Las necesarias hacen funcionar el sitio. Las demás miden qué páginas ayudan y qué anuncios traen a quien necesita a DM11. Tú eliges, y puedes revisarlo desde el pie de página.
Ciberseguridad
Lo que está mal configurado hoy, y de quién es la responsabilidad.
Evaluamos tu entorno de nube contra la matriz de controles de la Cloud Security Alliance, que fue escrita para la nube y aborda la división de responsabilidad entre tú y el proveedor. En esa división vive la exposición seria: el proveedor cuida la seguridad de la nube, tú cuidas la seguridad en la nube, y casi todo incidente grave nace de alguien que creía que la otra parte se estaba encargando.
En la práctica, el trabajo empieza cerrando por escrito qué entra y qué queda fuera. Después reunimos evidencias, documentos, configuraciones y registros, y comparamos la práctica con lo que se espera de cada dominio de control. La calificación sale con el criterio a la vista, y el plan de corrección sale en el orden del riesgo real, no en el orden en que aparecieron los problemas.
De tu lado, necesitamos acceso a las evidencias del entorno y tiempo de las personas que responden por él. Recibes la calificación por dominio, el plan priorizado y la matriz de responsabilidad por escrito: qué es tuyo, qué es del proveedor de nube y qué es de tus demás proveedores. Esa matriz es donde casi toda empresa descubre una laguna que creía que era responsabilidad de otra parte.
Las modalidades cambian dónde termina el trabajo. En el assessment, entregamos la foto y el plan. Con acompañamiento, seguimos junto a tu equipo hasta que cada corrección quede cerrada, porque un informe sin seguimiento se convierte en un pendiente eterno del backlog. En la preparación para el CSA STAR, organizamos la evidencia y revisamos la autoevaluación antes de que se haga pública, ya que quien certifica es siempre el organismo independiente.
Las etapas y los entregables de abajo describen la modalidad Evaluación de seguridad. Las demás modalidades aparecen cuando pides la propuesta.
Definición de alcance
Cerramos por escrito qué entra y qué queda afuera, y por qué. Un alcance mal definido es la causa más común de un proyecto que revienta el plazo.
Recolección de evidencias
Reunimos lo que ya existe: documentos, configuraciones y registros. Empezamos por lo que la empresa tiene, y no por un formulario en blanco.
Análisis de madurez
Comparamos la práctica con lo que se espera de cada disciplina y asignamos la nota, con el criterio abierto.
Informe
Consolidamos los hallazgos en un informe donde cada punto viene con gravedad, evidencia y el camino de corrección. Escribimos para que lo lea quien va a actuar, no para engordar páginas.
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.