Roadmap GRC: qué estudiar para trabajar en gobernanza, riesgo y cumplimiento
Convertirse en analista GRC no consiste en memorizar artículos de leyes o acumular nombres de normativas. Consiste en adquirir la capacidad de evaluar riesgos reales, diseñar controles eficaces, auditar evidencias y construir un portfolio demostrable. En esta guía práctica desglosamos la ruta completa paso a paso: desde los fundamentos de IT e identidad hasta ISO/IEC 27001:2022, NIST CSF 2.0, TPRM y las certificaciones profesionales con sus requisitos de experiencia reales.
Respuesta rápida: qué estudiar para trabajar en GRC #
La progresión profesional óptima para acceder a puestos de Analista GRC se estructura en 10 bloques secuenciales: Fundamentos IT $\rightarrow$ Ciberseguridad e IAM $\rightarrow$ Gestión de Riesgos (Risk Register) $\rightarrow$ Controles de Seguridad $\rightarrow$ Frameworks (NIST CSF 2.0 / ISO 27001) $\rightarrow$ Auditoría y Evidencias $\rightarrow$ Regulación (RGPD, NIS2, DORA, ENS) $\rightarrow$ Evaluación de Proveedores (TPRM) $\rightarrow$ Reporting a Dirección $\rightarrow$ Portfolio de Proyectos.
Si aún no has revisado las diferencias conceptuales del rol, lee primero nuestra guía sobre qué es GRC y qué hace un analista GRC.
Aprende la metodología práctica de gestión de riesgos, elaboración de políticas, auditorías y evaluación de proveedores.
Fase 0: Analizar las ofertas reales de empleo GRC #
Antes de comprar cursos o libros, analiza entre 20 y 50 ofertas de trabajo (GRC Analyst, Cyber Risk Analyst, IT Compliance Specialist). Descubrirás que el mercado demanda una combinación de marcos normativos (ISO 27001, NIS2, ENS) con comprensión técnica de identidades (IAM), nubes corporativas y gestión de incidentes.
Fase 1: Fundamentos tecnológicos indispensables (redes, SO e identidad) #
No necesitas configurar routers de borde, pero sí debes comprender qué evalúas:
- Redes: Segmentación, puertos, protocolos seguros (HTTPS, TLS 1.3) y firewalls (guía de redes).
- Sistemas: Usuarios, permisos y logs en Windows Server y Linux.
- Identidad (IAM): Autenticación multifactor (MFA), Single Sign-On (SSO), privilegios mínimos y revisiones de acceso (*Access Reviews*).
- Cloud: Modelo de responsabilidad compartida en IaaS, PaaS y SaaS.
Fase 2: Fundamentos de ciberseguridad y familias de controles #
Asienta la tríada CID (Confidencialidad, Integridad, Disponibilidad) y comprende la diferencia clave: una vulnerabilidad técnica (ej. CVE con CVSS 9.8) solo se convierte en riesgo empresarial si existe exposición real, activos críticos y falta de controles compensatorios.
Fase 3: Gestión del riesgo y diseño del Risk Register #
Estructura de un Registro de Riesgos Profesional
- Declaración del Riesgo: Causa / Amenaza $\rightarrow$ Activo / Proceso $\rightarrow$ Consecuencia de Negocio.
- Evaluación Inherente: Probabilidad × Impacto antes de controles.
- Tratamiento: Mitigar, Evitar, Transferir o Aceptar formalmente.
- Risk Owner: Responsable formal del proceso o activo (no "seguridad" de forma abstracta).
- Riesgo Residual: Nivel de exposición tras aplicar las salvaguardas aprobadas.
Fase 4: Controles de seguridad: diseño vs. efectividad #
Un control puede estar perfectamente redactado en una política (*diseño adecuado*) y fallar en su aplicación real (*deficiencia operativa*). El analista GRC debe saber comprobar si las medidas técnicas y organizativas funcionan continuamente mediante pruebas periódicas.
Fase 5: NIST CSF 2.0 y perfiles de madurez #
Aprende a estructurar la seguridad en las 6 funciones oficiales de NIST CSF 2.0 (GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER) y a crear comparativas de estado actual (*Current Profile*) frente a estado deseado (*Target Profile*).
