<?xml version="1.0" encoding="ISO-8859-1"?><article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<front>
<journal-meta>
<journal-id>1646-9895</journal-id>
<journal-title><![CDATA[RISTI - Revista Ibérica de Sistemas e Tecnologias de Informação]]></journal-title>
<abbrev-journal-title><![CDATA[RISTI]]></abbrev-journal-title>
<issn>1646-9895</issn>
<publisher>
<publisher-name><![CDATA[AISTI - Associação Ibérica de Sistemas e Tecnologias de Informação]]></publisher-name>
</publisher>
</journal-meta>
<article-meta>
<article-id>S1646-98952019000100002</article-id>
<article-id pub-id-type="doi">10.17013/risti.31.1-17</article-id>
<title-group>
<article-title xml:lang="es"><![CDATA[Modelo para Medir la Madurez del Análisis de Riesgo de los Activos de Información en el contexto de las Empresas Navieras]]></article-title>
<article-title xml:lang="en"><![CDATA[Model for Measuring the Maturity of the Risk Analysis of Information Assets in the context of Shipping Companies]]></article-title>
</title-group>
<contrib-group>
<contrib contrib-type="author">
<name>
<surname><![CDATA[García]]></surname>
<given-names><![CDATA[Fresia Yanina Holguín]]></given-names>
</name>
<xref ref-type="aff" rid="A1"/>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Moreta]]></surname>
<given-names><![CDATA[Lohana Mariella Lema]]></given-names>
</name>
<xref ref-type="aff" rid="A1"/>
</contrib>
</contrib-group>
<aff id="AA1">
<institution><![CDATA[,Universidad Espíritu Santo  ]]></institution>
<addr-line><![CDATA[Samborondón ]]></addr-line>
<country>Ecuador</country>
</aff>
<pub-date pub-type="pub">
<day>00</day>
<month>03</month>
<year>2019</year>
</pub-date>
<pub-date pub-type="epub">
<day>00</day>
<month>03</month>
<year>2019</year>
</pub-date>
<numero>31</numero>
<fpage>1</fpage>
<lpage>17</lpage>
<copyright-statement/>
<copyright-year/>
<self-uri xlink:href="http://scielo.pt/scielo.php?script=sci_arttext&amp;pid=S1646-98952019000100002&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://scielo.pt/scielo.php?script=sci_abstract&amp;pid=S1646-98952019000100002&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://scielo.pt/scielo.php?script=sci_pdf&amp;pid=S1646-98952019000100002&amp;lng=en&amp;nrm=iso"></self-uri><abstract abstract-type="short" xml:lang="es"><p><![CDATA[El avance tecnológico ha contribuido al incremento de eventos disruptivos de diferente naturaleza en las empresas que podrían producir pérdida de información; por tal motivo, es vital realizar análisis de riesgos adecuado. Considerando que las empresas navieras no están exentas de amenazas, ataques o vulnerabilidades, este artículo propone un Modelo para Medir la Madurez del Análisis de Riesgos de los Activos de Información en éste contexto empresarial. Para cumplir esto, se ejecutaron tres actividades. En la primera, se analizó y seleccionó MAGERIT, OCTAVE y MEHARI como metodologías de análisis de riesgos considerando su uso en otras iniciativas de construcción de modelos de madurez. Luego, se realizaron entrevistas a siete empresas navieras a fin de conocer su postura frente a la problemática planteada. Finalmente, podemos determinar que la construcción de esta propuesta conlleva la ejecución de un proceso de análisis de riesgo formalizado y con técnicas proactivas acorde al contexto empresarial establecido.]]></p></abstract>
<abstract abstract-type="short" xml:lang="en"><p><![CDATA[Technological progress has contributed to the increase of disruptive events of different nature in companies that could produce loss of information; for this reason, it is vital to carry out adequate risk analysis. Considering that shipping companies are not exempt from threats, attacks or vulnerabilities, this article proposes a Model to Measure the Maturity of Risk Analysis of Information Assets in this business context. To accomplish this, three activities were executed. In the first, MAGERIT, OCTAVE and MEHARI were analyzed and selected as risk analysis methodologies considering their use in other maturity modeling initiatives. Afterwards, seven shipping companies were interviewed in order to know their position regarding the proposed problem. Finally, we can determine that the construction of this proposal involves the execution of a formalized risk analysis process and proactive techniques according to the established business context.]]></p></abstract>
<kwd-group>
<kwd lng="es"><![CDATA[modelo de madurez]]></kwd>
<kwd lng="es"><![CDATA[análisis de riesgo]]></kwd>
<kwd lng="es"><![CDATA[empresas navieras]]></kwd>
<kwd lng="en"><![CDATA[maturity model]]></kwd>
<kwd lng="en"><![CDATA[risk analysis]]></kwd>
<kwd lng="en"><![CDATA[shipping companies]]></kwd>
</kwd-group>
</article-meta>
</front><body><![CDATA[ <p align="right"><font size="2"><b>ARTÍCULOS</b></font></p>     <p><font size="4"><b>Modelo para Medir la Madurez del Análisis de Riesgo de los    Activos de Información en el contexto de las Empresas Navieras</b></font></p>     <p><font size="3"><b>Model for Measuring the Maturity of the Risk Analysis of    Information Assets in the context of Shipping Companies</b></font></p>     <p><b>Fresia Yanina Holguín García<sup>1</sup>, Lohana Mariella Lema Moreta<sup>2</sup></b></p>     <p><sup>1</sup> Universidad Espíritu Santo, Samborondón, Ecuador. <a href="mailto:holguin@uees.edu.ec">holguin@uees.edu.ec</a></p>     <p> <sup>2</sup> Universidad Espíritu Santo, Samborondón, Ecuador. <a href="mailto:lohanalema@uees.edu.ec">lohanalema@uees.edu.ec</a></p> <hr/>     <p>&nbsp;</p>     <p><b>RESUMEN </b></p>     <p>El avance tecnológico ha contribuido al incremento de eventos disruptivos de    diferente naturaleza en las empresas que podrían producir pérdida de información;    por tal motivo, es vital realizar análisis de riesgos adecuado. Considerando    que las empresas navieras no están exentas de amenazas, ataques o vulnerabilidades,    este artículo propone un Modelo para Medir la Madurez del Análisis de Riesgos    de los Activos de Información en éste contexto empresarial. Para cumplir esto,    se ejecutaron tres actividades. En la primera, se analizó y seleccionó MAGERIT,    OCTAVE y MEHARI como metodologías de análisis de riesgos considerando su uso    en otras iniciativas de construcción de modelos de madurez. Luego, se realizaron    entrevistas a siete empresas navieras a fin de conocer su postura frente a la    problemática planteada. Finalmente, podemos determinar que la construcción de    esta propuesta conlleva la ejecución de un proceso de análisis de riesgo formalizado    y con técnicas proactivas acorde al contexto empresarial establecido.</p>     <p><b>Palabras-clave</b>: modelo de madurez; análisis de riesgo; empresas navieras.</p> <hr/>     ]]></body>
<body><![CDATA[<p>&nbsp;</p>     <p><b>ABSTRACT</b></p>     <p>Technological progress has contributed to the increase of disruptive events    of different nature in companies that could produce loss of information; for    this reason, it is vital to carry out adequate risk analysis. Considering that    shipping companies are not exempt from threats, attacks or vulnerabilities,    this article proposes a Model to Measure the Maturity of Risk Analysis of Information    Assets in this business context. To accomplish this, three activities were executed.    In the first, MAGERIT, OCTAVE and MEHARI were analyzed and selected as risk    analysis methodologies considering their use in other maturity modeling initiatives.    Afterwards, seven shipping companies were interviewed in order to know their    position regarding the proposed problem. Finally, we can determine that the    construction of this proposal involves the execution of a formalized risk analysis    process and proactive techniques according to the established business context.</p>     <p><b>Keywords:</b> maturity model; risk analysis; shipping companies.</p> <hr/>     <p>&nbsp;</p>     <p><b>1. Introducción</b></p>     <p>Las Tecnologías de Información y Comunicación (TIC) se han convertido en un    factor que impacta en la competitividad de todo tipo de organización, por ello    es fundamental que los procesos del negocio estén fusionados de manera integral    de lo contrario aspectos como la efectividad del nivel operativo, imagen corporativa    o la rentabilidad estarían disminuidas (Gómez, Pérez, Donoso y Herrera, 2010).    En este sentido, Areitio (2008) evidencia que al adquirir e implementar nuevas    tecnologías se debe ser consciente de la coexistencia de una amplia gama de    amenazas, vulnerabilidades y ataques informáticos; y cuyo objetivo principal    es acceder a la información privada de las organizaciones. Según ESET (2015)    una de cada cinco empresas sufrió ataques de explotación de vulnerabilidades    en el año 2014, y por su parte ISACA (2015) manifiesta que los incidentes de    seguridad se han incrementado en un 66% desde el año 2009.</p>     <p>En este contexto, Chu, Wei, &amp; Chang (2013) aseveran que las organizaciones    están obligadas a establecer protocolos que les permitan identificar las falencias    que afectan sus actividades y procesos, evaluar los controles existentes para    disminuir la posibilidad de que un riesgo potencial se cristalice en una pérdida    cierta, y adoptar medidas para reducir o controlar el riesgo en aquellos sectores    donde se observa que se está por encima de los límites permisibles.</p>     <p>Gómez, Pérez, Donoso y Herrera (2010) señalan que ante la necesidad latente    de garantizar una seguridad efectiva se crearon estándares, normas, metodologías    y guías para llevar a cabo análisis que prevengan, controlen y reduzcan los    riesgos asociados a la violación o vulnerabilidad de la información. Además,    según Jugdev &amp; Thomas (2002) también se deben considerar los <i>Modelos    de Madurez </i>orientados a la seguridad de la información como una alternativa    para evaluar en toda su dimensión la situación organizacional en el manejo del    riesgo respecto a una situación ideal, y considerando que estos se cimentan    en el conocimiento de los procesos la toma de decisiones es más acertada.</p>     <p>Aunado a lo anterior, Becker, Niehaves, Poppelbus, &amp; Simons (2010) establecen    que un modelo de madurez en seguridad informática deberá evaluar desde los procesos    incongruentes hasta los más óptimos de una empresa, lo cual permitirá identificar    rápidamente las áreas donde la entidad debe enfocarse para mejorar y ello conllevará    la implementación de buenas prácticas.</p>     ]]></body>
