Identificación y Clasificación de Riesgos
En relación a la metodología de evaluación de riesgos para la seguridad de la información, la norma NRP-23 establece los siguientes lineamientos generales basados en “mejores prácticas internacionales”:
- Metodología propia aprobada por la dirección: Las entidades no están obligadas a usar una norma con un nombre específico, sino que deben identificar, analizar, evaluar y mitigar los riesgos (de activos, procesos, personas y tecnología) a través de una metodología aprobada por la Junta Directiva.
- Responsables de su diseño: La Unidad o área especializada en Seguridad de la Información es la encargada de elaborar y proponer al Comité de Riesgos las políticas y metodologías para la gestión de la seguridad de la información.
- Certificaciones internacionales: La normativa permite explícitamente que, en función de su tamaño, naturaleza y complejidad operativa, las entidades puedan someter sus procesos a certificaciones reconocidas internacionalmente en relación a la seguridad de la información.
Por lo tanto, aunque la regulación salvadoreña exige documentar y aplicar una metodología rigurosa para establecer el Sistema de Gestión de la Seguridad de la Información (SGSI), deja a discreción de la Junta Directiva de cada entidad la elección y aprobación de la metodología exacta a utilizar, pudiendo adoptar estándares internacionales si así lo deciden.

