immediat. Pla en 7 dies. Ho coneix la direcció
Alt 10-15 Tractament planificat dins el trimestre. Propietari nomenat
Mitjà 5-9 Tractar si el cost és baix; si no, acceptació documentada i revisió semestral
Baix 1-4 Acceptació per defecte. Revisió anual

Sense aquesta darrera taula la matriu no decideix res. Puntuar és la meitat de la feina; l'altra meitat és haver acordat per endavant què es fa amb cada banda, perquè acordar-ho després de veure els números convida a moure el llindar fins que el resultat sigui còmode.


  1. El que la matriu no et pot dir

  • Agregació enganyosa. Deu riscos «mitjans» que comparteixen causa arrel —tots depenen d'A-05— no són deu problemes mitjans: són un problema crític disfressat, i la matriu no ho veurà perquè puntua riscos aïllats. Remei: agrupar per causa arrel abans de decidir.
  • Biaix del punt mitjà. Qui dubta, puntua 3. Un registre amb el 60 % de les entrades en 3×3 no està avaluant: està emplenant. Remei: prohibir el 3 sense justificació escrita, o fer servir escales parells sense centre.
  • Les bandes són ordinals, no cardinals. Un 16 no és «el doble de dolent» que un 8; no es poden sumar ni fer la mitjana de les puntuacions. I hi ha compressió de l'extrem: tot el que és catastròfic acaba en 5, així que una fuita de 200.000 € i una altra de 2 milions puntuen igual. Per a aquests pocs casos es recorre al quantitatiu.
  • Biaix de l'avaluador. La Lucía sobrevalora allò que ella controla; l'Iván infravalora allò que ell va programar. Remei: puntuar en grup, no per correu.

  1. Anàlisi quantitativa: SLE, ARO, ALE i ROSI

El quantitatiu posa euros on el qualitatiu posa colors. No substitueix la matriu —és massa car per a 47 riscos—, però és imprescindible per justificar una inversió concreta davant la direcció.

Terme Significat Fórmula
SLE (Single Loss Expectancy) Pèrdua esperada d'una materialització Valor de l'actiu × Factor d'exposició
ARO (Annualized Rate of Occurrence) Vegades per any que s'espera que passi Estimació (0,1 = una vegada cada 10 anys)
ALE (Annualized Loss Expectancy) Pèrdua esperada a l'any SLE × ARO

8.1 Càlcul per a dos riscos reals de Nimbus

# ale_nimbus.py - Analisi quantitativa de dos riscos de Nimbus Reservas.
# Tots els imports son ficticis i son ESTIMACIONS raonades, no mesures.

def eur(x):
    return f"{x:,.0f}".replace(",", ".") + " EUR"   # separador de milers catala

RISCOS = [
    # valor = cost TOTAL si es materialitza (notificacio, assessoria juridica, suport
    #         reforcat, possible sancio, perdua de clients)
    # ef    = factor d'exposicio: fraccio del valor que es perd de debo
    # aro   = vegades per any; 0,10 = una vegada cada 10 anys (probabilitat 2, Baixa)
    {"id": "R-04", "nom": "Fuita d'adjunts del bucket A-02",
     "valor": 240_000, "ef": 0.80, "aro": 0.10},
    # valor = ingressos no facturats + credits d'SLA + hores extra + churn
    # aro   = 0,50: una vegada cada 2 anys (probabilitat 3, Mitjana)
    {"id": "R-11", "nom": "Caiguda de 48 h de la plataforma",
     "valor": 65_000, "ef": 0.80, "aro": 0.50},
]

for r in RISCOS:
    r["sle"] = r["valor"] * r["ef"]      # perdua per esdeveniment
    r["ale"] = r["sle"] * r["aro"]       # perdua esperada a l'any
    print(f'{r["id"]}  {r["nom"]:34} SLE={eur(r["sle"]):>14}  '
          f'ARO={r["aro"]:.2f}  ALE={eur(r["ale"]):>14}')

print("ALE total de la cartera:", eur(sum(r["ale"] for r in RISCOS)))
R-04  Fuita d'adjunts del bucket A-02    SLE=   192.000 EUR  ARO=0.10  ALE=    19.200 EUR
R-11  Caiguda de 48 h de la plataforma   SLE=    52.000 EUR  ARO=0.50  ALE=    26.000 EUR
ALE total de la cartera: 45.200 EUR

Llegeix el resultat amb cura, perquè conté la lliçó sencera. La fuita és molt més greu per esdeveniment (192.000 € davant 52.000 €), però la caiguda té un ALE més gran perquè s'espera cinc vegades més sovint. Si Nimbus triés només per ALE, invertiria abans en disponibilitat que en confidencialitat. Aquest resultat contraintuïtiu és justament el que aporta el mètode: obliga a discutir la decisió en lloc d'assumir-la.