<body><![CDATA[<p>Por otra parte, según un estudio realizado por Llop et al. (2013) las empresas    de transporte marítimo denominadas <i>Agencias Navieras </i>no están exentas    de eventos conexos a la seguridad informática, además no cuentan con una herramienta    específica para la identificación y categorización del riesgo de su ambiente    tecnológico y considerando que sus actividades están relacionadas a la documentación,    transporte terrestre de los contenedores, verificación de la carga, seguimiento    de la carga desde el puerto origen al puerto destino, y otras operaciones portuarias;    es preciso proponer un modelo que satisfaga este requerimiento no atendido.</p>     <p>Por lo antes expuesto el objetivo principal de este trabajo es diseñar un <i>Modelo    para Medir la Madurez del Análisis de Riesgos de los Activos de Información    en el contexto de las Empresas Navieras</i>, de tal manera que permita autoevaluar    la realidad de la organización y establecer una ruta de mejoramiento con estrategias    acordes al giro del negocio. Este modelo se cimentará en las mejores prácticas    de las metodologías MAGERIT, OCTAVE y MEHARI; debido a que cuentan con una estructura    definida, documentada y adaptable a todo tipo de empresa; sus fases de análisis    de riesgo son homólogas, permiten distinguir los activos y sus riesgos de forma    que sean un punto de referencia para tomar decisiones y hacer mejoras en los    procesos internos organizacionales; y admiten después de su implementación la    construcción de un plan de actividades que puede ser detallado, monitoreado    y examinado de forma periódica.</p>     <p>Para alcanzar el objetivo planteado se construirá un modelo con tres elementos:    <i>Niveles de Madurez, Categorías a Evaluar y Mapa de Control</i>; los cuales    estarán sustentados en la revisión bibliográfica de las metodologías escogidas    y de la profundización del modelo de madurez CMMI.</p>     <p><b>2. Marco Teórico</b></p>     <p><b>2.1. Análisis de Riesgo</b></p>     <p>Según Del Carpio (2006) el análisis de riesgo es un proceso de origen cuantitativo    o cualitativo que permite evaluar los riesgos, y que además consiente una estimación    de incertidumbre e impacto. Por su parte, Sikdar (2011) afirma que el análisis    de riesgo es una etapa que comprende dos aspectos claves: determinar las amenazas    a las cuales está expuesta una entidad y valorar su posible materialización.    En cambio, Aguilera (2010) señala que un análisis de riesgo conlleva conocer    todos los activos de información que componen un sistema para estipular su grado    de vulnerabilidad y el impacto que un ataque causaría; lo cual será el sustento    para seleccionar las medidas de protección más oportunas.</p>     <p>En este contexto, Curiman y Toth (2004) establecen que el análisis de riesgo    no es un proceso aislado respecto a otras iniciativas que conllevan a un nivel    óptimo de seguridad, al contrario, es una línea base que permitirá identificar    con rapidez las áreas más vulnerables logrando también que la implantación de    las salvaguardas sea acorde a las necesidades requeridas por el entorno.</p>     <p>Según Aguilera (2010) es conveniente conocer la diferencia entre el análisis    y la gestión de riesgo; el análisis proporciona un bosquejo del sistema en términos    de activos, amenazas y salvaguardas; es decir, que es la base para ejercer un    control de todas las actividades; mientras que, la gestión se refiere a la estructuración    de las acciones de seguridad para satisfacer las insuficiencias detectadas por    el análisis.</p>     <p>Por otra parte, Echenique (2012) considera que dentro del análisis de riesgo    es preciso distinguir seis elementos claves:</p>     <p>1. <i>Probabilidad</i>: estimación de la posibilidad que un recurso informático    quede expuesto a un evento (Canal, 2004).</p>     ]]></body>
<body><![CDATA[<p>2. <i>Amenazas</i>: cualquier tipo de acción que puede producir un daño material    o inmaterial en una empresa, y cuya naturaleza puede ser: física o lógica (Aguilera,    2010).</p>     <p>3. <i>Vulnerabilidades: </i>característica o circunstancia de debilidad de    un recurso que posibilita la materialización de una amenaza (Canal, 2004).</p>     <p>4. <i>Activos: </i>recursos o elementos relacionados a un sistema de información    y que tienen valor para la organización (Aguilera, 2010).</p>     <p>5. <i>Impacto: </i>es el efecto de una amenaza sobre un activo (Eterovic y    Pagliari, 2011).</p>     <p>6. <i>Riesgo: </i>estimación del grado de exposición que una amenaza se materialice    sobre uno o más activos causando daños a la organización (Gupta, &amp; Xu, 2010).</p>     <p>Areitio (2008) señala que para llevar a cabo un análisis de riesgo robusto    es recomendable utilizar los lineamientos establecidos por las metodologías    vigentes, las cuales se caracterizan por contemplar entre sus fases aspectos    como: realización de un inventario y valoración de los activos, identificación    y estimación de las amenazas que puedan afectar a la seguridad de los activos,    establecimiento y evaluación de las medidas de seguridad existentes, determinación    y ponderación de las vulnerabilidades de los activos, y valoración del impacto    que produciría un ataque.</p>     <p>En este ámbito, Alemán y Rodríguez (2014) agregan que las metodologías más    sobresalientes en este dominio son: OCTAVE, MAGERIT, MEHARI, NIST SP 800:30,    Coras, Cramm y Ebios; y aunque tienen características similares difieren esencialmente    en la manera de estimar la probabilidad de ocurrencia de una amenaza y en la    forma de determinar el impacto en la organización. Es preciso acotar que este    artículo solo abarcará OCTAVE, MAGERIT Y MEHARI debido a que su proceso de análisis    de riesgo es análogo, y porque las metodologías excluidas requieren un costo    de licencia que las convierte en poco atractivas para su implementación.</p>     <p><b>2.2. OCTAVE</b></p>     <p>Alberts &amp; Dorofee (2002) señalan que OCTAVE (Operationally Critical Threat,    Asset and Vulnerability Evaluation) es una metodología desarrollada en el año    2001 por el CERT/CC, en la cual la tecnología es examinada en relación a las    prácticas de seguridad y la toma de decisiones respecto a la protección de información,    se basa en los riesgos de confidencialidad, integridad y disponibilidad a los    que pueden estar sometidos los bienes con información crítica. En este mismo    ámbito Januszkiewicz &amp; Marek (2006) señalan que OCTAVE se diferencia de    otras metodologías porque no se limita al análisis del riesgo tecnológico y    aspectos tácticos, también abarca el riesgo de la organización y se enfoca en    temas estratégicos relacionados con la práctica.</p>     <p>Según Alberts, Dorofee, Stevens &amp; Woody(2003) OCTAVE es autodirigido, lo    que significa que el personal de la organización asume el compromiso de establecer    la estrategia de seguridad, por ende, es necesario la integración del departamento    operativo y de TI así se equilibrarán los aspectos de: riesgos operativos, prácticas    de seguridad y tecnología. Además, CERT (2013) indica que para la ejecución    de OCTAVE se cuenta con tres fases claramente definidas:</p>     ]]></body>
