Durante años, muchas entidades públicas manejaron sus riesgos de seguridad de la información en un documento aparte, elaborado por el área de tecnología con su propia escala, mientras planeación consolidaba el mapa de riesgos de gestión y corrupción. Hoy las dos referencias oficiales empujan en la misma dirección: una sola política y un solo método, con los riesgos de seguridad de la información dentro. Este artículo explica cómo encajan el capítulo de seguridad de la información de la guía de Función Pública y el modelo de riesgos del Modelo de Seguridad y Privacidad de la Información (MSPI) de MinTIC.
Dos documentos, una misma gestión
La Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7, publicada por Función Pública en agosto de 2025, reúne en una política y una metodología cuatro tipologías de riesgo: de gestión, fiscales, de seguridad de la información y para la integridad pública. Su capítulo V trata los riesgos de seguridad de la información; en él MinTIC, como líder de la política de gobierno digital, define los lineamientos y la metodología.
El MSPI, por su parte, incluye en su anexo vigente un lineamiento llamado Modelo Nacional de Gestión de Riesgo de Seguridad de la Información en Entidades Públicas. Su propósito declarado es ampliar y profundizar la guía de Función Pública, con énfasis en el entorno digital, y reconoce a esa guía como el documento metodológico principal.
La relación queda clara al leer los dos: la guía de Función Pública fija el marco común y remite a los lineamientos de MinTIC para el detalle técnico, y el MSPI aporta ese detalle sin crear una metodología paralela.
Un desfase de fechas que conviene conocer
El anexo del MSPI está fechado en abril de 2025. Por eso su lineamiento de riesgos cita la guía de Función Pública de noviembre de 2022 y, para el diseño de controles e indicadores, remite a parámetros de la versión 4 de 2018. La versión 7 de la guía llegó en agosto de 2025, después.
En la práctica, lo razonable es tomar la versión 7, que es la vigente, como marco de su política y su mapa integral, y usar el MSPI para lo que es propio del entorno digital: el inventario de activos, los catálogos de amenazas y vulnerabilidades y la relación con los controles de ISO/IEC 27001. Si encuentra diferencias de detalle entre las escalas o los criterios de ambos documentos, conviene resolverlas en la política de riesgos de la entidad y dejar constancia de la decisión, sin dejar de cumplir los requisitos obligatorios de cada uno.
Qué pide la guía v7 para estos riesgos
El capítulo V parte de los activos de información. Pide identificarlos con los lineamientos del MSPI para el inventario y la clasificación, clasificarlos por confidencialidad, integridad y disponibilidad y determinar su criticidad. Sobre esos activos se identifican los riesgos, con tres tipos posibles:
- Pérdida de confidencialidad.
- Pérdida de integridad.
- Pérdida de disponibilidad.
Para el tratamiento, la guía usa como referencia los controles del Anexo A de ISO/IEC 27001:2022. Y el inventario resultante es, según el propio texto, el insumo principal del proceso de gestión de riesgos que describe el lineamiento de MinTIC.
Qué añade el modelo del MSPI
El lineamiento de MinTIC desarrolla lo que la guía resume:
- Contexto digital. Pide analizar factores del entorno digital y los efectos que un evento no digital puede tener sobre la disponibilidad de los servicios.
- Alcance por criticidad. La entidad debe decidir si gestionará los riesgos de todos los activos o solo de los de criticidad alta, o alta y media. La decisión la aprueba la línea estratégica, se formaliza en el procedimiento de gestión de activos y queda explícita en la política de administración de riesgos, que aprueba el Comité Institucional de Coordinación de Control Interno.
- Catálogos. Amplía las tablas de amenazas y vulnerabilidades que resume la guía, con listas que atribuye a ISO/IEC 27005:2022, y añade una tabla propia que relaciona vulnerabilidades y amenazas por tipo de activo.
- Controles. Igual que la guía, toma el Anexo A de ISO/IEC 27001:2022 como insumo base para identificar los controles existentes y elegir los nuevos, y admite otros si son efectivos y eficaces.
- Responsable. Pide designar un responsable de seguridad digital, que también lo es de la seguridad de la información, en un área de la alta dirección o línea estratégica. El lineamiento de riesgos recomienda que no pertenezca al área de tecnología, para evitar conflictos de intereses, y el Documento Maestro pide que el responsable del MSPI dependa de un área estratégica distinta a la de tecnología.
- Reporte. Propone que el responsable informe periódicamente a la línea estratégica sobre la matriz de riesgos, los activos críticos, el plan de tratamiento y los riesgos que superan la tolerancia.
El Documento Maestro del MSPI agrega dos énfasis: considerar los riesgos asociados a la nube y a la cadena de suministro digital, y, como recomendación, evaluar de forma específica las amenazas avanzadas persistentes.