8.2 Comparar l'ALE amb el cost del control: ROSI

ROSI (Return On Security Investment) respon a «val la pena, aquest control?». Es calcula com (Estalvi − Cost anual del control) / Cost anual del control × 100, on l'estalvi és la diferència entre l'ALE abans i després d'aplicar-lo.

# rosi_nimbus.py - Tres controls davant el risc de ransomware R-01.
# ALE de R-01 = 96.000 EUR (SLE 320.000 x ARO 0,30), calibrat amb el cas de 02-06.
ALE_RANSOMWARE = 96_000

# (nom, reduccio estimada de l'ALE, cost anual TOTAL inclosa l'operacio)
CONTROLS = [
    ("MFA resistent al phishing",              0.70,    900),
    ("Copies immutables + prova trimestral",   0.80,  3_600),
    ("EDR gestionat en 40 portatils",          0.25,  9_600),
]

def eur(x):
    return f"{x:,.0f}".replace(",", ".") + " EUR"

for nom, reduccio, cost in CONTROLS:
    ale_despres = ALE_RANSOMWARE * (1 - reduccio)
    estalvi = ALE_RANSOMWARE - ale_despres
    rosi = (estalvi - cost) / cost * 100
    print(f"{nom:40} ALE_despr={eur(ale_despres):>13} "
          f"estalvi={eur(estalvi):>13} cost={eur(cost):>10} ROSI={rosi:>7.0f} %")
MFA resistent al phishing                ALE_despr=   28.800 EUR estalvi=   67.200 EUR cost=   900 EUR ROSI=   7367 %
Copies immutables + prova trimestral     ALE_despr=   19.200 EUR estalvi=   76.800 EUR cost= 3.600 EUR ROSI=   2033 %
EDR gestionat en 40 portatils            ALE_despr=   72.000 EUR estalvi=   24.000 EUR cost= 9.600 EUR ROSI=    150 %

Això reprodueix, amb números, la conclusió de les 12 mesures de 02-04: MFA i còpies immutables són les dues inversions de més retorn, i l'EDR —l'única amb cost mitjà real— arriba molt endarrere. No és que l'EDR sigui dolent: és que està mal col·locat en l'ordre.

Advertiment imprescindible. Els quatre números d'entrada de cada línia són estimacions humanes. Un ROSI del 7.367 % transmet una precisió que no existeix. El que demostra el càlcul no és «7.367», sinó l'ordre de magnitud i l'ordre relatiu: MFA és dos ordres de magnitud millor inversió que EDR. Presenta sempre aquests números amb el seu rang («entre 3.000 % i 12.000 % segons l'estimació d'ARO») i documenta d'on surt cada supòsit. Un quantitatiu amb supòsits ocults és pitjor que un qualitatiu honest.


  1. Risc inherent, control i risc residual

Concepte Definició Exemple a Nimbus
Risc inherent El que existeix abans d'aplicar cap control Accés remot de la consultora sense MFA ni caducitat: P=4, I=5 → 20, Crític
Control La mesura que redueix probabilitat, impacte o totes dues MFA + accés just-in-time + comptes nominals
Risc residual El que queda després dels controls, si funcionen P=2, I=5 → 10, Alt
Risc acceptat El residual amb el qual es decideix conviure Aquests 10 punts, amb revisió trimestral

Tres regles que s'incompleixen cada dia. (1) El risc residual mai no és zero: qui presenti un registre amb residuals d'1 o menteix o no entén l'exercici; l'objectiu és portar-lo per sota de l'apetit, no eliminar-lo. (2) El control només redueix el risc si funciona de debò: puntuar el residual assumint MFA a tots els comptes quan hi és a la meitat és un frau comptable, així que el residual es puntua sobre l'estat verificat, i aquesta verificació és matèria de 04-03. (3) Convé saber si el control redueix probabilitat o impacte: MFA redueix la probabilitat —no entren—; les còpies immutables no la redueixen gens i redueixen l'impacte —entren, però es recupera—. Un risc tractat només amb controls de probabilitat es queda sense xarxa quan la probabilitat es materialitza igualment.


