Documentación y Seguimiento de Amenazas Identificadas
Registrar y dar seguimiento a cada amenaza hallada
Un ejercicio de threat modeling que produce un excelente diagrama y una lista detallada de amenazas pero nunca se traduce en un registro accionable y con seguimiento, termina siendo un ejercicio académico sin impacto real en la seguridad del producto. Cada amenaza identificada debe documentarse con información suficiente para actuar sobre ella más adelante, la descripción concreta del escenario de ataque, el componente afectado, la severidad estimada, el control propuesto para mitigarla y, crucialmente, un responsable y una fecha objetivo de resolución, de la misma forma en que se gestionaría cualquier otro defecto crítico del producto. Un error frecuente es tratar el documento de threat modeling como un artefacto estático generado una vez y archivado, cuando en realidad debería vivir integrado en el mismo sistema de seguimiento de trabajo que usa el equipo de desarrollo, para que las amenazas compitan por prioridad junto con el resto del backlog en vez de quedar aisladas en un documento que nadie vuelve a abrir. El seguimiento continuo también permite detectar amenazas que quedaron aceptadas como riesgo sin una decisión formal, simplemente por falta de tiempo, lo cual representa en sí mismo un riesgo de gobierno que conviene visibilizar.