Las necesarias hacen funcionar el sitio. Las demás miden qué páginas ayudan y qué anuncios traen a quien necesita a DM11. Tú eliges, y puedes revisarlo desde el pie de página.
Gobernanza y cumplimiento
Dónde estás, a dónde necesitas llegar y cuánto cuesta la distancia.
Evaluamos la madurez de tu seguridad en las seis funciones del Cybersecurity Framework, con calificación por categoría y evidencia detrás de cada calificación. La medición cambia la discusión basada en impresiones por la discusión basada en números: dónde está la empresa, qué sostiene cada calificación y qué separa el estado actual del estado que la dirección necesita.
El método combina lo que está escrito con lo que pasa de verdad: recolectamos evidencias y entrevistamos a TI, seguridad y áreas de negocio. El papel muestra la intención; la entrevista muestra la práctica. La calificación sale con el criterio abierto, para que pueda defenderse ante un auditor, un cliente o el consejo sin depender de nuestra palabra.
La profundidad la eliges tú. El perfil actual ya cambia la conversación interna. Con el perfil objetivo, la dirección se sienta a la mesa para decidir hasta dónde necesita llegar la empresa, y sale el plan priorizado con la presentación que transforma la medición en decisión de inversión. En el programa acompañado, la medición se vuelve rutina: acompañamos la ejecución, volvemos a medir con el mismo método y mostramos la evolución lado a lado, que es lo que prueba el progreso de un año a otro.
Lo que te pedimos: la agenda de las personas correctas, el acceso a las evidencias y, en las modalidades con perfil objetivo, una dirección dispuesta a participar, porque el objetivo es una decisión de negocio y se define en la mesa. Recibes el perfil función por función, comparable en la próxima ronda con el mismo método.
Las etapas y los entregables de abajo describen la modalidad Perfil actual y perfil objetivo. Las demás modalidades aparecen cuando pides la propuesta.
Diagnóstico inicial
Retrato del punto de partida: qué existe, qué está escrito y qué funciona de verdad. Contra ese retrato se medirá la evolución al final del período, por eso lo registramos con método y no de memoria.
Recolección de evidencias
Reunimos lo que ya existe: documentos, configuraciones y registros. Empezamos por lo que la empresa tiene, y no por un formulario en blanco.
Entrevistas
Conversamos con TI, seguridad y las áreas de negocio. El documento dice lo que debería pasar; la entrevista dice lo que pasa.
Análisis de madurez
Comparamos la práctica con lo que se espera de cada disciplina y asignamos la nota, con el criterio abierto.
Definición del perfil objetivo
Nos sentamos con la dirección para decidir a dónde necesita llegar la empresa. El objetivo es decisión de negocio, y por eso se define en la mesa y no en la planilla.
Presentación
Reunión con la dirección traduciendo el resultado técnico en riesgo de negocio y decisión de inversión. Llegamos con la respuesta a las preguntas que la mesa siempre hace: qué atacar primero, cuánto esfuerzo exige y qué pasa si no se hace nada.
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.