  1. Apetit i tolerància al risc: qui posa el llindar

L'apetit és la quantitat de risc que l'organització està disposada a assumir per assolir els seus objectius: una declaració estratègica. La tolerància és la desviació acceptable al voltant d'aquest apetit, expressada per categoria i de manera mesurable. Així ho té escrit Nimbus:

DECLARACIO D'APETIT AL RISC - Nimbus Reservas, S.L.
Aprovada per: Consell d'administracio   Data: 2026-01-15   Revisio: anual

1. CONFIDENCIALITAT DE DADES DE SALUT: apetit NUL. Cap risc amb impacte 5
   en la dimensio de dades personals no pot romandre en banda Alta o Critica.
2. DISPONIBILITAT DEL SERVEI: apetit BAIX. Es tolera una indisponibilitat no
   planificada acumulada de fins a 8 hores l'any (objectiu 99,9 %).
3. COMPLIMENT LEGAL: apetit NUL per a incompliments coneguts.
4. RISC OPERATIU I DE PROJECTE: apetit MITJA. S'accepta deute tecnic
   documentat sempre que no afecti els punts 1 a 3.

LLINDAR D'ACCEPTACIO: cap risc residual per sobre de 9 (banda Mitjana) no pot
quedar sense pla de tractament amb data i propietari.
ACCEPTACIONS: els residuals de banda Alta requereixen acceptacio signada per la
direccio, amb caducitat maxima de 12 mesos.

Sense aquest document la matriu no decideix res. Pots puntuar 47 riscos perfectament i continuar sense saber quins cal tractar, perquè «Alt» només vol dir alguna cosa quan algú ha dit abans què es fa amb allò que és Alt. A Nimbus ho fixa la direcció a proposta de la Marta, i és deliberadament asimètric: apetit nul en dades de salut i mitjà en deute tècnic. Aquesta asimetria és l'estratègia de seguretat de l'empresa, escrita en deu línies.


  1. Les quatre estratègies de tractament

Estratègia Què fa Exemple a Nimbus Quan és la correcta
Mitigar Aplicar controls que baixin probabilitat o impacte MFA a A-19; còpies immutables; tancar 0.0.0.0:5432 Per defecte, si el control costa menys que el dany esperat
Transferir Traslladar la conseqüència econòmica a un tercer Ciberassegurança; tokenització de targetes a la passarel·la; clàusules de responsabilitat amb la consultora Impacte alt, probabilitat baixa, mitigació desproporcionada
Evitar Eliminar l'activitat que genera el risc Retirar les dades reals de preproducció (A-22); no emmagatzemar el DNI si no s'usa; apagar python -m http.server El valor de l'activitat no compensa el seu risc
Acceptar Conviure amb el risc, conscientment i documentadament Acceptar durant 12 mesos la dependència d'una sola regió al núvol El residual és per sota de l'apetit, o no hi ha tractament viable

La cinquena opció, que no existeix: ignorar. Acceptar i ignorar produeixen la mateixa factura i són coses diferents. Acceptar té nom, signatura, data i caducitat; ignorar no té res. La diferència es nota justament el dia de l'incident.

11.1 La ciberassegurança i els seus límits reals

Sol cobrir No cobreix
Resposta: forense, assessoria legal, gabinet de comunicació La reputació: A-20 no té pòlissa
Notificació als afectats i atenció al client La pèrdua de clients a mitjà termini
Pèrdua de beneficis per interrupció, amb franquícia Incidents anteriors a la pòlissa
Responsabilitat davant tercers Danys derivats d'incomplir les mateixes declaracions

I els tres paranys que fan que una pòlissa no pagui: (1) els requisits previs —les pòlisses actuals exigeixen per escrit MFA en accessos administratius, còpies verificades i gestió de pedaços, així que si Nimbus declara que té MFA i l'incident demostra que la consultora hi entrava sense, l'asseguradora pot rebutjar el sinistre per inexactitud en la declaració—; (2) les exclusions —actes de guerra o d'estat, rellevant en ransomware atribuït; fallada d'un proveïdor no declarat; sancions regulatòries en algunes jurisdiccions—; i (3) les obligacions de procés, perquè moltes pòlisses obliguen a fer servir l'equip forense i jurídic de l'assegurador i a notificar en un termini curt: trucar primer a la teva consultora de confiança pot invalidar la cobertura.

