ISO 27001

Criterios de aceptación del riesgo en ISO 27001: cómo definirlos

Por Equipo GRC360 24 de March, 2026 10 min de lectura
Criterios de aceptación del riesgo en ISO 27001

La cláusula 6.1.2 de ISO 27001 exige que la organización establezca y mantenga criterios de aceptación del riesgo de seguridad de la información. Estos criterios definen el umbral: ¿cuánto riesgo está dispuesta a tolerar la organización? Los riesgos que superan el umbral requieren tratamiento; los que están por debajo pueden aceptarse formalmente.

¿Qué son los criterios de aceptación?

Los criterios de aceptación del riesgo son los parámetros que la alta dirección define para determinar qué nivel de riesgo es tolerable para la organización. Están directamente relacionados con el apetito de riesgo (cuánto riesgo la organización está dispuesta a asumir para lograr sus objetivos) y la tolerancia al riesgo (la variación aceptable alrededor de los objetivos).

Cómo definir los criterios

Método cualitativo

Usando una matriz de riesgos con escalas de probabilidad (1-5) e impacto (1-5), define umbrales:

Nivel de riesgoRangoDecisión
Muy bajo1-4Aceptar sin acción adicional
Bajo5-8Aceptar con monitoreo
Medio9-14Tratar según plan de tratamiento
Alto15-19Tratar con prioridad, escalar a dirección
Crítico20-25Acción inmediata requerida

Factores a considerar

Los criterios deben considerar la naturaleza y criticidad de los activos de información, los requisitos legales y regulatorios (la Ley 21.663 puede imponer umbrales mínimos), las obligaciones contractuales con clientes, la capacidad financiera para absorber pérdidas, el impacto reputacional potencial, y los objetivos estratégicos de la organización.

Aprobación por la dirección

Los criterios de aceptación del riesgo deben ser aprobados por la alta dirección. Esta aprobación es esencial porque la aceptación de riesgos es una decisión de negocio, no técnica. La dirección es responsable de las consecuencias de los riesgos aceptados.

Error frecuente: Definir criterios de aceptación demasiado laxos para evitar tener que tratar muchos riesgos. Los auditores evalúan si los criterios son razonables para el contexto y sector de la organización. Criterios laxos en un sector regulado como el financiero o de salud serán cuestionados.

Configura tus criterios de riesgo en GRC360

GRC360 permite configurar matrices de riesgo personalizadas con criterios de aceptación, escalas configurables y aprobación formal de riesgos residuales.

Crear Cuenta Gratis

Profundiza con evaluación de riesgos, plan de tratamiento y matriz de riesgos.

¿Necesitas gestionar tu compliance?

GRC360 te ayuda a implementar estándares ISO, gestionar riesgos y cumplir con la normativa.

Crear Cuenta Gratis