Vas tancar el mòdul 3 amb una pregunta sense resposta: Nimbus té 38 persones, un pressupost limitat i una llista de millores que no cap en un any, així que què es fa primer? Aquesta lliçó és el mètode per contestar-la de manera defensable. No aprendràs cap tecnologia nova: aprendràs a convertir el que ja saps —l'inventari d'actius d'01-04, l'STRIDE, el catàleg d'atacs de 02-02, les mesures de 02-04 i les proteccions criptogràfiques del mòdul 3— en un ordre justificat, escrit i revisable. És la lliçó menys tècnica i la més determinant del curs, perquè un equip que protegeix el que li ve de gust protegir es gasta el pressupost sencer i continua tenint el forat per on va entrar l'atacant de 02-06.
Contingut
- Sense priorització no hi ha seguretat possible
- L'equació del risc i què significa realment
- El procés complet: ISO 31000 i ISO 27005 en una pime
- Establir el context: el pas que gairebé tothom es salta
- Identificar riscos: de l'actiu i de l'STRIDE al risc ben redactat
- Anàlisi qualitativa: escales, matriu 5×5 i nivells d'acceptació
- El que la matriu no et pot dir
- Anàlisi quantitativa: SLE, ARO, ALE i ROSI
- Risc inherent, control i risc residual
- Apetit i tolerància al risc: qui posa el llindar
- Les quatre estratègies de tractament
- El registre de riscos com a artefacte viu
- Quan es revisa i què dispara una reavaluació
- Sense priorització no hi ha seguretat possible
La Marta, la CTO de Nimbus, surt del mòdul 3 amb una llista de 47 millores possibles. Té un pressupost anual de seguretat de 18.000 € (dada fictícia, però de l'ordre realista per a una pime de 38 persones) i una sola persona de sistemes: la Lucía pot dedicar, sent optimistes, un 25 % de la seva jornada a seguretat sense que caigui l'operació —unes 440 hores l'any—. L'Iván no té cap hora assignada: la seva feina és lliurar funcionalitat.
Les 47 millores no hi caben, i cap combinació d'esforç fa que hi càpiguen. Per tant, la decisió no és «què fem», sinó «què deixem sense fer», i aquesta és exactament la decisió que l'avaluació de riscos permet prendre amb arguments en lloc d'amb intuïció.
| Mètode de priorització | Com funciona | Per què falla |
|---|---|---|
| Per por recent | Es fa el que va sortir a les notícies la setmana passada | El risc real de Nimbus no coincideix amb el titular |
| Per facilitat | Es fa el que la Lucía sap fer i li ve de gust | Biaix del martell: tot sembla un clau de sistemes |
| Per risc | S'ordena per dany esperat i s'ataca de dalt a baix | És defensable davant la direcció, davant un client i davant un auditor |
Defensable és la paraula clau. Quan d'aquí a un any un client pregunti «per què no teníeu EDR?», la resposta correcta no és «no ens va donar temps», sinó «ho vam avaluar, va quedar el dotzè de la llista, estava planificat per al segon semestre i la direcció ho va acceptar per escrit». Això és gestió del risc.
- L'equació del risc i què significa realment
És, gairebé literalment, la frase més mal interpretada de la seguretat. Tres precisions la converteixen en útil:
(a) No és una fórmula, és una eina de conversa. Ningú no coneix la probabilitat veritable que Nimbus pateixi un ransomware l'any vinent. El que fa l'equació és obligar a separar dues preguntes que la gent barreja: «quantes vegades passa, això?» i «quant fa mal quan passa?». Quan la Lucía diu «cal renovar el certificat ja», l'equació pregunta: quina probabilitat hi ha que caduqui sense que ningú no ho vegi, i què passa exactament si cau? Si la resposta és «alta» i «la plataforma sencera durant dues hores», això competeix de debò amb la resta de la llista.
(b) L'impacte és de negoci, no tècnic. «Es compromet la base de dades» no és un impacte: és un fet. L'impacte és «40 clíniques sense agenda, notificació a l'autoritat de control, pèrdua estimada de dos clients i cost legal». Un risc amb l'impacte redactat en termes tècnics no el pot prioritzar la direcció, que és precisament qui ho ha de fer.
(c) La ISO 27005 hi afegeix un tercer factor: l'amenaça explota una vulnerabilitat sobre un actiu. En una pime n'hi ha prou d'integrar-lo dins la probabilitat, perquè la vulnerabilitat és el que fa que la probabilitat sigui alta. Que existeixi el ransomware és constant per a tothom; que les còpies de Nimbus siguin al mateix compte al núvol és el que dispara la seva probabilitat de patir un desastre irreversible.
- El procés complet: ISO 31000 i ISO 27005 en una pime
La ISO 31000 és la norma genèrica de gestió del risc —serveix per a risc financer, laboral o de qualsevol mena— i la ISO 27005 és la seva aplicació al risc de seguretat de la informació. Totes dues descriuen el mateix cicle:
flowchart TB
C["1. ESTABLIR EL CONTEXT\nAbast, criteris d'impacte,\nescales, apetit al risc"]
C --> I["2. IDENTIFICAR\nActius (01-04) + STRIDE +\ncataleg d'atacs (02-02)\n-> riscos redactats"]
I --> A["3. ANALITZAR\nProbabilitat x Impacte.\nQualitatiu i, si escau,\nquantitatiu (ALE)"]
A --> E["4. AVALUAR\nComparar amb l'apetit.\nOrdenar. Decidir que entra\ni que s'accepta"]
E --> T["5. TRACTAR\nMitigar / Transferir /\nEvitar / Acceptar\n-> risc residual"]
T --> M["6. MONITORAR I REVISAR\nRevisio trimestral i\ndisparadors de reavaluacio"]
M -->|"canvis, incidents,\nnous proveidors"| I
COM["COMUNICACIO I CONSULTA\namb direccio i amb negoci"] -.-> C
COM -.-> E
COM -.-> T
Dos detalls del diagrama importen més que el diagrama: la comunicació no és un pas, és transversal —una avaluació feta per la Lucía en solitari i presentada al final és una avaluació que la direcció no sent seva i, per tant, no finançarà—; i el cicle es tanca sobre «Identificar», no sobre «Analitzar», perquè en revisar no només es repuntua el que hi ha: es busquen riscos nous, ja que l'arquitectura ha canviat.