Nota de validació. La contractació d'una ciberassegurança, la lectura de les seves exclusions i les declaracions que se signen al qüestionari de subscripció tenen conseqüències contractuals serioses. Revisa-ho amb un corredor especialitzat i amb assessoria jurídica abans de signar, i torna-ho a revisar quan canviï la teva arquitectura. La transferència del risc no és la transferència de la responsabilitat.


  1. El registre de riscos com a artefacte viu

Aquest és el lliurable de la lliçó, i el necessitaràs al projecte final del mòdul 7. Un registre és un document viu: si la seva data de darrera modificació té més de sis mesos, no és un registre, és un record.

12.1 Plantilla de camps reutilitzable

# PLANTILLA - registre de riscos. Un bloc per risc.
- id: "R-NN"                 # identificador estable; mai no es reutilitza
  titol: ""                  # frase curta reconeixible
  descripcio: ""             # formula 5.1: si [amenaca] explota [vulnerabilitat]
                             # sobre [actiu], llavors [impacte] amb [consequencia]
  actius: ["A-NN"]           # ids de l'inventari d'01-04
  stride: ""                 # Spoofing|Tampering|Repudiation|InfoDisclosure|DoS|Elevation
  vulnerabilitat: ""         # la debilitat concreta que ho fa possible
  inherent: {p: 0, i: 0, nivell: 0, banda: ""}   # abans de controls
  controls: []               # ids del cataleg de controls (04-03)
  residual: {p: 0, i: 0, nivell: 0, banda: ""}   # amb els controls VERIFICATS
  estrategia: ""             # Mitigar|Transferir|Evitar|Acceptar
  tractament: ""             # que es fara, en concret
  propietari: ""             # PERSONA, no departament
  data_objectiu: "YYYY-MM-DD"
  acceptacio: {aprovada_per: "", data: "", caduca: ""}   # nomes si Acceptar
  estat: ""                  # Obert|En tractament|Acceptat|Tancat
  ultima_revisio: "YYYY-MM-DD"
  propera_revisio: "YYYY-MM-DD"

12.2 Registre de riscos de Nimbus (extracte)

# registre-riscos-nimbus.yaml - v3 - 2026-02-10 - Proces: Marta (CTO)
- id: R-01
  titol: "Ransomware per acces remot de tercer"
  descripcio: "Si un atacant extern explota l'acces remot permanent, compartit i
    sense MFA de la consultora (A-19), llavors arriba al compte al nuvol (A-05), xifra
    dades i copies i exfiltra informacio, amb aturada de setmanes per a 40 cliniques i
    bretxa notificable de dades que revelen salut."
  actius: [A-19, A-05, A-01, A-03]
  stride: ElevationOfPrivilege
  vulnerabilitat: "Compte compartit, sense MFA, sense caducitat, sense registre de sessio"
  inherent: {p: 4, i: 5, nivell: 20, banda: Critic}
  controls: []
  residual: {p: 4, i: 5, nivell: 20, banda: Critic}
  estrategia: Mitigar
  tractament: "MFA obligatori, comptes nominals i acces just-in-time (04-04)"
  propietari: Marta
  data_objectiu: 2026-03-15
  estat: "En tractament"
  propera_revisio: 2026-03-15

- id: R-02
  titol: "Destruccio de copies durant un incident"
  descripcio: "Si un atacant amb credencials d'A-05 arriba al bucket de copies (A-03),
    que resideix al mateix compte i no es immutable, llavors la recuperacio resulta
    impossible, amb perdua de dades irreversible i aturada indefinida del servei."
  actius: [A-03, A-05]
  stride: Tampering
  vulnerabilitat: "Copies no immutables, mateix compte, restauracio mai provada"
  inherent: {p: 3, i: 5, nivell: 15, banda: Alt}
  controls: [C-14]
  residual: {p: 3, i: 5, nivell: 15, banda: Alt}
  estrategia: Mitigar
  tractament: "Copies immutables en compte separat + prova trimestral (04-06)"
  propietari: Lucia
  data_objectiu: 2026-03-31
  estat: "En tractament"
  propera_revisio: 2026-03-31

