ISO/IEC 27001:2022
Seguridad de la Información
-
GAP Análisis Diagnóstico de brechas
-
Implementación Normativa Cierre de brechas y evidencia
-
GAP + Implementación Los dos servicios, juntos−15%
Implementamos sistemas de gestión certificables sobre normas ISO/IEC para organizaciones de Latinoamérica, Estados Unidos y Europa. Una ISO/IEC 27001 implementada en Lima, en Ciudad de México o en Madrid es exactamente la misma norma, con las mismas cláusulas y los mismos controles.
Este catálogo es el de las normas internacionales, y sólo el de ellas. No incluye la legislación de ningún país en particular, ni la nuestra ni la suya: quien conoce su regulación local es usted o su abogado, y no vamos a pretender lo contrario desde otro continente.
Lo que sí construimos es el sistema de gestión sobre el que esa regulación se apoya después. Es la parte que no cambia de un país a otro: el análisis de contexto, el alcance, el inventario de activos, la evaluación de riesgo, los controles y su evidencia, la auditoría interna y la revisión por la dirección. Un regulador que le pida medidas técnicas y organizativas apropiadas encuentra ahí su respuesta, se llame como se llame la norma que se lo exige.
Esa separación es una regla de las propias normas de acreditación, y desconfíe de quien le ofrezca las dos cosas: un consultor que también certifica se estaría auditando a sí mismo. Nosotros dejamos el sistema en pie, formamos a sus auditores internos y estamos presentes el día de la auditoría; el certificado lo emite quien debe emitirlo.
Perú · Colombia · Ecuador · México · Argentina · Bolivia · Brasil · Uruguay · Paraguay · Panamá · Costa Rica · Estados Unidos · España
Desde dónde
Santiago de Chile, en remoto. El horario chileno solapa la jornada completa del continente americano y alcanza la tarde europea, así que las reuniones caen dentro del día laboral de las dos partes sin madrugones.
¿No está su país en la lista? Escríbanos igual. La lista es dónde ya hemos trabajado, no una frontera.
Presentado como se presenta cualquier activo dentro de un sistema de gestión: con su identificador, su norma de referencia, quién verifica que existe y quién se lo va a exigir. Pulse una fila para ver de qué se ocupa.
El sistema de gestión de seguridad de la información. Cláusulas 4 a 10 y los 93 controles del Anexo A, agrupados en cuatro temas: organizativos, de personas, físicos y tecnológicos. Es la norma que piden los clientes corporativos y las licitaciones cuando quieren una prueba de que su proveedor gestiona el riesgo.
Auditoría inicial en dos etapas, seguimiento anual y recertificación al tercer año.
Extiende el sistema de seguridad al tratamiento de datos personales: roles de responsable y encargado, registro de actividades de tratamiento, evaluaciones de impacto, derechos de los titulares y contratos con proveedores. Incluye un mapeo explícito al Reglamento General de Protección de Datos europeo.
Se implanta sobre SG-01, no en lugar de él.
La primera norma certificable de gestión de IA. Inventario de sistemas de IA, evaluación de impacto, control del ciclo de vida del modelo, gobierno de los datos de entrenamiento y supervisión humana. Responde a la pregunta que hoy hace todo comité de auditoría: quién responde de lo que decide el modelo.
Comparte con SG-02 el registro de tratamientos y la evaluación de impacto.
La norma de sistemas de gestión más exigida del mundo en licitaciones y en contratos con grandes compradores. Enfoque a procesos y pensamiento basado en riesgos: la empresa entendida como procesos que se conectan, cada uno con su dueño, sus indicadores y lo que puede salir mal en él.
Es la puerta de entrada habitual: quien la tiene implanta las demás mucho más rápido.
Qué pasa cuando algo se cae y cuánto puede permitirse que dure. Análisis de impacto en el negocio, tiempos objetivo de recuperación, estrategias de continuidad, planes de respuesta y —lo que casi nadie hace— el ejercicio que demuestra que el plan funciona antes de necesitarlo.
Es también lo que SG-01 espera detrás de sus controles de continuidad.
El sistema de gestión del servicio: catálogo y acuerdos de nivel, gestión de incidencias y problemas, cambios y entregas, capacidad y disponibilidad. Para proveedores de servicios gestionados a los que su cliente les exige demostrar cómo operan, no sólo prometerlo.
Alineable con ITIL, que es marco de buenas prácticas y no norma auditable.
Los seis comparten la misma estructura de alto nivel: si ya tiene uno implantado, el contexto, los roles, el control documental y la auditoría interna se reaprovechan en vez de duplicarse. Es el motivo por el que el segundo sistema siempre cuesta menos que el primero.
El mismo inventario, para lo que no se certifica. No existe un «certificado NIST» ni un «certificado RGPD», por mucho que se vendan, y por eso ninguno aparece abajo como un programa que se pueda contratar por su cuenta. La última columna es lo que sí hacemos: apoyarlos sobre el sistema de gestión que ya está montado, porque un control implementado una vez responde a varios a la vez.
La versión 2.0, de 2024, añadió Govern a las cinco funciones originales: gobernar, identificar, proteger, detectar, responder y recuperar. Se mapea limpiamente contra el Anexo A de ISO/IEC 27001, así que sirve para dar un informe en el lenguaje que espera un comité o un cliente estadounidense sin montar un segundo sistema.
No se certifica: no existe organismo que lo audite.
El catálogo de controles de seguridad y privacidad del gobierno federal estadounidense, y la base sobre la que se construye FedRAMP. Relevante si vende a una agencia federal o a un contratista que le traslada sus requisitos por contrato.
Se usa para ampliar la declaración de aplicabilidad, no para sustituirla.