- Establir el context: el pas que gairebé tothom es salta
Abans d'identificar ni un sol risc cal fixar quatre coses per escrit. Sense elles, la resta de l'exercici produeix números incomparables entre si.
| Element del context | Decisió de Nimbus |
|---|---|
| Abast | Plataforma SaaS de producció, sistemes corporatius i tercers amb accés. En queda fora el risc financer i el laboral |
| Criteris d'impacte | Cinc dimensions: econòmic, operatiu, dades personals, legal/regulatori i reputacional (A-20) |
| Escales | Cinc nivells de probabilitat i cinc d'impacte, amb criteris objectius (apartat 6) |
| Qui decideix | La Marta proposa; la direcció aprova l'apetit i les acceptacions formals |
| Horitzó temporal | 12 mesos; les probabilitats s'expressen com a freqüència anual |
L'horitzó temporal és el que estalvia més discussions. «És probable» no vol dir res si no dius en quant de temps. A Nimbus totes les probabilitats s'expressen com a vegades per any, i això fa que dues persones diferents puntuïn de manera semblant.
- Identificar riscos: de l'actiu i de l'STRIDE al risc ben redactat
Ja tens les dues entrades: l'inventari A-01…A-22 d'01-04 i el modelatge STRIDE del mateix capítol. El procediment és mecànic: actiu → categoria STRIDE aplicable → vulnerabilitat coneguda → risc redactat → propietari (que és el propietari de l'actiu).
5.1 La fórmula de redacció
Un risc mal redactat no es pot puntuar; fes servir sempre aquesta estructura:
Si [AMENACA] explota [VULNERABILITAT] sobre [ACTIU],
llavors [IMPACTE TECNIC] amb [CONSEQUENCIA DE NEGOCI].| Redacció pobra | Redacció correcta |
|---|---|
| «Ransomware» | «Si un atacant extern explota l'accés remot permanent i compartit de la consultora (A-19), llavors obté control administratiu de la infraestructura i xifra dades i còpies, amb aturada de servei de setmanes per a 40 clíniques i exfiltració notificable» |
| «Falta MFA» | «Si un atacant amb credencials filtrades accedeix a un compte administratiu sense segon factor (A-13), llavors opera com a administrador legítim, amb accés a dades de tots els clients i sense traces distingibles d'un ús normal» |
| «La còpia de seguretat falla» | «Si un esborrament maliciós afecta les còpies (A-03) i mai no s'ha provat una restauració, llavors la recuperació no és possible en el termini compromès, amb pèrdua de dades i possible tancament del servei» |
Fixa't que la redacció correcta ja conté, implícitament, el control que falta. No és casualitat: un risc ben escrit gairebé proposa el seu tractament.
5.2 Fonts d'identificació
No inventis riscos: recull-los d'on ja són.
| Font | Exemple concret a Nimbus |
|---|---|
| Inventari d'actius (01-04) | Un risc per cada actiu crític: A-05, A-01, A-03, A-19 |
| STRIDE sobre el DFD (01-04) | Elevació de privilegis a la frontera API↔BD |
| Troballes del descobriment (01-04) | PostgreSQL a 0.0.0.0:5432, Redis sense autenticació, python -m http.server oblidat 94 dies, SSH obert a 0.0.0.0/0, nòmines amb enllaç públic. Riscos confirmats, no hipotètics |
| Catàleg d'atacs (02-02) i incidents (02-06) | OWASP Top 10, cadena de subministrament, BEC. Els incidents són la millor calibració de probabilitat que existeix |
| Canvis planificats i auditories | Nova app mòbil; resultats de la prova de penetració de 05-03 |
- Anàlisi qualitativa: escales, matriu 5×5 i nivells d'acceptació
La qualitat de l'anàlisi qualitativa depèn completament que les escales tinguin criteris objectius, no adjectius. «Mitjana» no vol dir res; «entre una vegada cada 3 i cada 10 anys» sí.
6.1 Escala de probabilitat (horitzó de 12 mesos)
| Nivell | Etiqueta | Criteri objectiu | Referència a Nimbus |
|---|---|---|---|
| 5 | Molt alta | Diverses vegades l'any, o ja està passant | Escaneigs automatitzats contra la IP pública |
| 4 | Alta | Almenys una vegada l'any | Un empleat rep un phishing creïble |
| 3 | Mitjana | Una vegada cada 1-3 anys | Pèrdua o robatori d'un portàtil |
| 2 | Baixa | Una vegada cada 3-10 anys | Compromís del compte al núvol |
| 1 | Molt baixa | Menys d'una vegada cada 10 anys | Incendi del centre de dades del proveïdor |
6.2 Escala d'impacte
Es puntua el pitjor dels cinc criteris, mai la mitjana.
| Nivell | Econòmic | Operatiu | Dades personals | Legal | Reputacional |
|---|---|---|---|---|---|
| 5 Crític | > 150.000 € | Aturada > 24 h | Fuita de dades de salut o massiva | Notificació + sanció probable | Pèrdua de clients clau |
| 4 Greu | 50.000-150.000 € | Aturada 8-24 h | Fuita de dades identificatives | Notificació a l'autoritat | Cobertura negativa |
| 3 Moderat | 10.000-50.000 € | Aturada 2-8 h | Accés indegut intern | Incompliment contractual | Reclamacions |
| 2 Menor | 1.000-10.000 € | Aturada < 2 h | Sense dades personals | Sense implicació | Intern |
| 1 Insignificant | < 1.000 € | Degradació | Cap | Cap | Cap |
Que Nimbus tingui una columna específica de dades personals no és decoratiu: els seus clients són clíniques i l'historial de cites revela indirectament informació de salut. És la dimensió que dispara els impactes de nivell 5.
