01
Gap Analysis & Readiness
Evaluación del estado actual frente al estándar y definición de la hoja de ruta.
Standards & Compliance
ISO/IEC 27001, 27701, 22301, 9001, 27032, ISO 31000, PCI DSS y SOC 2 Type II. Acompañamos assessment, diseño, implementación y verificación interna. No certificamos organizaciones.
Plazo típico: Según marco y madurez — típico 4–12 meses
Comprar la norma, redactar políticas y llamar al certificador es la receta del no conforme. El auditor pide evidencia operada: tickets, logs, riesgos vivos, dueños.
Método
Gap analysis y readiness, diseño y documentación, implementación y operación, verificación y auditoría. El contenido cambia; el ciclo no.
01
Evaluación del estado actual frente al estándar y definición de la hoja de ruta.
02
Estructuración del marco normativo, políticas, procesos y controles requeridos.
03
Despliegue de controles técnicos y administrativos en la operación del negocio.
04
Auditoría interna y acompañamiento en el proceso de certificación externa.
Marcos
SGSI
Sistema de gestión de la seguridad de la información
Gap analysis, SoA, tratamiento de riesgos, controles del Anexo A, verificación interna y acompañamiento a certificación.
5–9 meses según madurez
Privacidad
Sistema de gestión de la información de privacidad
PIMS sobre ISO 27001: roles de controlador/procesador, PII, derechos de titulares y evidencia para regulador.
3–7 meses (con 27001 de base)
Continuidad
Sistema de gestión de la continuidad de negocio
BIA, estrategias de continuidad, planes, ejercicios y SGCN listo para certificación.
5–10 meses
Calidad
Sistema de gestión de la calidad
Procesos, indicadores, no conformidades y mejora continua alineados a ISO 9001, con evidencia para auditoría.
4–8 meses
Ciberespacio
Directrices de ciberseguridad para el ciberespacio
Gobierno de ciberseguridad, cooperación entre dominios, higiene y respuesta en el ciberespacio.
3–6 meses
Riesgo
Gestión del riesgo — directrices
Principios, marco y proceso de gestión del riesgo integrados en gobierno, estrategia y operación.
3–6 meses
Pagos
Payment Card Industry Data Security Standard
Assessment, reducción de alcance, implementación de controles y acompañamiento a QSA o SAQ.
4–9 meses según alcance
Trust
Informe SOC 2 Type II — criterios de servicios de confianza
Readiness, diseño de controles TSC, periodo de observación y acompañamiento al auditor independiente.
Readiness 2–4 meses + observación 3–12 meses
Siguiente
Ciberseguridad y ciberdefensaEl siguiente movimiento empieza aquí
Cuéntanos el marco y el plazo. Te devolvemos un alcance por fases. No certificamos: acompañamos.