Tienes el dosier terminado —o una primera versión completa, que es lo que importa— y ahora aparece el problema estructural de un curso autodidacta: no hay nadie que te lo corrija. Esta lección resuelve ese problema convirtiéndolo en una ventaja, porque autoevaluarse con criterio no es un sucedáneo de la corrección ajena: es exactamente la misma competencia que ejerce un auditor interno cuando revisa su propia organización sabiendo que el hallazgo incómodo le va a tocar a él (06-04, apartado 9). Quien sabe mirar su trabajo y decir «esto está flojo y esta es la razón» es la persona a la que se le encarga revisar el trabajo de los demás.

Aquí tienes la rúbrica completa con siete dimensiones y cuatro niveles, con descriptores observables y no adjetivos; la rúbrica aplicada a un mismo entregable mostrado en sus cuatro niveles, que es la parte más formativa de la lección; las señales de alarma que invalidan un dosier por bueno que parezca; cómo pedir revisión por pares si quieres; la prueba del algodón, cinco preguntas que debes poder responder sin mirar tus documentos; una hoja de autoevaluación lista para rellenar; y qué hacer después con el resultado, dentro y fuera del curso.

Contenido

  1. Por qué la autoevaluación es una competencia profesional
  2. Tres reglas para autoevaluarse con honestidad
  3. La rúbrica: dimensiones, pesos y umbral
  4. Los descriptores, dimensión por dimensión
  5. La rúbrica aplicada: un riesgo del E2 en sus cuatro niveles
  6. La rúbrica aplicada: un control del E4 en sus cuatro niveles
  7. Señales de alarma que invalidan un dosier
  8. Revisión por pares: cómo pedirla y cómo recibirla
  9. La prueba del algodón: cinco preguntas de defensa
  10. Hoja de autoevaluación lista para rellenar
  11. Qué hacer con el resultado: la segunda pasada
  12. Cómo usar el proyecto profesionalmente

  1. Por qué la autoevaluación es una competencia profesional

En el trabajo real casi nadie te va a corregir el dosier. Tu jefe no tiene tiempo, tus compañeros no son especialistas y el cliente no sabe distinguir un buen registro de riesgos de uno malo. La primera —y muchas veces la única— revisión de calidad la haces tú. Los momentos en los que sí llega una corrección externa son los caros: una auditoría, un cuestionario de cliente que se pierde, o un incidente que demuestra que el plan no servía.

Por eso la autoevaluación aparece en todas las profesiones donde el error se paga tarde. Y tiene una trampa conocida: el sesgo del autor. Uno evalúa la intención de lo que escribió, no lo que está escrito; recuerda el razonamiento que no llegó al papel; y puntúa alto lo que le costó mucho trabajo aunque el resultado sea mediocre. Las tres reglas del apartado siguiente existen para neutralizar ese sesgo.

Hay además una razón práctica: la rúbrica te dice dónde invertir la segunda pasada. Un dosier no se mejora «un poco por todas partes»; se mejora atacando las dos dimensiones más flojas, que suelen concentrar el 80 % de la distancia hasta un trabajo defendible.


  1. Tres reglas para autoevaluarse con honestidad

Regla 1 — Puntúa lo escrito, no lo que sabes. Si tu razonamiento sobre por qué R-01 va primero está en tu cabeza y no en el documento, no cuenta. Es la misma regla de 06-04: lo que no se puede enseñar, no existe. Léelo como si lo hubiera escrito otra persona y solo tuvieras el papel.

Regla 2 — Deja reposar el dosier y cambia de soporte. Entre terminar y evaluar, 48 horas mínimo. Y léelo en un formato distinto de aquel en que lo escribiste: exportado a PDF, impreso, en el móvil. El cambio de soporte rompe la familiaridad y hace visibles las incoherencias que tu ojo ya había normalizado.

Regla 3 — Exige evidencia para cada punto que te das. No te puntúas «competente en riesgos» porque te lo parezca: te lo puntúas señalando la línea, la tabla o el párrafo que lo demuestra. La hoja de autoevaluación del apartado 10 tiene una columna para eso, y es la columna que impide inflar la nota.

Y una regla negativa: no te castigues por lo que decidiste dejar fuera, si lo dejaste fuera con argumento y fecha de revisión. Un descarte justificado suma; un olvido resta. La diferencia entre los dos está escrita, o no está.


  1. La rúbrica: dimensiones, pesos y umbral

Siete dimensiones, cada una con cuatro niveles: insuficiente (1), básico (2), competente (3), excelente (4).

# Dimensión Peso Qué mide en una frase
D1 Comprensión y aplicación de conceptos 10 % Que el vocabulario del curso se usa bien y aplicado, no recitado
D2 Calidad del análisis de riesgos y su priorización 20 % Que el orden de la lista es defendible y está justificado
D3 Adecuación y realismo de los controles frente al presupuesto 20 % Que el plan cabe en el dinero y en las horas, y que lo descartado tiene argumento
D4 Preparación para el incidente y la recuperación 15 % Que alguien podría ejecutar el plan a las tres de la mañana
D5 Cumplimiento normativo y protección de datos 15 % Que se identifica lo que obliga la ley y se traduce en medidas
D6 Trazabilidad y coherencia interna del dosier 10 % Que la cadena riesgo→política→control→evidencia no se rompe
D7 Claridad y utilidad de la comunicación 10 % Que la dirección lo entendería y podría decidir con ello

Cómo se calcula. Cada dimensión puntúa de 1 a 4; la nota es Σ (nivel / 4 × peso), sobre 100.