6.3 La matriu 5×5 i les bandes
| P \ I | 1 | 2 | 3 | 4 | 5 |
|---|---|---|---|---|---|
| 5 Molt alta | 5 Mitjà | 10 Alt | 15 Alt | 20 Crític | 25 Crític |
| 4 Alta | 4 Baix | 8 Mitjà | 12 Alt | 16 Crític | 20 Crític |
| 3 Mitjana | 3 Baix | 6 Mitjà | 9 Mitjà | 12 Alt | 15 Alt |
| 2 Baixa | 2 Baix | 4 Baix | 6 Mitjà | 8 Mitjà | 10 Alt |
| 1 Molt baixa | 1 Baix | 2 Baix | 3 Baix | 4 Baix | 5 Mitjà |
| Banda | Puntuació | Regla de decisió a Nimbus |
|---|---|---|
| Crític | 16-25 | Tractament immediat. Pla en 7 dies. Ho coneix la direcció |
| Alt | 10-15 | Tractament planificat dins el trimestre. Propietari nomenat |
| Mitjà | 5-9 | Tractar si el cost és baix; si no, acceptació documentada i revisió semestral |
| Baix | 1-4 | Acceptació per defecte. Revisió anual |
Sense aquesta darrera taula la matriu no decideix res. Puntuar és la meitat de la feina; l'altra meitat és haver acordat per endavant què es fa amb cada banda, perquè acordar-ho després de veure els números convida a moure el llindar fins que el resultat sigui còmode.
- El que la matriu no et pot dir
- Agregació enganyosa. Deu riscos «mitjans» que comparteixen causa arrel —tots depenen d'A-05— no són deu problemes mitjans: són un problema crític disfressat, i la matriu no ho veurà perquè puntua riscos aïllats. Remei: agrupar per causa arrel abans de decidir.
- Biaix del punt mitjà. Qui dubta, puntua 3. Un registre amb el 60 % de les entrades en 3×3 no està avaluant: està emplenant. Remei: prohibir el 3 sense justificació escrita, o fer servir escales parells sense centre.
- Les bandes són ordinals, no cardinals. Un 16 no és «el doble de dolent» que un 8; no es poden sumar ni fer la mitjana de les puntuacions. I hi ha compressió de l'extrem: tot el que és catastròfic acaba en 5, així que una fuita de 200.000 € i una altra de 2 milions puntuen igual. Per a aquests pocs casos es recorre al quantitatiu.
- Biaix de l'avaluador. La Lucía sobrevalora allò que ella controla; l'Iván infravalora allò que ell va programar. Remei: puntuar en grup, no per correu.
- Anàlisi quantitativa: SLE, ARO, ALE i ROSI
El quantitatiu posa euros on el qualitatiu posa colors. No substitueix la matriu —és massa car per a 47 riscos—, però és imprescindible per justificar una inversió concreta davant la direcció.
| Terme | Significat | Fórmula |
|---|---|---|
| SLE (Single Loss Expectancy) | Pèrdua esperada d'una materialització | Valor de l'actiu × Factor d'exposició |
| ARO (Annualized Rate of Occurrence) | Vegades per any que s'espera que passi | Estimació (0,1 = una vegada cada 10 anys) |
| ALE (Annualized Loss Expectancy) | Pèrdua esperada a l'any | SLE × ARO |
8.1 Càlcul per a dos riscos reals de Nimbus
# ale_nimbus.py - Analisi quantitativa de dos riscos de Nimbus Reservas.
# Tots els imports son ficticis i son ESTIMACIONS raonades, no mesures.
def eur(x):
return f"{x:,.0f}".replace(",", ".") + " EUR" # separador de milers catala
RISCOS = [
# valor = cost TOTAL si es materialitza (notificacio, assessoria juridica, suport
# reforcat, possible sancio, perdua de clients)
# ef = factor d'exposicio: fraccio del valor que es perd de debo
# aro = vegades per any; 0,10 = una vegada cada 10 anys (probabilitat 2, Baixa)
{"id": "R-04", "nom": "Fuita d'adjunts del bucket A-02",
"valor": 240_000, "ef": 0.80, "aro": 0.10},
# valor = ingressos no facturats + credits d'SLA + hores extra + churn
# aro = 0,50: una vegada cada 2 anys (probabilitat 3, Mitjana)
{"id": "R-11", "nom": "Caiguda de 48 h de la plataforma",
"valor": 65_000, "ef": 0.80, "aro": 0.50},
]
for r in RISCOS:
r["sle"] = r["valor"] * r["ef"] # perdua per esdeveniment
r["ale"] = r["sle"] * r["aro"] # perdua esperada a l'any
print(f'{r["id"]} {r["nom"]:34} SLE={eur(r["sle"]):>14} '
f'ARO={r["aro"]:.2f} ALE={eur(r["ale"]):>14}')
print("ALE total de la cartera:", eur(sum(r["ale"] for r in RISCOS)))R-04 Fuita d'adjunts del bucket A-02 SLE= 192.000 EUR ARO=0.10 ALE= 19.200 EUR
R-11 Caiguda de 48 h de la plataforma SLE= 52.000 EUR ARO=0.50 ALE= 26.000 EUR
ALE total de la cartera: 45.200 EURLlegeix el resultat amb cura, perquè conté la lliçó sencera. La fuita és molt més greu per esdeveniment (192.000 € davant 52.000 €), però la caiguda té un ALE més gran perquè s'espera cinc vegades més sovint. Si Nimbus triés només per ALE, invertiria abans en disponibilitat que en confidencialitat. Aquest resultat contraintuïtiu és justament el que aporta el mètode: obliga a discutir la decisió en lloc d'assumir-la.
8.2 Comparar l'ALE amb el cost del control: ROSI
ROSI (Return On Security Investment) respon a «val la pena, aquest control?». Es calcula com (Estalvi − Cost anual del control) / Cost anual del control × 100, on l'estalvi és la diferència entre l'ALE abans i després d'aplicar-lo.
