{"id":199274,"date":"2026-08-19T18:19:06","date_gmt":"2026-08-19T16:19:06","guid":{"rendered":"https:\/\/factorialhr.com\/blog\/?p=199274"},"modified":"2026-08-19T18:19:06","modified_gmt":"2026-08-19T16:19:06","slug":"evaluacion-de-riesgos-iso-27001","status":"publish","type":"post","link":"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/","title":{"rendered":"Evaluaci\u00f3n de riesgos ISO 27001: qu\u00e9 es y c\u00f3mo hacerla"},"content":{"rendered":"<p>La evaluaci\u00f3n de riesgos es <strong>el punto en el que casi todos los proyectos de ISO 27001 se atascan<\/strong>, y tambi\u00e9n donde m\u00e1s se nota si el sistema de gesti\u00f3n se ha montado de verdad o solo sobre el papel. Muchas organizaciones invierten semanas en rellenar una hoja de c\u00e1lculo enorme, con decenas de amenazas te\u00f3ricas y puntuaciones puestas a ojo, y llegan a la auditor\u00eda con un documento que nadie usa y que no explica por qu\u00e9 se han elegido unos controles y descartado otros.<\/p>\n<p>En este art\u00edculo repasamos <strong>qu\u00e9 es la evaluaci\u00f3n de riesgos seg\u00fan la ISO 27001<\/strong>, por qu\u00e9 condiciona el resto del sistema, qu\u00e9 m\u00e9todo conviene usar y c\u00f3mo hacerla paso a paso.<\/p>\n<h2>\u00bfQu\u00e9 es la evaluaci\u00f3n de riesgos en la ISO 27001?<\/h2>\n<p>La evaluaci\u00f3n de riesgos es el proceso mediante el cual una organizaci\u00f3n<strong> identifica los riesgos que amenazan la seguridad de su informaci\u00f3n<\/strong> y determina su probabilidad y su impacto. En otras palabras, reconocer qu\u00e9 puede salir mal, con qu\u00e9 probabilidad ocurrir\u00eda y qu\u00e9 consecuencias tendr\u00eda para la confidencialidad, la integridad y la disponibilidad de la informaci\u00f3n.<\/p>\n<p>La cl\u00e1usula 6.1.2 de <a href=\"https:\/\/factorial.es\/blog\/iso-27001\/\">la ISO 27001<\/a> obliga a<strong> definir un proceso de evaluaci\u00f3n de riesgos<\/strong>, aplicarlo de forma coherente y conservar la informaci\u00f3n documentada como evidencia. La norma no lo plantea como una tarea de una sola vez, sino que exige repetirlo a intervalos planificados y siempre que se produzcan cambios relevantes en la organizaci\u00f3n o en su entorno.<\/p>\n<p>Conviene aclarar tres t\u00e9rminos que a menudo se usan como sin\u00f3nimos y no lo son. El <strong>an\u00e1lisis de riesgos<\/strong> es la fase en la que se estiman probabilidad e impacto de cada riesgo. La <strong>evaluaci\u00f3n de riesgos<\/strong> es el proceso completo, que incluye ese an\u00e1lisis m\u00e1s la comparaci\u00f3n de los resultados con los criterios de aceptaci\u00f3n para decidir qu\u00e9 riesgos son prioritarios. Y el<strong> tratamiento de riesgo<\/strong>s es el paso posterior, en el que se decide qu\u00e9 hacer con cada uno.<\/p>\n<h2>\u00bfPor qu\u00e9 la evaluaci\u00f3n de riesgos es el punto de partida del SGSI?<\/h2>\n<p>La ISO 27001 es una norma basada en el riesgo. Esto significa que los controles que implanta una empresa no salen de una lista est\u00e1ndar ni de imitar a la competencia, sino de <strong>su propia exposici\u00f3n<\/strong>. Dos organizaciones del mismo sector pueden acabar con sistemas de control muy distintos porque sus riesgos son distintos.<\/p>\n<p>Esa l\u00f3gica coloca la evaluaci\u00f3n en la base del <a href=\"https:\/\/factorial.es\/blog\/sistema-gestion-seguridad-informacion\/\">sistema de gesti\u00f3n de seguridad de la informaci\u00f3n (SGSI)<\/a>. De sus resultados depende qu\u00e9 controles del Anexo A vas a aplicar y cu\u00e1les vas a justificar por escrito que descartas. Sin una evaluaci\u00f3n s\u00f3lida, esa decisi\u00f3n se queda sin fundamento y el auditor lo detecta enseguida.<\/p>\n<p>Hay adem\u00e1s una dependencia previa que conviene tener presente, y es que <strong>no se pueden evaluar riesgos sobre activos que no se conocen<\/strong>.