No trates Planificación del tratamiento del riesgo como compra única o casilla. Vincúlalo al resultado —documenta si el riesgo se mitiga, transfiere, evita o acepta—, asigna responsabilidad, mide cobertura y eficacia, revisa excepciones y actualízalo cuando cambien amenazas, sistemas o requisitos.NIST Cybersecurity Framework 2.0: https://www.nist.gov/cyberframework