Umbral de aprobado: 60 sobre 100, con dos condiciones adicionales que no se compensan. Primera: ninguna dimensión por debajo de «básico» (2) —un dosier excelente en riesgos y nulo en recuperación no es un dosier aprobado, es medio dosier—. Segunda: D2 y D3 en «competente» (3) como mínimo, porque priorizar riesgos y ajustar controles a un presupuesto real son el núcleo del oficio; sin eso lo demás es documentación.

D2 y D3 suman el 40 % del peso por la misma razón por la que 04-01 es la lección más determinante del curso: son las dos únicas dimensiones donde se decide. Las demás describen, documentan o comunican decisiones ya tomadas.


  1. Los descriptores, dimensión por dimensión

D1 — Comprensión y aplicación de conceptos (10 %)

Nivel Descriptor observable
Insuficiente Términos usados con significado equivocado: se llama «riesgo» a una vulnerabilidad, «amenaza» a un control, o se confunde RTO con RPO
Básico El vocabulario es correcto pero genérico: aparecen CIA, STRIDE y CIS, y podrían aparecer en cualquier otro dosier sin cambiar una palabra
Competente Los conceptos se aplican al caso: el STRIDE produce amenazas específicas de esta organización y las decisiones criptográficas responden a sus datos
Excelente Se aplican y se descartan con criterio: se explica por qué un concepto del curso no aplica aquí (p. ej. por qué no hay cifrado campo a campo, o por qué el modelo Zero Trust se limita a una fase)

D2 — Calidad del análisis de riesgos y su priorización (20 %)

Nivel Descriptor observable
Insuficiente Menos de 10 riesgos, o riesgos enunciados como palabras sueltas («ransomware», «phishing»), sin propietario ni valoración
Básico Diez riesgos con la fórmula y puntuados en la matriz, pero todos técnicos y de la misma familia; el impacto se describe en términos de sistema, no de negocio
Competente Riesgos de varias dimensiones —terceros, personas, disponibilidad, cumplimiento, fraude—, impacto en lenguaje de negocio, propietario nominal, ≥ 2 ALE con supuestos y ≥ 1 ROSI
Excelente Además, el residual está puntuado sobre el estado verificado de los controles, hay al menos un riesgo aceptado formalmente con aprobador y fecha, y el orden de la lista se justifica en prosa: por qué R-01 va antes que R-02

D3 — Adecuación y realismo de los controles frente al presupuesto (20 %)

Nivel Descriptor observable
Insuficiente Los controles no suman coste ni horas, o la suma supera el presupuesto del caso. No hay lista de descartes
Básico Quince controles con coste y horas que cuadran, pero casi todos preventivos y técnicos; los descartes se citan sin motivo
Competente Cuadra en euros y en horas, con reserva para imprevistos; hay controles detectivos y recuperativos; cada riesgo del top-5 tiene cobertura; los descartes llevan motivo y fecha de revisión
Excelente Además, algún descarte se justifica por secuencia y no por coste («esto es lo correcto, pero no todavía»), se declara explícitamente el recurso que queda al límite, y se elige el control barato sobre el caro con un argumento de reducción de riesgo por euro

D4 — Preparación para el incidente y la recuperación (15 %)

Nivel Descriptor observable
Insuficiente No hay runbook, o es una lista de buenas intenciones («contener el incidente», «avisar a los responsables»)
Básico Runbook con fases y severidades, RTO/RPO puestos, pero sin contactos, sin comandos concretos y sin decir cómo se prueba nada
Competente Runbook ejecutable por quien no lo escribió: disparadores, pasos numerados, comandos, contactos fuera de banda, criterios de vuelta a producción; RTO/RPO justificados por impacto; copias evaluadas contra 3-2-1-1-0
Excelente Además, hay fecha de última prueba de restauración —aunque sea «nunca», dicho como tal—, la matriz de comunicación identifica quién arranca el reloj de 72 h, y el runbook enumera las decisiones que no puede tomar quien lo ejecuta

D5 — Cumplimiento normativo y protección de datos (15 %)

Nivel Descriptor observable
Insuficiente Lista de normas copiada sin relación con el caso, o RGPD citado sin ningún tratamiento identificado
Básico Normas correctamente identificadas y RAT con tres tratamientos, pero sin base jurídica o con bases jurídicas genéricas («consentimiento» para todo)
Competente Se distingue ley, estándar, marco y contrato; el RAT lleva base jurídica y, si hay datos del artículo 9, su excepción del 9.2; hay decisión motivada sobre la EIPD y procedimiento de brecha
Excelente Además, se justifica también el «no» —por qué un tratamiento no requiere EIPD, por qué una norma no aplica—, se identifican los roles de responsable y encargado en cada relación, y las obligaciones legales se traducen en controles concretos del E4

D6 — Trazabilidad y coherencia interna del dosier (10 %)

