Somos una consultora de AI Trust e IT Risk Protection. Estructuramos gobernanza de IA, programas de cumplimiento (ISO 27001, PCI DSS, SOC 2, LGPD, BACEN), ciberseguridad ofensiva y defensiva, Security Office bajo demanda y continuidad de negocio. Todo con metodología propia y especialistas certificados.
PREGUNTAS FRECUENTES
Las preguntas que harías en una primera conversación
Reunimos aquí lo que más nos preguntan sobre seguridad, cumplimiento e inteligencia artificial. Si tu duda no está en esta página, habla con nosotros por WhatsApp.
100 / 100
DM11
La empresa nació en 2009, heredando casi 30 años de experiencia del socio ejecutivo en proyectos de ciberseguridad. Son más de 2 millones de activos protegidos y más de 5.300 proyectos entregados a lo largo de los 17 años, además de más de 900 mil vulnerabilidades detectadas en los últimos dos años.
Tres cosas. No revendemos herramientas, así que la recomendación que recibes es técnica y no está comisionada. El equipo tiene las certificaciones internacionales que exige el mercado. Y llevamos 17 años preparando clientes para las exigencias de bancos, Big Four y grandes actores del comercio digital.
No revendemos nada. Es una decisión de negocio deliberada. Cuando evaluamos tu entorno y recomendamos un camino, sabes que el análisis técnico es el único criterio detrás de esa recomendación.
Entre las principales están CISA y CGEIT (ISACA), CEH (EC-Council), ISO/IEC 27001 Lead Auditor por BSI, DPO y PDPP por EXIN, COBIT 5, ITIL y PMP. En el frente ofensivo se suman CPTE, CNSE y CSAE (AcadiTI), la familia Solyd de pentest, wireless, Android y hardware, el DSFE de peritaje forense y la certificación de gestión de vulnerabilidades de Qualys.
Cada proyecto tiene especialistas asignados y una rutina de seguimiento definida contigo desde el inicio. Recibes informes con un plan de acción priorizado y reuniones de presentación de resultados, no un documento suelto en la bandeja de entrada.
Atendemos desde el agronegocio hasta el sector financiero, en tamaños variados. La estrategia se personaliza según el tamaño y el sector, precisamente porque lo que tiene sentido para una institución financiera regulada no es lo que tiene sentido para una empresa en crecimiento acelerado. El alcance correcto sale del diagnóstico inicial.
Sí. Nuestra sede está en la región de Berrini, en Brooklin, São Paulo, pero los proyectos se llevan a cabo de forma remota o presencial según la necesidad. La ubicación de tu operación no limita la atención.
Empieza con una conversación para entender tu contexto, tu momento y qué te está presionando: una auditoría, un cliente exigente, un regulador, una adopción de IA. Después proponemos un diagnóstico que dimensiona el alcance real. Solo entonces hablamos de plan de trabajo.
Equipo propio. Los pentesters son internos y certificados, sin ninguna subcontratación, y contamos con un Centro de Inteligencia Cibernética (CIC) propio. Esto importa porque quien entra en tu entorno responde directamente por confidencialidad y método.
La confidencialidad es condición de existencia de nuestro trabajo. En peritaje forense digital, por ejemplo, entregamos informes aptos para respaldar procesos judiciales, con confidencialidad absoluta sobre el material analizado. La misma disciplina se aplica a cualquier proyecto: acceso restringido a lo necesario y evidencias tratadas con trazabilidad.
Atendemos en español, portugués e inglés. La documentación formal se produce en portugués o inglés, que son los idiomas aceptados en los contextos internacionales a los que nuestros clientes responden, como SOC 2, ISAE 3402, GDPR, TISAX y la Ley de IA de la UE. Si tu caso necesita material en español, lo alineamos en el alcance.
IA y gobernanza
Es la confianza necesaria para que tu empresa crezca usando IA (inteligencia artificial). En la práctica, significa unir gobernanza, gestión de riesgos, cumplimiento regulatorio y seguridad de las aplicaciones de IA en un programa único. Fue el paso natural para quien ya hacía IT GRC, ciberseguridad y continuidad de negocio.
