Ir al contenido
Una larga mesa de reuniones con sillas en una sala de juntas luminosa y vacía.

Servicios

Asesoría estratégica

Una estrategia de seguridad que el consejo puede financiar y el CISO puede ejecutar.

Una estrategia de seguridad que el consejo puede financiar y el CISO puede ejecutar.

La mayoría de los programas de seguridad fracasan en la unión entre el consejo y los ingenieros. Al consejo se le pide financiar controles que no puede evaluar; a los ingenieros se les entrega un presupuesto sin secuencia. La asesoría estratégica es el trabajo de construir esa unión.

Partimos de dónde está —una evaluación de madurez puntuada frente a NIST CSF 2.0 o ISO 27001, con las brechas ordenadas por exposición— y la convertimos en un plan director a tres años con costes, responsables y el orden en que deben ocurrir las cosas. El mismo método se aplica a la nube: qué proveedores, cuán soberana, dónde pueden residir los datos y cuánto costaría una salida.

Donde necesita la función y no solo el plan, un CISO virtual la asume: un especialista sénior con un número fijo de días al mes que asiste a sus comités, es dueño de la hoja de ruta y responde por ella.

Asesoría estratégica

Estrategia y hoja de ruta

Dónde está, dónde debe estar, y la secuencia de decisiones entre ambos puntos.

  • Estrategia de ciberseguridad nacional y sectorialDuración típica: 3-6 meses

    Para un ministerio, un regulador o un organismo sectorial: el documento de estrategia, la gobernanza que lo sostiene, la hoja de ruta de capacidades y los indicadores que muestran si funciona.

    Usted recibe

    • Estrategia y modelo de gobernanza
    • Hoja de ruta de capacidades secuenciada
    • Marco de indicadores y ciclo de revisión
  • Implantación de un CERTDuración típica: 4-9 meses

    Poner en marcha un equipo de respuesta a emergencias informáticas: mandato, comunidad atendida, servicios, herramientas, personal y procedimientos, según los modelos FIRST y ENISA.

    Usted recibe

    • Mandato y catálogo de servicios
    • Procedimientos, herramientas y plan de personal
    • Revisión de preparación antes del arranque
  • Implantación de un SOCDuración típica: 4-9 meses

    Diseñar y poner en marcha un centro de operaciones de seguridad —o decidir no hacerlo y contratarlo— con los casos de uso, fuentes de datos, herramientas, niveles y métricas que hacen que merezca la pena.

    Usted recibe

    • Modelo operativo y decisión de aprovisionamiento
    • Catálogo de casos de uso y fuentes de datos
    • Arquitectura de herramientas y procedimientos
  • Protección de infraestructuras críticasDuración típica: 2-5 meses

    Para operadores de servicios esenciales: el mapa de activos y dependencias, la línea base de protección, las obligaciones sectoriales y un plan que resista la inspección de un regulador.

    Usted recibe

    • Mapa de activos críticos y dependencias
    • Línea base de protección frente a las normas sectoriales
    • Plan de programa listo para inspección
  • Marco de gestión de crisis ciberDuración típica: 4-8 semanas

    Quién decide, quién habla, quién llama al regulador y cuándo: la organización de crisis, los criterios de escalado, las plantillas de comunicación y los registros de decisiones, ejercitados una vez antes de necesitarlos.

    Usted recibe

    • Organización de crisis y criterios de escalado
    • Plantillas de comunicación para cada público
    • Ejercicio de mesa y plan de mejora
  • Evaluación de madurez cíberDuración típica: 3-8 días

    Una lectura estructurada de su posición frente a NIST CSF 2.0 o ISO 27001, puntuada por dominio, con las brechas relevantes ordenadas por exposición y no por el orden del marco.

    Usted recibe

    • Puntuación de madurez por dominio, con evidencia
    • Registro de brechas priorizado con responsables
    • Plan de mejora presupuestado a 18 meses
    • Resumen ejecutivo para el consejo
  • Marco de ciberresilienciaDuración típica: 4-8 semanas

    Un único marco que une seguridad, continuidad y recuperación: los servicios críticos, sus tolerancias, los controles que los protegen y las pruebas que demuestran que resisten, la forma que esperan DORA y NIS2.

    Usted recibe

    • Servicios críticos y tolerancias de impacto
    • Plan integrado de controles y pruebas
    • Cuadro de mando de resiliencia para el consejo
  • Estrategia cíber y plan directorDuración típica: 10-20 días

    Un plan de seguridad plurianual ligado al presupuesto, la plantilla y los plazos normativos, de modo que los tres próximos consejos ya tengan su orden del día.

    Usted recibe

    • Modelo operativo objetivo y roles
    • Hoja de ruta a tres años con marcos presupuestarios
    • Casos de inversión por iniciativa
    • Conjunto de indicadores para el consejo
  • Estrategia cloud y estudio de oportunidadDuración típica: 8-20 días

    Análisis aplicación por aplicación de qué retirar, mantener, rehospedar, replataformar o reconstruir, con el caso de negocio y las restricciones normativas en la misma tabla.

    Usted recibe

    • Evaluación del portafolio de aplicaciones
    • Estrategia de migración por aplicación
    • Caso de negocio con coste total de propiedad
    • Hoja de ruta con secuenciación y dependencias
  • Selección de hiperescalar y cloud soberanoDuración típica: 5-12 días

    Una comparación estructurada de AWS, Azure, GCP, OVHcloud, Scaleway, S3NS y Bleu frente a sus requisitos técnicos, contractuales, de soberanía y de salida.

    Usted recibe

    • Matriz de requisitos ponderada
    • Comparación de proveedores con evidencia
    • Análisis de soberanía y salida
    • Recomendación y decisión registrada
  • Evaluación de soberanía y residencia de datosDuración típica: 5-12 días

    Dónde están físicamente sus datos, quién puede exigir legalmente acceder a ellos y qué haría falta para cambiarlo, documentado para el regulador y para el consejo.

    Usted recibe

    • Mapa de residencia de datos
    • Análisis de accesos extraterritoriales
    • Evaluación del riesgo de soberanía
    • Opciones y coste del cambio

vCISO

Un responsable de seguridad sénior en su equipo directivo durante un número definido de días al mes: estrategia, reporte al consejo, revisiones de proveedores, decisiones en incidentes y calendario de cumplimiento.

Qué incluye

  • Consultor sénior con nombre
  • Titularidad de la hoja de ruta y el presupuesto de seguridad
  • Reporte al consejo y a la dirección
  • Revisiones de seguridad de proveedores y clientes
  • Disponibilidad de escalado durante incidentes

Niveles disponibles

  • Esencial · 2 días al mes
  • Estándar · 4 días al mes
  • Ampliado · 8 días al mes
AsesoríaGRC

Hablar de este servicio — vCISO

Empiece por la evaluación

Una evaluación de madurez ciber dura entre cuatro y seis semanas y le da la fotografía puntuada y el plan presupuestado que el consejo pedirá.