Seguridad de la información

Diagnóstico y evaluación de madurez

Para mejorar la gestión de la seguridad de la información es imprescindible saber de dónde se parte. El diagnóstico establece las brechas reales y convierte una intuición de riesgo en un plan con prioridades, esfuerzo y responsables.

Duración típica
3 a 6 semanas
Modalidad
Mixta — in situ y remota
Entregable
Informe y hoja de ruta priorizada
Alcance técnico
Análisis de vulnerabilidades de alto nivel

Objetivo y alcance

Determinamos el grado de implantación de cada uno de los 93 controles del Anexo A de ISO/IEC 27001:2022 mediante entrevistas personales, relevamiento de documentación y verificación técnica. Nuestra escala de madurez de seis niveles permite una lectura objetiva del cumplimiento y una visión holística por dominio de control, de la que surge un plan óptimo en términos de prioridad y esfuerzo.


Las fases del proyecto

Fase 1

Planificación y entrevistas

Definimos el alcance, identificamos las contrapartes y realizamos entrevistas con las áreas de negocio, TI y soporte para entender procesos, activos y dependencias.

Fase 2

Relevamiento documental y técnico

Revisamos políticas, procedimientos y registros existentes, y ejecutamos un análisis de vulnerabilidades de alto nivel sobre infraestructura y sistemas expuestos.

Fase 3

Evaluación de madurez

Evaluamos los 93 controles de forma independiente sobre la escala de seis niveles, obteniendo el estado actual por control y por dominio.

Fase 4

Informe y hoja de ruta

Presentamos a la Dirección las brechas, el nivel de riesgo asumido, las acciones inmediatas y un plan priorizado por criticidad y esfuerzo, con estimación de recursos.


Qué incluye la implantación

  • Entrevistas con áreas de negocio y TI
  • Revisión de información documentada
  • Evaluación de los 93 controles del Anexo A
  • Escala de madurez de seis niveles
  • Análisis de vulnerabilidades de alto nivel
  • Identificación de acciones inmediatas
  • Hoja de ruta priorizada por criticidad
  • Presentación ejecutiva a la Dirección

Preguntas frecuentes

¿Sirve si no queremos certificar?

Sí, y es el caso más frecuente. El diagnóstico usa ISO/IEC 27001 como marco de referencia porque es completo y reconocido, pero el entregable es una hoja de ruta de seguridad útil con independencia de la decisión de certificar.

¿Es un test de intrusión?

No. Incluye un análisis de vulnerabilidades de alto nivel sobre infraestructura y sistemas, que es más amplio y menos profundo que un pentest. Si necesita una prueba de intrusión focalizada, la abordamos como un trabajo específico.

¿Con qué frecuencia conviene repetirlo?

Anualmente, o ante cambios relevantes: una fusión, un cambio de proveedor crítico de TI, una nueva línea de negocio o un incidente significativo.

su socio de negocio

Protegiéndolo hoy, innovando para el mañana