<\/p>\n<h2>Enfoque cualitativo vs cuantitativo: \u00bfcu\u00e1l elegir?<\/h2>\n<p>La ISO 27001 no impone un m\u00e9todo concreto. Exige que sea coherente, reproducible y que genere resultados comparables, pero deja a cada organizaci\u00f3n decidir c\u00f3mo lo aplica. En la pr\u00e1ctica <strong>existen dos grandes enfoques<\/strong>, y la mayor\u00eda combina elementos de ambos.<\/p>\n<ul>\n<li><strong>Enfoque cualitativo:<\/strong> valora probabilidad e impacto sobre escalas descriptivas (por ejemplo, de 1 a 5, o baja\/media\/alta) y los cruza en una matriz de riesgo. Es r\u00e1pido de aplicar, f\u00e1cil de comunicar a direcci\u00f3n y suficiente para la mayor\u00eda de las pymes.<\/li>\n<li><strong>Enfoque cuantitativo: <\/strong>asigna valores num\u00e9ricos y monetarios a la probabilidad y al impacto, apoy\u00e1ndose en datos y f\u00f3rmulas. Aporta m\u00e1s precisi\u00f3n y ayuda a justificar inversiones, pero exige informaci\u00f3n hist\u00f3rica fiable y m\u00e1s tiempo de trabajo.<\/li>\n<\/ul>\n<div class=\"factorial-banner inline-banner banner-other category-iso-27001\"\n    data-banner-id=\"192851\"\n    data-banner-type=\"other\"\n    data-category=\"ISO 27001\">\n    <div class=\"banner-content\">\n        <div class=\"banner-text\">\n                            <h4>Certif\u00edcate en ISO 27001 en semanas<\/h4>\n            \n                            <p>Factorial IT combina MDM, gesti\u00f3n de accesos y un consultor de compliance dedicado para llevarte de cero a certificado ISO 27001.<\/p>\n            \n                            <a href=\"https:\/\/factorial.es\/iso-27001\"\n                    class=\"factorial-cta-button not-prose freebie\" data-cta=\"other\" data-cta-position=\"inline-banner\">\n                    Ver m\u00e1s                <\/a>\n                    <\/div>\n\n        <div class=\"banner-image has-image\">\n            <img decoding=\"async\" src=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/04\/21114734\/ES-sidebar-1-nis-iso.png\" class=\"not-prose\" \/>\n        <\/div>\n    <\/div>\n<\/div>\n<h2>\u00bfC\u00f3mo hacer una evaluaci\u00f3n de riesgos ISO 27001 paso a paso?<\/h2>\n<p>Aunque la norma da libertad metodol\u00f3gica, <strong>las evaluaciones que funcionan siguen casi siempre la misma secuencia<\/strong>. Estos seis pasos ordenan el trabajo y evitan que se quede a medias.<\/p>\n<h3>1. Inventar\u00eda los activos de informaci\u00f3n<\/h3>\n<p>Empieza por lo que hay que proteger. Recorre cada categor\u00eda (datos, hardware, software, servicios en la nube y personas con acceso) y catal\u00f3gala dentro del alcance del SGSI. Este paso se apoya directamente en <a href=\"https:\/\/factorial.es\/blog\/inventario-de-activos-iso-27001\/\">el inventario de activos<\/a>, as\u00ed que si ya lo tienes construido, buena parte del trabajo est\u00e1 hecho. Si partes de cero, delimita primero el alcance con claridad, porque es lo que te dice qu\u00e9 entra en el inventario y qu\u00e9 queda fuera.<\/p>\n<p><strong>Cada activo deber\u00eda quedar registrado con un m\u00ednimo de informaci\u00f3n \u00fatil <\/strong>para el an\u00e1lisis posterior: qu\u00e9 es, qui\u00e9n es su propietario y qu\u00e9 nivel de sensibilidad tiene la informaci\u00f3n que maneja. Ese contexto es el que despu\u00e9s te permite estimar el impacto de un riesgo con criterio y no a ojo.<\/p>\n<p>El error m\u00e1s com\u00fan aqu\u00ed es limitarse al hardware y dejar fuera el SaaS contratado por cada equipo, que es justo por donde suele entrar el riesgo que nadie vigila. Ese shadow IT no aparece solo, as\u00ed que conviene cruzar el inventario con las herramientas que realmente se est\u00e1n usando y con los gastos recurrentes antes de darlo por cerrado.