Saltar al contenido
Portafolio

Standards & Compliance

Convertimos estándares y requisitos en capacidades operativas y evidencia.

ISO/IEC 27001, 27701, 22301, 9001, 27032, ISO 31000, PCI DSS y SOC 2 Type II. Acompañamos assessment, diseño, implementación y verificación interna. No certificamos organizaciones.

Solicitar este servicio

Plazo típico: Según marco y madurez — típico 4–12 meses

El problema

Comprar la norma, redactar políticas y llamar al certificador es la receta del no conforme. El auditor pide evidencia operada: tickets, logs, riesgos vivos, dueños.

Cómo lo hacemos

  1. 01Gap analysis y readiness frente al estándar real, con muestreo de evidencia.
  2. 02Diseño del marco: políticas, procesos, controles y hoja de ruta.
  3. 03Implementación en la operación del negocio, no en un binder.
  4. 04Verificación interna y acompañamiento a la auditoría externa.

Método

Cuatro fases. Las mismas para cada marco.

Gap analysis y readiness, diseño y documentación, implementación y operación, verificación y auditoría. El contenido cambia; el ciclo no.

01

Gap Analysis & Readiness

Evaluación del estado actual frente al estándar y definición de la hoja de ruta.

02

Diseño & Documentación

Estructuración del marco normativo, políticas, procesos y controles requeridos.

03

Implementación & Operación

Despliegue de controles técnicos y administrativos en la operación del negocio.

04

Verificación & Auditoría

Auditoría interna y acompañamiento en el proceso de certificación externa.

Marcos

Elige la norma. Recorremos las cuatro fases.

SGSI

ISO/IEC 27001

Sistema de gestión de la seguridad de la información

Gap analysis, SoA, tratamiento de riesgos, controles del Anexo A, verificación interna y acompañamiento a certificación.

5–9 meses según madurez

Privacidad

ISO/IEC 27701

Sistema de gestión de la información de privacidad

PIMS sobre ISO 27001: roles de controlador/procesador, PII, derechos de titulares y evidencia para regulador.

3–7 meses (con 27001 de base)

Continuidad

ISO 22301

Sistema de gestión de la continuidad de negocio

BIA, estrategias de continuidad, planes, ejercicios y SGCN listo para certificación.

5–10 meses

Calidad

ISO 9001

Sistema de gestión de la calidad

Procesos, indicadores, no conformidades y mejora continua alineados a ISO 9001, con evidencia para auditoría.

4–8 meses

Ciberespacio

ISO/IEC 27032

Directrices de ciberseguridad para el ciberespacio

Gobierno de ciberseguridad, cooperación entre dominios, higiene y respuesta en el ciberespacio.

3–6 meses

Riesgo

ISO 31000

Gestión del riesgo — directrices

Principios, marco y proceso de gestión del riesgo integrados en gobierno, estrategia y operación.

3–6 meses

Pagos

PCI DSS

Payment Card Industry Data Security Standard

Assessment, reducción de alcance, implementación de controles y acompañamiento a QSA o SAQ.

4–9 meses según alcance

Trust

SOC 2 Type II

Informe SOC 2 Type II — criterios de servicios de confianza

Readiness, diseño de controles TSC, periodo de observación y acompañamiento al auditor independiente.

Readiness 2–4 meses + observación 3–12 meses

Entregables

  • Informe de gap y hoja de ruta
  • Marco documental operable
  • Backlog de controles con dueño
  • Auditoría interna / readiness
  • Acompañamiento a certificación o attestation

Siguiente

Ciberseguridad y ciberdefensa

El siguiente movimiento empieza aquí

Hablemos de estándares y cumplimiento.

Cuéntanos el marco y el plazo. Te devolvemos un alcance por fases. No certificamos: acompañamos.