Published April 13, 2026 | Version v1
Preprint Open

DREAD (Daño, Reproducibilidad, Explotación, Usuarios afectados, Descubrimiento) en el desarrollo de ICRE26: diseño de métricas, encuestas organizativas y evaluación GQM + PRAGMATIC.

Description

Resumen de contenido:

Obra compuesta que define el posible interés por la aplicación del modelo objeto de análisis dentro un marco nacional de indicadores de ciberseguridad (ICRE26) con foco en España, pero vocación comparativa internacional. Integra un análisis de tendencias recientes sobre el tópico junto con una propuesta de familias de indicadores a nivel nacional para la gestión de la ciber-resiliencia y la continuidad de los negocios.

Sobre esta base analítica, la obra despliega dos kits principales:

  1. Kit de encuesta organizativa:
    • Modelo de encuesta integral para responsables de empresas y organismos, con bloques sobre contexto, gobierno, identificación y clasificación de debilidades, uso de listas CWE, indicadores internos, ciclo de vida de desarrollo, riesgos y cumplimiento, capacidades, tecnología y ROI.
    • Guía metodológica de aplicación, codificación y análisis.
    • Narrativa explicativa que contextualiza el cuestionario y enfatiza el paso de riesgos y vulnerabilidades aisladas a patrones de debilidades estructurales.
    • Mapeo de preguntas a marcos normativos (ENS, ISO/IEC 27001/27002/27004, NIS2, ENISA).
    • Plantilla de Excel para calcular el IGM y aproximaciones de ROI de iniciativas vinculadas al objeto de estudio.
    • Plantilla de reporte ejecutivo (estructura de presentación tipo PowerPoint).
    • README del kit, con instrucciones de uso, integración sectorial y advertencias metodológicas.
  2. Marco integrativo GQM + PRAGMATIC:
    • Definición de metas nacionales relacionadas con la reducción de debilidades, amenazas y vulnerabilidades, la mejora de detección y remediación, la integración de en regulación y gobierno, y el desarrollo de capacidades/cultura.
    • Derivación de preguntas GQM (Goal‑Question‑Metric) que articulan la trazabilidad desde objetivos de alto nivel hasta cuestiones.
    • Definición de un conjunto de métricas concretas.
    • Evaluación de dichas métricas mediante los nueve criterios PRAGMATIC (Predictivo, Relevante, Accionable, Genuino, Significativo, Preciso, Oportuno, Independiente, Rentable), con una matriz cualitativa completa que permite seleccionar las métricas más sólidas y descartar indicadores de baja utilidad.
    • Narrativa explicativa que sitúa GQM como mecanismo para evitar “métricas decorativas” y PRAGMATIC como filtro de honestidad y utilidad, reforzando la congruencia entre objetivos de política pública y datos técnicos.
    • Plantilla de Excel extendida que integra el diccionario de métricas (con meta, pregunta y fuente), el cálculo del IGM, la puntuación PRAGMATIC por métrica y visualizaciones recomendadas.
    • Plantilla de reporte ejecutivo donde cada gráfico conserva su genealogía GQM (meta‑pregunta‑métrica) y su valoración PRAGMATIC.
    • README del kit GQM + PRAGMATIC como guía de implantación, personalización y mantenimiento.

Metodología:

Enfoque GQM (Goal‑Question‑Metric) aplicado a la medición de ciberseguridad y gestión de riesgos y gestión dedebilidades, amenazas y vulnerabilidades; metamodelo PRAGMATIC para evaluar la calidad de métricas; integración conceptual con marcos de referencia internacionales (CWE, CVE, CVSS, KEV, MIHW, informes ENISA, normas ISO/IEC 2700x, ENS, NIS2).

Público objetivo:

  • Responsables de ciberseguridad (CISOs) y arquitectos de seguridad.
  • Reguladores y organismos encargados de estrategias nacionales de ciberseguridad.
  • CSIRTs nacionales y sectoriales.
  • Investigadores, doctorandos y equipos de analítica interesados en métricas de ciberseguridad y gobernanza de vulnerabilidades.

Estado de publicación:

Manuscrito técnico no publicado formalmente, disponible conceptualmente como conjunto de archivos Markdown, docx y pdf, incluyendo plantillas operativas, susceptible de ser integrado en repositorios académicos o institucionales.