<\/p>\n<h3>2. Identifica amenazas y vulnerabilidades<\/h3>\n<p>Para cada activo, <strong>preg\u00fantate qu\u00e9 puede salir mal y qu\u00e9 debilidad lo har\u00eda posible<\/strong>. Una amenaza es el evento (robo, cifrado por ransomware, error humano, ca\u00edda de un proveedor) y la vulnerabilidad es la puerta que deja pasar esa amenaza (un port\u00e1til sin cifrar, un software sin parchear, un acceso que no se revoc\u00f3 a tiempo). Casi siempre hacen falta las dos para que un riesgo se materialice, as\u00ed que conviene enlazar cada amenaza con la vulnerabilidad concreta que la habilita.<\/p>\n<p>No hace falta inventar cat\u00e1logos infinitos. <strong>C\u00e9ntrate en los escenarios realistas para tu tipo de organizaci\u00f3n <\/strong>y tu forma de trabajar, y ap\u00f3yate en los incidentes que ya hab\u00e9is vivido o que son habituales en vuestro sector.<\/p>\n<h3>3. Analiza la probabilidad y el impacto<\/h3>\n<p>Aqu\u00ed llega el an\u00e1lisis de riesgos propiamente dicho. Punt\u00faa, para cada riesgo, <strong>la probabilidad de que ocurra y el impacto que tendr\u00eda si ocurriese<\/strong>, usando la escala que hayas definido en tu metodolog\u00eda. Recuerda que el impacto no es solo econ\u00f3mico, porque tambi\u00e9n puede ser reputacional, legal o de continuidad del negocio.<\/p>\n<p><strong>La combinaci\u00f3n de ambas puntuaciones da el nivel de riesgo<\/strong>. Aplica el mismo criterio a todos los riesgos para que los resultados sean comparables entre s\u00ed, que es precisamente lo que la norma espera de un m\u00e9todo coherente.<\/p>\n<h3>4. Prioriza los riesgos con la matriz<\/h3>\n<p>Ning\u00fan equipo tiene recursos infinitos, as\u00ed que hay que <strong>decidir a qu\u00e9 riesgos dedicas tiempo y dinero y cu\u00e1les puedes dejar en segundo plano<\/strong>. Cruza probabilidad e impacto en una matriz de riesgo y contrasta el resultado con tus criterios de aceptaci\u00f3n. As\u00ed distingues los riesgos que exigen acci\u00f3n inmediata de los que caen dentro de un nivel asumible.<\/p>\n<p>La matriz es, adem\u00e1s, la forma m\u00e1s clara de <strong>explicar esas prioridades a direcci\u00f3n<\/strong>, porque traduce el an\u00e1lisis a un mapa visual en el que se ve de un vistazo d\u00f3nde est\u00e1 lo cr\u00edtico. Ese respaldo es el que despu\u00e9s justifica la inversi\u00f3n en controles y ayuda a que las decisiones no dependan solo del criterio de IT.<\/p>\n<h3>5. Define el tratamiento de cada riesgo<\/h3>\n<p>Para cada riesgo por encima del umbral, <strong>decide qu\u00e9 vas a hacer con \u00e9l <\/strong>(lo vemos con detalle en el apartado siguiente) y <strong>asisgna un propietario responsable<\/strong> de esa decisi\u00f3n.<\/p>\n<p>Cuando apliques un control para reducirlo permanece un riesgo residual, que es el nivel que sigue existiendo una vez implantada la medida, y que tambi\u00e9n hay que valorar y aceptar formalmente. Todas estas decisiones se plasman despu\u00e9s en la Declaraci\u00f3n de Aplicabilidad, que conecta cada riesgo con los<\/p>\n<h3>6. Documenta y revisa a intervalos planificados<\/h3>\n<p>Todo lo anterior tiene que dejar rastro. El auditor querr\u00e1 ver dos documentos: el informe de evaluaci\u00f3n de riesgos, con los riesgos identificados y sus puntuaciones, y el plan de tratamiento de riesgos, con la opci\u00f3n elegida y el responsable de cada uno. Puedes partir de una plantilla para no empezar de cero, pero ad\u00e1ptala a tu realidad en lugar de heredar riesgos que no son tuyos.<\/p>\n<p>Y no lo trates como un entregable de un solo uso. <strong>Fija una periodicidad de revisi\u00f3n y actualiza la evaluaci\u00f3n <\/strong>cada vez que cambie algo relevante: un nuevo servicio, un incidente, una reorganizaci\u00f3n.<\/p>\n<h2>Las cuatro opciones de tratamiento del riesgo<\/h2>\n<p>Una vez priorizados los riesgos, la ISO 27001 contempla <strong>cuatro maneras de responder a cada uno<\/strong>. No son excluyentes, es decir, un mismo riesgo puede mitigarse en parte y aceptarse en lo que quede.