Published April 13, 2026 | Version v1
Preprint Open

CAsPeA (Cost Assessment of Personnel Activities in Information Security Management) en el desarrollo de ICRE26: diseño de métricas, encuestas organizativas y evaluación GQM + PRAGMATIC.

Description

Resumen de contenido:

Obra compuesta que define el posible interés por la aplicación del modelo objeto de análisis dentro un marco nacional de indicadores de ciberseguridad (ICRE26) con foco en España, pero vocación comparativa internacional. Integra un análisis de tendencias recientes sobre el tópico junto con una propuesta de familias de indicadores a nivel nacional para la gestión de la ciber-resiliencia y la continuidad de los negocios.

Sobre esta base analítica, la obra despliega dos kits principales:

  1. Kit de encuesta organizativa:
    • Modelo de encuesta integral para responsables de empresas y organismos, con bloques sobre contexto, gobierno, identificación y clasificación de debilidades, uso de listas CWE, indicadores internos, ciclo de vida de desarrollo, riesgos y cumplimiento, capacidades, tecnología y ROI.
    • Guía metodológica de aplicación, codificación y análisis.
    • Narrativa explicativa que contextualiza el cuestionario y enfatiza el paso de riesgos y vulnerabilidades aisladas a patrones de debilidades estructurales.
    • Mapeo de preguntas a marcos normativos (ENS, ISO/IEC 27001/27002/27004, NIS2, ENISA).
    • Plantilla de Excel para calcular el IGM y aproximaciones de ROI de iniciativas vinculadas al objeto de estudio.
    • Plantilla de reporte ejecutivo (estructura de presentación tipo PowerPoint).
    • README del kit, con instrucciones de uso, integración sectorial y advertencias metodológicas.
  2. Marco integrativo GQM + PRAGMATIC:
    • Definición de metas nacionales relacionadas con la reducción de debilidades, amenazas y vulnerabilidades, la mejora de detección y remediación, la integración de en regulación y gobierno, y el desarrollo de capacidades/cultura.
    • Derivación de preguntas GQM (Goal‑Question‑Metric) que articulan la trazabilidad desde objetivos de alto nivel hasta cuestiones.
    • Definición de un conjunto de métricas concretas.
    • Evaluación de dichas métricas mediante los nueve criterios PRAGMATIC (Predictivo, Relevante, Accionable, Genuino, Significativo, Preciso, Oportuno, Independiente, Rentable), con una matriz cualitativa completa que permite seleccionar las métricas más sólidas y descartar indicadores de baja utilidad.
    • Narrativa explicativa que sitúa GQM como mecanismo para evitar “métricas decorativas” y PRAGMATIC como filtro de honestidad y utilidad, reforzando la congruencia entre objetivos de política pública y datos técnicos.
    • Plantilla de Excel extendida que integra el diccionario de métricas (con meta, pregunta y fuente), el cálculo del IGM, la puntuación PRAGMATIC por métrica y visualizaciones recomendadas.
    • Plantilla de reporte ejecutivo donde cada gráfico conserva su genealogía GQM (meta‑pregunta‑métrica) y su valoración PRAGMATIC.
    • README del kit GQM + PRAGMATIC como guía de implantación, personalización y mantenimiento.

Metodología:

Enfoque GQM (Goal‑Question‑Metric) aplicado a la medición de ciberseguridad y gestión de riesgos y gestión dedebilidades, amenazas y vulnerabilidades; metamodelo PRAGMATIC para evaluar la calidad de métricas; integración conceptual con marcos de referencia internacionales (CWE, CVE, CVSS, KEV, MIHW, informes ENISA, normas ISO/IEC 2700x, ENS, NIS2).

Público objetivo:

  • Responsables de ciberseguridad (CISOs) y arquitectos de seguridad.
  • Reguladores y organismos encargados de estrategias nacionales de ciberseguridad.
  • CSIRTs nacionales y sectoriales.
  • Investigadores, doctorandos y equipos de analítica interesados en métricas de ciberseguridad y gobernanza de vulnerabilidades.

Estado de publicación:

Manuscrito técnico no publicado formalmente, disponible conceptualmente como conjunto de archivos Markdown, docx y pdf, incluyendo plantillas operativas, susceptible de ser integrado en repositorios académicos o institucionales.

