Planificación, diseño, transferencia del conocimiento y apoyo para la implementación y el mantenimiento de un Sistema de Gestión de la Seguridad de la Información según el marco de referencia ISO/IEC 27000.
Duración típica
8 a 14 meses
Modalidad
Mixta — in situ y remota
Soporte
SORT Redmine incluido
Niveles
Essential · Advanced · Complete
Objetivo y alcance
Brindamos acompañamiento especializado y coaching en materia de seguridad de la información mediante un equipo de trabajo altamente calificado. El asesoramiento puede iniciarse de manera inmediata, con una metodología mixta: visitas a la organización (in situ) y trabajo a distancia. Las cuatro fases constituyen el núcleo de implantación del SGSI, común a los tres niveles de servicio Essential, Advanced y Complete.
Las fases del proyecto
Fase 1
Auditoría de diagnóstico
Relevamos arquitectura de red, principales sistemas de información y sus vulnerabilidades, seguridad física y del entorno, seguridad ligada a los recursos humanos y seguridad en las operaciones. Incluye un análisis de vulnerabilidades de alto nivel y la evaluación de madurez de los 93 controles del Anexo A.
Fase 2
Diseño e implementación del plan
Diseñamos e implementamos el sistema completo: agenda maestra de tareas sistematizadas, políticas, organización de la seguridad y comité, gestión de riesgos, control de acceso, criptografía, seguridad física, operaciones, comunicaciones, desarrollo, proveedores, incidentes y continuidad. El orden y la extensión se determinan a partir de los resultados de la Fase 1.
Fase 3
Desarrollo de competencias y transferencia del conocimiento
Capacitamos en buenas prácticas y en los requisitos de la norma para asegurar el empoderamiento y el mantenimiento del plan. Talleres, tutorías y prácticas en gestión de incidentes, hardenización de sistemas y gestión de riesgos.
Fase 4
Auditorías y certificación
Auditorías internas por auditores expertos independientes del equipo asesor, apoyo en el tratamiento de los hallazgos y acompañamiento durante la auditoría de certificación. Si la organización decide formar auditores internos propios, brindamos el entrenamiento necesario.
Qué incluye la implantación
Agenda maestra de tareas sistematizadas
Políticas de seguridad de la información
Organización de la seguridad y comité
Gestión de riesgos y plan de tratamiento
Seguridad ligada a los recursos humanos
Gestión y clasificación de activos
Control de acceso y gestión de usuarios
Controles criptográficos
Seguridad física y del entorno
Seguridad en las operaciones
Seguridad en las comunicaciones
Desarrollo y adquisición de sistemas
Relacionamiento con proveedores
Gestión de incidentes de seguridad
Continuidad del negocio (BIA, BCP, DRP)
Análisis de vulnerabilidades técnicas
Preguntas frecuentes
¿Cuánto dura el proyecto hasta la certificación?
Un proyecto típico se desarrolla entre 8 y 14 meses. La base de implantación se estima en 12 meses y se ajusta según el alcance acordado y los resultados de la auditoría de diagnóstico.
¿Qué metodología usan para medir el punto de partida?
Una metodología propia basada en la evaluación de madurez de los 93 controles del Anexo A de ISO/IEC 27001:2022. Mediante entrevistas, relevamiento documental y la auditoría de diagnóstico determinamos el grado de implantación de cada control en una escala de seis niveles, lo que permite trazar un plan óptimo por prioridad y esfuerzo.
¿Quién realiza la auditoría interna?
Auditores expertos independientes del equipo asesor. Esa separación es un requisito de imparcialidad de la norma y evita que quien implanta se audite a sí mismo.
¿Se integra con otros sistemas de gestión que ya tengamos?
Sí. La estructura de alto nivel de las normas ISO permite integrar el SGSI con ISO 9001, ISO/IEC 20000-1, ISO 37301 o ISO/IEC 42001 compartiendo política, gestión de riesgos, auditoría interna y revisión por la dirección.