<\/p>\n<ul>\n<li><strong>Mitigar:<\/strong> aplicar controles de seguridad que reduzcan la probabilidad o el impacto. Es la opci\u00f3n m\u00e1s frecuente y la que conecta con el Anexo A.<\/li>\n<li><strong>Aceptar:<\/strong> asumir el riesgo de forma consciente y documentada cuando su nivel est\u00e1 dentro del umbral o el coste de tratarlo supera al da\u00f1o potencial.<\/li>\n<li><strong>Transferir:<\/strong> trasladar el riesgo a un tercero, por ejemplo mediante un seguro o externalizando el servicio afectado.<\/li>\n<li><strong>Evitar: <\/strong>eliminar la causa del riesgo dejando de realizar la actividad que lo genera.<\/li>\n<\/ul>\n<h2>Ejemplo pr\u00e1ctico: un registro de riesgos ISO 27001<\/h2>\n<p>As\u00ed se ver\u00eda un registro de riesgos simplificado para una empresa con un equipo de IT reducido y trabajo h\u00edbrido. Las puntuaciones van en una escala de 1 a 3 (1 = bajo, 3 = alto) y el nivel de riesgo resulta de combinar probabilidad e impacto.<\/p>\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Riesgo<\/th>\n<th style=\"text-align: center;\">Probabilidad<\/th>\n<th style=\"text-align: center;\">Impacto<\/th>\n<th style=\"text-align: center;\">Nivel<\/th>\n<th style=\"text-align: center;\">Tratamiento<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\">Un empleado cae en un phishing y le roban las credenciales<\/td>\n<td style=\"text-align: center;\">3<\/td>\n<td style=\"text-align: center;\">3<\/td>\n<td style=\"text-align: center;\">Alto<\/td>\n<td style=\"text-align: center;\">Mitigar \u2014 MFA y formaci\u00f3n en concienciaci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">Software sin parchear explotado por malware<\/td>\n<td style=\"text-align: center;\">2<\/td>\n<td style=\"text-align: center;\">3<\/td>\n<td style=\"text-align: center;\">Alto<\/td>\n<td style=\"text-align: center;\">Mitigar \u2014 pol\u00edtica de patching centralizado<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">Port\u00e1til perdido o robado con datos sin cifrar<\/td>\n<td style=\"text-align: center;\">2<\/td>\n<td style=\"text-align: center;\">2<\/td>\n<td style=\"text-align: center;\">Medio<\/td>\n<td style=\"text-align: center;\">Mitigar \u2014 cifrado de disco y MDM con borrado remoto<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">Baja de un empleado sin revocar sus accesos<\/td>\n<td style=\"text-align: center;\">2<\/td>\n<td style=\"text-align: center;\">3<\/td>\n<td style=\"text-align: center;\">Alto<\/td>\n<td style=\"text-align: center;\">Mitigar \u2014 offboarding vinculado a RRHH<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">Ca\u00edda de un proveedor SaaS cr\u00edtico<\/td>\n<td style=\"text-align: center;\">1<\/td>\n<td style=\"text-align: center;\">3<\/td>\n<td style=\"text-align: center;\">Medio<\/td>\n<td style=\"text-align: center;\">Transferir \u2014 SLA y copia de seguridad propia<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">Cuenta de redes sociales comprometida<\/td>\n<td style=\"text-align: center;\">1<\/td>\n<td style=\"text-align: center;\">1<\/td>\n<td style=\"text-align: center;\">Bajo<\/td>\n<td style=\"text-align: center;\">Aceptar \u2014 supervisar, sin controles adicionales<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>En casi todas las evaluaciones, los riesgos que acaban arriba tienen que ver con las personas y con los dispositivos, y muchos se mitigan con controles t\u00e9cnicos concretos como el cifrado, el parcheo, la gesti\u00f3n de accesos o el borrado remoto de un equipo perdido. Tenerlos centralizados es lo que convierte el registro de riesgos en una herramienta que reduce la exposici\u00f3n y no solo la describe.