Saltar al contenido
Acceso clientes

Servicio

Cumplimiento & Gestión de Riesgos

Preparamos a su organización para ISO 27001, la Resolución SBS N° 504-2021, PCI DSS y la Ley N° 29733, con controles que funcionan en la práctica.

Automatización
El historial de escaneos de Kynapt, hallazgos y retests del portal queda como evidencia documentada del ciclo de gestión de vulnerabilidades.
Validación humana
Nuestros consultores prueban que cada control funciona de verdad, no solo que está escrito en una política.

El desafío

Cumplir no es lo mismo que estar protegido

Reguladores, auditores y clientes exigen cada vez más evidencia de que su organización gestiona la seguridad de la información. Muchas empresas responden acumulando políticas que nadie aplica y controles que nadie verifica.

Nuestro enfoque es distinto: diseñamos controles que funcionan en la práctica y que su equipo puede sostener, alineados a las normas que le aplican.

Y como somos un equipo de seguridad ofensiva, comprobamos técnicamente que esos controles realmente detienen un ataque, no solo que estén documentados.

Qué hacemos

Normas internacionales y regulación peruana, en un solo programa

Identificamos los controles comunes entre normas para que su organización no haga el mismo trabajo dos veces.

ISO/IEC 27001

Diagnóstico, implementación del sistema de gestión de seguridad de la información (SGSI) y preparación para la auditoría de certificación.

Resolución SBS N° 504-2021

Análisis de brechas y plan de adecuación al reglamento de gestión de la seguridad de la información y la ciberseguridad para entidades supervisadas.

PCI DSS

Definición del alcance del entorno de datos de tarjetahabientes, análisis de brechas y soporte durante la evaluación.

Ley N° 29733

Inventario de bancos de datos personales, medidas de seguridad exigidas y procedimientos para atender los derechos de los titulares.

Gestión de riesgos

Metodología basada en ISO/IEC 27005 y NIST CSF 2.0: identificación, evaluación y planes de tratamiento de riesgos.

Auditoría interna

Auditorías internas independientes, seguimiento de no conformidades y acompañamiento durante auditorías externas.

Cómo trabajamos

Del diagnóstico a la auditoría, sin documentos de estante

01

Diagnóstico

Entrevistas, revisión documental y pruebas técnicas para conocer el estado real de su seguridad.

02

Análisis de brechas

Comparamos cada requisito aplicable con su situación actual y priorizamos por riesgo.

03

Hoja de ruta

Definimos proyectos, responsables y plazos realistas para cerrar las brechas.

04

Implementación

Elaboramos políticas y procedimientos, y acompañamos la puesta en marcha de los controles técnicos junto a sus equipos.

05

Verificación técnica

Comprobamos con pruebas ofensivas que los controles clave funcionan como se espera.

06

Preparación para auditoría

Auditoría interna, evidencias organizadas y acompañamiento durante la auditoría externa.

Entregables

Evidencia ordenada para auditores y reguladores

Normas y marcos

  • ISO/IEC 27001
  • ISO/IEC 27005
  • NIST CSF 2.0
  • PCI DSS
  • SBS 504-2021
  • Ley N° 29733
  • Informe de diagnóstico y brechasNivel de cumplimiento por requisito, con los hallazgos y su prioridad.
  • Matriz de riesgosRiesgos identificados, su evaluación y el plan de tratamiento acordado con los responsables.
  • Declaración de aplicabilidadPara ISO/IEC 27001: controles aplicables, justificación y estado de implementación.
  • Políticas y procedimientosDocumentación adaptada a su organización, redactada para ser usada, no archivada.
  • Hoja de ruta de cumplimientoProyectos priorizados con responsables, plazos y dependencias.
  • Informe de auditoría internaResultados, no conformidades y acciones correctivas antes de la auditoría externa.

Preguntas frecuentes

Lo que suelen preguntarnos antes de empezar

¿Ustedes otorgan la certificación ISO/IEC 27001?

No. La certificación la otorga un organismo certificador acreditado. Nosotros preparamos a su organización y la acompañamos durante la auditoría; separar ambos roles evita conflictos de interés.

¿Cuánto toma implementar ISO/IEC 27001?

Depende del alcance, el tamaño y la madurez de su organización. Tras el diagnóstico le entregamos un cronograma realista por etapas.

¿Podemos cumplir varias normas a la vez?

Sí. Mapeamos los controles comunes entre ISO/IEC 27001, la Resolución SBS N° 504-2021 y PCI DSS para que una misma evidencia sirva a varios requisitos.

¿Qué exige la Ley N° 29733 a mi empresa?

Entre otras obligaciones, inscribir sus bancos de datos personales ante la autoridad competente, aplicar medidas de seguridad y atender los derechos de los titulares. Trabajamos junto a su área legal para el análisis jurídico.

¿Por qué una consultora ofensiva para temas de cumplimiento?

Porque verificamos técnicamente que los controles funcionan. Un control que pasa una auditoría documental pero no detiene un ataque es un riesgo que su organización sigue asumiendo.

Otros servicios

Una visión integral de su seguridad

CISO as a Service

Liderazgo de seguridad externalizado: estrategia, roadmap y reporte al directorio, sin el costo de un ejecutivo a tiempo completo.

Zero Trust

Consultoría para diseñar y adoptar un modelo de confianza cero: identidad, segmentación y verificación continua.

Red Team & Ethical Hacking

Ejercicios de adversario dirigidos por personas que miden si su organización detecta y contiene un ataque real, con tácticas mapeadas a MITRE ATT&CK.

Logotipo de Kamaya Secure en la pared de una oficina

Definamos el alcance adecuado para su organización

Cuéntenos sus objetivos y restricciones. Le enviaremos una propuesta con alcance, reglas de enfrentamiento, cronograma y entregables.

Escribir por WhatsApp (se abre en una pestaña nueva)