<body><![CDATA[<p>• <i>Fase 1, Visión Organizativa</i>: En esta etapa se determinan los activos    críticos, requerimientos de seguridad y amenazas sobre los activos críticos,    prácticas de seguridad actuales y las vulnerabilidades organizativas (CERT,    2013).</p>     <p>• <i>Fase 2, Visión Tecnológica: </i>Se examinan los componentes claves y las    vulnerabilidades tecnológicas vigentes (CERT, 2013).</p>     <p>• <i>Fase 3, Estrategia y Desarrollo del Plan: </i>Se crean medidas, estrategias    y planes de mitigación de riesgo utilizando los resultados obtenidos de las    fases anteriores (CERT, 2013).</p>     <p>Hasta la presente fecha esta metodología consta de los métodos: OCTAVE, OCTAVE    - S, y OCTAVE ALLEGRO; los cuales se basan en los criterios del estándar con    un enfoque en la práctica y evaluación de la seguridad fundamentada en la información    de riesgo de la entidad objeto de análisis (Alberts, Dorofee, Stevens &amp;    Woody, 2003). A continuación, se describen las principales características de    cada uno:</p>     <p>• <i>Método OCTAVE: </i>Fue desarrollado para organizaciones de trecientos    o más empleados, considerando la jerarquía de múltiples capas, así como la infraestructura    que suelen tener este tipo de empresas. Durante su desarrollo se examinan los    lineamientos organizacionales y tecnológicos, se crea una visión clara de la    organización, y se definen sus necesidades de seguridad; por ello este método    se enfoca en: identificar los elementos críticos y las amenazas de los activos,    establecer las vulnerabilidades, y desarrollar una estrategia basada en las    prácticas y planes de mitigación de riesgos (Alberts &amp; Dorofee, 2002).</p>     <p>• <i>Método OCTAVE-S: </i>Fue concebido para las pequeñas organizaciones (con    un personal de entre veinte a ochenta empleados), y a pesar de ser un método    más simplificado produce el mismo tipo de resultados que OCTAVE<b>. </b>Para    llevar a cabo su ejecución se requiere un equipo conformado por tres o hasta    cinco personas, las cuales deben conocer a profundidad el sentido organizacional    de la empresa pues se encargarán de recopilar información sobre los elementos    significativos, los requisitos de seguridad, las amenazas y las estrategias    de protección. Debido a que las entidades de este tipo generalmente externalizan    servicios TI este método solo incluye una exploración limitada de la infraestructura    informática (Januszkiewicz &amp; Marek, 2006).</p>     <p>• <i>Método OCTAVE ALLEGRO: </i>Es una variante simplificada del método de    OCTAVE, sin embargo, debido a que su enfoque principal son los activos de la    información, la identificación de otros importantes recursos se realiza en función    de los activos de información a la que están conectados; lo cual elimina una    posible confusión sobre el alcance de la evaluación (Caralli, Stevens, Young    &amp; Wilson, 2007).</p>     <p><b>2.3. MAGERIT</b></p>     <p>MAGERIT (Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información)    es una metodología elaborada por el Consejo Superior de Administración Electrónica    de España en respuesta a la percepción de que el gobierno dependía cada vez    más de la tecnología de la información para conseguir sus objetivos de servicio,    sin embargo, en la actualidad es de carácter público siendo utilizada por organizaciones    de todo el mundo (Sylim, Hori &amp; Sakurai, 2009).</p>     <p>Nagata, Amagasa &amp; Kigawa (2009) señalan que MAGERIT tiene como objetivos:    crear conciencia de la existencia de riesgos y la importancia de tratarlos a    tiempo; proporcionar un método sistemático para analizar los riesgos garantizando    la autenticidad, confidencialidad, integridad, disponibilidad y trazabilidad;    diseñar estrategias para mantener los riesgos controlados; y preparar a la empresa    para los procesos de auditorías, certificaciones y acreditaciones. MAGERIT propone    la realización de cinco pasos para efectuar el análisis de riesgos, los cuales    se detallan en la <a href="#f1">Figura 1</a>.</p>     ]]></body>
<body><![CDATA[<p>&nbsp;</p>     <p align="center"><a name="f1"></a><img src="/img/revistas/rist/n31/31a02f1.jpg"/></p>     
<p>&nbsp;</p>     <p><b>2.4. MEHARI</b></p>     <p>MEHARI, también conocido como un método de análisis de riesgo armonizado, es    una metodología desarrollada en el año 1995 por CLUSIF (<b>CLU</b><i>b de la    </i><b>S</b><i>écurité de l&rsquo;</i><b>I</b><i>nformation </i><b>F</b><i>rançais</i>)    con la finalidad de que los responsables de la seguridad informática evalúen    cuantitativamente o cualitativamente (según sea necesario) los principales factores    de riesgos que puede percibir una organización según su contexto, y para ello    se requiere que la entidad establezca previamente una política de seguridad    y mantenimiento de riesgos a un nivel convenido, la misma que servirá de referencia    para que el acople de los objetivos estratégicos existentes sea acorde a los    nuevos métodos de funcionamiento de la empresa (Alemán y Rodríguez , 2014).</p>     <p>MEHARI está estructurado por tres módulos: el primero tiene como finalidad    el análisis de riesgos, el segundo está orientando a la evaluación de seguridad    (con énfasis al análisis de vulnerabilidades) y el tercero permite el análisis    de amenazas; cabe señalar que la ejecución de los mismos consentirá el diseño    e implantación de los planes de acción que fomentaran la seguridad de la información    (Alemán y Rodríguez, 2014).</p>     <p>El proceso de evaluación, tratamiento y gestión del riesgo de MEHARI, se exponen    en la <a href="#f2">Figura 2</a>.</p>     <p>&nbsp;</p>     <p align="center"><a name="f2"></a><img src="/img/revistas/rist/n31/31a02f2.jpg"/></p>     
<p>&nbsp;</p>     ]]></body>
<body><![CDATA[<p><b>2.5. Modelo de Madurez</b></p>     <p>Rosemann &amp; De Bruin (2005) definen el término <i>madurez </i>como una medida    para evaluar la capacidad de una organización respecto a una determinada disciplina.    En cambio, Mettler (2009) afirma que la madurez es un proceso evolutivo en la    demostración de una habilidad específica.</p>     <p>Partiendo de estas definiciones OPM3 (2003) establece que un modelo de madurez    es un esquema con niveles jerárquicos, que en esencia permite a una organización    comprender su situación actual y orientarla a la consecución de un nivel más    elevado lo cual requiere la implementación de mejores prácticas o rutas de mejora.    También, Saavedra, Dávila, Melendez &amp; Pessoa (2017) evidencian que un modelo    de madurez es un conjunto de elementos organizados en una estructura evolutiva    con transiciones medibles entre niveles. Además, Carvalho, Rocha, &amp; Abreu    (2017) añaden que un modelo de madurez se sustenta en el principio de que las    personas, las organizaciones, los procesos, etc., evolucionan hacia una mayor    madurez por consecuencia su desarrollo abarca varias etapas diferentes.</p>     <p>En este mismo ámbito, Klimko (2001) señala que de forma general los modelos    de madurez tienen como propiedades: un número limitado de niveles (generalmente    de cuatro a seis), cada nivel consta de requisitos determinados que deben ser    alcanzados, y los niveles de madurez están clasificados de forma secuencial    siendo el último un nivel de perfección.</p>     <p>Por otra parte, considerando la importancia de evaluar la capacidad de una    organización respecto a la posibilidad para cumplir con los objetivos de seguridad    de la información se han originado varios modelos de madurez, sin embargo, es    el CMMI (Capability Maturity Model Integrated) el utilizado con mayor preponderancia    como marco de referencia para el desarrollo de nuevos modelos (Matrane, Talea    &amp; Okar, 2014).</p>     <p>Según Palomino, Dávila, Melendez &amp; Pessoa (2017) el CMMI es un modelo que    agrupa las mejores prácticas en actividades de desarrollo y mantenimiento. En    este sentido, Crawford (2002) expone que el CMMI está orientado a la industria    del software y contiene una cantidad de áreas definidas por proceso, las cuales    cubren conceptos básicos que son indispensables para la mejora de los mismos.    También Kerzner (2000) señala que este modelo clasifica a las organizaciones    en cinco niveles de madurez basados en el grado de sofisticación de sus prácticas    de ingeniería, los cuales son: inicial, repetible, definido, administrado y    optimizado. En la <a href="#f3">Figura 3</a> se esquematizan estos niveles.</p>     <p>&nbsp;</p>     <p align="center"><a name="f3"></a><img src="/img/revistas/rist/n31/31a02f3.jpg"/></p>     
<p>&nbsp;</p>     <p><b>3. Metodología</b></p>     ]]></body>
