| # | Riesgo | Severidad | ALE / año | Coste mitig. | ROI | Estado | Nota |
|---|---|---|---|---|---|---|---|
| 1 |
Brecha Base de Datos Clientes
Data Breach · SLE: 1.500.000 €
|
CRÍTICO | 180.000 € | 45.000 € | +220% | En curso | SOC 2 parcial. Pendiente: monitorización DB |
| 2 |
Ataque Ransomware
Ransomware/Extorsión · SLE: 875.000 €
|
CRÍTICO | 131.250 € | 60.000 € | +86% | Planificado | Backups offline eliminan presión del rescate |
| 3 |
Phishing — Robo de credenciales
Ingeniería Social · SLE: 225.000 €
|
ALTO | 78.750 € | 25.000 € | +190% | En curso | MFA es el control de mayor ROI |
| 4 |
Mala Configuración Cloud — S3
Cloud Misconfig · SLE: 360.000 €
|
ALTO | 72.000 € | 18.000 € | +260% | URGENTE | Bucket sin cifrar ACTIVO — 3 semanas expuesto |
| 5 |
Business Email Compromise (BEC)
BEC · SLE: 200.000 €
|
ALTO | 60.000 € | 12.000 € | +350% | En curso | DMARC ok. Faltan procedimientos de verificación |
| 6 |
Brecha SaaS Proveedor (Supply Chain)
Terceros · SLE: 330.000 €
|
MEDIO | 59.400 € | 20.000 € | +19% | Planificado | Transferible via cláusulas SLA + cyber insurance |
| 7 |
Credential Stuffing — Cuentas cliente
App Vulnerability · SLE: 144.000 €
|
MEDIO | 57.600 € | 15.000 € | +265% | En curso | MFA opcional. Hacerlo obligatorio reduce 99% |
| 8 |
Vulnerabilidad API Application
App Vulnerability · SLE: 360.000 €
|
MEDIO | 54.000 € | 30.000 € | +35% | Planificado | DAST + API gateway en pipeline CI/CD |
| 9 |
Robo Interno — Datos privilegiados
Insider Threat · SLE: 560.000 €
|
MEDIO | 44.800 € | 35.000 € | -17% | SIN CONTROL | Sin DLP ni UEBA. Mayor gap de detección |
| 10 |
Ataque DDoS — Producción
DDoS/Disponibilidad · SLE: 100.000 €
|
BAJO | 25.000 € | 15.000 € | +42% | Mitigado | Cloudflare activo. Riesgo residual bajo |
Bucket de backups sin cifrar. Riesgo GDPR activo. Coste fix: 0 €, 2 horas de trabajo.
Sin MFA, una credencial comprometida = acceso total a producción. Es el control de mayor ROI.
45 días bloqueado. CULTIVA IA puede completar el cuestionario con evidencias actuales en 5 días.
El cuestionario revela los gaps. SOC 2 Type I en 4 meses desbloquea pipeline enterprise.
Detecta automáticamente recursos mal configurados. ROI de 260% sobre riesgo S3.