Las necesarias hacen funcionar el sitio. Las demás miden qué páginas ayudan y qué anuncios traen a quien necesita a DM11. Tú eliges, y puedes revisarlo desde el pie de página.
Gobernanza y cumplimiento
Deja de discutir seguridad por impresión. Mídela.
Medimos tu seguridad contra los CIS Controls, la referencia que el mercado usa para describir el estado real. La verificación es salvaguarda por salvaguarda, contra lo que está configurado de hecho y no contra lo que dice la política, y cada calificación sale con la evidencia adjunta. Es esa evidencia la que sostiene el pedido de presupuesto ante la dirección y resiste cuestionamientos.
El trabajo empieza por el inventario de activos y software, porque no se puede medir lo que nadie sabe que existe. Casi toda empresa descubre en esta etapa equipos y software sin registro, y ese hallazgo por sí solo ya paga la etapa. Después vienen la medición y el plan en el orden que reduce el riesgo más rápido, con el porqué de cada posición.
La elección del grupo de implementación define hasta dónde alcanza la vara de medición: desde la higiene esencial que frena la mayor parte de los ataques reales hasta el alcance de quien tiene un entorno crítico y un adversario dedicado. En los grupos mayores entran el análisis de madurez, la presentación a la dirección y, en el tercero, la implementación y la hoja de ruta de evolución con plazo por control.
Pedimos acceso a quien administra el entorno, a las configuraciones y a los registros que sostienen cada calificación. Lo que sale de aquí no muere en el informe: la evidencia entra completa en un proyecto de ISO 27001 o SOC 2 después, y la medición es comparable en la ronda siguiente, para que la evolución aparezca en números y no en percepciones.
Las etapas y los entregables de abajo describen la modalidad Grupo 2: cuando hay equipo y hay dato de tercero. Las demás modalidades aparecen cuando pides la propuesta.
Diagnóstico inicial
Retrato del punto de partida: qué existe, qué está escrito y qué funciona de verdad. Contra ese retrato se medirá la evolución al final del período, por eso lo registramos con método y no de memoria.
Inventario de activos
Levantamos lo que existe antes de medir cualquier cosa. Casi toda empresa descubre aquí equipo y software que nadie tenía registrado, y ese hallazgo por sí solo ya paga la etapa.
Medición de los controles
Revisamos cada salvaguarda contra lo que está configurado de hecho, y no contra lo que dice la política. Cada nota viene con la evidencia que la sostiene.
Análisis de madurez
Comparamos la práctica con lo que se espera de cada disciplina y asignamos la nota, con el criterio abierto.
Presentación
Reunión con la dirección traduciendo el resultado técnico en riesgo de negocio y decisión de inversión. Llegamos con la respuesta a las preguntas que la mesa siempre hace: qué atacar primero, cuánto esfuerzo exige y qué pasa si no se hace nada.
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.