<body><![CDATA[<p>El enfoque de la investigación es de origen <i>Cualitativo </i>porque se utilizará    la teoría como fundamento en la elaboración del Modelo para Medir la Madurez    del Análisis de Riesgos de los Activos de Información, en lugar de implementar    una fundamentación empírica; mientras que el alcance es <i>Descriptivo, </i>debido    a que se identificará la contribución del modelo en las empresas navieras a    través de la profundización de información sobre un contexto en particular,    de tal manera que se logre una descripción de sus características.</p>     <p>Por otra parte, el desarrollo de la investigación se llevará a cabo en tres    fases:</p>     <p>1. Revisión de trabajos relacionados al modelo de madurez CMMI y las metodologías    MAGERIT, OCTAVE y MEHARI.</p>     <p>2. Análisis de las Empresas Navieras en contexto a las Tecnologías de Información.</p>     <p>3. Construcción del Modelo para Medir la Madurez del Análisis de Riesgos de    los Activos de Información en el contexto de las Empresas Navieras basado en    los resultados obtenidos del paso 1 y 2.</p>     <p>Para establecer las necesidades de las Agencias Navieras en relación al análisis    de riesgo se utilizó como población las 17 entidades constituidas legalmente    en el Ecuador (Autoridad Portuaria de Manta, 2016), de las cuales siete se encuentran    en la ciudad de Manta, cinco en Guayaquil, tres en Esmeraldas, una en La Libertad    y una en Galápagos. Considerando que el mayor número de empresas se encuentran    radicadas en Manta y poseen una amplia trayectoria en el mercado se tomó como    muestra los sietes entidades de esta urbe. Los informantes claves fueron el    personal del Departamentos de TI de la muestra obtenida, a quienes se les formuló    como técnica de recolección de información la entrevista.</p>     <p><b>4. Análisis de Resultados</b></p>     <p><b>4.1. Revisión de trabajos relacionados al modelo de madurez CMMI y las metodologías    MAGERIT, OCTAVE y MEHARI.</b></p>     <p>Mayer y Lemes (2008) crearon un <i>Modelo de Madurez para Evaluar los Procesos    de Gestión de Riesgos en Seguridad de la Información </i>considerando como referencia    el CMMI, debido a que una de sus principales fortalezas es la posibilidad de    representar el modelo por etapas o de manera continua; siendo esta última opción    la más idónea para establecer que cada actividad o buena práctica para la gestión    de riesgo pueda alcanzar un nivel de madurez independientemente del nivel alcanzado    por las demás actividades, con lo que la empresa logra verificar en cuál de    las actividades necesita enfocarse más. El modelo utiliza la Norma ISO/IEC 27005    y su diseño está fundamentado en la experiencia (empírico).      <p>Por otra parte, Sotelo, Torres y Rivera (2012) desarrollaron un <i>Proceso    Práctico de Análisis de Riesgos de Activos de Información </i>utilizando como    eje de su temática la metodología MAGERIT porque los subprocesos planteados    en el análisis de riesgos eran satisfactorios para el desarrollo de las acciones    de seguridad que requiere la gestión del riesgo de los activos de información,    pero los autores le agregaron un proceso de Análisis de Impacto del Negocio    (BIA) para definir el impacto de la no disponibilidad de los servicios tecnológicos    de la información. El proceso propuesto fue implementado en una entidad pública    donde los resultados fueron satisfactorios.</p>     ]]></body>
<body><![CDATA[<p>En cambio, Amador (2014) definió una propuesta denominada <i>Gestión de Riesgo    con base a la ISO 27005 adaptando OCTAVE-S, </i>en la cual manifiesta que este    método provee un instrumento para identificar ágilmente las amenazas más relevantes    en los activos de información proporcionando a su vez una estimación cualitativa    de la probabilidad e impacto; lo cual ayuda a definir las estrategias de protección    y controles para el tratamiento del riesgo. La propuesta se evaluó en un centro    de estudios universitario privado con lo cual se logró una reducción significativa    del riesgo luego de la implantación de los respectivos controles sugeridos en    el tratamiento.</p>     <p>A través de los trabajos anteriormente expuestos queda evidenciado que el modelo    CMMI puede ser utilizado en combinación con otros estándares, además que las    metodologías MAGERIT y <i>OCTAVE-S </i>han generado resultados exitosos en el    análisis y gestión de riesgos en instituciones públicas como privadas.</p>     <p><b>4.2.Análisis de las Empresas Navieras en contexto a las Tecnologías de Información</b></p>     <p>Para definir sus necesidades en relación al análisis de riesgo de los activos    de información se utilizó como técnica de recolección de información la entrevista;    la misma que se realizó a la muestra establecida (siete Agencias Navieras del    país) y se escogió a siete empleados (un empleado de TI por entidad) que cumplieran    actividades de infraestructura y seguridad. Es preciso señalar, que dos de las    entidades escogidas pertenecen al grupo de grandes empresas, cuentan con una    media de treinta y tres años en el mercado y su Área de TI la conforman seis    personas; mientras que las otras cinco agencias son medianas empresas, tienen    un promedio de diecisiete años de trayectoria y sus Departamentos de TI poseen    una media de tres empleados. Las preguntas formuladas fueron:</p>     <p>• ¿Considera que existe una Metodología adecuada para realizar un Análisis    de Riesgo en las Entidades Navieras?</p>     <p>• ¿Cuáles son los principales problemas que afronta el Departamento de TI durante    el proceso de Análisis de Riesgos?</p>     <p>• ¿Considera usted que un Modelo de Madurez que determine el status actual    en relación al Análisis de Riesgos de los Activos de Información, sería una    herramienta útil en el Departamento de TI?</p>     <p>La información obtenida en las entrevistas ha permitido concluir que las Agencias    Navieras tienden a expandirse a nuevas áreas geográficas, lo cual requiere maximizar    el uso de la tecnología para crear redes mundiales de puertos y así ofrecer    niveles consistentes de servicios; pero esto genera un desconocimiento en la    categorización del riesgo que pueden tolerar según la madurez de los procesos    que se ejecutan en la actualidad, además que estos nuevos retos implican una    capacitación permanente de todo el personal para poder evitar brechas en conocimientos.    También, los cambios de jefes en el área de TI suelen ser un obstáculo en el    diseño e implantación de estrategias unificadas y perdurables, lo cual se acrecienta    con una política de seguridad ambigua.</p>     <p>Partiendo de las inferencias antes descritas y considerando que Applegate,    McFarlan, &amp; Austin (2002) señalan que en un negocio correctamente estructurado    deben existir políticas, procesos e indicadores; que estén alineados a una adecuada    identificación y tratamiento de riesgos; se han establecidos dos lineamientos    para el desarrollo del modelo: estrategias claves el proceso de análisis de    riesgo, y estrategias conexas al negocio en relación al riesgo tecnológico.</p>     <p><b>4.3. Construcción del Modelo para Medir la Madurez del Análisis de Riesgos    de los Activos de Información en el contexto de las Empresas Navieras</b></p>     ]]></body>
<body><![CDATA[<p>La construcción del modelo prototipo se basa en los resultados obtenidos de    las fases anteriores; y debe responder a las siguientes interrogantes: ¿Se adapta    a los requerimientos de las Agencias Navieras?, ¿Las buenas prácticas sugeridas    se enmarcan en las metodologías MAGERIT, OCTAVE y MEHARI? y ¿El modelo abarca    las fases esenciales del análisis de riesgo?</p>     <p>Para definir el modelo se han desarrollado tres elementos: Niveles de Madurez,    Categorías a Evaluar y Mejores Prácticas, y Mapa de Control.</p>     <p><b>4.3.1. Propuesta: Niveles de Madurez</b></p>     <p>El modelo de madurez propuesto consta de cinco niveles secuenciales que abarcan    desde un nivel ad hoc hasta un nivel sofisticado; y para su elaboración se analizaron    las directrices del CMMI en relación al grado de practicidad de los procesos    que conllevan el análisis de riesgos. En la <a href="#f4">Figura 4</a> se detallan    los niveles de madurez con sus características.      <p>&nbsp;</p>     <p align="center"><a name="f4"></a><img src="/img/revistas/rist/n31/31a02f4.jpg"/></p>     
<p>&nbsp;</p>     <p><b>4.3.2. Propuesta: Categorías a Evaluar y Mejores Prácticas</b></p>     <p>El modelo propuesto define once Categorías a Evaluar, de los cuales A, B, C    y D corresponden a estrategias relacionadas al negocio y al riesgo tecnológico,    y las categorías restantes comprenden los aspectos claves que se requieren en    el proceso de análisis de riesgo. Además, por cada categoría se han establecido    mejores prácticas en contexto a las metodologías MAGERIT, OCTAVE y MEHARI. En    la <a href="/img/revistas/rist/n31/31a02t1.jpg" target="_blank">Tabla 1</a>    se evidencian los entes antes señalados, cabe detallar que en la tabla se encuentra    marcado a que metodología corresponde la buena práctica.</p>     
<p>&nbsp;</p>     ]]></body>
<body><![CDATA[<p align="center"><a href="/img/revistas/rist/n31/31a02t1.jpg" target="_blank"><img src="/img/revistas/rist/n31/31a02t1.jpg" width="300" height="167"/><br />   (clique para ampliar ! click to enlarge)</a></p>     
<p>&nbsp;</p>     <p><b>4.3.3. Propuesta: Mapa de Control</b></p>     <p>El Mapa de Control propuesto expone las Categorías a Evaluar con las Mejores    Prácticas que se sugieren estén implementadas según el nivel de madurez (se    utilizaron los resultados obtenidos en la <a href="#f4">Figura 4</a> y <a href="/img/revistas/rist/n31/31a02t1.jpg" target="_blank">Tabla    1</a><a href="#t1"></a>). En la <a href="#t2">Tabla 2</a> se detalla el Mapa    de Control.</p>     
<p>&nbsp;</p>     <p align="center"><a name="t2"></a><img src="/img/revistas/rist/n31/31a02t2.jpg"/></p>     