Nivel Descriptor observable
Insuficiente Identificadores citados que no existen; controles que no apuntan a ningún riesgo; entregables que se contradicen
Básico La matriz existe con diez filas, pero las evidencias son genéricas («se revisa periódicamente») y algunas cadenas no cierran
Competente Todos los identificadores resuelven; la matriz tiene evidencias concretas y fechadas; la hoja de ruta solo contiene controles del E4 y sus sumas coinciden
Excelente Además, la cadena se recorre en las dos direcciones —de un euro al riesgo que trata y de un riesgo a su evidencia—, y las inconsistencias conocidas están declaradas en el anexo en lugar de disimuladas

D7 — Claridad y utilidad de la comunicación (10 %)

Nivel Descriptor observable
Insuficiente No hay resumen ejecutivo, o el documento solo lo entiende quien lo escribió
Básico Hay resumen ejecutivo, pero enumera actividades técnicas en lugar de decisiones y consecuencias
Competente Una página que la dirección leería y con la que podría decidir: los cinco riesgos principales, la inversión total y las tres decisiones clave, en su lenguaje
Excelente Además, el dosier es navegable —índice, identificadores estables, secciones que se pueden leer sueltas— y cada decisión difícil lleva su párrafo de justificación en el sitio donde se toma, no en un anexo

  1. La rúbrica aplicada: un riesgo del E2 en sus cuatro niveles

Esta es la parte que más enseña de toda la lección: el mismo riesgo de la clínica dental, escrito cuatro veces. Léelos en orden y localiza en cuál de los cuatro está el tuyo.

INSUFICIENTE
  R-01  Ransomware.  Probabilidad: alta.  Impacto: alto.

BASICO
  R-01  Riesgo de que un ransomware cifre el servidor de la clinica y no podamos
        trabajar. Probabilidad 4, Impacto 5, Nivel Critico. Mitigar. Responsable:
        informatica.

COMPETENTE
  R-01  Si un atacante que ha comprometido al proveedor del software clinico usa la
        cuenta de administrador compartida y sin MFA (A-11) para acceder al servidor
        de Gijon (A-03), entonces cifra la base de datos clinica (A-01) y las imagenes
        DICOM (A-02), con parada de la actividad asistencial de las tres sedes y
        posible brecha de datos de salud notificable a la AEPD.
        Inherente P=4 x I=5 = CRITICO.  Estrategia: mitigar con C-01, C-04, C-11.
        Residual: P=2 x I=5 = ALTO.  Propietario: Elena Vazquez.  Revision trimestral.

EXCELENTE
  [todo lo anterior, y ademas:]
        ...y, al estar el NAS de copias (A-04) montado permanentemente en la misma red
        y alojado en la misma sala que el servidor, el cifrado alcanza tambien a la
        unica copia existente, convirtiendo un incidente recuperable en una perdida
        irreversible de la historia clinica de 4.800 pacientes e incumpliendo el deber
        de conservacion de la Ley 41/2002.
        ALE = 19.080 EUR/ano (SLE 127.200 x ARO 0,15). SLE = 67.200 de facturacion
        perdida en 8 dias + 12.000 de recuperacion + 6.000 legales + 42.000 de perdida
        de pacientes (2 % de la cartera). ARO estimado en 0,15 por la frecuencia
        observada del sector y por depender el vector de un tercero.
        Residual P=2 x I=5 = ALTO, puntuado sobre el estado VERIFICADO: C-04 esta
        implantado y probado el 2027-02-28; C-01 sigue planificado a la espera de la
        firma del anexo contractual, asi que el residual NO incorpora su efecto.
        Va el primero de la lista porque es el unico riesgo del registro cuyo peor
        escenario es irreversible: R-02 (fuga por WhatsApp) tiene mayor probabilidad,
        pero sus consecuencias son sancionadoras y reparables; este cierra la clinica.

Qué separa cada nivel del siguiente. De insuficiente a básico: aparece la valoración. De básico a competente: aparece la cadena causal completa con activos identificados y el impacto se expresa en consecuencias de negocio. Y de competente a excelente hay tres saltos, los tres imitables: la consecuencia de segundo orden —el NAS en la misma sala, que es lo que convierte el incidente en catástrofe—, la cuantificación con sus supuestos explícitos, y el párrafo que justifica la posición en la lista comparándolo con otro riesgo. Ese último párrafo es lo que un director quiere leer y lo que casi ningún dosier de alumno tiene.


  1. La rúbrica aplicada: un control del E4 en sus cuatro niveles

INSUFICIENTE
  C-01  Mejorar la seguridad del acceso remoto del proveedor.

BASICO
  C-01  Exigir al proveedor del software clinico que use MFA.  Coste: 0.
        Responsable: informatica.  Estado: implantado.

COMPETENTE
  C-01  Sustituir la cuenta de administrador compartida del proveedor (A-11) por
        cuentas nominativas con MFA, habilitadas bajo demanda contra ticket y
        revocadas automaticamente a las 8 horas.
        Naturaleza: tecnico + administrativo.  Funcion: preventivo + detectivo.
        Riesgos: R-01, R-07.  CIS IG1: 5.x, 6.x.  Coste: 0 EUR.  Esfuerzo: 12 h/ano.
        Propietario: Elena Vazquez.  Estado: PLANIFICADO (requiere anexo contractual).