<\/p>\n<h2>\u00bfC\u00f3mo Factorial IT te ayuda a gestionar el riesgo de tu SGSI?<\/h2>\n<p>Una cosa es tener el riesgo identificado en un registro y otra reducirlo de verdad. <a href=\"https:\/\/factorial.es\/factorial-it\">Factorial IT<\/a> act\u00faa sobre esa segunda parte, la del tratamiento, porque re\u00fane en una sola plataforma las palancas t\u00e9cnicas con las que se mitigan los riesgos que casi siempre acaban en la parte alta de la matriz.<\/p>\n<p><img decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/factorial.es\/wp-content\/uploads\/2026\/03\/23134110\/factorial-it-platform-1024x506.png\" alt=\"factorial it platform\" \/><\/p>\n<p>Si repasas el ejemplo de la tabla anterior, la mayor\u00eda de esos riesgos se tratan desde aqu\u00ed:<\/p>\n<ul>\n<li><strong>Equipos perdidos o robados:<\/strong> el MDM aplica cifrado de forma centralizada y permite bloquear o borrar en remoto un dispositivo, de modo que un port\u00e1til extraviado deja de ser una fuga de datos.<\/li>\n<li><strong>Software desactualizado:<\/strong> el control del parque permite saber qu\u00e9 versiones corren en cada equipo y mantener el patching al d\u00eda, que es la vulnerabilidad detr\u00e1s de buena parte de los incidentes por malware.<\/li>\n<li><strong>Accesos que sobreviven a una baja:<\/strong> la gesti\u00f3n de accesos deja retirar permisos cuando una persona cambia de rol o se va, y cierra la puerta a los accesos hu\u00e9rfanos.<\/li>\n<li><strong>Riesgos que decides aceptar o vigilar:<\/strong> al tener el estado real de cada activo a mano, revisar un riesgo asumido y justificar esa decisi\u00f3n ante el auditor deja de depender de una hoja de c\u00e1lculo desactualizada.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>La evaluaci\u00f3n de riesgos es el punto en el que casi todos los proyectos de ISO 27001 se atascan, y tambi\u00e9n donde m\u00e1s se nota si el sistema de gesti\u00f3n se ha montado de verdad o solo sobre el papel. Muchas organizaciones invierten semanas en rellenar una hoja de c\u00e1lculo enorme, con decenas de amenazas<a href=\"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/\" class=\"read-more\"> [&#8230;]<\/a><\/p>\n","protected":false},"author":352,"featured_media":199289,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1091],"tags":[],"class_list":["post-199274","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-iso-27001"],"acf":{"topics":"factorial-it"},"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v21.5 (Yoast SEO v21.9.1) - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Evaluaci\u00f3n de riesgos ISO 27001: qu\u00e9 es y c\u00f3mo hacerla | Factorial<\/title>\n<meta name=\"description\" content=\"\u00bfTienes dudas sobre la evaluaci\u00f3n de riesgos de la ISO 27001? Te explicamos todo lo que tienes que saber. \u00a1Entra y desc\u00fabrelo!\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Evaluaci\u00f3n de riesgos ISO 27001: qu\u00e9 es y c\u00f3mo hacerla\" \/>\n<meta property=\"og:description\" content=\"\u00bfTienes dudas sobre la evaluaci\u00f3n de riesgos de la ISO 27001? Te explicamos todo lo que tienes que saber. \u00a1Entra y desc\u00fabrelo!\" \/>\n<meta property=\"og:url\" content=\"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/\" \/>\n<meta property=\"og:site_name\" content=\"Factorial\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-08-19T16:19:06+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/factorial.es\/wp-content\/uploads\/2026\/08\/19181858\/evaluacion-riesgos-iso-27001.