1. Diagnóstico
Hacemos entrevistas estructuradas y evaluaciones técnicas en las disciplinas críticas de seguridad, desde la gestión de identidades hasta la respuesta a incidentes.
Las necesarias hacen funcionar el sitio. Las demás miden qué páginas ayudan y qué anuncios traen a quien necesita a DM11. Tú eliges, y puedes revisarlo desde el pie de página.

OITENTA20® | IT RISK ASSESSMENT
El mayor riesgo es el que no conoces. Con oitenta20®, visualizas las vulnerabilidades de tu negocio, mides la madurez de seguridad de la información y recibes un plan priorizado, respaldado por datos.
CÓMO FUNCIONA
Realizamos entrevistas y evaluaciones técnicas en las principales disciplinas de seguridad de la información y lo consolidamos todo en un mapa ejecutivo de decisión.
Hacemos entrevistas estructuradas y evaluaciones técnicas en las disciplinas críticas de seguridad, desde la gestión de identidades hasta la respuesta a incidentes.
Damos una nota de madurez y exposición a cada disciplina. Ves dónde la atención inmediata genera la mayor reducción de riesgo.
Recibes el mapa de los 20 controles de mayor impacto, capaces de mitigar cerca del 80% de los riesgos del entorno, con secuencia, esfuerzo estimado y argumentos listos para presentar a la dirección.
AUTODIAGNÓSTICO
Preguntas objetivas sobre lo que tu empresa ve de su propio entorno. El resultado muestra en qué frentes la visibilidad es real y en cuáles el riesgo corre sin dueño.
Servidores, estaciones, aplicaciones, nube y todo lo que procesa datos del negocio. Vale una planilla, siempre que alguien la mantenga.
La lectura de cada área, en las tres franjas de resultado. Es el mismo texto que llega por correo a quien se identifica, publicado aquí para quien quiere entender qué mide la nota antes de responder.
Menos de 50
Sin un inventario confiable, todo lo demás queda sobre arena: no se puede proteger, monitorear ni recuperar lo que no se sabe que existe. Empieza por lo que procesa datos críticos y acepta que la primera versión será incompleta. Ya cambia las conversaciones.
De 50 a 79
El inventario existe, pero tiene zonas de sombra, y las zonas de sombra son exactamente donde a los incidentes les gusta nacer. Define un dueño y una cadencia de actualización, y cruza el inventario con lo que la red efectivamente muestra.
80 o más
La visibilidad de activos está entre los mejores frentes de tus respuestas. La próxima ganancia está en conectar el inventario a las decisiones: criticidad de negocio por activo, no solo la lista técnica.
Menos de 50
El acceso es la puerta preferida del atacante moderno: entrar con una contraseña válida es más barato que explotar una falla. Revisión de salidas, MFA en cuentas administrativas y el fin de las cuentas compartidas son los tres movimientos de mayor retorno.
De 50 a 79
Lo básico existe, pero depende de que la gente se acuerde. El salto de esta franja es sacar la revisión de accesos de la buena voluntad: plazo definido, dueño definido y verificación de que ocurrió.
80 o más
Identidades bien gestionadas en tus respuestas. El siguiente refinamiento suele ser el acceso privilegiado temporal: nadie carga un privilegio permanente que usa una vez al mes.
Menos de 50
Sin proceso de vulnerabilidades, la empresa descubre sus propias fallas junto con el atacante, y él busca con más dedicación. Un escaneo regular con plazos de corrección por criticidad es el control de mejor costo de esta lista.
De 50 a 79
El escaneo existe, pero la corrección va a su propio ritmo, y la distancia entre encontrar y corregir es exactamente la ventana del atacante. Medir esa ventana por criticidad, y reportarla, suele acortarla sola.
80 o más
Proceso maduro en tus respuestas. El paso natural siguiente es validar con prueba: un pentest confirma si lo que el proceso dice que está cerrado resiste a quien intenta abrirlo.
Menos de 50
Hoy, un incidente en tu empresa probablemente lo descubriría un tercero: un cliente, un banco, el propio atacante pidiendo rescate. Guardar los registros de los sistemas críticos es el primer paso, y es más barato de lo que parece.
De 50 a 79
Los registros existen, pero la respuesta es un músculo, y el músculo sin ejercicio se atrofia. Un ejercicio de mesa al año, con la dirección presente, revela en dos horas lo que el plan escrito esconde.
80 o más
Detección y respuesta estructuradas. La siguiente ganancia es reducir el tiempo entre la señal y la acción: automatizar el aislamiento de lo obvio y entrenar el criterio para el resto.
Menos de 50
Backup no probado y plazo de recuperación desconocido significan que el costo de un mal día es una incógnita. Antes de cualquier herramienta nueva: restaura un backup crítico de verdad y cronométralo. El número que salga define la conversación.
De 50 a 79
La recuperación existe, pero los plazos son estimación, no medición. Alinear lo que TI consigue con lo que el negocio aguanta, por sistema, es el ejercicio que falta, y suele sorprender a los dos lados.
80 o más
Continuidad madura en tus respuestas. Mantén la restauración de prueba en cadencia e incluye los escenarios que más crecen: ransomware con backup alcanzable y dependencia de un tercero crítico.
Menos de 50
Sin evaluación de riesgos, el presupuesto de seguridad se lo disputa quien grita más fuerte, y el último susto siempre grita más fuerte. Una fotografía estructurada de la exposición cambia la naturaleza de la conversación con la dirección.
De 50 a 79
Existe reporte y existe criterio, pero el puente entre el riesgo técnico y la decisión de negocio todavía es artesanal. Estandarizar esa traducción, exposición en lenguaje de impacto, es lo que hace que el presupuesto deje de oscilar.
80 o más
Gobierno funcionando: riesgo evaluado, dirección informada, inversión con criterio. El desafío es la actualización, porque la evaluación envejece más rápido que su informe.
Agenda una conversación, mira un ejemplo real de informe oitenta20® y descubre qué revelaría sobre tu entorno.