El modelo de puntuación

Cada riesgo se puntúa en dos escalas de cinco puntos. La puntuación es la probabilidad multiplicada por el impacto, por lo que va de 1 a 25. Las mismas bandas determinan los colores del mapa de calor, la puntuación en el registro y la comprobación de preparación para los riesgos críticos.

Escala12345
ProbabilidadRaraImprobablePosibleProbableCasi segura
ImpactoInsignificanteMenorModeradoMayorGrave
BandaPuntuaciónSe muestra como
Bajo1-6Celda y puntuación en verde
Medio7-11Ámbar
Alto12-16Naranja
Crítico17-25Rojo; Prepare for Audit comprueba que cada riesgo crítico tenga un plan de mitigación

Riesgo inherente y residual

Cada registro de riesgo guarda dos evaluaciones con sus propios campos: el riesgo inherente antes del tratamiento (inherentLikelihood, inherentImpact, inherentScore) y el riesgo residual tras el tratamiento (residualLikelihood, residualImpact, residualScore). La puntuación residual queda vacía hasta que la evalúes, y el formulario solo guarda juntos los dos valores residuales, de modo que una evaluación a medias no se cuela en el registro.

En el registro, cada fila muestra la puntuación inherente con la residual al lado (por ejemplo 20 → 6), el responsable, el estado y el tratamiento elegido.

Un mapa de calor 5×5 interactivo

  • Alterna el mapa de calor entre inherente y residual con un solo interruptor.
  • Cada celda cuenta los riesgos activos con esa probabilidad e impacto. Activo significa cualquier estado salvo Mitigado, así que los riesgos aceptados y transferidos siguen visibles.
  • Haz clic en una celda para filtrar el registro por esos riesgos exactos; vuelve a hacer clic para quitar el filtro.
  • En modo residual, el pie te indica cuántos riesgos activos aún no tienen puntuación residual, de modo que las lagunas de tu evaluación se ven en lugar de faltar en silencio.
  • Junto al mapa de calor, un desglose por estado (abierto, en mitigación, mitigado, aceptado, transferido) hace también de filtro.

Tratamiento, estado y fechas límite

Las opciones de tratamiento siguen ISO 27005: mitigar (reducir la probabilidad o el impacto), aceptar (convivir con el riesgo, documentado), transferir (seguro o un tercero) o evitar (detener la actividad). El estado se sigue por separado: abierto, en mitigación, mitigado, aceptado o transferido.

  • Un plan de mitigación de hasta 4000 caracteres y una fecha límite de mitigación por riesgo.
  • Las fechas límite aparecen como próximas a vencer o vencidas en el registro hasta que el riesgo se mitiga, se acepta o se transfiere.
  • Ordena por puntuación, fecha límite o responsable, y busca en título, descripción, responsable, mitigación y justificación de la aceptación.

Aceptación de riesgos con aprobador y justificación

Aceptar un riesgo, ya sea poniendo el estado en Aceptado o eligiendo el tratamiento Aceptar, requiere una justificación escrita. El servidor rechaza el cambio si falta. Dazr registra entonces acceptedBy y acceptedAt por sí mismo, a partir del administrador con sesión iniciada que lo guardó: el navegador no puede establecer esos campos ni retrasar su fecha. Si el riesgo sale después del estado Aceptado, el sello de aceptación se borra, de modo que una firma antigua nunca cubre una decisión nueva.

El modal del riesgo muestra el resultado en palabras claras: Aceptado por name@company.eu el 12 de septiembre de 2026.

Responsables, roles e historial

  • El responsable del riesgo (ownerEmail) es distinto de la persona que registró el riesgo (createdBy), como espera la cláusula 6.1.3 de ISO 27001.
  • Los propietarios y administradores editan el registro; los miembros y los auditores externos pueden abrir cada riesgo en solo lectura.
  • Historial: cada cambio añade una entrada con quién y cuándo, hasta 200 revisiones por riesgo, de modo que las nuevas puntuaciones a lo largo de los años siguen siendo trazables.
  • El registro de actividad del espacio de trabajo anota cada evento risk.created, risk.updated (incluido el cambio de estado de y a) y risk.deleted.
  • EIPD: un riesgo de una EIPD puede apuntar a un riesgo del registro. El riesgo muestra qué EIPD lo referencian, y al eliminarlo se te avisa antes. El PDF de la EIPD imprime el riesgo vinculado con su puntuación, su puntuación residual y su estado.
  • Declaración de aplicabilidad: «Requerido por la evaluación de riesgos» es uno de los motivos de inclusión por control.
  • Prepare for Audit comprueba que el registro esté rellenado y que cada riesgo crítico tenga un plan de mitigación.
  • Exportación: el registro de riesgos es una de las exportaciones a Excel y CSV, desde Basic.
  • Los auditores ven el registro en su propio portal de solo lectura (Pro y Enterprise).
  • API REST y webhooks (Enterprise): lista y lee riesgos, filtra por estado o puntuación mínima, y recibe eventos risk.created y risk.updated en tus propias herramientas.