Fase 6: ISO/IEC 27001:2022 y la Declaración de Aplicabilidad #
Domina las cláusulas del Sistema de Gestión (SGSI) y los 93 controles del Anexo A organizados en 4 temas. Aprende a redactar la Statement of Applicability (SoA) justificando qué controles aplican y cuáles se excluyen con argumentos técnicos y de negocio.
Fase 7: CIS Controls y Mapping multi-framework #
Utiliza CIS Controls v8.1 para aterrizar salvaguardas técnicas concretas (inventarios, configuración segura, gestión de parches). Domina el Control Mapping: diseñar un único control interno que satisfaga simultáneamente requisitos de ISO 27001, NIST CSF y normativas legales.
Fase 8: Auditoría, recolección de evidencias y muestreo #
Aprende a solicitar evidencias precisas (exportación de configuraciones, logs, tickets de aprobación), a definir muestras estadísticas y a documentar hallazgos (*findings*) con planes de remediación acordados.
Fase 9: Regulación europea: RGPD, NIS2, DORA y ENS #
| Marco / Norma | Ámbito de Aplicación | Foco Principal para GRC |
|---|---|---|
| RGPD (Art. 32) | Protección de datos personales | Medidas técnicas y organizativas proporcionadas al riesgo |
| Directiva NIS2 | Sectores esenciales e importantes | Gobernanza, cadena de suministro y responsabilidad del consejo |
| Reglamento DORA | Sector financiero y banca | Resiliencia operativa digital, pruebas y gestión del riesgo TIC |
| ENS (RD 311/2022) | Sector público español y proveedores | Marco organizativo, operacional y medidas de protección |
Fase 10: Third-Party Risk Management (TPRM) y evaluación SaaS #
Aprende a evaluar proveedores en la nube y servicios de IA: análisis de subprocesadores, cláusulas de notificación de incidentes, certificaciones SOC 2 / ISO 27001 y planes de contingencia ante caídas del servicio.
Fase 11: Políticas, excepciones y tracking de remediación #
Distingue la jerarquía documental: Políticas (obligatorias y de alto nivel) $\rightarrow$ Estándares (requisitos técnicos específicos) $\rightarrow$ Procedimientos (paso a paso operativo). Aprende a registrar excepciones temporales con controles compensatorios y fecha de expiración.
Fase 12: Métricas, SQL y APIs #
Diseña indicadores de rendimiento (KPI) e indicadores clave de riesgo (KRI). El dominio de Excel avanzado, consultas SQL para cruzar inventarios y scripts básicos en Python para consumir APIs te diferenciará de perfiles puramente teóricos.
Fase 13: Certificaciones reales (CGRC, CRISC, CISA) y los 8 proyectos del Portfolio #
Cuidado con los requisitos de experiencia: certifícate en fundamentos con CompTIA Security+ o ISC2 CC. Ten en cuenta que CGRC (2 años), CRISC (3 años) y CISA (5 años) exigen experiencia profesional acreditada para obtener la acreditación completa.
Los 8 Proyectos Imprescindibles para tu Portfolio GRC
- 1. Risk Register: Matriz con 15 riesgos reales de una empresa ficticia y sus planes de mitigación.
- 2. Risk Assessment: Evaluación completa de un software SaaS para recursos humanos.
- 3. NIST CSF Gap Analysis: Comparativa de estado actual vs. deseado con prioridades.
- 4. Control Mapping: Tabla de 20 controles internos cruzados con ISO 27001, NIST y CIS.
- 5. Política Corporativa: Redacción formal de una Política de Control de Accesos e IAM.
- 6. Prueba de Auditoría: Diseño de un test de muestreo para bajas de personal en Active Directory.
- 7. TPRM Assessment: Evaluación de riesgos y seguridad de un proveedor de Inteligencia Artificial.
- 8. Informe Ejecutivo: Resumen de riesgos y estado de cumplimiento de 2 páginas para la junta directiva.
Estructura estos proyectos en tu portfolio de ciberseguridad y comienza a postularte a vacantes junior demostrando capacidad técnica, rigor analítico y criterio de negocio.
¿Preparado para construir tu carrera como Analista GRC?
Domina los frameworks internacionales, la gestión del riesgo tecnológico y la preparación de auditorías con el curso especializado de Álvaro Chirou.