Propuesta
Políticas, normas y directrices
Escribimos el conjunto normativo de tu empresa en un lenguaje que las personas siguen, y no en ese español de intranet que nadie lee. Si ya sabes qué documentos necesitas, trabajamos con tu lista. Si no lo sabes, y la mayoría no lo sabe, hacemos la evaluación antes: entendemos el negocio, los riesgos y lo que se te exige, y la lista sale de ahí en lugar de salir de una plantilla genérica.
En esta página no aparece precio. Aparece alcance: qué hacemos, cómo lo ejecutamos, quién lo ejecuta y qué no está incluido. Quien lee tu pedido es el equipo que te va a atender, y vuelve con la propuesta y con tiempo para conversarla.
Políticas, normas y directrices
Documentos que las personas entienden y la auditoría acepta.
Cómo ejecutamos
En qué consiste este trabajo
Escribimos el conjunto normativo de tu empresa, políticas, normas y procedimientos, en un lenguaje que las personas pueden seguir, y no en esa prosa de intranet que nadie lee. Un documento que nadie entiende no cambia comportamientos y además reprueba en auditoría, porque la práctica nunca coincide con el papel.
Lo que cambia entre las modalidades es el origen de la lista. Quien no sabe qué documentos importan para su caso, y esa es la mayoría, empieza por el assessment: entrevistamos a las áreas y la lista sale de tu negocio y de tu riesgo. Quien quiere lo esencial bien hecho y rápido se lleva el paquete conocido, y quien ya llegó con la lista en mano, por exigencia de auditoría o de un cliente, va directo a la redacción.
Cada documento sale con dueño, plazo de revisión y cadena de aprobación definidos en la matriz que acompaña al conjunto. Preparamos el material para la aprobación, apoyamos la divulgación interna y, en las modalidades que incluyen capacitación, capacitamos a las áreas involucradas con registro de participación, que es lo que la auditoría pide para aceptar que la política está viva.
De tu parte, necesitamos agenda con las áreas que serán entrevistadas o que validarán los textos, y a alguien con autoridad para aprobar el conjunto. Nosotros escribimos y preparamos; el acto de aprobar y publicar es gobernanza tuya, y es el que le da validez al documento.
Cómo conducimos, etapa por etapa
Entrevistas
Conversamos con TI, seguridad y las áreas de negocio. El documento dice lo que debería pasar; la entrevista dice lo que pasa.
Diagnóstico de brechas
Comparamos lo que existe hoy con lo que exige la referencia, punto por punto, y clasificamos cada brecha por riesgo y por esfuerzo de corrección. El resultado sale en orden de ataque: qué hacer primero y por qué, en lugar de un inventario de todo lo que está mal.
Redacción
Escribimos cada documento en el lenguaje de quien va a seguirlo, y no en el español de intranet que nadie lee.
Aprobación y publicación
Preparamos el material para aprobación, definimos dueño y plazo de revisión de cada documento y apoyamos la divulgación interna.
Formación de las áreas
Presentamos lo construido a quienes van a convivir con ello en el día a día y registramos la participación. Sin ese registro, la auditoría trata el documento como si no existiera.
Lo que no está incluido
- Aprobación y publicación interna de los documentos, que es un acto de gobernanza tuyo
- Fiscalización del cumplimiento en el día a día, que queda con la gestión o con el Security Office
- Herramienta de gestión documental, que puede entrar aparte
- Implementación de los controles técnicos que las políticas describen: escribir la regla de backup no es configurar el backup
- Dictamen jurídico sobre los textos, que es una revisión de tu área legal antes de la aprobación
- Ejecución de las revisiones futuras: la matriz define dueño y plazo de cada revisión, y cumplir ese calendario es de tu gobernanza
- Programa continuo de concientización: la capacitación de entrega presenta los documentos a las áreas; la cultura de seguridad es un trabajo propio
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.