Alcanza a quien ofrece bienes o servicios a personas en la Unión Europea aunque no tenga sede allí. Registro de actividades de tratamiento, evaluaciones de impacto, notificación de brechas en 72 horas y delegado de protección de datos cuando procede. ISO/IEC 27701 fue escrita para dejar todo eso montado y evidenciado.
Es ley, no norma técnica: se cumple, no se certifica. Su abogado tiene la última palabra.
No es una certificación: es un informe que emite una firma de auditores contables, de Tipo I sobre el diseño de los controles o de Tipo II sobre su funcionamiento a lo largo de un periodo. Lo pide casi cualquier comprador SaaS de Estados Unidos.
Preparamos la evidencia; el informe lo firma el auditor, nunca el consultor.
Dieciocho controles ordenados por prioridad real y repartidos en tres grupos de implementación, del más básico al más exigente. Es lo más concreto de esta lista: donde ISO 27001 dice qué debe cubrirse, CIS dice por dónde empezar el lunes.
Útil sobre todo en el primer trimestre, cuando hay que cerrar brechas y no sobra tiempo.
No se certifica ni se audita contra ella: es la guía de la que sale el método con el que se identifica, analiza y trata el riesgo. Es lo que se usa para que la evaluación de riesgos de ISO/IEC 27001 sea algo más que una hoja de cálculo con colores, y la misma metodología sirve después para los demás sistemas.
Atraviesa el inventario entero: los seis sistemas piden evaluar riesgo.
Un sistema certificado el año pasado y desatendido desde entonces no pasa la auditoría de seguimiento. Estos dos roles son quien lo mantiene vivo: la misma función que un cargo interno, con las horas mensuales acordadas y sin el sueldo de un ejecutivo a jornada completa.
La función de dirección de seguridad como servicio, para organizaciones que la necesitan pero no dan para un cargo a jornada completa. Mantiene vivo el sistema entre auditorías: revisión del riesgo, seguimiento del plan de tratamiento, comité de seguridad, revisión por la dirección, y la interlocución técnica cuando un cliente manda su cuestionario de proveedores o cuando hay un incidente.
No traslada la propiedad del riesgo: ésa sigue siendo de la dirección, y ninguna norma permite delegarla.
La función de protección de datos, para quien está obligado a designarla o simplemente necesita que alguien responda de ella. Mantiene el registro de actividades de tratamiento, dirige las evaluaciones de impacto, atiende los derechos de los titulares, revisa los contratos con encargados y actúa como punto de contacto ante la autoridad de control que corresponda.
La designación formal la hace su organización ante su autoridad; nosotros asumimos la función y el trabajo.
Los dos roles a la vez salen un 10% más baratos que por separado: el contexto, el inventario de activos y el análisis de riesgo se levantan una sola vez y sirven para ambos. El encargo se acuerda por 3, 6, 12 o 24 meses, y se factura mes a mes.
La consultoría de sistemas de gestión es entrevistas, documentos y evidencia. Casi nada de eso mejora por estar en la misma sala, y lo poco que sí lo hace se concentra y se planifica.
Las entrevistas de levantamiento se agendan dentro de la jornada laboral de su equipo, no de la nuestra. Quedan grabadas y resumidas, porque la persona que faltó a la sesión de riesgos es siempre la que tenía el dato.
Toda la documentación vive en un espacio compartido con control de versiones y de acceso. Nada de políticas circulando por correo en su versión tres, que es como aparecen dos verdades distintas el día de la auditoría.
Si su alcance incluye instalaciones que hay que ver —un centro de datos, una planta— se planifica una visita y se cotiza aparte, con sus costos a la vista. No va escondida en el precio de quien no la necesita.
Acuerdo de confidencialidad antes de la primera entrevista, y un contrato que fija alcance, entregables, hitos y moneda de pago. La legislación aplicable al contrato se acuerda con usted; no se le impone.
Un tablero con el porcentaje de cierre de cada brecha y el responsable de cada acción. La dirección debería poder responder «¿cómo vamos?» sin pedirle un informe a nadie.
En la última fase formamos auditores dentro de su organización. Es requisito de la norma, y además es lo que decide si el sistema sobrevive al segundo año: si la auditoría interna depende siempre de un externo, se hace una vez y se abandona.
El GAP Análisis se puede contratar suelto: es un diagnóstico útil por sí mismo y no obliga a nada. El alcance y los entregables se fijan en la propuesta.
Seguridad de la Información
Cómo se determina el valor
Las propuestas internacionales se expresan en dólares estadounidenses (USD), netos. El valor de cada proyecto sale de cuatro factores:
Arme su alcance en el cotizador y reciba la propuesta con los valores en dólares dentro de 24 horas hábiles. Sin reunión previa y sin dejar sus datos hasta el final.
El último panel combina privacidad y gobernanza de IA en un solo proyecto: comparten el registro de tratamientos y la evaluación de impacto, y por eso salen más baratas juntas que por separado.
ISO 27701
ISO 42001
ISO 9001
ISO 22301
ISO 20000-1
Un solo proyecto, no 2 por separado
Cómo se determina el valor
Las propuestas internacionales se expresan en dólares estadounidenses (USD), netos. El valor de cada proyecto sale de cuatro factores:
Arme su alcance en el cotizador y reciba la propuesta con los valores en dólares dentro de 24 horas hábiles. Sin reunión previa y sin dejar sus datos hasta el final.
Sin costo y sin presentación comercial. Díganos en qué país opera, qué norma le están pidiendo y quién se la pide —un cliente, un inversor, un regulador—, porque eso cambia el alcance y el plazo más que el tamaño de la empresa. Si ya tiene una fecha de auditoría comprometida, dígalo al principio: cambia el orden de las fases.
Tu carrito está vacío
Agrega packs o planes de documentación normativa