Propuesta
NIST CSF
Evaluación de madurez en las seis funciones del Cybersecurity Framework, con nota por categoría y evidencia detrás de cada nota. Medimos el perfil actual, definimos con la dirección el perfil objetivo y entregamos el plan que une uno con el otro. Como el método es el mismo en cada ronda, la medición del año que viene es comparable con la de este año, y eso es lo que convierte la seguridad en conversación de inversión.
En esta página no aparece precio. Aparece alcance: qué hacemos, cómo lo ejecutamos, quién lo ejecuta y qué no está incluido. Quien lee tu pedido es el equipo que te va a atender, y vuelve con la propuesta y con tiempo para conversarla.
NIST CSF
Dónde estás, a dónde necesitas llegar y cuánto cuesta la distancia.
Cómo ejecutamos
En qué consiste este trabajo
Evaluamos la madurez de tu seguridad en las seis funciones del Cybersecurity Framework, con calificación por categoría y evidencia detrás de cada calificación. La medición cambia la discusión basada en impresiones por la discusión basada en números: dónde está la empresa, qué sostiene cada calificación y qué separa el estado actual del estado que la dirección necesita.
El método combina lo que está escrito con lo que pasa de verdad: recolectamos evidencias y entrevistamos a TI, seguridad y áreas de negocio. El papel muestra la intención; la entrevista muestra la práctica. La calificación sale con el criterio abierto, para que pueda defenderse ante un auditor, un cliente o el consejo sin depender de nuestra palabra.
La profundidad la eliges tú. El perfil actual ya cambia la conversación interna. Con el perfil objetivo, la dirección se sienta a la mesa para decidir hasta dónde necesita llegar la empresa, y sale el plan priorizado con la presentación que transforma la medición en decisión de inversión. En el programa acompañado, la medición se vuelve rutina: acompañamos la ejecución, volvemos a medir con el mismo método y mostramos la evolución lado a lado, que es lo que prueba el progreso de un año a otro.
Lo que te pedimos: la agenda de las personas correctas, el acceso a las evidencias y, en las modalidades con perfil objetivo, una dirección dispuesta a participar, porque el objetivo es una decisión de negocio y se define en la mesa. Recibes el perfil función por función, comparable en la próxima ronda con el mismo método.
Cómo conducimos, etapa por etapa
Diagnóstico inicial
Retrato del punto de partida: qué existe, qué está escrito y qué funciona de verdad. Contra ese retrato se medirá la evolución al final del período, por eso lo registramos con método y no de memoria.
Recolección de evidencias
Reunimos lo que ya existe: documentos, configuraciones y registros. Empezamos por lo que la empresa tiene, y no por un formulario en blanco.
Entrevistas
Conversamos con TI, seguridad y las áreas de negocio. El documento dice lo que debería pasar; la entrevista dice lo que pasa.
Análisis de madurez
Comparamos la práctica con lo que se espera de cada disciplina y asignamos la nota, con el criterio abierto.
Definición del perfil objetivo
Nos sentamos con la dirección para decidir a dónde necesita llegar la empresa. El objetivo es decisión de negocio, y por eso se define en la mesa y no en la planilla.
Presentación
Reunión con la dirección traduciendo el resultado técnico en riesgo de negocio y decisión de inversión. Llegamos con la respuesta a las preguntas que la mesa siempre hace: qué atacar primero, cuánto esfuerzo exige y qué pasa si no se hace nada.
Lo que no está incluido
- Implementación de los controles del plan, que entra como proyecto propio
- Certificación: el framework mide madurez y no emite documentos de terceros
- Auditoría independiente del resultado, que solo tiene valor si la hace quien no midió
- Prueba de intrusión: aquí medimos madurez y procesos, no explotamos fallas técnicas
- Definición del perfil objetivo sin la dirección en la sala: el objetivo es una decisión de negocio, y no lo definimos solos
- Operación de la seguridad entre una medición y otra, que queda con tu equipo; en el programa acompañado nosotros exigimos la ejecución, no operamos
- Respuesta a incidentes e investigación, que son activaciones aparte cuando algo sucede
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.