EXCELENTE
  [todo lo anterior, y ademas:]
        Por que este y no un EDR: el vector de R-01 es una CUENTA LEGITIMA usada por un
        tercero comprometido. Un EDR (3.600 EUR/ano) veria procesos anomalos pero no una
        sesion administrativa autorizada; C-01 elimina la condicion que hace posible el
        ataque, y cuesta cero euros y doce horas. Reduccion de riesgo por euro invertido:
        incomparable.
        Riesgo de implantacion: el proveedor puede negarse, porque su soporte trabaja con
        una unica cuenta para todos sus clientes. Plan B si se niega, ya negociado:
        mantener la cuenta compartida pero (a) deshabilitada por defecto y activada por
        Nuria solo durante la incidencia, (b) con grabacion de sesion, y (c) con la
        alerta C-11 sobre cualquier uso fuera de ventana. Es un control COMPENSATORIO,
        peor que el principal, y se documenta como tal con una excepcion EXC-2027-002
        caducada a 6 meses.
        Verificacion: exportacion trimestral de la lista de sesiones del proveedor
        cotejada con los tickets abiertos. Primera verificacion prevista: 2027-04-15.

Fíjate en el detalle que más distingue al nivel excelente y que casi nadie escribe: el plan B. Un control que depende de que un tercero acepte algo puede no ocurrir, y un dosier que no ha pensado ese escenario deja el riesgo número uno colgando de una negociación. Documentar el compensatorio, marcarlo como peor y ponerle una excepción con caducidad es exactamente lo que 04-02 y 04-03 enseñaron a hacer, aplicado donde duele.


  1. Señales de alarma que invalidan un dosier

Estas seis se detectan en cinco minutos y anulan la impresión general por buena que sea. Búscalas en el tuyo antes de puntuarte.

Señal Por qué invalida Cómo se corrige
Los controles suman más que el presupuesto Todo el dosier es un deseo: si no cabe, no se va a hacer nada de lo escrito Recortar hasta cuadrar y mover lo demás a la tabla de descartes con fecha
Riesgos sin propietario Un riesgo de todos es un riesgo de nadie; sin propietario no hay quien decida el tratamiento Asignar una persona por riesgo, no un departamento
Políticas que la organización no puede cumplir Se convierten en una no conformidad autoinfligida en la primera auditoría Rebajar la norma a lo cumplible o dotarla de los medios que exige
Plan de recuperación nunca probado, presentado como capacidad Es la mentira más cara del sector: la copia que no se ha restaurado no es una copia Escribir «última prueba: nunca» y planificar la primera con fecha
Cero controles detectivos Es la ceguera de 02-06: sin detección, cualquier incidente dura semanas Añadir dos o tres detecciones baratas del E6, empezando por el fallo de copia
RAT sin base jurídica Un tratamiento sin base jurídica es un tratamiento ilícito, no un formulario incompleto Determinar la base de cada tratamiento y, con datos de salud, su excepción del 9.2

Hay una séptima, más sutil y muy frecuente: que todos los controles estén en estado «implantado». En una organización que acaba de hacer su primer análisis de riesgos, eso es estadísticamente imposible y hace sospechar del resto del documento. Un dosier honesto tiene mayoría de planificados.


  1. Revisión por pares: cómo pedirla y cómo recibirla

Aquí no hay tutor, así que esto es opcional. Pero si tienes a mano a un compañero de estudio, alguien con experiencia o una comunidad técnica, una revisión externa te dará en media hora lo que a ti te costaría dos pasadas.

Cómo pedirla bien. No envíes «échale un vistazo». Envía el dosier con tres preguntas concretas y un límite de tiempo, porque una petición acotada se responde y una abierta se pospone:

"Te paso el dosier de un proyecto de seguridad de una clinica ficticia (25 personas,
9.000 EUR/ano). No hace falta que lo leas entero: son 20 minutos.

1. Mira el E4 (catalogo de controles) y dime: con este presupuesto y estas horas,
   ¿que quitarias y que meterias que no esta?
2. Lee el runbook RB-01 e imagina que te toca ejecutarlo un domingo. ¿Donde te
   quedarias atascado por falta de un dato?
3. Lee solo el resumen ejecutivo. Si fueras la gerente, ¿aprobarias el gasto?
   ¿Que te falta para decidir?"

Las tres preguntas atacan D3, D4 y D7, que son las dimensiones donde un lector externo ve más que tú. D2 y D5 no las preguntes: requieren conocer el caso a fondo y no se responden en veinte minutos.

Cómo recibir la crítica. Tres reglas: no defiendas el documento mientras te lo comentan —si necesitas explicarlo oralmente, es que le falta al papel—; pregunta «¿qué te hizo pensar eso?» en lugar de «pero es que...», porque lo que buscas es el punto donde la lectura se torció; y anota todo y decide después, en frío, qué incorporas. No toda crítica es correcta, pero toda crítica señala un sitio donde el texto no era evidente.