- id: R-04
  titol: "Fuita d'adjunts clinics del bucket"
  descripcio: "Si una fallada d'autoritzacio o una URL signada massa longeva permet
    l'acces al bucket d'adjunts (A-02), llavors s'exposen informes escanejats que
    revelen dades de salut, amb notificacio obligatoria i impacte reputacional greu."
  actius: [A-02]
  stride: InfoDisclosure
  vulnerabilitat: "Historial d'IDOR; risc d'URL signades sense caducitat curta"
  inherent: {p: 3, i: 5, nivell: 15, banda: Alt}
  controls: [C-05, C-06, C-07]      # WHERE tenant_id + RLS, URL 120 s, auditoria
  residual: {p: 2, i: 5, nivell: 10, banda: Alt}
  estrategia: Mitigar
  tractament: "Proves automatiques d'autoritzacio per tenant al CI (05-05)"
  propietari: Ivan
  data_objectiu: 2026-04-30
  estat: "En tractament"
  propera_revisio: 2026-04-30

- id: R-10
  titol: "Indisponibilitat prolongada del proveidor al nuvol"
  descripcio: "Si el proveidor al nuvol (A-05) pateix una caiguda de regio de mes de 8
    hores, llavors la plataforma queda inaccessible per a 40 cliniques, amb credits
    d'SLA i dany reputacional, i sense cap capacitat d'actuacio per part de Nimbus."
  actius: [A-05]
  stride: DoS
  vulnerabilitat: "Desplegament en una sola regio, sense pla de commutacio"
  inherent: {p: 2, i: 4, nivell: 8, banda: Mitja}
  controls: [C-19]
  residual: {p: 2, i: 4, nivell: 8, banda: Mitja}
  estrategia: Acceptar
  tractament: "Multi-regio duplicaria el cost. Es compensa amb procediments
    manuals d'emergencia (04-06)."
  propietari: Marta
  acceptacio: {aprovada_per: Direccio, data: 2026-02-10, caduca: 2027-02-10}
  estat: Acceptat
  propera_revisio: 2027-02-10

Els set riscos restants segueixen exactament el mateix esquema; es resumeixen aquí per no repetir l'estructura:

id Títol Actius Inherent Controls Residual Estratègia i tractament Propietari
R-03 PostgreSQL de producció exposat a 0.0.0.0:5432 A-01 5×5=25 Crític C-02 4×5=20 Crític Mitigar: tancar el grup de seguretat a la VPC (20 minuts) Lucía
R-05 Frau per suplantació de correu (BEC) cap a la Sara A-13, A-08 4×3=12 Alt 4×3=12 Alt Mitigar: SPF -all, DKIM, DMARC p=reject + verificació per canal alternatiu (02-03) Sara
R-06 Secrets al repositori o en fitxers .env A-10, A-06, A-05 4×5=20 Crític 4×5=20 Crític Mitigar: gestor de secrets (03-06) + escàner de secrets al CI Iván
R-07 Serveis oblidats exposats (Redis sense auth, http.server) A-22, A-04 5×4=20 Crític 5×4=20 Crític Mitigar: tancament immediat + escaneig extern mensual (05-01) Lucía
R-08 Robatori o pèrdua de portàtil sense xifratge verificat A-14 3×3=9 Mitjà C-24 3×2=6 Mitjà Mitigar: xifratge obligatori amb custòdia de claus de recuperació Lucía
R-09 Dependència d'una única persona de sistemes A-21, A-17 3×4=12 Alt C-17 3×3=9 Mitjà Mitigar: runbooks complets + retenidor extern de guàrdia + formar l'Iván Marta
R-11 Caiguda pròpia de la plataforma superior a 24 h A-04, A-01 3×5=15 Alt C-19 3×5=15 Alt Mitigar: objectius de RTO/RPO i prova de restauració (04-06) Lucía

Observa el registre com a conjunt i veuràs tres coses que cap entrada no diu per separat: quatre dels onze riscos citen directament el compte al núvol A-05 i gairebé tots els altres en depenen (01-04), la majoria dels tractaments són barats, i l'única acceptació formal porta signatura, data i caducitat. Aquest darrer camp és el que impedeix que una acceptació es converteixi en un oblit permanent. Fixa't també en R-09: no té adversari i tot i així és de banda Alta.