Financiación:

INCIBE y Unión Europea NextGenerationEU/PRTR, en el marco del Plan de Recuperación, Transformación y Resiliencia-Financiado por la Unión Europea-NextGenerationEU”.

Files

1_Encuesta_Integral_CRA-Cyber.md

Files (6.5 MB)

Name Size Download all
md5:af9ce7ce2da807b75c045440d42cbba7
207.8 kB Download
md5:a386e5b31a197d6ff05e3da97ba2d06f
31.0 kB Preview Download
md5:cae842a816ceb1eeb292cd6362aad891
475.6 kB Preview Download
md5:204a168813cc6c450757f960b317b416
198.5 kB Download
md5:437b0947094eb099569cb3e682111fc6
11.9 kB Preview Download
md5:12199f40781e89c5cff8d91f96fe0fad
170.1 kB Preview Download
md5:23b4843ccda349ac521b1fb26f585313
203.8 kB Download
md5:cdc5772ed401849089fa03e11911359a
18.6 kB Preview Download
md5:0a162378d2988989fa05c509255dcbbf
320.3 kB Preview Download
md5:42414cc53adfa4603923d3d63fcffaef
199.5 kB Download
md5:be8c46f99c0027a7ae9078658c86c506
13.4 kB Preview Download
md5:da2e0faee76cd6d1b88e46e6f2d3f88c
321.0 kB Preview Download
md5:58c6090e086c57f1c1fee8cb114374bb
197.8 kB Download
md5:c1d990b4ccb6c9d9fe031ad0efa00283
9.8 kB Preview Download
md5:9e189ce0a5fa32ef5306f27db1f9a364
230.8 kB Preview Download
md5:2df1c18228a245563b1192c668b72b0a
200.9 kB Download
md5:8b9fc3ee2d36ad5e8f2b3698771f0555
15.9 kB Preview Download
md5:00417100aff79803dba05010ca1810c7
177.5 kB Preview Download
md5:8c73bb3115a0fe8258f26d0836b3cc22
200.9 kB Download
md5:5f5029fc3a09f60573b4a2cc61aa46ee
17.9 kB Preview Download
md5:ce26fd9b748193276264c0c7edefd6a9
312.1 kB Preview Download
md5:89e26d5a95fe9163125cfb8c111f493d
198.5 kB Download
md5:594605f1ae91cdc5af67f21517fc2342
10.7 kB Preview Download
md5:9b65d286837278c8ddc4f5d07c20a2fa
143.9 kB Preview Download
md5:df0fd282d57058ff57c8aeeb45c075b7
197.8 kB Download
md5:fb42a766023f9529b69f623c813df879
9.2 kB Preview Download
md5:cac16c32fb5f5ff2d2c5ab707e73f9b2
123.8 kB Preview Download
md5:425c5465a32d86008f90a57d72e6da61
198.6 kB Download
md5:8474dc29102fe3112b0c2e648763052e
11.5 kB Preview Download
md5:3bda4875b876f7849b266dd8869f270b
146.2 kB Preview Download
md5:e5f9c99d76d1dbc589e4a3f282e3fc0c
198.2 kB Download
md5:7c5a50d042144431257bd05125e6194a
9.9 kB Preview Download
md5:e28ef1e4ec896e698da1fd5b49b662a4
152.8 kB Preview Download
md5:39c70653592e8858d7b2aa827ec6f32c
199.0 kB Download
md5:49974cf578fd6ffcf7728e3af270318d
11.0 kB Preview Download
md5:5b10d20454d2cdc732ed2ae1398017d9
195.1 kB Preview Download
md5:f313e4328787c29fdc920f1363daf4e3
199.0 kB Download
md5:2483e9207edf79aa1741cd4893faf93e
11.2 kB Preview Download
md5:ba72a78d89751d7e3d495dacaade69e6
196.8 kB Preview Download
md5:758f0aa170fbbdcdeb9a6d2973ba0768
233.9 kB Download
md5:0ed4ca6809fece3b2ae5d6401ae7f89f
60.2 kB Preview Download
md5:ad3fff2228f82de4f7992eea7d83f513
480.1 kB Preview Download