Si no tienes con quién, hay un sustituto razonable: relee el dosier interpretando un papel —el gerente que paga, la persona de sistemas que ejecuta, el auditor que pide evidencias— y anota en cada pasada lo que ese personaje te preguntaría. Es peor que un lector real, pero es mucho mejor que nada.


  1. La prueba del algodón: cinco preguntas de defensa

Cierra el dosier. Aparta el ordenador. Responde en voz alta. Si necesitas mirar, la respuesta es «no lo tengo interiorizado», y eso es información sobre el trabajo, no sobre tu memoria.

# Pregunta Qué es una buena respuesta
1 ¿Cuál es tu riesgo número uno y por qué está el primero? Nombrarlo, decir la cadena causal en una frase y compararlo con el segundo: por qué este antes que aquel. Sin comparación no hay priorización
2 Son las tres de la mañana y pasa eso. ¿Qué ocurre? Quién recibe el aviso, por qué canal, qué hace en los primeros quince minutos y a quién despierta. Si la respuesta empieza por «habría que…», el plan no existe
3 ¿Qué has dejado fuera y por qué? Dos o tres descartes con su motivo y su fecha de revisión, incluyendo al menos uno que no sea por dinero sino por secuencia o por falta de horas
4 ¿Cómo demuestras que el control funciona? Nombrar la evidencia concreta, quién la genera, con qué frecuencia y cuándo fue la última. «Está configurado» no es una demostración
5 ¿Qué notificas, a quién y en cuánto tiempo en las primeras 72 horas? Distinguir autoridad de control, afectados, clientes y proveedores; saber desde cuándo cuenta el plazo y quién decide notificar

Cómo interpretar el resultado. Cinco respuestas fluidas: el dosier es tuyo y podrías defenderlo en una entrevista o ante una dirección. Tres o cuatro: normal en una primera versión; las que fallan te marcan la segunda pasada. Dos o menos: no es que hayas estudiado poco, es que el dosier está escrito como documentación y no como decisión, y la segunda pasada tiene que ir a por el porqué de cada cosa.

La pregunta que más gente falla es la 4. Casi todo el mundo sabe decir qué controles ha puesto; muy poca gente sabe decir qué papel enseñaría para demostrar que funcionan. Es exactamente el hueco que 06-04 vino a llenar.


  1. Hoja de autoevaluación lista para rellenar

Cópiala a autoevaluacion.yaml en la carpeta del proyecto y rellénala. La columna que importa no es la nota: es evidencia, la línea concreta de tu dosier que justifica ese nivel.

proyecto: "Dosier de seguridad — <organización>"
version_evaluada: "v1.0"
fecha_autoevaluacion: 2027-03-15
dias_de_reposo_antes_de_evaluar: 3        # mínimo 2; menos y te evalúas a ti, no al texto

dimensiones:
  - id: D1
    nombre: "Comprensión y aplicación de conceptos"
    peso: 10
    nivel: 3                               # 1 insuf · 2 básico · 3 competente · 4 excelente
    evidencia: "E1 §1.4: el STRIDE produce amenazas propias del flujo de radiología"
    accion_de_mejora: "Añadir por qué NO se aplica cifrado campo a campo"
  - id: D2
    nombre: "Análisis de riesgos y priorización"
    peso: 20
    nivel: 2
    evidencia: "E2: 11 riesgos con matriz, pero 8 son técnicos y ninguno de fraude"
    accion_de_mejora: "Añadir riesgo de terceros y de fraude; justificar el orden en prosa"
  - id: D3
    nombre: "Controles y realismo económico"
    peso: 20
    nivel: 3
    evidencia: "E4 §4.2 cuadra en 8.628 € y 180 h; §4.3 con 3 descartes fechados"
    accion_de_mejora: "Declarar que las horas quedan al límite y qué se cae si falla algo"
  - id: D4
    nombre: "Respuesta y recuperación"
    peso: 15
    nivel: 2
    evidencia: "RB-01 tiene fases y contactos, pero ningún comando concreto"
    accion_de_mejora: "Escribir los pasos de contención con mandatos exactos y ubicaciones"
  - id: D5
    nombre: "Cumplimiento y protección de datos"
    peso: 15
    nivel: 3
    evidencia: "E7: RAT con 4 tratamientos, base jurídica y art. 9.2.h; EIPD motivada"
    accion_de_mejora: "Traducir el art. 32 en dos controles concretos del E4"
  - id: D6
    nombre: "Trazabilidad y coherencia"
    peso: 10
    nivel: 3
    evidencia: "E7 §7.4: 12 filas, todas con evidencia nombrada y fecha"
    accion_de_mejora: "Revisar que C-09 y C-15 aparecen también en la hoja de ruta"
  - id: D7
    nombre: "Claridad y comunicación"
    peso: 10
    nivel: 2
    evidencia: "El resumen ejecutivo enumera controles, no decisiones"
    accion_de_mejora: "Reescribirlo: 5 riesgos, inversión total y 3 decisiones clave"