# rosi_nimbus.py - Tres controls davant el risc de ransomware R-01.
# ALE de R-01 = 96.000 EUR (SLE 320.000 x ARO 0,30), calibrat amb el cas de 02-06.
ALE_RANSOMWARE = 96_000
# (nom, reduccio estimada de l'ALE, cost anual TOTAL inclosa l'operacio)
CONTROLS = [
("MFA resistent al phishing", 0.70, 900),
("Copies immutables + prova trimestral", 0.80, 3_600),
("EDR gestionat en 40 portatils", 0.25, 9_600),
]
def eur(x):
return f"{x:,.0f}".replace(",", ".") + " EUR"
for nom, reduccio, cost in CONTROLS:
ale_despres = ALE_RANSOMWARE * (1 - reduccio)
estalvi = ALE_RANSOMWARE - ale_despres
rosi = (estalvi - cost) / cost * 100
print(f"{nom:40} ALE_despr={eur(ale_despres):>13} "
f"estalvi={eur(estalvi):>13} cost={eur(cost):>10} ROSI={rosi:>7.0f} %")MFA resistent al phishing ALE_despr= 28.800 EUR estalvi= 67.200 EUR cost= 900 EUR ROSI= 7367 %
Copies immutables + prova trimestral ALE_despr= 19.200 EUR estalvi= 76.800 EUR cost= 3.600 EUR ROSI= 2033 %
EDR gestionat en 40 portatils ALE_despr= 72.000 EUR estalvi= 24.000 EUR cost= 9.600 EUR ROSI= 150 %Això reprodueix, amb números, la conclusió de les 12 mesures de 02-04: MFA i còpies immutables són les dues inversions de més retorn, i l'EDR —l'única amb cost mitjà real— arriba molt endarrere. No és que l'EDR sigui dolent: és que està mal col·locat en l'ordre.
Advertiment imprescindible. Els quatre números d'entrada de cada línia són estimacions humanes. Un ROSI del 7.367 % transmet una precisió que no existeix. El que demostra el càlcul no és «7.367», sinó l'ordre de magnitud i l'ordre relatiu: MFA és dos ordres de magnitud millor inversió que EDR. Presenta sempre aquests números amb el seu rang («entre 3.000 % i 12.000 % segons l'estimació d'ARO») i documenta d'on surt cada supòsit. Un quantitatiu amb supòsits ocults és pitjor que un qualitatiu honest.
- Risc inherent, control i risc residual
| Concepte | Definició | Exemple a Nimbus |
|---|---|---|
| Risc inherent | El que existeix abans d'aplicar cap control | Accés remot de la consultora sense MFA ni caducitat: P=4, I=5 → 20, Crític |
| Control | La mesura que redueix probabilitat, impacte o totes dues | MFA + accés just-in-time + comptes nominals |
| Risc residual | El que queda després dels controls, si funcionen | P=2, I=5 → 10, Alt |
| Risc acceptat | El residual amb el qual es decideix conviure | Aquests 10 punts, amb revisió trimestral |
Tres regles que s'incompleixen cada dia. (1) El risc residual mai no és zero: qui presenti un registre amb residuals d'1 o menteix o no entén l'exercici; l'objectiu és portar-lo per sota de l'apetit, no eliminar-lo. (2) El control només redueix el risc si funciona de debò: puntuar el residual assumint MFA a tots els comptes quan hi és a la meitat és un frau comptable, així que el residual es puntua sobre l'estat verificat, i aquesta verificació és matèria de 04-03. (3) Convé saber si el control redueix probabilitat o impacte: MFA redueix la probabilitat —no entren—; les còpies immutables no la redueixen gens i redueixen l'impacte —entren, però es recupera—. Un risc tractat només amb controls de probabilitat es queda sense xarxa quan la probabilitat es materialitza igualment.
- Apetit i tolerància al risc: qui posa el llindar
L'apetit és la quantitat de risc que l'organització està disposada a assumir per assolir els seus objectius: una declaració estratègica. La tolerància és la desviació acceptable al voltant d'aquest apetit, expressada per categoria i de manera mesurable. Així ho té escrit Nimbus:
DECLARACIO D'APETIT AL RISC - Nimbus Reservas, S.L.
Aprovada per: Consell d'administracio Data: 2026-01-15 Revisio: anual
1. CONFIDENCIALITAT DE DADES DE SALUT: apetit NUL. Cap risc amb impacte 5
en la dimensio de dades personals no pot romandre en banda Alta o Critica.
2. DISPONIBILITAT DEL SERVEI: apetit BAIX. Es tolera una indisponibilitat no
planificada acumulada de fins a 8 hores l'any (objectiu 99,9 %).
3. COMPLIMENT LEGAL: apetit NUL per a incompliments coneguts.
4. RISC OPERATIU I DE PROJECTE: apetit MITJA. S'accepta deute tecnic
documentat sempre que no afecti els punts 1 a 3.
LLINDAR D'ACCEPTACIO: cap risc residual per sobre de 9 (banda Mitjana) no pot
quedar sense pla de tractament amb data i propietari.
ACCEPTACIONS: els residuals de banda Alta requereixen acceptacio signada per la
direccio, amb caducitat maxima de 12 mesos.Sense aquest document la matriu no decideix res. Pots puntuar 47 riscos perfectament i continuar sense saber quins cal tractar, perquè «Alt» només vol dir alguna cosa quan algú ha dit abans què es fa amb allò que és Alt. A Nimbus ho fixa la direcció a proposta de la Marta, i és deliberadament asimètric: apetit nul en dades de salut i mitjà en deute tècnic. Aquesta asimetria és l'estratègia de seguretat de l'empresa, escrita en deu línies.
- Les quatre estratègies de tractament
| Estratègia | Què fa | Exemple a Nimbus | Quan és la correcta |
|---|---|---|---|
| Mitigar | Aplicar controls que baixin probabilitat o impacte | MFA a A-19; còpies immutables; tancar 0.0.0.0:5432 |
Per defecte, si el control costa menys que el dany esperat |
| Transferir | Traslladar la conseqüència econòmica a un tercer | Ciberassegurança; tokenització de targetes a la passarel·la; clàusules de responsabilitat amb la consultora | Impacte alt, probabilitat baixa, mitigació desproporcionada |
| Evitar | Eliminar l'activitat que genera el risc | Retirar les dades reals de preproducció (A-22); no emmagatzemar el DNI si no s'usa; apagar python -m http.server |
El valor de l'activitat no compensa el seu risc |
| Acceptar | Conviure amb el risc, conscientment i documentadament | Acceptar durant 12 mesos la dependència d'una sola regió al núvol | El residual és per sota de l'apetit, o no hi ha tractament viable |
La cinquena opció, que no existeix: ignorar. Acceptar i ignorar produeixen la mateixa factura i són coses diferents. Acceptar té nom, signatura, data i caducitat; ignorar no té res. La diferència es nota justament el dia de l'incident.