Porque tu empresa ya usa IA, con o sin política definida. Sin gobernanza, modelos con sesgo y alucinaciones en procesos críticos deciden y se equivocan a escala, y agentes autónomos operan sin límites claros. O lo estructuras tú ahora, o lo estructuran por ti el regulador, el cliente o un incidente.
Es la primera norma internacional certificable de gobernanza de inteligencia artificial. Define el Sistema de Gestión de IA (AIMS, por sus siglas en inglés): roles, políticas, flujos de aprobación de casos de uso y supervisión humana, todo documentado y auditable. Estructuramos tu adecuación desde el diagnóstico hasta la preparación para la certificación.
Depende de dónde operas y a quién le vendes. Las empresas que actúan en Europa o proveen sistemas de IA al mercado europeo entran en el alcance. Hacemos el gap assessment (análisis de brechas) frente a la Ley de IA de la UE y clasificamos tus sistemas por categoría de riesgo regulatorio para responder esta pregunta con precisión en tu caso.
El marco legal de IA avanza en el Congreso mediante el proyecto de ley PL 2338/2023, y la ANPD (autoridad de protección de datos de Brasil), mediante la Resolución CD/ANPD n.º 30, de diciembre de 2025, eligió la inteligencia artificial y las tecnologías emergentes como uno de los cuatro temas prioritarios de fiscalización para el bienio 2026-2027. Quien se estructura ahora evita la adecuación de última hora, que siempre cuesta más y sale peor.
Inventariamos todos los usos de IA de la empresa, oficiales y no oficiales, y clasificamos cada uno por riesgo regulatorio, de seguridad, de privacidad y de reputación. Recibes un mapa priorizado con plan de tratamiento e indicadores para llevar al consejo. Usamos el estándar de método que consagró oitenta20®.
Es el uso de herramientas de IA generativa por parte de colaboradores, con datos internos, sin ninguna supervisión. Cada prompt puede llevar datos personales, secretos comerciales o propiedad intelectual fuera de la empresa. El inventario del AI Risk Assessment incluye precisamente esos usos no oficiales.
Es un ataque en el que se insertan instrucciones maliciosas en la entrada del modelo para desviar el comportamiento de la aplicación, burlar restricciones o extraer información que debería estar protegida. Lo probamos en el pentest de aplicaciones de IA y LLM (modelos de lenguaje grandes), junto con técnicas de jailbreak.
Los sistemas de IA crean superficies de ataque inéditas: envenenamiento de datos de entrenamiento, extracción de modelos y filtración de información sensible a través de las respuestas. Cubrimos estos vectores con pentest, MLSecOps en los pipelines de aprendizaje automático y análisis de la cadena de suministro de modelos (AI/ML BOM).
Es la contaminación deliberada de los datos usados para entrenar o alimentar un modelo, de forma que distorsiona sus decisiones más adelante. El daño aparece en producción, cuando el modelo ya está decidiendo. Hacemos detección de data poisoning y model extraction dentro del área de ciberseguridad para IA.
Son pruebas adversariales realizadas sobre tus modelos, pipelines y aplicaciones generativas, siguiendo referencias como MITRE ATLAS y el OWASP Top 10 for LLM. Aplicamos metodología ofensiva y defensiva a lo largo de todo el ciclo de vida, no solo en el momento del lanzamiento.
Los modelos que deciden sobre personas deben responder por sus decisiones. Evaluamos el sesgo y la equidad (fairness) en los modelos y en los datos de entrenamiento, verificamos la explicabilidad de las decisiones automatizadas conforme al artículo 20 de la LGPD (ley de protección de datos de Brasil) y nos alineamos a referencias como los Principios de IA de la OCDE y la Ética de IA de la UNESCO. El resultado son informes de auditoría para reguladores y partes interesadas.
Sí la necesitas, y solo funciona si se comunica y se entrena. Escribimos la política junto con la matriz de responsabilidades, estructuramos el comité de IA y los flujos de aprobación de casos de uso, y después llevamos esto a las áreas en rutas de sensibilización por perfil: legal, TI y negocio.
Antes de que la pregunta llegue desde fuera. Reguladores, clientes y consejos ya exigen respuestas sobre el uso de IA, y un AI Risk Assessment revela en semanas lo que un incidente revelaría de la peor forma posible. Si todavía no sabes cuántos sistemas de IA operan en tu empresa, esa es la señal.