# Cálculo: Σ (nivel / 4 × peso)
nota_sobre_100: 65.0
umbral_aprobado: 60
dimension_minima_2: true                   # ninguna por debajo de «básico»
d2_y_d3_al_menos_3: false                  # D2 está en 2 -> NO cumple la condición
resultado: "NO APTO todavía: D2 debe llegar a competente antes de cerrar la v1.0"

senales_de_alarma_comprobadas:
  controles_caben_en_presupuesto: true
  todos_los_riesgos_con_propietario: true
  politicas_cumplibles: true
  recuperacion_probada_o_declarada_como_no_probada: true
  hay_controles_detectivos: true
  rat_con_base_juridica: true

prueba_del_algodon: {p1: "OK", p2: "OK", p3: "OK", p4: "Fallada", p5: "Dudosa"}
prioridad_segunda_pasada: ["D2", "D7", "D4"]

Fíjate en el ejemplo: 65 sobre 100 y aun así «no apto», porque D2 se queda en básico y la condición de D2/D3 no se compensa con nota. Es deliberado: un dosier con buena media y un análisis de riesgos flojo es un dosier que no sirve para decidir, que es para lo que existe.


  1. Qué hacer con el resultado: la segunda pasada

No reescribas el dosier entero. La segunda pasada es quirúrgica: ataca las dos o tres dimensiones más flojas y nada más, en un tiempo acotado —tres o cuatro horas—, y con la lista de accion_de_mejora como guion.

flowchart LR
    A["v1.0 terminada"] --> B["Reposo 48 h\ny lectura en otro soporte"]
    B --> C["Rubrica + senales\nde alarma + prueba\ndel algodon"]
    C --> D{"¿Umbral y\ncondiciones D2/D3?"}
    D -->|"No"| E["Segunda pasada:\nSOLO las 2-3 dimensiones\nmas flojas, 3-4 h"]
    E --> F["v1.1"]
    F --> C
    D -->|"Si"| G["Cerrar v1.0 y etiquetar.\nAnotar en el anexo lo que\nqueda pendiente"]
    G --> H["Revision futura:\ncambio relevante, incidente\no aniversario"]
    H --> C

Dos advertencias sobre el bucle. Primera: ponle un límite. Dos iteraciones y cierras. Un proyecto que se reescribe cinco veces no está mejorando, está evitando terminar, y la tercera pasada aporta menos que empezar a mantenerlo.

Segunda: un dosier vivo vale más que uno perfecto. Un documento imperfecto con fecha, versión y una revisión programada es un sistema de gestión; un documento impecable que nadie volverá a abrir es una redacción. Lo que se evalúa en el mundo real no es la versión 1.0: es que exista una 1.1 seis meses después con las cosas que cambiaron. Por eso el último paso del diagrama vuelve al principio en tres supuestos —un cambio relevante, un incidente o el aniversario—, exactamente los disparadores de reevaluación de 04-01.


  1. Cómo usar el proyecto profesionalmente

El dosier no muere aquí. Tiene tres usos reales:

Uso Qué hacer Cuidado con
Pieza de portfolio Publicar el dosier del caso ficticio —o el tuyo anonimizado— en un repositorio público, con un README que explique el enunciado y las restricciones No publiques nada de una organización real sin autorización expresa para publicar, que es distinta de la autorización para analizar
Base real Si la organización es tuya o de alguien cercano, el dosier ya es el punto de partida: hoja de ruta, políticas y matriz están escritas Marcar la versión interna como confidencial y no mezclar nunca las dos copias
Guion de entrevista técnica Llevar el caso preparado: es material inagotable para «cuéntame un proyecto» y demuestra criterio, no memoria No lo presentes como algo que implantaste. Di lo que es: un ejercicio de análisis y diseño, y defiéndelo como tal

Por qué funciona tan bien en una entrevista. La mayoría de los candidatos junior responden a «háblame de seguridad» recitando conceptos. Tú puedes responder: «te cuento un caso: una clínica de 25 personas, tres sedes, historia clínica en un servidor heredado, 9.000 € al año. Mi riesgo número uno era el acceso del proveedor del software con cuenta compartida, y descarté el EDR porque el vector era una credencial legítima». Esa respuesta no se memoriza: solo la tiene quien ha hecho el trabajo. Y las cinco preguntas del apartado 9 son, con altísima probabilidad, cinco de las preguntas que te harán a continuación.

Un último apunte de honestidad profesional: no infles lo que es. Si en tu currículum aparece «responsable de seguridad de una clínica dental», estás mintiendo y se descubre a la tercera pregunta. Si aparece «proyecto de análisis y diseño de un programa de seguridad para una PYME sanitaria (caso de estudio)», estás diciendo la verdad y sigue siendo impresionante.