11.1 La ciberassegurança i els seus límits reals
| Sol cobrir | No cobreix |
|---|---|
| Resposta: forense, assessoria legal, gabinet de comunicació | La reputació: A-20 no té pòlissa |
| Notificació als afectats i atenció al client | La pèrdua de clients a mitjà termini |
| Pèrdua de beneficis per interrupció, amb franquícia | Incidents anteriors a la pòlissa |
| Responsabilitat davant tercers | Danys derivats d'incomplir les mateixes declaracions |
I els tres paranys que fan que una pòlissa no pagui: (1) els requisits previs —les pòlisses actuals exigeixen per escrit MFA en accessos administratius, còpies verificades i gestió de pedaços, així que si Nimbus declara que té MFA i l'incident demostra que la consultora hi entrava sense, l'asseguradora pot rebutjar el sinistre per inexactitud en la declaració—; (2) les exclusions —actes de guerra o d'estat, rellevant en ransomware atribuït; fallada d'un proveïdor no declarat; sancions regulatòries en algunes jurisdiccions—; i (3) les obligacions de procés, perquè moltes pòlisses obliguen a fer servir l'equip forense i jurídic de l'assegurador i a notificar en un termini curt: trucar primer a la teva consultora de confiança pot invalidar la cobertura.
Nota de validació. La contractació d'una ciberassegurança, la lectura de les seves exclusions i les declaracions que se signen al qüestionari de subscripció tenen conseqüències contractuals serioses. Revisa-ho amb un corredor especialitzat i amb assessoria jurídica abans de signar, i torna-ho a revisar quan canviï la teva arquitectura. La transferència del risc no és la transferència de la responsabilitat.
- El registre de riscos com a artefacte viu
Aquest és el lliurable de la lliçó, i el necessitaràs al projecte final del mòdul 7. Un registre és un document viu: si la seva data de darrera modificació té més de sis mesos, no és un registre, és un record.
12.1 Plantilla de camps reutilitzable
# PLANTILLA - registre de riscos. Un bloc per risc.
- id: "R-NN" # identificador estable; mai no es reutilitza
titol: "" # frase curta reconeixible
descripcio: "" # formula 5.1: si [amenaca] explota [vulnerabilitat]
# sobre [actiu], llavors [impacte] amb [consequencia]
actius: ["A-NN"] # ids de l'inventari d'01-04
stride: "" # Spoofing|Tampering|Repudiation|InfoDisclosure|DoS|Elevation
vulnerabilitat: "" # la debilitat concreta que ho fa possible
inherent: {p: 0, i: 0, nivell: 0, banda: ""} # abans de controls
controls: [] # ids del cataleg de controls (04-03)
residual: {p: 0, i: 0, nivell: 0, banda: ""} # amb els controls VERIFICATS
estrategia: "" # Mitigar|Transferir|Evitar|Acceptar
tractament: "" # que es fara, en concret
propietari: "" # PERSONA, no departament
data_objectiu: "YYYY-MM-DD"
acceptacio: {aprovada_per: "", data: "", caduca: ""} # nomes si Acceptar
estat: "" # Obert|En tractament|Acceptat|Tancat
ultima_revisio: "YYYY-MM-DD"
propera_revisio: "YYYY-MM-DD"12.2 Registre de riscos de Nimbus (extracte)
# registre-riscos-nimbus.yaml - v3 - 2026-02-10 - Proces: Marta (CTO)
- id: R-01
titol: "Ransomware per acces remot de tercer"
descripcio: "Si un atacant extern explota l'acces remot permanent, compartit i
sense MFA de la consultora (A-19), llavors arriba al compte al nuvol (A-05), xifra
dades i copies i exfiltra informacio, amb aturada de setmanes per a 40 cliniques i
bretxa notificable de dades que revelen salut."
actius: [A-19, A-05, A-01, A-03]
stride: ElevationOfPrivilege
vulnerabilitat: "Compte compartit, sense MFA, sense caducitat, sense registre de sessio"
inherent: {p: 4, i: 5, nivell: 20, banda: Critic}
controls: []
residual: {p: 4, i: 5, nivell: 20, banda: Critic}
estrategia: Mitigar
tractament: "MFA obligatori, comptes nominals i acces just-in-time (04-04)"
propietari: Marta
data_objectiu: 2026-03-15
estat: "En tractament"
propera_revisio: 2026-03-15
- id: R-02
titol: "Destruccio de copies durant un incident"
descripcio: "Si un atacant amb credencials d'A-05 arriba al bucket de copies (A-03),
que resideix al mateix compte i no es immutable, llavors la recuperacio resulta
impossible, amb perdua de dades irreversible i aturada indefinida del servei."
actius: [A-03, A-05]
stride: Tampering
vulnerabilitat: "Copies no immutables, mateix compte, restauracio mai provada"
inherent: {p: 3, i: 5, nivell: 15, banda: Alt}
controls: [C-14]
residual: {p: 3, i: 5, nivell: 15, banda: Alt}
estrategia: Mitigar
tractament: "Copies immutables en compte separat + prova trimestral (04-06)"
propietari: Lucia
data_objectiu: 2026-03-31
estat: "En tractament"
propera_revisio: 2026-03-31
- id: R-04
titol: "Fuita d'adjunts clinics del bucket"
descripcio: "Si una fallada d'autoritzacio o una URL signada massa longeva permet
l'acces al bucket d'adjunts (A-02), llavors s'exposen informes escanejats que
revelen dades de salut, amb notificacio obligatoria i impacte reputacional greu."