Gobernanza, riesgos y cumplimiento
Es la disciplina que une gobernanza, gestión de riesgos y cumplimiento de tecnología en un solo sistema. En lugar de atender cada norma por separado, estructuras controles que sirven a varias exigencias al mismo tiempo. Menos esfuerzo interno, evidencias reutilizadas, auditoría previsible.
Es la norma internacional de Sistema de Gestión de Seguridad de la Información, y en la práctica es la credencial que más abre puertas con clientes corporativos en Brasil. Te acompañamos desde el diagnóstico hasta la certificación: análisis de brechas, plan de adecuación, implementación de controles, gestión de riesgos y preparación para la auditoría. Después seguimos con el mantenimiento y la mejora continua del SGSI (sistema de gestión de seguridad de la información), con Lead Auditors certificados por BSI en el equipo.
Depende del tamaño del alcance, de la madurez actual de tus controles y de la disponibilidad de tu equipo para producir evidencias. El análisis de brechas es lo que convierte esta pregunta en un cronograma real. Sin él, cualquier plazo prometido es una suposición.
Es la norma del sistema de gestión de privacidad de la información. Hasta 2019 era una extensión y no se certificaba sin la ISO 27001 implantada; la revisión publicada el 14 de octubre de 2025 volvió la norma autónoma, y hoy la empresa certifica privacidad sin construir antes un sistema de gestión de seguridad entero. Tener la ISO 27001 sigue ayudando, porque las cláusulas 4 a 10 son las mismas, pero dejó de ser requisito previo. Tiene sentido cuando la privacidad ya forma parte de tu propuesta comercial.
Evaluamos el alcance de tu entorno de pago, hacemos el gap assessment, implementamos los controles y el cifrado de datos de tarjeta, redactamos políticas y procedimientos, capacitamos a los equipos y organizamos la evidencia en el formato que espera el evaluador. DM11 prepara y no “certifica”: cuando tu ruta exige evaluación formal, la conduce un QSA (Qualified Security Assessor) socio acreditado por el PCI Security Standards Council. Mantener separados a quien prepara y a quien evalúa es lo que hace que la evaluación valga algo.
El Tipo I certifica el diseño de los controles en un momento específico. El Tipo II evalúa la operación efectiva de esos controles a lo largo de un período de observación, lo que es bastante más exigente y es lo que suelen pedir los grandes clientes. Damos soporte durante el período de observación del Tipo II.
Es un informe internacional de aseguramiento sobre los controles de una organización proveedora de servicios, muy solicitado cuando tus clientes necesitan confiar en tus procesos para cerrar sus propias auditorías. Preparamos el alcance, el diseño de controles y la recopilación de evidencias para que llegues al auditor sin sorpresas.
Las instituciones financieras y de pago necesitan una política de ciberseguridad formal, un plan de respuesta a incidentes con comunicación al regulador y controles sobre la contratación de procesamiento y almacenamiento en la nube. Empezamos mapeando qué requisitos se aplican específicamente a tu institución, implementamos los frentes necesarios y mantenemos el monitoreo continuo de cumplimiento.
Va desde el mapeo de los flujos de datos y la definición de bases legales hasta las políticas de privacidad y gobernanza, mecanismos para atender los derechos de los titulares y la capacitación de los equipos. Integramos esto a tu programa de seguridad en lugar de tratar la privacidad como un proyecto paralelo.
Puedes subcontratarlo, pero no siempre es el mejor camino. Con el DPO Backoffice®, tu Encargado (DPO, o responsable de protección de datos) permanece interno, conociendo el negocio, y gana a su lado un equipo de Derecho Digital, ciberseguridad y GRC. Sale más económico que contratar y mantener a un especialista sénior, y el conocimiento se queda dentro de casa.
Necesitas un proceso definido, no improvisación caso por caso. Implementamos los mecanismos para atender los derechos de los titulares y nos encargamos de la rutina de privacidad: consentimiento, solicitudes recibidas, incidentes y riesgos de operadores y terceros.