Errores Comunes y Consejos

  • Puntuarse alto por el esfuerzo. «Le he dedicado veinticinco horas» no es una dimensión de la rúbrica. Lo que se puntúa es lo que un lector encuentra en el papel, no lo que te costó ponerlo ahí. La columna evidencia de la hoja de autoevaluación existe justamente para desactivar este sesgo.
  • Evaluar en caliente, el mismo día de terminar. Estás leyendo tu intención, no tu texto. Las 48 horas de reposo son la intervención más barata y más eficaz de toda la lección.
  • Confundir extensión con calidad. Un E2 de quince páginas con treinta riesgos mal redactados puntúa por debajo de uno de cuatro con diez riesgos bien construidos y un orden justificado. En D2 y D3 se evalúa el criterio, no el volumen.
  • Reescribirlo todo tras una crítica. Una revisión externa señala síntomas; tú decides el tratamiento. Anota, deja reposar y decide en frío qué incorporas: no toda crítica es correcta, pero toda crítica marca un punto donde el texto no era evidente.
  • Consejo: evalúa con la hoja delante y el dosier detrás. Ve dimensión por dimensión, y para cada una busca la evidencia antes de poner el número. Si tardas más de un minuto en encontrarla, ya sabes que ese nivel no es el que ibas a escribir.
  • Consejo: guarda la autoevaluación con el dosier. Que la v1.0 lleve pegada su propia crítica es una señal de madurez profesional, y si algún día enseñas el proyecto, el evaluador leerá antes tu autoevaluación que tu resumen ejecutivo.

Ejercicios

Ejercicio 1 — Puntúa una dimensión con evidencia

Elige D3 (controles y realismo económico) en tu dosier. Sin mirar la rúbrica, decide qué nivel te darías. Ahora ve al descriptor, busca la línea concreta que demuestra cada exigencia del nivel que te has puesto, y corrige la nota si no la encuentras. Escribe la entrada completa de autoevaluacion.yaml para esa dimensión, con evidencia y accion_de_mejora.

Ejercicio 2 — Sube un entregable un nivel

Toma el riesgo peor escrito de tu E2 —el que menos te guste— y reescríbelo para subirlo un escalón de la rúbrica: de básico a competente, o de competente a excelente. Marca en el texto qué has añadido exactamente para cambiar de nivel.

Ejercicio 3 — La prueba del algodón grabada

Responde a las cinco preguntas del apartado 9 en voz alta y grabándote, sin mirar el dosier. Escucha la grabación con la tabla de «qué es una buena respuesta» delante. Anota qué preguntas fallaste y traduce cada fallo en una acción sobre un entregable concreto.

Soluciones

Solución 1 — D3 puntuada con evidencia (clínica dental)

- id: D3
  nombre: "Controles y realismo económico"
  peso: 20
  nivel_intuitivo: 4        # "cuadra perfecto, tengo descartes, seguro que es excelente"
  nivel_tras_buscar_evidencia: 3
  evidencia:
    - "E4 §4.2: 8.628 € sobre 9.000 € y 180 h de Nuria, con reserva del 20 % -> cuadra
       en euros Y en horas [exigencia de COMPETENTE: cumplida]"
    - "E4: C-04 recuperativo y C-11 detectivo presentes [COMPETENTE: cumplida]"
    - "E4 §4.3: EDR, sustitución del software y pentest, con motivo y fecha de revisión
       [COMPETENTE: cumplida]"
    - "El descarte del pentest se argumenta por secuencia y no por coste
       [EXCELENTE: cumplida]"
    - "NO encuentro ninguna línea que declare que las horas de Nuria quedan a cero de
       margen, ni qué control se cae si surge un imprevisto [EXCELENTE: NO cumplida]"
  correccion: "Bajo de 4 a 3. Falta la declaración explícita del recurso al límite, que
               es una de las dos exigencias del nivel excelente."
  accion_de_mejora: "Añadir en §4.2 un párrafo: 'el margen real es de 0 h de Nuria; si
                     aparece un imprevisto se pospone C-08 (canal seguro de fotos) al
                     trimestre siguiente, porque es el único cuyo riesgo asociado (R-06)
                     tiene alternativa administrativa mientras tanto'."

Lo relevante de la solución no es la nota: es que la intuición decía 4 y la evidencia dijo 3, y que la diferencia se convirtió en una acción de mejora de tres líneas que además obliga a tomar una decisión nueva —cuál es el control que se cae primero—. Ese es el rendimiento real de una rúbrica bien usada: no clasifica, produce trabajo concreto.

Solución 2 — Subir un riesgo de básico a competente

ANTES (basico)
  R-02  Riesgo de que se filtren datos de pacientes por WhatsApp.
        P=4, I=4, Alto. Mitigar. Responsable: recepcion.

DESPUES (competente)
  R-02  Si el personal de recepcion envia o recibe fotografias intraorales y datos
        clinicos por WhatsApp en los telefonos de la clinica (A-14), entonces datos de
        salud del articulo 9 quedan almacenados y respaldados en un servicio de un
        tercero fuera del control de la clinica y accesibles a cualquiera que tenga el
        terminal, con un tratamiento sin base juridica documentada, imposibilidad de
        atender un derecho de supresion sobre esas copias y exposicion sancionadora
        directa ante la AEPD.
        Inherente: P=5 (ocurre a diario) x I=4 = CRITICO.
        Estrategia: mitigar con C-08 (canal seguro integrado) y C-14 (formacion).
        Residual: P=2 x I=4 = ALTO, y no baja mas mientras el habito no se sustituya:
        la medida tecnica sin la alternativa comoda no funciona.
        Propietario: Nuria Prado.  Revision: mensual durante 9 meses (indicador 6).