actius: [A-02]
stride: InfoDisclosure
vulnerabilitat: "Historial d'IDOR; risc d'URL signades sense caducitat curta"
inherent: {p: 3, i: 5, nivell: 15, banda: Alt}
controls: [C-05, C-06, C-07] # WHERE tenant_id + RLS, URL 120 s, auditoria
residual: {p: 2, i: 5, nivell: 10, banda: Alt}
estrategia: Mitigar
tractament: "Proves automatiques d'autoritzacio per tenant al CI (05-05)"
propietari: Ivan
data_objectiu: 2026-04-30
estat: "En tractament"
propera_revisio: 2026-04-30
- id: R-10
titol: "Indisponibilitat prolongada del proveidor al nuvol"
descripcio: "Si el proveidor al nuvol (A-05) pateix una caiguda de regio de mes de 8
hores, llavors la plataforma queda inaccessible per a 40 cliniques, amb credits
d'SLA i dany reputacional, i sense cap capacitat d'actuacio per part de Nimbus."
actius: [A-05]
stride: DoS
vulnerabilitat: "Desplegament en una sola regio, sense pla de commutacio"
inherent: {p: 2, i: 4, nivell: 8, banda: Mitja}
controls: [C-19]
residual: {p: 2, i: 4, nivell: 8, banda: Mitja}
estrategia: Acceptar
tractament: "Multi-regio duplicaria el cost. Es compensa amb procediments
manuals d'emergencia (04-06)."
propietari: Marta
acceptacio: {aprovada_per: Direccio, data: 2026-02-10, caduca: 2027-02-10}
estat: Acceptat
propera_revisio: 2027-02-10Els set riscos restants segueixen exactament el mateix esquema; es resumeixen aquí per no repetir l'estructura:
| id | Títol | Actius | Inherent | Controls | Residual | Estratègia i tractament | Propietari |
|---|---|---|---|---|---|---|---|
| R-03 | PostgreSQL de producció exposat a 0.0.0.0:5432 |
A-01 | 5×5=25 Crític | C-02 | 4×5=20 Crític | Mitigar: tancar el grup de seguretat a la VPC (20 minuts) | Lucía |
| R-05 | Frau per suplantació de correu (BEC) cap a la Sara | A-13, A-08 | 4×3=12 Alt | — | 4×3=12 Alt | Mitigar: SPF -all, DKIM, DMARC p=reject + verificació per canal alternatiu (02-03) |
Sara |
| R-06 | Secrets al repositori o en fitxers .env |
A-10, A-06, A-05 | 4×5=20 Crític | — | 4×5=20 Crític | Mitigar: gestor de secrets (03-06) + escàner de secrets al CI | Iván |
| R-07 | Serveis oblidats exposats (Redis sense auth, http.server) |
A-22, A-04 | 5×4=20 Crític | — | 5×4=20 Crític | Mitigar: tancament immediat + escaneig extern mensual (05-01) | Lucía |
| R-08 | Robatori o pèrdua de portàtil sense xifratge verificat | A-14 | 3×3=9 Mitjà | C-24 | 3×2=6 Mitjà | Mitigar: xifratge obligatori amb custòdia de claus de recuperació | Lucía |
| R-09 | Dependència d'una única persona de sistemes | A-21, A-17 | 3×4=12 Alt | C-17 | 3×3=9 Mitjà | Mitigar: runbooks complets + retenidor extern de guàrdia + formar l'Iván | Marta |
| R-11 | Caiguda pròpia de la plataforma superior a 24 h | A-04, A-01 | 3×5=15 Alt | C-19 | 3×5=15 Alt | Mitigar: objectius de RTO/RPO i prova de restauració (04-06) | Lucía |
Observa el registre com a conjunt i veuràs tres coses que cap entrada no diu per separat: quatre dels onze riscos citen directament el compte al núvol A-05 i gairebé tots els altres en depenen (01-04), la majoria dels tractaments són barats, i l'única acceptació formal porta signatura, data i caducitat. Aquest darrer camp és el que impedeix que una acceptació es converteixi en un oblit permanent. Fixa't també en R-09: no té adversari i tot i així és de banda Alta.
- Quan es revisa i què dispara una reavaluació
Mensualment, la Marta i la Lucía revisen l'estat dels tractaments oberts: avancen? Trimestralment, amb l'Iván, es revisen els riscos Crítics i Alts: continua sent vàlida la puntuació? I anualment la direcció fa la revisió completa: riscos nous, tancament d'obsolets i apetit.
A més, els disparadors que obliguen a reavaluar sense esperar el calendari: canvi d'arquitectura (nova integració, migració, nova app mòbil); incident propi o del sector —qualsevol incident reavalua la probabilitat de tota la seva classe: el cas de 02-06 hauria de portar el ransomware al nivell 5 per a tot el SaaS sanitari—; nou proveïdor o canvi en un d'existent (04-04); canvi normatiu o contractual, com un client que exigeixi ISO 27001; canvi organitzatiu, com la baixa de la Lucía; i el resultat d'una auditoria o d'una prova de penetració (05-03, 06-04).
Errors Comuns i Consells
- Fer l'avaluació una vegada i arxivar-la. És l'error número u i el més car: un registre de fa 18 mesos descriu una empresa que ja no existeix. Consell: posa la revisió trimestral al calendari amb invitació acceptada, i tracta el registre com a codi: control de versions, canvis revisats, historial.
- Puntuar sense criteris escrits. Si dues persones puntuen el mateix amb 4 i amb 2, el problema no són elles: és que «probable» no està definit. No puntuïs res fins a tenir aprovades les taules de l'apartat 6, i tingues-les al davant durant la sessió.
- Que l'avaluació la faci només l'equip tècnic. La Lucía sap què es pot trencar; només la Sara i la Marta saben quant costa que es trenqui. Una avaluació purament tècnica produeix impactes mal estimats i, pitjor encara, sense autoritat per assignar pressupost.
- Confondre el registre amb la llista de tasques pendents. «Actualitzar el servidor» no és un risc, és un tractament. Si el teu registre és ple d'infinitius, l'estàs fent servir com a backlog: aplica la fórmula de 5.1 a cada entrada. I no inflis tot a Crític per aconseguir pressupost: funciona una vegada; la segona, la direcció deixa de llegir el document. Si més del 15 % del teu registre és Crític, no estàs prioritzant.