<p>&nbsp;</p>     <p><b>5. Conclusiones</b></p>     <p>Un Modelo de Madurez es una medición estructurada del desempeño organizacional    que permite identificar vacíos o debilidades para así establecer procesos de    mejora continua. Dentro de estos modelos destaca el CMMI cuya principal fortaleza    es la priorización de los esfuerzos iniciales como soporte para la transición    evolutiva, por tal motivo fue escogido como referencia para delimitar los niveles    y especificaciones del modelo propuesto.</p>     <p>Las metodologías MAGERIT, OCTAVE y MEHARI tienen características propias pero    complementarias entre sí, lo que permite que al combinarlas se obtenga un análisis    de riesgo más robusto; por ello para el modelo diseñado se escogieron las prácticas    primordiales asociadas a los activos de información evitando las ambigüedades    de estos estándares.</p>     ]]></body>
<body><![CDATA[<p>El Modelo planteado es el resultado de integrar los niveles de madurez con    las mejores prácticas de las metodologías antes descritas; lo cual fue posible    a través de la Propuesta de un Mapa de Control, el mismo que orienta su consecución    paulatina. No obstante, las especificaciones de requerimientos pueden ser halladas    en la documentación formal de las metodologías.</p>     <p>El modelo diseñado pretende establecer el grado de madurez en que se encuentra    la organización según las prácticas de análisis de riesgo vigentes, lo que permitirá    que a partir de ello se enfoquen en las debilidades o falencias que cada categoría    evalúa, se tracen estrategias de mejora y se autoevalúe su cumplimiento; todo    esto con la finalidad que en el futuro se alcance el nivel de perfección.</p>     <p>Por otra parte, el modelo propuesto tiene como limitante su validez teórica,    por ello en una siguiente investigación, a través del método Delphi, se convocará    a profesionales del sector para medir la eficiencia de las <i>Categorías a Evaluar    </i>definidas, así como la pertinencia de las <i>Mejores Prácticas </i>según    el nivel de madurez; lo cual podrá ser contrastado con los resultados obtenidos    en este artículo.</p>     <p>&nbsp;</p>     <p><b>REFERENCIAS</b></p>     <!-- ref --><p>Aguilera, P. (2010). <i>Seguridad Informática. </i>Madrid, España: Editex.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000665&pid=S1646-9895201900010000200001&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Alberts, C., &amp; Dorofee, A. (2002). <i>Managing Information Security Risks:    The OCTAVE Approach. </i>Boston, USA: Addison-Wesley,    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000667&pid=S1646-9895201900010000200002&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Alberts, C., Dorofee, A., Stevens, J., &amp; Woody, C. (2003). <i>Introduction    to the OCTAVE® Approach. </i>Recuperado de <a href="https://www.itgovernance.co.uk/files/Octave.pdf" target="_blank">https://www.itgovernance.co.uk/files/Octave.pdf</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000669&pid=S1646-9895201900010000200003&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <!-- ref --><p>Alemán, H., &amp; Rodríguez, C. (2014). Metodologías para el análisis de riesgo    en los SGSI. <i>Revista Especializada en Ingeniería, </i>9, 73-86. Recuperado    de <a href="http://oaji.net/articles/2017/5082-1501187567.pdf" target="_blank">http://oaji.net/articles/2017/5082-1501187567.pdf</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000671&pid=S1646-9895201900010000200004&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <!-- ref --><p>Amador, S. (2014). <i>Gestión de Riesgo con base a la ISO 27005 adaptando OCTAVE-S.</i>    (Tesis de Maestría)<i>. </i>Universidad Internacional de la Rioja, Logroño,    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000673&pid=S1646-9895201900010000200005&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->    España.</p>     <!-- ref --><p>A.P.M. (2016). <i>Agencias Navieras. </i>Recuperado de <a href="http://www.puertodemanta.gob.ec/clientes/agencias-navieras" target="_blank">http://www.puertodemanta.gob.ec/clientes/agencias-navieras</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000675&pid=S1646-9895201900010000200006&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <!-- ref --><p>Areitio, J. (2008<i>). Seguridad de la Información: Redes, Informática y Sistemas    de Información. </i>Madrid, España: Paraninfo.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000677&pid=S1646-9895201900010000200007&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Becker, J., Niehaves, B., Poppelbus, J., &amp; Simons, A. (2010). Maturity    Models in IS Research. <i>ECIS, 42</i>, 1-12. Recuperado de <a href="https://webdocs.uni.li/public/04046167.PDF" target="_blank">https://webdocs.uni.li/public/04046167.PDF</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000679&pid=S1646-9895201900010000200008&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <!-- ref --><p>Canal, V. (2006). <i>Seguridad de la información, Expectativas, Riesgos y Técnicas    de Protección</i>. Ciudad de México, México: Editorial LIMUSA.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000681&pid=S1646-9895201900010000200009&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Caralli, R., Stevens, J., Young, L., &amp; Wilson, W. (2007). <i>Introducing    OCTAVE Allegro: Improving the Information Security Risk Assessment Process.</i>    Recuperadode <a href="https://resources.sei.cmu.edu/assetfiles/TechnicalReport/2007_005_001_14885.pdf" target="_blank">https://resources.sei.cmu.edu/assetfiles/TechnicalReport/2007_005_001_14885.pdf</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000683&pid=S1646-9895201900010000200010&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <p>Carvalho, J., Rocha, Á., &amp; Abreu, A. (2017). HISMM - Hospital Information    System Maturity Model: A Synthesis. En: Mejia J., Muñoz M., Rocha Á., San Feliu    T., Peña A. (Eds). Trends and Applications in Software Engineering. CIMPS 2016.    Advances in Intelligent Systems and Computing, vol 537. Cham: Springer.</p>     <!-- ref --><p>CERT. (2013). <i>OCTAVE</i>. Recuperado de <a href="http://www.cert.org/resilience/products-services/octave/" target="_blank">http://www.cert.org/resilience/products-services/octave/</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000686&pid=S1646-9895201900010000200012&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <!-- ref --><p>Chu, Y., Wei, Y., &amp; Chang, W. (2013). A risk recommendation approach for    information security risk assessment. <i>IEICE</i>, <i>10</i>, 1-3. Recuperado    de <a href="http://i-scover.ieice.org/proceedings/APNOMS/2013/pdf/P3-10-116166.pdf" target="_blank">http://i-scover.ieice.org/proceedings/APNOMS/2013/pdf/P3-10-116166.pdf</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000688&pid=S1646-9895201900010000200013&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     ]]></body>
<body><![CDATA[<!-- ref --><p>CLUSIF. (2010). <i>MEHARI: Risk analysis and treatment Guide. </i>Recuperado    de <a href="http://meharipedia.x10host.com/wp/wp-content/uploads/2016/12/MEHARI-2010-Risk-Analysis-and-Treatment-Guide.pdf" target="_blank">http://meharipedia.x10host.com/wp/wp-content/uploads/2016/12/MEHARI-2010-Risk-Analysis-and-Treatment-Guide.pdf</a> &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000690&pid=S1646-9895201900010000200014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Crawford, J. (2002). <i>Project management maturity model: Providing a proven    path to project management excellence. </i>New York: Marcel Dekker.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000691&pid=S1646-9895201900010000200015&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Curiman, F., &amp; Toth, G. (2004). <i>Análisis de riesgos. Técnicas, metodologías    y herramientas para el desarrollo de un Análisis de Riesgos. </i>Recuperado    de <a href="https://es.scribd.com/document/96314331/Analisis-de-Riesgos-Curiman-Toth" target="_blank">https://es.scribd.com/document/96314331/Analisis-de-Riesgos-Curiman-Toth</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000693&pid=S1646-9895201900010000200016&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Del Carpio, J. (2006). <i>Análisis del riesgo en la administración de proyectos    de tecnología de información. </i>Perú: Universidad Nacional Mayor de San Marcos.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000694&pid=S1646-9895201900010000200017&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Echenique, J. (2012). <i>Auditoría Informática. </i>Ciudad de México, México:    McGraw-Hill.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000696&pid=S1646-9895201900010000200018&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --> </p>     <!-- ref --><p>ESET Security Report. (2015). ESET Security Report, Latinoamérica 2015. Ciudad    de México: ESET.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000698&pid=S1646-9895201900010000200019&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     ]]></body>
