Probabilidad
Impacto
Severidad Total
Implementar permisos granulares (mínimo privilegio), eliminar usuarios compartidos y establecer RBAC básico.
Datos sensibles de clientes (pasaportes, DNI), procesos de administración y sistemas como SharePoint.
Permisos limitados a nivel de carpetas en casos aislados y supervisión informal del equipo.
Tiempo del personal administrativo desviado a la corrección de datos y auditorías internas de seguridad.
Uso inadecuado de privilegios de acceso para consultar, modificar o extraer información sin necesidad operativa.
Confidencialidad e Integridad: Riesgo de fuga de información privada o pérdida de veracidad en los registros.
Detección de modificaciones no autorizadas en archivos críticos o acceso a carpetas por personal no relacionado.
Mitigar: Aplicar controles de acceso estrictos para reducir la superficie de exposición interna.
Alto (3): El compromiso de datos de clientes y la alteración de procesos críticos tienen un impacto severo.
Alta (3): La falta de controles granulares actuales facilita que el acceso indebido ocurra de forma frecuente.
Matriz de permisos por roles, registro de altas/bajas de usuarios y actas de revisión de accesos.
HUM-06: Uso indebido de acceso interno (intencional o por error) en plataformas y SharePoint.
Pérdida de ventas por alteración de bases de datos de prospectos o cotizaciones modificadas indebidamente.
Pérdida de confianza de los clientes ante errores operativos o filtraciones internas de su identidad.
Problemas operativos derivados de información alterada y necesidad de retrabajo para corregir errores.
Dificultad extrema para realizar auditorías y atribuir responsabilidades individuales ante incidentes.
Fuga o modificación no autorizada de información; pérdida de integridad en la documentación de ventas.
Administrativo: Registro de altas/bajas. Técnico: Configuración de roles y permisos nominativos.
Porcentaje de carpetas críticas con permisos granulares aplicados (Meta: 100%).
Implementación obligatoria en una ventana de 30 a 60 días.
Administración (definición de procesos) y Proveedor IT (ejecución técnica en sistemas).
Costo de posibles multas por incumplimiento de normativas de protección de datos personales.
Riesgo ALTO (9): Requiere mitigación obligatoria con validación de la Dirección General.
SharePoint sin permisos granulares, ausencia de RBAC (roles), usuarios compartidos y falta de proceso formal de altas/bajas.
Implementar permisos granulares (mínimo privilegio), eliminar usuarios compartidos y establecer RBAC básico.