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1800\" \/>\n\t<meta property=\"og:image:height\" content=\"976\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Enrique Quiroga\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:site\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Enrique Quiroga\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"9 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/\"},\"author\":{\"name\":\"Enrique Quiroga\",\"@id\":\"https:\/\/factorial.es\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\"},\"headline\":\"Evaluaci\u00f3n de riesgos ISO 27001: qu\u00e9 es y c\u00f3mo hacerla\",\"datePublished\":\"2026-08-19T16:19:06+00:00\",\"dateModified\":\"2026-08-19T16:19:06+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/\"},\"wordCount\":2049,\"publisher\":{\"@id\":\"https:\/\/factorial.es\/blog\/#organization\"},\"articleSection\":[\"ISO 27001\"],\"inLanguage\":\"es\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/\",\"url\":\"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/\",\"name\":\"Evaluaci\u00f3n de riesgos ISO 27001: qu\u00e9 es y c\u00f3mo hacerla | Factorial\",\"isPartOf\":{\"@id\":\"https:\/\/factorial.es\/blog\/#website\"},\"datePublished\":\"2026-08-19T16:19:06+00:00\",\"dateModified\":\"2026-08-19T16:19:06+00:00\",\"description\":\"\u00bfTienes dudas sobre la evaluaci\u00f3n de riesgos de la ISO 27001? Te explicamos todo lo que tienes que saber. \u00a1Entra y desc\u00fabrelo!\",\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/\"]}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/factorial.es\/blog\/#website\",\"url\":\"https:\/\/factorial.es\/blog\/\",\"name\":\"Factorial\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\/\/factorial.es\/blog\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/factorial.es\/blog\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/factorial.es\/blog\/#organization\",\"name\":\"All-in-one business management software - Factorial\",\"url\":\"https:\/\/factorial.es\/blog\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\/\/factorial.es\/blog\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/factorial.es\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"contentUrl\":\"https:\/\/factorial.es\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"width\":946,\"height\":880,\"caption\":\"All-in-one business management software - Factorial\"},\"image\":{\"@id\":\"https:\/\/factorial.es\/blog\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\",\"https:\/\/twitter.com\/factorialapp\",\"https:\/\/www.linkedin.com\/company\/factorialhr\",\"https:\/\/www.youtube.com\/@factorialmedia\",\"https:\/\/www.instagram.com\/factorial\/#\"]},{\"@type\":\"Person\",\"@id\":\"https:\/\/factorial.es\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\",\"name\":\"Enrique Quiroga\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\/\/factorial.es\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"caption\":\"Enrique Quiroga\"},\"url\":\"https:\/\/factorial.es\/blog\/author\/enrique-quiroga\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Evaluaci\u00f3n de riesgos ISO 27001: qu\u00e9 es y c\u00f3mo hacerla | Factorial","description":"\u00bfTienes dudas sobre la evaluaci\u00f3n de riesgos de la ISO 27001? Te explicamos todo lo que tienes que saber. \u00a1Entra y desc\u00fabrelo!","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/","og_locale":"es_ES","og_type":"article","og_title":"Evaluaci\u00f3n de riesgos ISO 27001: qu\u00e9 es y c\u00f3mo hacerla","og_description":"\u00bfTienes dudas sobre la evaluaci\u00f3n de riesgos de la ISO 27001? Te explicamos todo lo que tienes que saber. \u00a1Entra y desc\u00fabrelo!","og_url":"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/","og_site_name":"Factorial","article_publisher":"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","article_published_time":"2026-08-19T16:19:06+00:00","og_image":[{"width":1800,"height":976,"url":"https:\/\/factorial.es\/wp-content\/uploads\/2026\/08\/19181858\/evaluacion-riesgos-iso-27001.png","type":"image\/png"}],"author":"Enrique