<body><![CDATA[<!-- ref --><p>Eterovic, J., &amp; Pagliari, G. (2011). Metodología de Análisis de Riesgos    Informáticos. <i>Cyta, 10</i>(1), 1-5. Recuperado de <a href="http://www.cyta.com.ar/ta1001/v10n1a3.htm" target="_blank">http://www.cyta.com.ar/ta1001/v10n1a3.htm</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000700&pid=S1646-9895201900010000200020&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Gómez, R., Pérez, D., Donoso, Y., &amp; Herrera, A. (2010). Metodología y Gobierno    de la Gestión de Riesgos de Tecnologías de la Información. <i>Revista de Ingeniería    Universidad de los Andes, </i>(31), 109-118. Recuperado de <a href="http://www.scielo.org.co/pdf/ring/n31/n31a12.pdf" target="_blank">http://www.scielo.org.co/pdf/ring/n31/n31a12.pdf</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000702&pid=S1646-9895201900010000200021&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <!-- ref --><p>Gupta, S., &amp; Xu, H. (2010). Examining the Relative Influence of Risk and    Control on Intention to Adopt Risky Technologies. <i>Journal of technology management    &amp; innovation</i>, <i>5</i>(4), 22-37. DOI: <a href="https://dx.doi.org/10.4067/S0718-27242010000400003" target="_blank">https://dx.doi.org/10.4067/S0718-27242010000400003</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000704&pid=S1646-9895201900010000200022&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <!-- ref --><p>ISACA. (2015). <i>State of Cybersecurity: Implications for 2015. </i>USA: Creative    Commons&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000706&pid=S1646-9895201900010000200023&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Januszkiewicz, P., &amp; Marek, P. (2006). <i>The OCTAVE methodology as a risk    analysis tool for business resources. </i>Recuperado de <a href="http://www.proceedings2006.imcsit.org/pliks/160.pdf" target="_blank">http://www.proceedings2006.imcsit.org/pliks/160.pdf</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000707&pid=S1646-9895201900010000200024&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <!-- ref --><p>Jugdev, K., &amp; Thomas, J. (2002). Project management maturity models: The    silver bullets of competitive advantage. <i>Project Management Journal, 33</i>(4),    4-14. Recuperado de <a href="https://dspace.ucalgary.ca/bitstream/1880/44250/1/2002%20PMJ%20PM%20maturity%20models.pdf" target="_blank">https://dspace.ucalgary.ca/bitstream/1880/44250/1/2002%20PMJ%20PM%20maturity%20models.pdf</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000709&pid=S1646-9895201900010000200025&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <!-- ref --><p>Kerzner, H. (2000). <i>Gestión de Proyectos: Un enfoque sistemático para la    planificación,</i><i>programación y control</i>. New York: John Wiley and Sons.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000711&pid=S1646-9895201900010000200026&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Klimko, G. (2001). <i>Knowledge management and maturity models: Building common    understanding. </i>In: Proceedings of the 2nd European Conference on Knowledge    Management, Bled, Slovenia.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000713&pid=S1646-9895201900010000200027&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Llop, M., Escamilla, M., Furió, S., Galdón, M., García, L., García, J., Lara,    J., &amp; Navarro, C. (2013). <i>Tendencias TIC en puertos</i>. Valencia, España:    Fundación Valenciaport&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000715&pid=S1646-9895201900010000200028&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Matrane, O., Talea, M., &amp; Okar, C. (2014). Towards A New Maturity Model    for Information System. I<i>nternational Journal of Computer Science Issues,    12</i>(3), 268-275. Recuperado de <a href="https://www.ijcsi.org/papers/IJCSI-12-3-268-275.pdf" target="_blank">https://www.ijcsi.org/papers/IJCSI-12-3-268-275.pdf</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000716&pid=S1646-9895201900010000200029&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Mayer, J., &amp; Lemes, L. (2008). <i>M</i>odelo para Avaliar o Nível de Maturidade    do Processo de Gestão de Riscos em Segurança da Informação. Paper presented    at: <i>VIII Simpósio Brasileiro em Segurança da Informação e de Sistemas Computacionais.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000718&pid=S1646-9895201900010000200030&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->    </i>São Leopoldo, Brasil.</p>     ]]></body>
<body><![CDATA[<!-- ref --><p>Mettler, T. (2009). <i>A design science research perspective on maturity models    in Information Systems. </i>Recuperado de <a href="https://www.alexandria.unisg.ch/214531/1/20090512%2520Maturity%2520Model%2520Design.pdf" target="_blank">https://www.alexandria.unisg.ch/214531/1/20090512%2520Maturity%2520Model%2520Design.pdf</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000720&pid=S1646-9895201900010000200031&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <!-- ref --><p>Ministerio de Hacienda y Administración Pública del Gobierno de España. (2012).    <i>MAGERIT - versión 3.0 Metodología de Análisis y Gestión de Riesgos de los    Sistemas de Información. </i>Recuperado de <a href="https://www.ccn-cert.cni.es/documentos-publicos/1791-magerit-libro-ii-catalogo/file.html" target="_blank">https://www.ccn-cert.cni.es/documentos-publicos/1791-magerit-libro-ii-catalogo/file.html</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000722&pid=S1646-9895201900010000200032&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <!-- ref --><p>Nagata, K., Amagasa, M., &amp; Kigawa, Y. (2009). <i>Method to select Effective    Risk Mitigation Controls Using Fuzzy Outranking</i>. Recuperado de <a href="http://ieeexplore.ieee.org/document/5364934/" target="_blank">http://ieeexplore.ieee.org/document/5364934/</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000724&pid=S1646-9895201900010000200033&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <!-- ref --><p>OPM3. (2003). <i>Organizational project management maturity model. </i>Recuperado    de <a href="http://faculty.kfupm.edu.sa/MGM/bubshait/project%20management/PDF/opm3KF.pdf" target="_blank">http://faculty.kfupm.edu.sa/MGM/bubshait/project%20management/PDF/opm3KF.pdf</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000726&pid=S1646-9895201900010000200034&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <!-- ref --><p>Palomino, M., Dávila, A., Melendez, K., &amp; Pessoa, M. (2017). Agile Practices    Adoption in CMMI Organizations: A Systematic Literature Review. En: Mejia J.,    Muñoz M., Rocha Á., San Feliu T., Peña A. (Eds). Trends and Applications in    Software Engineering. CIMPS 2016. Advances in Intelligent Systems and Computing,    vol 537. Cham: Springer.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000728&pid=S1646-9895201900010000200035&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     ]]></body>
<body><![CDATA[<!-- ref --><p>Rosemann, M., &amp; De Bruin, T. (2005). <i>Towards a business process management    maturity model. </i>Recuperado de <a href="https://eprints.qut.edu.au/25194/1/25194_rosemann_2006001488.pdf" target="_blank">https://eprints.qut.edu.au/25194/1/25194_rosemann_2006001488.pdf</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000730&pid=S1646-9895201900010000200036&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref -->  </p>     <!-- ref --><p>Saavedra, V., Dávila, A., Melendez, K., &amp; Pessoa, M. (2017). Organizational    Maturity Models Architectures: A Systematic Literature Review. En: Mejia J.,    Muñoz M., Rocha Á., San Feliu T., Peña A. (Eds). Trends and Applications in    Software Engineering. CIMPS 2016. Advances in Intelligent Systems and Computing,    vol 537. Cham: Springer.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000732&pid=S1646-9895201900010000200037&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Sikdar, P. (2011). Alternate Approaches to Business Impact Analysis<i>. Information    Security Journal: A Global Perspective</i>, 20, 128-134.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000734&pid=S1646-9895201900010000200038&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Sotelo, M., Torres, J., &amp; Rivera, J. (2012). Un proceso práctico de análisis    de riesgos de activos de información. Paper presented at: <i>IV Congreso Internacional    de Computación y Telecomunicaciones COMTEL</i>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1000736&pid=S1646-9895201900010000200039&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --> Lima, Perú.</p>     <p>Sylim, A., Hori, Y., &amp; Sakurai, K. (2009). C<i>omparison of Risk Analysis    Methods: Mehari, Magerit, NIST800-30 and Microsoft&rsquo;s Security Management Guide.    </i>Recuperado de <a href="http://citeseerx.ist.psu.edu/viewdoc/download?doi=10.1.1.165.6972&rep=rep1&type=pdf" target="_blank">http://citeseerx.ist.psu.edu/viewdoc/download?doi=10.1.1.165.6972&rep=rep1&type=pdf</a>.</p>     <p>&nbsp;</p>     ]]></body>
<body><![CDATA[<p>Recebido/Submission: 25/11/2018     <br>   Aceitação/Acceptance: 14/01/2019</p>     <p>&nbsp;</p>      ]]></body><back>
<ref-list>
<ref id="B1">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Aguilera]]></surname>
<given-names><![CDATA[P.]]></given-names>
</name>
</person-group>
<source><![CDATA[Seguridad Informática]]></source>
<year>2010</year>
<publisher-loc><![CDATA[Madrid ]]></publisher-loc>