- Puntuar el residual amb controls que encara no existeixen. Se'n diu optimisme de projecte i falseja el registre sencer. L'estat desitjat va a
tractament, no aresidual. - Oblidar els riscos sense adversari. R-09 (la Lucía és l'única de sistemes) i R-10 (caiguda del proveïdor) no tenen atacant i són igual de reals. La disponibilitat es trenca sola.
Exercicis
Exercici 1 — De troballa a risc redactat i puntuat
Al descobriment d'01-04 va aparèixer un full de càlcul amb les nòmines dels 38 empleats compartit mitjançant un enllaç públic, creat per la Sara fa 14 mesos i mai revocat.
- Redacta el risc amb la fórmula de l'apartat 5.1.
- Puntua probabilitat i impacte amb les escales de 6.1 i 6.2, justificant cada número.
- Determina la banda i la regla de decisió aplicable.
- Proposa estratègia i tractament, i estima el risc residual.
Exercici 2 — Val la pena, el control?
Nimbus valora contractar un servei gestionat de detecció que vigili els registres, amb un cost de 14.400 € anuals. El seu efecte principal és reduir el temps de detecció, no impedir l'entrada.
- Sobre R-01 (ransomware, ALE de 96.000 €), quin factor de l'equació modifica un servei de detecció: la probabilitat o l'impacte? Raona-ho amb la cronologia de 02-06.
- Si estimes que redueix l'ALE un 35 %, calcula el ROSI.
- Compara'l amb les tres opcions de l'apartat 8.2 i decideix què recomanaries a la Marta aquest any. Canviaria la teva resposta si Nimbus ja tingués MFA i còpies immutables?
Exercici 3 — Diagnòstic d'un registre malalt
La Marta rep el registre de riscos d'una empresa comparable i hi detectes: 34 de 40 riscos puntuats 3×3; tots els propietaris són «Departament d'IT»; la columna de residual buida en 31 entrades; 6 riscos amb estratègia «Acceptar» sense signatura ni data; i ultima_revisio idèntica a les 40 entrades, fa 19 mesos. Identifica quin problema revela cada símptoma, quina correcció aplicaries i en quin ordre.
Solucions
Exercici 1
(1) «Si qualsevol persona que rebi o descobreixi l'enllaç públic accedeix al full de nòmines allotjat a l'emmagatzematge corporatiu (A-16), que fa 14 mesos que està compartit sense restricció ni caducitat, llavors s'exposen salaris, DNI i dades bancàries dels 38 empleats, amb incompliment de la normativa de protecció de dades, notificació probable als afectats i a l'autoritat de control, i un greu deteriorament de la confiança interna.»
(2) Probabilitat = 4 (Alta): no requereix cap capacitat tècnica, n'hi ha prou de tenir l'enllaç; fa 14 mesos que és actiu, probablement va circular per correu i pot estar indexat. No és una hipòtesi remota, és una exposició en curs. Alguns avaluadors defensarien un 5; la diferència real és si hi ha evidència d'accés, i això es comprova al registre d'accessos de l'emmagatzematge abans de puntuar. Impacte = 4 (Greu): dades personals identificatives i financeres d'empleats —però no de clients ni dades de salut, cosa que el manté per sota de 5—, notificació probable, impacte intern sever, econòmic moderat. Nivell = 16 → banda Crític.
(3) Banda Crític → tractament immediat, pla en 7 dies, coneixement de la direcció. Amb un matís important: revocar l'enllaç costa dos minuts, així que el tractament no ha d'esperar el pla. Primer es talla l'exposició; després es documenta.
(4) Estratègia Mitigar, en tres capes: (a) revocar l'enllaç avui i revisar el registre d'accessos per determinar si hi va haver exposició real —dada necessària per decidir sobre la notificació—; (b) moure el fitxer a una carpeta restringida a la Sara i la direcció; (c) atacar la causa desactivant a nivell d'organització la creació d'enllaços públics i revisant tots els existents. Amb (a)+(b) el residual baixa a 2 × 4 = 8, Mitjà; amb (c) implantat, a 1 × 4 = 4, Baix. La part (c) és l'única que converteix una reparació puntual en un control, i l'única que impedeix que el mateix risc reaparegui d'aquí a sis mesos amb un altre fitxer.
Exercici 2
(1) La detecció no redueix la probabilitat: l'atacant entra igualment. Redueix l'impacte, escurçant el temps de permanència. En el cas de 02-06 l'atacant va estar 20 dies a dins; l'exfiltració va passar entre els dies 13 i 19 i la destrucció de còpies el dia 20. Detectar el dia 2 no hauria evitat el compromís, però sí l'exfiltració d'1,2 TB i la destrucció de còpies, que és on hi ha la major part del dany. Per això la detecció té un valor alt tot i no impedir res.
(2) Estalvi = 96.000 × 0,35 = 33.600 €. ROSI = (33.600 − 14.400) / 14.400 × 100 = 133 %.
(3) Amb un 133 % queda per sota del MFA (7.367 %) i de les còpies immutables (2.033 %), i pràcticament empatada amb l'EDR (150 %). Recomanació per a aquest any: no, i no pas perquè sigui dolenta, sinó perquè l'ordre importa: detectar de pressa un incident i no poder restaurar continua acabant en desastre. I sí, la resposta canvia si aquests dos ja estan implantats: quan els controls barats de prevenció i recuperació estan fets, l'ALE restant es concentra justament en allò que ataca la detecció, la seva reducció efectiva puja i passa a ser la següent inversió lògica. Això revela una cosa que el ROSI aïllat amaga: el retorn d'un control depèn de quins altres controls ja existeixin, així que el càlcul es refà cada any.
