El informe está hecho para que lo lea y lo use la conducción de la empresa, en el lenguaje con el que se toman esas decisiones. La evaluación responde estas preguntas sobre la organización.
Quién decide sobre seguridad y con qué autoridad
Sobre qué está construida la operación
Cómo se conecta y cómo se separa lo crítico
Qué sostiene el negocio todos los días
Dónde vive la información y quién la toca
Quién entra a qué, y con qué permisos
Qué se ve mientras está pasando
Qué ocurre en la primera hora
Cómo sigue funcionando la empresa
Qué exige el marco de la actividad
El alcance y el plazo se definen antes de empezar, sobre la operación real de la empresa.
Se evalúa el estado de situación en cada una de las áreas del alcance.
En las áreas más críticas se contrasta lo declarado con lo que efectivamente está implementado.
ISO 27001 y NIST CSF, para que los resultados sean comparables y auditables.
Cada recomendación se expresa como una capacidad a construir, con su prioridad y el motivo que la sostiene.
El estado de situación en lenguaje de negocio.
Dónde está la organización, área por área.
Qué hacer primero y por qué.
El detalle técnico, como anexo.
El informe lo lee y lo usa la conducción de la empresa.
Está escrito en el lenguaje con el que se toman esas decisiones. El detalle técnico va como anexo, para el equipo que después tiene que ejecutar.
El alcance y el plazo se definen antes de empezar, sobre la operación real de la empresa.
La seguridad de una organización se apoya en la capacidad de integrar estas tres cosas. El diagnóstico mira las tres.
Evaluamos y desarrollamos los conocimientos, los criterios y las responsabilidades con los que se actúa y se decide.Formación · Entrenamiento · Roles y responsabilidades · Toma de decisiones · Gestión de crisis
Evaluamos las capacidades tecnológicas sobre las que se apoya la operación, y qué tan bien cubren lo que la empresa necesita proteger.Infraestructura · Sistemas · Herramientas · Información
Analizamos y ponemos a prueba la forma en que la organización previene, responde y se recupera.Políticas · Procesos · Protocolos · Coordinación · Respuesta · Continuidad
Cada organización llega con una realidad distinta, y con los tres ejes en distinto estado. La capacidad real aparece cuando los tres funcionan juntos, así que el diagnóstico los mira como un sistema y no de a uno.
El diagnóstico combina relevamiento documental, entrevistas, verificación de evidencias y análisis de madurez. La profundidad se ajusta al tamaño, la actividad y el nivel de exposición de cada organización.
Procesos, activos críticos, controles, responsabilidades, antecedentes y documentación disponible. Las entrevistas con los referentes permiten contrastar lo definido formalmente con la forma en que la organización opera todos los días.
Cada dimensión se analiza con criterios homogéneos de madurez, mirando tanto la existencia de los controles como su implementación, su consistencia, su alcance y su capacidad de ser verificados.
Los hallazgos se vinculan con los activos y procesos que pueden verse afectados, separando las debilidades puntuales de las que representan un riesgo real para la continuidad, la información o el cumplimiento.
La hoja de ruta se ordena por impacto, probabilidad, criticidad, exposición, esfuerzo de implementación y dependencias, distinguiendo las acciones inmediatas de las mejoras estructurales.
El resultado se traduce en recomendaciones concretas y priorizadas, con una secuencia que le permite a la conducción decidir qué hacer primero, qué puede esperar y dónde concentrar los recursos disponibles.
El diagnóstico le da a la conducción una visión fundada del nivel de madurez, de los principales riesgos y de las prioridades de mejora, respaldada por evidencias y por criterios trazables.
Una práctica dirigida por profesionales con más de veinticinco años de trayectoria en tecnología, con experiencia específica en gestión y capacitación en ciberseguridad.