<publisher-name><![CDATA[Editex]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B2">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Alberts]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Dorofee]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<source><![CDATA[Managing Information Security Risks: The OCTAVE Approach]]></source>
<year>2002</year>
<publisher-loc><![CDATA[BostonUSA ]]></publisher-loc>
<publisher-name><![CDATA[Addison-Wesley]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B3">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Alberts]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Dorofee]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Stevens]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Woody]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
</person-group>
<source><![CDATA[Introduction to the OCTAVE® Approach]]></source>
<year>2003</year>
</nlm-citation>
</ref>
<ref id="B4">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Alemán]]></surname>
<given-names><![CDATA[H.]]></given-names>
</name>
<name>
<surname><![CDATA[Rodríguez]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
</person-group>
<article-title xml:lang="es"><![CDATA[Metodologías para el análisis de riesgo en los SGSI]]></article-title>
<source><![CDATA[Revista Especializada en Ingeniería]]></source>
<year>2014</year>
<volume>9</volume>
<page-range>73-86</page-range></nlm-citation>
</ref>
<ref id="B5">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Amador]]></surname>
<given-names><![CDATA[S.]]></given-names>
</name>
</person-group>
<source><![CDATA[Gestión de Riesgo con base a la ISO 27005 adaptando OCTAVE-S]]></source>
<year>2014</year>
</nlm-citation>
</ref>
<ref id="B6">
<nlm-citation citation-type="">
<collab>A.P.M.</collab>
<source><![CDATA[Agencias Navieras]]></source>
<year>2016</year>
</nlm-citation>
</ref>
<ref id="B7">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Areitio]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
</person-group>
<source><![CDATA[Seguridad de la Información: Redes, Informática y Sistemas de Información]]></source>
<year>2008</year>
<publisher-loc><![CDATA[Madrid, España ]]></publisher-loc>
<publisher-name><![CDATA[Paraninfo]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B8">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Becker]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Niehaves]]></surname>
<given-names><![CDATA[B.]]></given-names>
</name>
<name>
<surname><![CDATA[Poppelbus]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Simons]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Maturity Models in IS Research]]></article-title>
<source><![CDATA[ECIS]]></source>
<year>2010</year>
<volume>42</volume>
<page-range>1-12</page-range></nlm-citation>
</ref>
<ref id="B9">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Canal]]></surname>
<given-names><![CDATA[V.]]></given-names>
</name>
</person-group>
<source><![CDATA[Seguridad de la información, Expectativas, Riesgos y Técnicas de Protección]]></source>
<year>2006</year>
<publisher-loc><![CDATA[Ciudad de México ]]></publisher-loc>
<publisher-name><![CDATA[Editorial LIMUSA]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B10">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Caralli]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
<name>
<surname><![CDATA[Stevens]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Young]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
<name>
<surname><![CDATA[Wilson]]></surname>
<given-names><![CDATA[W.]]></given-names>
</name>
</person-group>
<source><![CDATA[Introducing OCTAVE Allegro: Improving the Information Security Risk Assessment Process]]></source>
<year>2007</year>
</nlm-citation>
</ref>
<ref id="B11">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Carvalho]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Rocha]]></surname>
<given-names><![CDATA[Á.]]></given-names>
</name>
<name>
<surname><![CDATA[Abreu]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[HISMM - Hospital Information System Maturity Model: A Synthesis]]></article-title>
<person-group person-group-type="editor">
<name>
<surname><![CDATA[Mejia]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Muñoz]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Rocha]]></surname>
<given-names><![CDATA[Á.]]></given-names>
</name>
<name>
<surname><![CDATA[San Feliu]]></surname>
<given-names><![CDATA[T.]]></given-names>
</name>
<name>
<surname><![CDATA[Peña]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<source><![CDATA[Trends and Applications in Software Engineering: CIMPS 2016. Advances in Intelligent Systems and Computing]]></source>
<year>2017</year>
<volume>537</volume>
<publisher-loc><![CDATA[Cham ]]></publisher-loc>
<publisher-name><![CDATA[Springer]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B12">
<nlm-citation citation-type="">
<collab>CERT</collab>
<source><![CDATA[OCTAVE]]></source>
<year>2013</year>
</nlm-citation>
</ref>
<ref id="B13">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Chu]]></surname>
<given-names><![CDATA[Y.]]></given-names>
</name>
<name>
<surname><![CDATA[Wei]]></surname>
<given-names><![CDATA[Y.]]></given-names>
</name>
<name>
<surname><![CDATA[Chang]]></surname>
<given-names><![CDATA[W.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A risk recommendation approach for information security risk assessment]]></article-title>
<source><![CDATA[IEICE]]></source>
<year>2013</year>
<volume>10</volume>
<page-range>1-3</page-range></nlm-citation>
</ref>
<ref id="B14">
<nlm-citation citation-type="">
<collab>CLUSIF</collab>
<source><![CDATA[MEHARI: Risk analysis and treatment Guide]]></source>
<year>2010</year>
</nlm-citation>
</ref>
<ref id="B15">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Crawford]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
</person-group>
<source><![CDATA[Project management maturity model: Providing a proven path to project management excellence]]></source>
<year>2002</year>
<publisher-loc><![CDATA[New York ]]></publisher-loc>
<publisher-name><![CDATA[Marcel Dekker]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B16">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Curiman]]></surname>
<given-names><![CDATA[F.]]></given-names>
</name>
<name>
<surname><![CDATA[Toth]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
</person-group>
<source><![CDATA[Análisis de riesgos: Técnicas, metodologías y herramientas para el desarrollo de un Análisis de Riesgos]]></source>
<year>2004</year>
</nlm-citation>
</ref>
<ref id="B17">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Del Carpio]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
</person-group>
<source><![CDATA[Análisis del riesgo en la administración de proyectos de tecnología de información]]></source>
<year>2006</year>
<publisher-loc><![CDATA[Perú ]]></publisher-loc>
<publisher-name><![CDATA[Universidad Nacional Mayor de San Marcos]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B18">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Echenique]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
</person-group>
<source><![CDATA[Auditoría Informática]]></source>
<year>2012</year>
<publisher-loc><![CDATA[Ciudad de México, México ]]></publisher-loc>
<publisher-name><![CDATA[McGraw-Hill]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B19">
<nlm-citation citation-type="book">
<collab>ESET Security Report</collab>
<source><![CDATA[ESET Security Report, Latinoamérica 2015]]></source>
<year>2015</year>
<publisher-loc><![CDATA[Ciudad de México ]]></publisher-loc>
<publisher-name><![CDATA[ESET]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B20">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Eterovic]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Pagliari]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
</person-group>
<article-title xml:lang="es"><![CDATA[Metodología de Análisis de Riesgos Informáticos]]></article-title>
<source><![CDATA[Cyta]]></source>
<year>2011</year>
<volume>10</volume>
<numero>1</numero>
<issue>1</issue>
<page-range>1-5</page-range></nlm-citation>
</ref>
<ref id="B21">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Gómez]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
<name>
<surname><![CDATA[Pérez]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
<name>
<surname><![CDATA[Donoso]]></surname>
<given-names><![CDATA[Y.]]></given-names>
</name>
<name>
<surname><![CDATA[Herrera]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<article-title xml:lang="es"><![CDATA[Metodología y Gobierno de la Gestión de Riesgos de Tecnologías de la Información]]></article-title>
<source><![CDATA[Revista de Ingeniería Universidad de los Andes]]></source>
<year>2010</year>
<numero>31</numero>
<issue>31</issue>
<page-range>109-118</page-range></nlm-citation>
</ref>
<ref id="B22">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Gupta]]></surname>
<given-names><![CDATA[S.]]></given-names>
</name>
<name>
<surname><![CDATA[Xu]]></surname>
<given-names><![CDATA[H.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Examining the Relative Influence of Risk and Control on Intention to Adopt Risky Technologies]]></article-title>
<source><![CDATA[Journal of technology management & innovation]]></source>
<year>2010</year>
<volume>5</volume>