Exercici 3
| Símptoma | Què revela | Correcció |
|---|---|---|
| 34 de 40 en 3×3 | Biaix del punt mitjà: no hi ha escales amb criteris objectius | Aprovar escales i repuntuar en sessió conjunta, prohibint el 3 sense justificació escrita |
| Propietari «Departament d'IT» | Risc sense propietari real: allò que és de tothom no és de ningú | Assignar una persona amb nom i capacitat de decisió |
| Residual buit en 31 | No s'ha avaluat l'efecte dels controls: el registre no pot guiar decisions | Puntuar residual sobre controls verificats; els buits són, de fet, residual = inherent |
| 6 «Acceptar» sense signatura ni data | No són acceptacions: són omissions | Signatura explícita de direcció amb caducitat ≤ 12 mesos, o canviar d'estratègia |
| Darrera revisió fa 19 mesos | El registre és mort: descriu una empresa anterior | Revisió completa i cadència trimestral amb disparadors |
Ordre de correcció: 5 → 1 → 2 → 3 → 4. Primer revifa el document, perquè corregir la resta sobre un registre mort és maquillar un cadàver; després arregla el mètode de puntuació, del qual depèn tota la resta; després els propietaris, que són qui executa; després el residual; i finalment formalitza les acceptacions, que és un tràmit de signatura un cop la resta és correcta.
Conclusió
Has après el mètode que converteix una llista inabastable en un ordre defensable, que era exactament la promesa amb què va tancar el mòdul 3. Saps que sense priorització no hi ha seguretat possible perquè el pressupost de Nimbus i les 440 hores anuals de la Lucía són finits, i que de les tres formes de prioritzar només una es pot defensar davant un client, davant la direcció o davant un auditor.
Manegues l'equació del risc pel que de debò aporta: no una fórmula exacta, sinó l'obligació de separar «quantes vegades passa» de «quant fa mal», i d'escriure l'impacte en termes de negoci perquè el pugui prioritzar qui té el pressupost. Coneixes el cicle d'ISO 31000/27005 adaptat a una pime, amb la comunicació com a activitat transversal, i saps identificar riscos des de l'inventari A-01…A-22, l'STRIDE i les troballes del descobriment, redactant-los amb una fórmula que fa que el risc gairebé proposi el seu propi tractament.
Domines l'anàlisi qualitativa amb escales de criteris objectius —no adjectius— i la matriu 5×5 amb les seves bandes d'acceptació, juntament amb els seus límits: agregació enganyosa, biaix del punt mitjà, ordinals que no se sumen i compressió de l'extrem. I saps quan cal passar al quantitatiu: SLE, ARO i ALE calculats per a la fuita d'adjunts i per a la caiguda de 48 h, amb el resultat incòmode que la caiguda té un ALE més gran tot i ser molt menys greu per esdeveniment, i amb el ROSI que reprodueix amb euros la conclusió de 02-04 —MFA i còpies immutables són dos ordres de magnitud millor inversió que un EDR—, sempre amb l'advertiment que les dades d'entrada són estimacions i el que val és l'ordre, no el decimal. Distingeixes inherent, control i residual amb les seves tres regles —el residual mai no és zero, només compta el control verificat, i convé saber si redueix probabilitat o impacte—, tens la declaració d'apetit i tolerància que la direcció signa i sense la qual la matriu no decideix res, coneixes les quatre estratègies de tractament amb la ciberassegurança i els seus tres paranys reals, i t'endús l'artefacte: la plantilla del registre de riscos i un registre de Nimbus amb onze riscos que convergeixen una vegada i una altra en A-05 i on l'única acceptació porta signatura, data i caducitat.
Però un registre de riscos, per bo que sigui, caduca amb la persona que el va escriure. Diu què va decidir la Marta el febrer de 2026; no diu què ha de fer un empleat nou el dimarts vinent, ni què és obligatori i què és recomanable, ni qui pot autoritzar una excepció. Les decisions que has pres aquí —MFA obligatori, accés just-in-time, prohibició d'enllaços públics, secrets en gestor i no en .env— necessiten deixar de viure al cap de tres persones.
A la lliçó següent, Polítiques de Seguretat (04-02), veuràs com es fixa per escrit una decisió perquè sobrevisqui a qui la va prendre: la jerarquia política → norma → procediment → guia, l'anatomia d'una política amb plantilla completa reutilitzable, dues polítiques de Nimbus redactades senceres, el procés d'aprovació i comunicació, i el registre d'excepcions amb caducitat obligatòria, on tornaràs a trobar-te —aquesta vegada per escrit— l'accés permanent de la consultora.
Curs de Fonaments de Seguretat Informàtica
Mòdul 1: Introducció a la Seguretat Informàtica
- Conceptes Bàsics de Seguretat Informàtica
- Tipus d'Amenaces i Vulnerabilitats
- Principis de la Seguretat Informàtica
- Actius, Superfície d'Atac i Actors d'Amenaça
Mòdul 2: Ciberseguretat
- Definició i Abast de la Ciberseguretat
- Tipus d'Atacs Cibernètics
- Enginyeria Social i Pesca de Credencials
- Mesures de Protecció en Ciberseguretat
- Identitat, Autenticació i Control d'Accés
- Casos d'Estudi d'Incidents de Ciberseguretat
Mòdul 3: Criptografia
- Introducció a la Criptografia
- Criptografia Simètrica
- Criptografia Asimètrica
- Funcions Hash, HMAC i Emmagatzematge de Contrasenyes
- Protocols Criptogràfics
- Gestió de Claus, Certificats i PKI
- Aplicacions de la Criptografia
Mòdul 4: Gestió de Riscos i Mesures de Protecció
- Avaluació de Riscos
- Polítiques de Seguretat
- Controls de Seguretat
- Risc de Tercers i Cadena de Subministrament
- Pla de Resposta a Incidents
- Recuperació davant Desastres i Continuïtat de Negoci
Mòdul 5: Eines i Tècniques de Seguretat
- Eines d'Anàlisi de Vulnerabilitats
- Tècniques de Monitoratge i Detecció
- Proves de Penetració
- Seguretat en Xarxes
- Seguretat en Aplicacions
- Enfortiment de Sistemes i Seguretat de l'Endpoint
- Seguretat al Núvol i en Contenidors
Mòdul 6: Bones Pràctiques i Normatives
- Bones Pràctiques en Seguretat Informàtica
- Normatives i Estàndards de Seguretat
- Protecció de Dades Personals i RGPD a la Pràctica
- Compliment i Auditoria
- Formació i Sensibilització
- Ètica, Aspectes Legals i Divulgació Responsable