Financiación:

INCIBE y Unión Europea NextGenerationEU/PRTR, en el marco del Plan de Recuperación, Transformación y Resiliencia-Financiado por la Unión Europea-NextGenerationEU”.

Files

a_encuesta_integral.md

Files (7.9 MB)

Name Size Download all
md5:1015b2e4b80eeb46e18d70f44989e11b
209.9 kB Download
md5:1ef6a5fa245edad5ba092daf3483f8c6
42.9 kB Preview Download
md5:4b8f9049cbe0c3639af985805d0f8afd
396.1 kB Preview Download
md5:2c7dc8f5571f7c3ead263c52c97c23dc
202.1 kB Download
md5:b4716026dc1c2777245ebad3c6354521
19.4 kB Preview Download
md5:7cd88de2da690154c124596587b8ee59
246.0 kB Preview Download
md5:98c39c5a6a12ac78703868b900e1f4c4
201.8 kB Download
md5:2a158336954e7da911a60a2397f7d33c
16.8 kB Preview Download
md5:f78edbfba7aa841831e12ee0b1714968
237.9 kB Preview Download
md5:d2560efee9eac5f5300cd208e420b3b9
208.9 kB Download
md5:69f63b8182241dc975e75277addfc03e
36.0 kB Preview Download
md5:2ebfabd85ad9a4bcfd562572370a4f46
642.0 kB Preview Download
md5:cb0042889b5d7061ee3aee29be2a3790
199.6 kB Download
md5:92586ba695bcaf689872eb6d2115c018
13.2 kB Preview Download
md5:cf80dac4d501b6f1bcc41b065216e925
151.3 kB Preview Download
md5:789723f405f951fe4fe494a925072f01
198.1 kB Download
md5:b6a183d27364ad86740b5df0bee7e6a5
9.7 kB Preview Download
md5:35551c9808e3109aa919de91765ef7f5
122.7 kB Preview Download
md5:4a2c2b98025df8bf0e1a06777118c9cc
200.7 kB Download
md5:5dfb072f6f46570445c8b032c195d979
16.7 kB Preview Download
md5:9d09e367b4f17a3070c381745ef52b01
326.5 kB Preview Download
md5:7e9734e374a35e15798d0c7d8b356ed7
200.9 kB Download
md5:735e32fff6a797c5f9e24cf97c6a93be
16.2 kB Preview Download
md5:b02a794da901f25d3c589d1f449cbbd2
399.6 kB Preview Download
md5:d1709e164aea5656943e4c3a49bc7a1e
203.3 kB Download
md5:e4b41dba8a87f9d7f68bbbc9d1ec372b
20.8 kB Preview Download
md5:adc840d50ce44e0dcfba571334af9f9a
276.5 kB Preview Download
md5:621251e2c5cff5070961fab8b7fcc827
203.0 kB Download
md5:fbba3efef055add53ce11a33b7fd71e2
18.1 kB Preview Download
md5:c02297cb2cd22c0350bd02de6e329e27
391.8 kB Preview Download
md5:14db51c486a4fa996996202835eee603
201.8 kB Download
md5:19cd9e1c23960ee95f5543f57cd3c07e
18.6 kB Preview Download
md5:6872693954f6b036c101e9a064b0b100
254.6 kB Preview Download
md5:e9ca5c06ef139f38c1e941a4b8c42d6c
201.2 kB Download
md5:c61c9c3f95b7a484b18f079629c8662f
16.2 kB Preview Download
md5:553fc4b8c2eb93476e8f6e212e205280
267.1 kB Preview Download
md5:6809327f0539ea62017c22dccf633889
199.9 kB Download
md5:cd4edc59b020daed924f28e8cd92249e
13.1 kB Preview Download
md5:cfb3b02da6faef79230f16db79d3fce5
191.2 kB Preview Download
md5:c73d8a58566267bb3a370049c1c52e1c
200.9 kB Download
md5:02b8c8ea2bf1bc122df3087879727802
15.2 kB Preview Download
md5:c98a76fc062445fb4bf36f607a0ff22e
220.6 kB Preview Download
md5:fab0511445832c39cc801d062f0d0ad2
218.3 kB Download
md5:bd9c3e5ac55b20b09d2c7126440243bb
58.6 kB Preview Download
md5:5ee3a2cd17c4d2e831e04abf590a5f95
440.6 kB Preview Download