Cómo integrarlos en la práctica
- Una sola política. La política de gestión integral de riesgos de la entidad debe incluir el compromiso con los riesgos de seguridad de la información, sus criterios y su apetito de riesgo, en lugar de una política de riesgos separada del área de tecnología. Esto no reemplaza la política de seguridad y privacidad de la información que pide el MSPI. Según el lineamiento, definir la política integral es responsabilidad de la línea estratégica.
- Un solo mapa. Los riesgos de seguridad de la información se redactan y valoran con la estructura de la versión 7 y se ubican en el mapa de riesgos integral, aunque su identificación parta del inventario de activos.
- Roles claros. Los líderes de proceso, como primera línea, identifican y valoran sus activos y riesgos; el responsable de seguridad asesora, acompaña y reporta; y la oficina de control interno evalúa de forma independiente.
- Controles con doble referencia. Cada control queda registrado en el mapa con los atributos que pide la guía y, cuando corresponda, con el control del Anexo A que trata. Así el mismo trabajo puede servir de insumo para la declaración de aplicabilidad del MSPI o de un sistema de gestión de seguridad de la información (SGSI). Puede ver cómo se eligen esos controles en la página de ISO/IEC 27001 y MSPI.
- Seguimiento común. Los indicadores y los reportes a la línea estratégica usan el mismo ciclo que el resto de los riesgos de la entidad.
Un ejemplo de riesgo bien redactado
Tomemos el sistema de radicación de correspondencia de una entidad. Un riesgo genérico diría «posible falla del sistema». Con el capítulo V de la versión 7, y a partir del inventario, se registraría así. Tipo de riesgo: pérdida de disponibilidad. Descripción: posibilidad de afectación reputacional y económica por la interrupción del sistema de radicación, que impide tramitar las peticiones de los ciudadanos dentro de los términos, debido a una falla del servidor o del software (la amenaza, como causa inmediata), a causa de la ausencia de copias de respaldo verificadas y de un procedimiento de respaldo con responsable (la vulnerabilidad, como causa raíz). Esa redacción identifica el activo, el tipo de riesgo, el impacto, la amenaza y la vulnerabilidad. A partir de ella se valoran la probabilidad y el impacto con la escala de la entidad, y se eligen controles, como un procedimiento de respaldo con pruebas periódicas, que se relacionan con el control de copias de respaldo del Anexo A. El ejemplo es ilustrativo: cada entidad redacta sus riesgos con su propio contexto.
Errores frecuentes
- Mantener los riesgos de seguridad de la información en un mapa paralelo, con una escala distinta a la del mapa institucional, sin llevarlos a los mapas por proceso.
- Identificar riesgos sin inventario de activos, o con un inventario que no se actualiza.
- Redactar riesgos genéricos, como «posible ataque informático», sin activo, causa ni consecuencia.
- Dejar todo el proceso en manos del área de tecnología, sin participación de los líderes de proceso.
- Usar el Anexo A como lista de controles por cumplir, en lugar de partir de los riesgos.
Si su entidad está en ese punto, el artículo sobre cómo redactar y valorar riesgos de corrupción en el mapa de riesgos muestra la estructura general de redacción de la versión 7 (numeral 3.4). Para los riesgos de seguridad de la información, el capítulo V la adapta: el tipo de riesgo es uno de los tres posibles, las amenazas hacen de causa inmediata y las vulnerabilidades de causa raíz.
Preguntas frecuentes
¿Los riesgos de seguridad de la información van en el mismo mapa que los demás?
La versión 7 de la guía los incluye como una de las tipologías de la gestión integral, bajo una misma política y metodología. Su identificación parte del inventario de activos de información, pero su valoración y seguimiento se integran al mapa de la entidad.
¿Qué documento prevalece si el MSPI y la guía de Función Pública no coinciden en un detalle?
El MSPI reconoce a la guía de Función Pública como el documento metodológico principal. Lo prudente es documentar en la política de riesgos de la entidad cómo resuelve cualquier diferencia de detalle, sin dejar de cumplir las obligaciones vigentes de ninguno de los dos documentos.
¿Quién debe identificar estos riesgos?
Los líderes de proceso, como primera línea. El Documento Maestro les asigna la gestión de estos riesgos, y el lineamiento de riesgos les encarga identificar y valorar los activos con la orientación del responsable de seguridad de la información.
Solicite un diagnóstico de la gestión del riesgo
Fuentes
- Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Departamento Administrativo de la Función Pública
- Documento Maestro de los Lineamientos del Modelo de Seguridad y Privacidad de la Información · Ministerio de Tecnologías de la Información y las Comunicaciones · 21 de abril de 2025
- Resolución 2277 de 2025 · Ministerio de Tecnologías de la Información y las Comunicaciones · 3 de junio de 2025
- ISO/IEC 27005:2022 · ISO
- ISO/IEC 27001:2022 · ISO