QUE HE ANADIDO PARA SUBIR DE NIVEL
  1. La cadena causal completa con el activo identificado (A-14) en vez de un enunciado.
  2. El impacto en lenguaje de negocio y legal —art. 9, derecho de supresion, AEPD— en
     lugar de "se filtran datos".
  3. Un propietario con nombre y apellido en vez de un departamento.
  4. El residual justificado, con la razon por la que no baja mas.
  5. Una cadencia de revision coherente con el indicador que lo mide.

Solución 3 — Lectura de la prueba del algodón

Un resultado típico y muy informativo de una primera versión: P1 correcta (se nombra el riesgo pero no se compara con el segundo: media respuesta), P2 correcta, P3 correcta, P4 fallada, P5 dudosa.

Pregunta Diagnóstico Acción concreta sobre un entregable
P1 parcial Se sabe cuál es el primero, pero no por qué antes que el segundo Añadir al E2 un párrafo de ordenación comparando R-01 con R-02
P4 fallada Se conocen los controles, no las evidencias que los demuestran Rellenar la columna «evidencia» de las 12 filas del E7 con documentos nombrados y fechados
P5 dudosa Se sabe que hay 72 h, no desde cuándo cuentan ni quién decide Escribir en PR-BRE-01 el disparador exacto del reloj y quién declara la brecha

La lectura de conjunto es la que vale: fallar P4 y dudar en P5 es el patrón más común, y significa que el dosier está bien en la parte de decidir y flojo en la de demostrar. Es exactamente el salto de 06-04, y la buena noticia es que se corrige en dos horas de trabajo sobre el E7 sin tocar ningún otro entregable.


Conclusión

Ya sabes evaluarte, que en un curso sin profesor es la última pieza que faltaba. Sabes por qué la autoevaluación es una competencia profesional y no un apaño: en el trabajo real casi nadie corrige tu dosier, y quien sabe mirar el suyo y decir «esto está flojo y esta es la razón» es la persona a la que acaban encargándole revisar el de los demás. Y sabes neutralizar el sesgo del autor con las tres reglas: puntúa lo escrito y no lo que sabes, deja reposar 48 horas y léelo en otro soporte, y exige evidencia para cada punto que te das.

Tienes la rúbrica completa: siete dimensiones con sus pesos —D2 análisis de riesgos y D3 realismo de los controles suman el 40 %, porque son las dos únicas donde se decide—, cuatro niveles con descriptores observables, y un umbral que no se compensa: 60 sobre 100, ninguna dimensión por debajo de básico y D2 y D3 en competente como mínimo. Y tienes la rúbrica aplicada, que es la parte que de verdad enseña: el mismo riesgo escrito cuatro veces —donde el salto a excelente son la consecuencia de segundo orden, la cuantificación con sus supuestos y el párrafo que justifica la posición en la lista— y el mismo control escrito cuatro veces, donde el salto a excelente es explicar por qué este y no el caro, y sobre todo tener plan B cuando el control depende de que un tercero acepte algo.

Conoces las seis señales de alarma que anulan un dosier por bueno que parezca —controles que no caben, riesgos sin propietario, políticas incumplibles, recuperación nunca probada presentada como capacidad, cero detectivos y RAT sin base jurídica—, más la séptima, sutil y frecuente: que todo figure como «implantado» el primer año. Sabes pedir revisión por pares con tres preguntas acotadas sobre D3, D4 y D7, y recibirla sin defender el documento. Y tienes la prueba del algodón: cuál es tu riesgo número uno y por qué antes que el segundo, qué pasa a las tres de la mañana, qué has dejado fuera, cómo demuestras que el control funciona —la que casi todo el mundo falla— y qué notificas en 72 horas.

Te llevas la hoja de autoevaluación con su columna de evidencia y su cálculo, el bucle de la segunda pasada —quirúrgica, sobre las dos o tres dimensiones más flojas, con límite de dos iteraciones— y la tesis que lo ordena todo: un dosier vivo vale más que uno perfecto, porque lo que se evalúa en el mundo real no es la v1.0 sino que exista una v1.1 con lo que cambió. Y sabes qué hacer con el proyecto después: portfolio anonimizado, base real si la organización es tuya, y guion de entrevista técnica —diciendo exactamente lo que es, un ejercicio de análisis y diseño, que sigue siendo mucho más de lo que la mayoría puede contar—.

En 07-04 llega la última lección del curso. Encontrarás una solución de referencia completa desarrollada sobre la clínica dental, con el razonamiento explícito de cada decisión y las disyuntivas difíciles comentadas; la comparación honesta con lo que tú hayas hecho —no hay una única respuesta correcta, pero sí respuestas indefendibles—; y después, el mapa de por dónde seguir: especialidades de la profesión, certificaciones comentadas con honestidad, cómo seguir aprendiendo en la práctica y una última mirada a Nimbus. Ve solo cuando tu dosier esté terminado y autoevaluado: leerla antes te ahorra trabajo y te quita el aprendizaje.

Curso de Fundamentos de Seguridad Informática

Módulo 1: Introducción a la Seguridad Informática

Módulo 2: Ciberseguridad

Módulo 3: Criptografía

Módulo 4: Gestión de Riesgos y Medidas de Protección

Módulo 5: Herramientas y Técnicas de Seguridad

Módulo 6: Buenas Prácticas y Normativas

Módulo 7: Proyecto Final

© Copyright 2026. Todos los derechos reservados