<numero>4</numero>
<issue>4</issue>
<page-range>22-37</page-range></nlm-citation>
</ref>
<ref id="B23">
<nlm-citation citation-type="book">
<collab>ISACA</collab>
<source><![CDATA[State of Cybersecurity: Implications for 2015]]></source>
<year>2015</year>
<publisher-loc><![CDATA[USA ]]></publisher-loc>
<publisher-name><![CDATA[Creative Commons]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B24">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Januszkiewicz]]></surname>
<given-names><![CDATA[P.]]></given-names>
</name>
<name>
<surname><![CDATA[Marek]]></surname>
<given-names><![CDATA[P.]]></given-names>
</name>
</person-group>
<source><![CDATA[The OCTAVE methodology as a risk analysis tool for business resources]]></source>
<year>2006</year>
</nlm-citation>
</ref>
<ref id="B25">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Jugdev]]></surname>
<given-names><![CDATA[K.]]></given-names>
</name>
<name>
<surname><![CDATA[Thomas]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Project management maturity models: The silver bullets of competitive advantage]]></article-title>
<source><![CDATA[Project Management Journal]]></source>
<year>2002</year>
<volume>33</volume>
<numero>4</numero>
<issue>4</issue>
<page-range>4-14</page-range></nlm-citation>
</ref>
<ref id="B26">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Kerzner]]></surname>
<given-names><![CDATA[H.]]></given-names>
</name>
</person-group>
<source><![CDATA[Gestión de Proyectos: Un enfoque sistemático para la planificación,programación y control]]></source>
<year>2000</year>
<publisher-loc><![CDATA[New York ]]></publisher-loc>
<publisher-name><![CDATA[John Wiley and Sons]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B27">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Klimko]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Knowledge management and maturity models: Building common understanding]]></article-title>
<source><![CDATA[Proceedings of the 2nd European Conference on Knowledge Management]]></source>
<year>2001</year>
<publisher-loc><![CDATA[Bled ]]></publisher-loc>
</nlm-citation>
</ref>
<ref id="B28">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Llop]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Escamilla]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Furió]]></surname>
<given-names><![CDATA[S.]]></given-names>
</name>
<name>
<surname><![CDATA[Galdón]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[García]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
<name>
<surname><![CDATA[García]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Lara]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Navarro]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
</person-group>
<source><![CDATA[Tendencias TIC en puertos]]></source>
<year>2013</year>
<publisher-loc><![CDATA[Valencia ]]></publisher-loc>
<publisher-name><![CDATA[Fundación Valenciaport]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B29">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Matrane]]></surname>
<given-names><![CDATA[O.]]></given-names>
</name>
<name>
<surname><![CDATA[Talea]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Okar]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Towards A New Maturity Model for Information System]]></article-title>
<source><![CDATA[International Journal of Computer Science Issues]]></source>
<year>2014</year>
<volume>12</volume>
<numero>3</numero>
<issue>3</issue>
<page-range>268-275</page-range></nlm-citation>
</ref>
<ref id="B30">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Mayer]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Lemes]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
</person-group>
<article-title xml:lang="pt"><![CDATA[Modelo para Avaliar o Nível de Maturidade do Processo de Gestão de Riscos em Segurança da Informação]]></article-title>
<source><![CDATA[]]></source>
<year>2008</year>
</nlm-citation>
</ref>
<ref id="B31">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Mettler]]></surname>
<given-names><![CDATA[T.]]></given-names>
</name>
</person-group>
<source><![CDATA[A design science research perspective on maturity models in Information Systems]]></source>
<year>2009</year>
</nlm-citation>
</ref>
<ref id="B32">
<nlm-citation citation-type="">
<collab>Gobierno de España^dMinisterio de Hacienda y Administración Pública</collab>
<source><![CDATA[MAGERIT - versión 3.0 Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información]]></source>
<year>2012</year>
</nlm-citation>
</ref>
<ref id="B33">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Nagata]]></surname>
<given-names><![CDATA[K.]]></given-names>
</name>
<name>
<surname><![CDATA[Amagasa]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Kigawa]]></surname>
<given-names><![CDATA[Y.]]></given-names>
</name>
</person-group>
<source><![CDATA[Method to select Effective Risk Mitigation Controls Using Fuzzy Outranking]]></source>
<year>2009</year>
</nlm-citation>
</ref>
<ref id="B34">
<nlm-citation citation-type="">
<collab>OPM3</collab>
<source><![CDATA[Organizational project management maturity model]]></source>
<year>2003</year>
</nlm-citation>
</ref>
<ref id="B35">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Palomino]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Dávila]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Melendez]]></surname>
<given-names><![CDATA[K.]]></given-names>
</name>
<name>
<surname><![CDATA[Pessoa]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Agile Practices Adoption in CMMI Organizations: A Systematic Literature Review]]></article-title>
<person-group person-group-type="editor">
<name>
<surname><![CDATA[Mejia]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Muñoz]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Rocha]]></surname>
<given-names><![CDATA[Á.]]></given-names>
</name>
<name>
<surname><![CDATA[San Feliu]]></surname>
<given-names><![CDATA[T.]]></given-names>
</name>
<name>
<surname><![CDATA[Peña]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<source><![CDATA[Trends and Applications in Software Engineering: CIMPS 2016. Advances in Intelligent Systems and Computing]]></source>
<year>2017</year>
<volume>537</volume>
<publisher-loc><![CDATA[Cham ]]></publisher-loc>
<publisher-name><![CDATA[Springer]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B36">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Rosemann]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[De Bruin]]></surname>
<given-names><![CDATA[T.]]></given-names>
</name>
</person-group>
<source><![CDATA[Towards a business process management maturity model]]></source>
<year>2005</year>
</nlm-citation>
</ref>
<ref id="B37">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Saavedra]]></surname>
<given-names><![CDATA[V.]]></given-names>
</name>
<name>
<surname><![CDATA[Dávila]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Melendez]]></surname>
<given-names><![CDATA[K.]]></given-names>
</name>
<name>
<surname><![CDATA[Pessoa]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Organizational Maturity Models Architectures: A Systematic Literature Review]]></article-title>
<person-group person-group-type="editor">
<name>
<surname><![CDATA[Mejia]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Muñoz]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Rocha]]></surname>
<given-names><![CDATA[Á.]]></given-names>
</name>
<name>
<surname><![CDATA[San Feliu]]></surname>
<given-names><![CDATA[T.]]></given-names>
</name>
<name>
<surname><![CDATA[Peña]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<source><![CDATA[Trends and Applications in Software Engineering: CIMPS 2016. Advances in Intelligent Systems and Computing]]></source>
<year>2017</year>
<volume>537</volume>
<publisher-loc><![CDATA[Cham ]]></publisher-loc>
<publisher-name><![CDATA[Springer]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B38">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Sikdar]]></surname>
<given-names><![CDATA[P.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Alternate Approaches to Business Impact Analysis]]></article-title>
<source><![CDATA[Information Security Journal: A Global Perspective]]></source>
<year>2011</year>
<volume>20</volume>
<page-range>128-134</page-range></nlm-citation>
</ref>
<ref id="B39">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Sotelo]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Torres]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Rivera]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Un proceso práctico de análisis de riesgos de activos de información]]></article-title>
<source><![CDATA[]]></source>
<year>2012</year>
</nlm-citation>
</ref>
<ref id="B40">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Sylim]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Hori]]></surname>
<given-names><![CDATA[Y.]]></given-names>
</name>
<name>
<surname><![CDATA[Sakurai]]></surname>
<given-names><![CDATA[K.]]></given-names>
</name>
</person-group>
<source><![CDATA[Comparison of Risk Analysis Methods: Mehari, Magerit, NIST800-30 and Microsoft’s Security Management Guide]]></source>
<year>2009</year>
</nlm-citation>
</ref>
</ref-list>
</back>
</article>