  1. Quan es revisa i què dispara una reavaluació

Mensualment, la Marta i la Lucía revisen l'estat dels tractaments oberts: avancen? Trimestralment, amb l'Iván, es revisen els riscos Crítics i Alts: continua sent vàlida la puntuació? I anualment la direcció fa la revisió completa: riscos nous, tancament d'obsolets i apetit.

A més, els disparadors que obliguen a reavaluar sense esperar el calendari: canvi d'arquitectura (nova integració, migració, nova app mòbil); incident propi o del sector —qualsevol incident reavalua la probabilitat de tota la seva classe: el cas de 02-06 hauria de portar el ransomware al nivell 5 per a tot el SaaS sanitari—; nou proveïdor o canvi en un d'existent (04-04); canvi normatiu o contractual, com un client que exigeixi ISO 27001; canvi organitzatiu, com la baixa de la Lucía; i el resultat d'una auditoria o d'una prova de penetració (05-03, 06-04).


Errors Comuns i Consells

  • Fer l'avaluació una vegada i arxivar-la. És l'error número u i el més car: un registre de fa 18 mesos descriu una empresa que ja no existeix. Consell: posa la revisió trimestral al calendari amb invitació acceptada, i tracta el registre com a codi: control de versions, canvis revisats, historial.
  • Puntuar sense criteris escrits. Si dues persones puntuen el mateix amb 4 i amb 2, el problema no són elles: és que «probable» no està definit. No puntuïs res fins a tenir aprovades les taules de l'apartat 6, i tingues-les al davant durant la sessió.
  • Que l'avaluació la faci només l'equip tècnic. La Lucía sap què es pot trencar; només la Sara i la Marta saben quant costa que es trenqui. Una avaluació purament tècnica produeix impactes mal estimats i, pitjor encara, sense autoritat per assignar pressupost.
  • Confondre el registre amb la llista de tasques pendents. «Actualitzar el servidor» no és un risc, és un tractament. Si el teu registre és ple d'infinitius, l'estàs fent servir com a backlog: aplica la fórmula de 5.1 a cada entrada. I no inflis tot a Crític per aconseguir pressupost: funciona una vegada; la segona, la direcció deixa de llegir el document. Si més del 15 % del teu registre és Crític, no estàs prioritzant.
  • Puntuar el residual amb controls que encara no existeixen. Se'n diu optimisme de projecte i falseja el registre sencer. L'estat desitjat va a tractament, no a residual.
  • Oblidar els riscos sense adversari. R-09 (la Lucía és l'única de sistemes) i R-10 (caiguda del proveïdor) no tenen atacant i són igual de reals. La disponibilitat es trenca sola.

Exercicis

Exercici 1 — De troballa a risc redactat i puntuat

Al descobriment d'01-04 va aparèixer un full de càlcul amb les nòmines dels 38 empleats compartit mitjançant un enllaç públic, creat per la Sara fa 14 mesos i mai revocat.

  1. Redacta el risc amb la fórmula de l'apartat 5.1.
  2. Puntua probabilitat i impacte amb les escales de 6.1 i 6.2, justificant cada número.
  3. Determina la banda i la regla de decisió aplicable.
  4. Proposa estratègia i tractament, i estima el risc residual.

Exercici 2 — Val la pena, el control?

Nimbus valora contractar un servei gestionat de detecció que vigili els registres, amb un cost de 14.400 € anuals. El seu efecte principal és reduir el temps de detecció, no impedir l'entrada.

  1. Sobre R-01 (ransomware, ALE de 96.000 €), quin factor de l'equació modifica un servei de detecció: la probabilitat o l'impacte? Raona-ho amb la cronologia de 02-06.
  2. Si estimes que redueix l'ALE un 35 %, calcula el ROSI.
  3. Compara'l amb les tres opcions de l'apartat 8.2 i decideix què recomanaries a la Marta aquest any. Canviaria la teva resposta si Nimbus ja tingués MFA i còpies immutables?

Exercici 3 — Diagnòstic d'un registre malalt

La Marta rep el registre de riscos d'una empresa comparable i hi detectes: 34 de 40 riscos puntuats 3×3; tots els propietaris són «Departament d'IT»; la columna de residual buida en 31 entrades; 6 riscos amb estratègia «Acceptar» sense signatura ni data; i ultima_revisio idèntica a les 40 entrades, fa 19 mesos. Identifica quin problema revela cada símptoma, quina correcció aplicaries i en quin ordre.


