CISO as a Service
Liderazgo de seguridad externalizado: estrategia, roadmap y reporte al directorio, sin el costo de un ejecutivo a tiempo completo.
Servicio
Preparamos a su organización para ISO 27001, la Resolución SBS N° 504-2021, PCI DSS y la Ley N° 29733, con controles que funcionan en la práctica.
El desafío
Reguladores, auditores y clientes exigen cada vez más evidencia de que su organización gestiona la seguridad de la información. Muchas empresas responden acumulando políticas que nadie aplica y controles que nadie verifica.
Nuestro enfoque es distinto: diseñamos controles que funcionan en la práctica y que su equipo puede sostener, alineados a las normas que le aplican.
Y como somos un equipo de seguridad ofensiva, comprobamos técnicamente que esos controles realmente detienen un ataque, no solo que estén documentados.
Qué hacemos
Identificamos los controles comunes entre normas para que su organización no haga el mismo trabajo dos veces.
Diagnóstico, implementación del sistema de gestión de seguridad de la información (SGSI) y preparación para la auditoría de certificación.
Análisis de brechas y plan de adecuación al reglamento de gestión de la seguridad de la información y la ciberseguridad para entidades supervisadas.
Definición del alcance del entorno de datos de tarjetahabientes, análisis de brechas y soporte durante la evaluación.
Inventario de bancos de datos personales, medidas de seguridad exigidas y procedimientos para atender los derechos de los titulares.
Metodología basada en ISO/IEC 27005 y NIST CSF 2.0: identificación, evaluación y planes de tratamiento de riesgos.
Auditorías internas independientes, seguimiento de no conformidades y acompañamiento durante auditorías externas.
Cómo trabajamos
01
Entrevistas, revisión documental y pruebas técnicas para conocer el estado real de su seguridad.
02
Comparamos cada requisito aplicable con su situación actual y priorizamos por riesgo.
03
Definimos proyectos, responsables y plazos realistas para cerrar las brechas.
04
Elaboramos políticas y procedimientos, y acompañamos la puesta en marcha de los controles técnicos junto a sus equipos.
05
Comprobamos con pruebas ofensivas que los controles clave funcionan como se espera.
06
Auditoría interna, evidencias organizadas y acompañamiento durante la auditoría externa.
Entregables
Normas y marcos
Preguntas frecuentes
No. La certificación la otorga un organismo certificador acreditado. Nosotros preparamos a su organización y la acompañamos durante la auditoría; separar ambos roles evita conflictos de interés.
Depende del alcance, el tamaño y la madurez de su organización. Tras el diagnóstico le entregamos un cronograma realista por etapas.
Sí. Mapeamos los controles comunes entre ISO/IEC 27001, la Resolución SBS N° 504-2021 y PCI DSS para que una misma evidencia sirva a varios requisitos.
Entre otras obligaciones, inscribir sus bancos de datos personales ante la autoridad competente, aplicar medidas de seguridad y atender los derechos de los titulares. Trabajamos junto a su área legal para el análisis jurídico.
Porque verificamos técnicamente que los controles funcionan. Un control que pasa una auditoría documental pero no detiene un ataque es un riesgo que su organización sigue asumiendo.
Otros servicios
Liderazgo de seguridad externalizado: estrategia, roadmap y reporte al directorio, sin el costo de un ejecutivo a tiempo completo.
Consultoría para diseñar y adoptar un modelo de confianza cero: identidad, segmentación y verificación continua.
Ejercicios de adversario dirigidos por personas que miden si su organización detecta y contiene un ataque real, con tácticas mapeadas a MITRE ATT&CK.
Cuéntenos sus objetivos y restricciones. Le enviaremos una propuesta con alcance, reglas de enfrentamiento, cronograma y entregables.