| Documento | ENISA Threat Landscape — informe anual de amenazas |
| Emisor | Agencia de la Unión Europea para la Ciberseguridad |
| Costo | Gratuito |
| Qué no viaja | Las cifras de incidencia, que describen el contexto europeo |
| Qué sí viaja | La taxonomía de amenazas y el método de priorización |
ENISA, la agencia de ciberseguridad de la Unión Europea, publica cada año su Threat Landscape: un panorama de amenazas construido con incidentes reportados, con metodología abierta y descarga libre. Es gratuito, es largo y casi nadie en Colombia lo abre.
Vale la pena. Pero no por las cifras.
Por qué los porcentajes no le sirven
Los números de ese informe describen un tejido empresarial europeo, con otra regulación, otra madurez y otro tamaño promedio de empresa. Llevarlos a una presentación colombiana como si fueran propios es hacer análisis con datos ajenos. Se nota, y le resta credibilidad a quien lo hace.
Lo que sí viaja intacto es el método: cómo clasifican las amenazas y qué preguntan para priorizarlas.
Cómo lo leemos nosotros, en media hora
- Ir al índice de categorías de amenaza y marcar las tres que aplican a la operación real de la empresa. No las que suenan más graves: las que aplican.
- Para cada una, preguntar qué activo propio quedaría expuesto. Con nombre: este servidor, esta base, este proveedor.
- Revisar si ese activo aparece en el análisis de riesgos vigente. Casi nunca aparece.
- Llevar esas tres al próximo comité. Ese es todo el ejercicio.
La parte que sí cuesta
El informe es gratuito. Leerlo bien cuesta media hora al año, y es probablemente la media hora mejor invertida de un programa de seguridad, porque obliga a mirar los activos propios en lugar del titular del mes.
Si prefiere hacerlo sobre su operación y no sobre el promedio europeo, así trabaja la línea CYBER de AXONA.
Fuente: ENISA — Threat Landscape (enisa.europa.eu).
Preguntas frecuentes
¿Las cifras de ENISA aplican a Colombia?
No directamente. El informe describe el panorama europeo. Lo que sí es transferible es la taxonomía de amenazas y la forma de priorizarlas, que sirve como estructura para el análisis propio.
¿Cómo se usa el informe en media hora?
Tomando la lista de categorías de amenaza y marcando, para cada una, si la organización tiene exposición, si tiene control y si tiene evidencia de que el control funciona. El resultado es una lista corta de vacíos reales.
¿Hay fuentes equivalentes para el contexto colombiano?
Conviene complementar con los reportes de los organismos nacionales de respuesta a incidentes y con los datos sectoriales disponibles, para contrastar la incidencia local.
¿Sirve para justificar presupuesto?
Sirve como referencia externa reconocible. Un comité entiende mejor una prioridad cuando se apoya en una taxonomía publicada que cuando depende solo del criterio interno.
Fuentes primarias
¿Necesita acompañamiento en este tema? Hacemos un diagnóstico inicial de alcance sin costo.
Hablemos de su caso →Sobre el autor
Evaluador Líder del ONAC desde 2012 y Auditor Líder de Sistemas de Gestión ISO desde 2005 en organismos de certificación acreditados. Ingeniero Industrial, Magíster en Gestión Organizacional y Especialista en Seguridad y Salud en el Trabajo. Docente de posgrado en especializaciones y maestrías de universidades colombianas. Más de 25 años de experiencia en manufactura y servicios, sector público y privado.
Ver perfil profesional en LinkedIn →