Solucions

Exercici 1

(1) «Si qualsevol persona que rebi o descobreixi l'enllaç públic accedeix al full de nòmines allotjat a l'emmagatzematge corporatiu (A-16), que fa 14 mesos que està compartit sense restricció ni caducitat, llavors s'exposen salaris, DNI i dades bancàries dels 38 empleats, amb incompliment de la normativa de protecció de dades, notificació probable als afectats i a l'autoritat de control, i un greu deteriorament de la confiança interna.»

(2) Probabilitat = 4 (Alta): no requereix cap capacitat tècnica, n'hi ha prou de tenir l'enllaç; fa 14 mesos que és actiu, probablement va circular per correu i pot estar indexat. No és una hipòtesi remota, és una exposició en curs. Alguns avaluadors defensarien un 5; la diferència real és si hi ha evidència d'accés, i això es comprova al registre d'accessos de l'emmagatzematge abans de puntuar. Impacte = 4 (Greu): dades personals identificatives i financeres d'empleats —però no de clients ni dades de salut, cosa que el manté per sota de 5—, notificació probable, impacte intern sever, econòmic moderat. Nivell = 16 → banda Crític.

(3) Banda Crític → tractament immediat, pla en 7 dies, coneixement de la direcció. Amb un matís important: revocar l'enllaç costa dos minuts, així que el tractament no ha d'esperar el pla. Primer es talla l'exposició; després es documenta.

(4) Estratègia Mitigar, en tres capes: (a) revocar l'enllaç avui i revisar el registre d'accessos per determinar si hi va haver exposició real —dada necessària per decidir sobre la notificació—; (b) moure el fitxer a una carpeta restringida a la Sara i la direcció; (c) atacar la causa desactivant a nivell d'organització la creació d'enllaços públics i revisant tots els existents. Amb (a)+(b) el residual baixa a 2 × 4 = 8, Mitjà; amb (c) implantat, a 1 × 4 = 4, Baix. La part (c) és l'única que converteix una reparació puntual en un control, i l'única que impedeix que el mateix risc reaparegui d'aquí a sis mesos amb un altre fitxer.

Exercici 2

(1) La detecció no redueix la probabilitat: l'atacant entra igualment. Redueix l'impacte, escurçant el temps de permanència. En el cas de 02-06 l'atacant va estar 20 dies a dins; l'exfiltració va passar entre els dies 13 i 19 i la destrucció de còpies el dia 20. Detectar el dia 2 no hauria evitat el compromís, però sí l'exfiltració d'1,2 TB i la destrucció de còpies, que és on hi ha la major part del dany. Per això la detecció té un valor alt tot i no impedir res.

(2) Estalvi = 96.000 × 0,35 = 33.600 €. ROSI = (33.600 − 14.400) / 14.400 × 100 = 133 %.

(3) Amb un 133 % queda per sota del MFA (7.367 %) i de les còpies immutables (2.033 %), i pràcticament empatada amb l'EDR (150 %). Recomanació per a aquest any: no, i no pas perquè sigui dolenta, sinó perquè l'ordre importa: detectar de pressa un incident i no poder restaurar continua acabant en desastre. I sí, la resposta canvia si aquests dos ja estan implantats: quan els controls barats de prevenció i recuperació estan fets, l'ALE restant es concentra justament en allò que ataca la detecció, la seva reducció efectiva puja i passa a ser la següent inversió lògica. Això revela una cosa que el ROSI aïllat amaga: el retorn d'un control depèn de quins altres controls ja existeixin, així que el càlcul es refà cada any.

Exercici 3

Símptoma Què revela Correcció
34 de 40 en 3×3 Biaix del punt mitjà: no hi ha escales amb criteris objectius Aprovar escales i repuntuar en sessió conjunta, prohibint el 3 sense justificació escrita
Propietari «Departament d'IT» Risc sense propietari real: allò que és de tothom no és de ningú Assignar una persona amb nom i capacitat de decisió
Residual buit en 31 No s'ha avaluat l'efecte dels controls: el registre no pot guiar decisions Puntuar residual sobre controls verificats; els buits són, de fet, residual = inherent
6 «Acceptar» sense signatura ni data No són acceptacions: són omissions Signatura explícita de direcció amb caducitat ≤ 12 mesos, o canviar d'estratègia
Darrera revisió fa 19 mesos El registre és mort: descriu una empresa anterior Revisió completa i cadència trimestral amb disparadors

Ordre de correcció: 5 → 1 → 2 → 3 → 4. Primer revifa el document, perquè corregir la resta sobre un registre mort és maquillar un cadàver; després arregla el mètode de puntuació, del qual depèn tota la resta; després els propietaris, que són qui executa; després el residual; i finalment formalitza les acceptacions, que és un tràmit de signatura un cop la resta és correcta.


