Metodologías de riesgo — de FAIR al RMF militar

QROS no inventa su propio lenguaje de riesgo. Mapea cada hallazgo criptográfico y cuántico a las metodologías que reguladores y organismos de defensa ya utilizan — FAIR para impacto económico, NIST CSF 2.0 e ISO 27005 para el tratamiento, OCTAVE y ENISA para escenarios de amenaza, CVSS para la severidad de vulnerabilidades y el NIST SP 800-37 RMF para la autorización — de modo que la misma evidencia sirve para la auditoría DORA de un banco y el ATO de un sistema de defensa.

Cuantificar
FAIR

Frecuencia de pérdida × magnitud de pérdida → ALE en €/año, por escenario, en la evaluación guiada.

Mapear controles
NIST CSF 2.0

Identificar / Proteger / Detectar / Responder / Recuperar — cada control CIS se mapea a una subcategoría CSF.

Tratar
ISO 27005

Opciones de tratamiento de riesgo (modificar / retener / evitar / compartir) con riesgo residual tras la remediación.

Escenarios
OCTAVE

Las tripletas activo × amenaza × vulnerabilidad definen los escenarios de riesgo del departamento.

Amenazas
ENISA

Las categorías del panorama de amenazas de la UE etiquetan cada hallazgo (cadena de suministro, agilidad criptográfica, cuántico).

Severidad
CVSS

Cada CVE hereda su puntuación base NVD y vector, filtrado por vuln:crítica / alta / media.

Autorizar
NIST SP 800-37 RMF

Categorizar → seleccionar → implementar → evaluar → autorizar → monitorizar, para el ATO de defensa.

Hardening
CIS / STIG / PCI

Los controles de benchmark se convierten en el paso de implementación del RMF, puntuados por host.

Cómo aplica QROS cada una

La evaluación guiada alimenta un único modelo: los departamentos definen sus activos (OCTAVE), cada activo recibe un escaneo de postura criptográfica (CVEs etiquetados con CVSS + detección de claves débiles), la postura se monetiza como una expectativa de pérdida anual (FAIR), el resultado se mapea al tratamiento NIST CSF e ISO 27005, y los playbooks de hardening CIS/STIG/PCI se convierten en el paso de implementación del RMF. Una base de evidencia, todos los marcos.

Ejecutar una evaluación guiada →

Preguntas frecuentes

¿Qué metodologías de riesgo soporta QROS?

FAIR, NIST CSF 2.0, ISO 27005, OCTAVE, ENISA, CVSS y el NIST SP 800-37 Risk Management Framework. QROS mapea cada hallazgo a todos ellos, de modo que la misma evidencia sirve para una auditoría DORA, ISO 27001 o ATO de defensa.

¿Es FAIR el valor por defecto para el impacto económico?

Sí. FAIR (frecuencia de pérdida × magnitud de pérdida) produce la expectativa de pérdida anual en €/año que se muestra en los escenarios del gabinete de crisis, con CVSS aportando la severidad técnica y NIST CSF los huecos de control.

Pruebe este servicio con QROS

Explorar ahora →