Quiroga","twitter_card":"summary_large_image","twitter_creator":"@factorialapp","twitter_site":"@factorialapp","twitter_misc":{"Written by":"Enrique Quiroga","Est. reading time":"9 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/#article","isPartOf":{"@id":"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/"},"author":{"name":"Enrique Quiroga","@id":"https:\/\/factorial.es\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014"},"headline":"Evaluaci\u00f3n de riesgos ISO 27001: qu\u00e9 es y c\u00f3mo hacerla","datePublished":"2026-08-19T16:19:06+00:00","dateModified":"2026-08-19T16:19:06+00:00","mainEntityOfPage":{"@id":"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/"},"wordCount":2049,"publisher":{"@id":"https:\/\/factorial.es\/blog\/#organization"},"articleSection":["ISO 27001"],"inLanguage":"es"},{"@type":"WebPage","@id":"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/","url":"https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/","name":"Evaluaci\u00f3n de riesgos ISO 27001: qu\u00e9 es y c\u00f3mo hacerla | Factorial","isPartOf":{"@id":"https:\/\/factorial.es\/blog\/#website"},"datePublished":"2026-08-19T16:19:06+00:00","dateModified":"2026-08-19T16:19:06+00:00","description":"\u00bfTienes dudas sobre la evaluaci\u00f3n de riesgos de la ISO 27001? Te explicamos todo lo que tienes que saber. \u00a1Entra y desc\u00fabrelo!","inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/factorial.es\/blog\/evaluacion-de-riesgos-iso-27001\/"]}]},{"@type":"WebSite","@id":"https:\/\/factorial.es\/blog\/#website","url":"https:\/\/factorial.es\/blog\/","name":"Factorial","description":"","publisher":{"@id":"https:\/\/factorial.es\/blog\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/factorial.es\/blog\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/factorial.es\/blog\/#organization","name":"All-in-one business management software - Factorial","url":"https:\/\/factorial.es\/blog\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/factorial.es\/blog\/#\/schema\/logo\/image\/","url":"https:\/\/factorial.es\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","contentUrl":"https:\/\/factorial.es\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","width":946,"height":880,"caption":"All-in-one business management software - Factorial"},"image":{"@id":"https:\/\/factorial.es\/blog\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","https:\/\/twitter.com\/factorialapp","https:\/\/www.linkedin.com\/company\/factorialhr","https:\/\/www.youtube.com\/@factorialmedia","https:\/\/www.instagram.com\/factorial\/#"]},{"@type":"Person","@id":"https:\/\/factorial.es\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014","name":"Enrique Quiroga","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/factorial.es\/blog\/#\/schema\/person\/image\/","url":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","caption":"Enrique Quiroga"},"url":"https:\/\/factorial.es\/blog\/author\/enrique-quiroga\/"}]}},"_links":{"self":[{"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/posts\/199274"}],"collection":[{"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/users\/352"}],"replies":[{"embeddable":true,"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/comments?post=199274"}],"version-history":[{"count":3,"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/posts\/199274\/revisions"}],"predecessor-version":[{"id":199288,"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/posts\/199274\/revisions\/199288"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/media\/199289"}],"wp:attachment":[{"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/media?parent=199274"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/categories?post=199274"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/tags?post=199274"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}