Conclusió

Has après el mètode que converteix una llista inabastable en un ordre defensable, que era exactament la promesa amb què va tancar el mòdul 3. Saps que sense priorització no hi ha seguretat possible perquè el pressupost de Nimbus i les 440 hores anuals de la Lucía són finits, i que de les tres formes de prioritzar només una es pot defensar davant un client, davant la direcció o davant un auditor.

Manegues l'equació del risc pel que de debò aporta: no una fórmula exacta, sinó l'obligació de separar «quantes vegades passa» de «quant fa mal», i d'escriure l'impacte en termes de negoci perquè el pugui prioritzar qui té el pressupost. Coneixes el cicle d'ISO 31000/27005 adaptat a una pime, amb la comunicació com a activitat transversal, i saps identificar riscos des de l'inventari A-01…A-22, l'STRIDE i les troballes del descobriment, redactant-los amb una fórmula que fa que el risc gairebé proposi el seu propi tractament.

Domines l'anàlisi qualitativa amb escales de criteris objectius —no adjectius— i la matriu 5×5 amb les seves bandes d'acceptació, juntament amb els seus límits: agregació enganyosa, biaix del punt mitjà, ordinals que no se sumen i compressió de l'extrem. I saps quan cal passar al quantitatiu: SLE, ARO i ALE calculats per a la fuita d'adjunts i per a la caiguda de 48 h, amb el resultat incòmode que la caiguda té un ALE més gran tot i ser molt menys greu per esdeveniment, i amb el ROSI que reprodueix amb euros la conclusió de 02-04 —MFA i còpies immutables són dos ordres de magnitud millor inversió que un EDR—, sempre amb l'advertiment que les dades d'entrada són estimacions i el que val és l'ordre, no el decimal. Distingeixes inherent, control i residual amb les seves tres regles —el residual mai no és zero, només compta el control verificat, i convé saber si redueix probabilitat o impacte—, tens la declaració d'apetit i tolerància que la direcció signa i sense la qual la matriu no decideix res, coneixes les quatre estratègies de tractament amb la ciberassegurança i els seus tres paranys reals, i t'endús l'artefacte: la plantilla del registre de riscos i un registre de Nimbus amb onze riscos que convergeixen una vegada i una altra en A-05 i on l'única acceptació porta signatura, data i caducitat.

Però un registre de riscos, per bo que sigui, caduca amb la persona que el va escriure. Diu què va decidir la Marta el febrer de 2026; no diu què ha de fer un empleat nou el dimarts vinent, ni què és obligatori i què és recomanable, ni qui pot autoritzar una excepció. Les decisions que has pres aquí —MFA obligatori, accés just-in-time, prohibició d'enllaços públics, secrets en gestor i no en .env— necessiten deixar de viure al cap de tres persones.

A la lliçó següent, Polítiques de Seguretat (04-02), veuràs com es fixa per escrit una decisió perquè sobrevisqui a qui la va prendre: la jerarquia política → norma → procediment → guia, l'anatomia d'una política amb plantilla completa reutilitzable, dues polítiques de Nimbus redactades senceres, el procés d'aprovació i comunicació, i el registre d'excepcions amb caducitat obligatòria, on tornaràs a trobar-te —aquesta vegada per escrit— l'accés permanent de la consultora.

Curs de Fonaments de Seguretat Informàtica

Mòdul 1: Introducció a la Seguretat Informàtica

Mòdul 2: Ciberseguretat

Mòdul 3: Criptografia

Mòdul 4: Gestió de Riscos i Mesures de Protecció

Mòdul 5: Eines i Tècniques de Seguretat

Mòdul 6: Bones Pràctiques i Normatives

Mòdul 7: Projecte Final

© Copyright 2026. Tots els drets reservats