Porque tus proveedores forman parte de tu superficie de riesgo, y el cliente que te audita te preguntará sobre ellos. Evaluamos a los proveedores críticos, revisamos contratos y cláusulas de seguridad, estandarizamos cuestionarios y evidencias, y monitoreamos el ecosistema periódicamente.
Ese cuestionario es donde se traba buena parte de las ventas. Un dosier de seguridad bien armado responde a la mayoría de las preguntas antes de que lleguen, con controles en su lugar y evidencias listas. Organizamos esa base para que la due diligence deje de ser un obstáculo y pase a ser un argumento.
La auditoría se convierte en crisis cuando las evidencias se producen la semana anterior. Trabajamos el diseño de los controles, la recopilación continua de evidencias y la disposición para el auditor, con metodología propia y especialistas que ya han estado en ambos lados de la mesa.
No lo es. El cumplimiento demuestra que atiendes un conjunto de requisitos dentro de un alcance definido. La seguridad es la capacidad real de resistir a un atacante, que solo se mide probando: pentest, simulación de phishing, ejercicios de crisis. Un programa maduro hace las dos cosas y usa una para sostener a la otra.
Se puede, y es exactamente así como baja el costo del cumplimiento. Atender cada norma por separado consume a los equipos internos en ciclos infinitos de evidencias. Con NosConformes®, mapeamos todos los requisitos de auditoría y regulatorios en un solo punto de gestión y aprovechamos las sinergias entre ellos.
Adecuación es implementar los controles y procesos que exige la norma. Certificación es el certificado emitido por un organismo certificador independiente después de auditar tu adecuación. Muchas empresas solo necesitan estar adecuadas para responder a los clientes; otras necesitan el sello para participar en licitaciones. Definimos esto en el diagnóstico.
Sirve para que dejes de decidir la inversión por urgencia. La Estrategia y plan director de ciberseguridad muestra dónde estás, adónde necesitas llegar y la secuencia de inversiones que tiene sentido para tu tamaño y sector, con indicadores de evolución para la dirección. La estrategia va antes que la herramienta.
Ciberseguridad
El pentest es un ataque controlado a tu entorno, realizado por especialistas, para descubrir hasta dónde podría llegar un atacante real. Nuestro equipo usa las mismas técnicas que los atacantes, pero dentro de un alcance acordado y con registro de todo. Al final no recibes una lista de teorías, sino la prueba de lo que es explotable y el camino para cerrar cada puerta.
El escaneo es automatizado y señala indicios. El pentest valida esos indicios y va más allá: fallos de lógica de negocio, desvíos de autenticación y cadenas de explotación solo aparecen cuando un profesional piensa como un atacante. Son precisamente esos los fallos que prefieren los intrusos, porque ninguna herramienta los detecta sola. En la práctica, usamos los dos: automatización para cobertura, humano para profundidad.
Black box simula al atacante externo que no sabe nada de ti. Grey box parte de un acceso limitado, como el de un usuario común o el de un socio. White box entrega documentación, código y credenciales al equipo de prueba, lo que da la cobertura más profunda por hora invertida. La elección depende de lo que quieras responder, y lo definimos junto contigo antes de empezar.
Si tu última prueba tiene más de doce meses, estás decidiendo a oscuras. Además del ciclo anual, vale la pena probar siempre que haya un cambio relevante: nueva aplicación en producción, migración a la nube, integración con terceros o cambio de arquitectura. Las empresas con despliegues frecuentes suelen preferir el modelo por suscripción, con pruebas recurrentes a lo largo del año.
Seguimos la metodología OWASP y vamos a fondo en autenticación, autorización, lógica de negocio y filtración de datos. Probamos lo que la aplicación hace y también lo que permite hacer cuando alguien usa el flujo fuera del orden esperado. El resultado sale con evidencia de explotación y recomendación de corrección para el equipo de desarrollo.
Probamos APIs REST y GraphQL. El foco está en autenticación, control de acceso, exposición de datos más allá de lo necesario y abuso de lógica, que son los puntos donde las APIs suelen fallar sin que nadie se dé cuenta. Muchas empresas protegen bien la interfaz y olvidan que la API detrás de ella le responde a cualquiera que sepa llamarla.
Sí, para Android e iOS. Analizamos el almacenamiento local, la comunicación con el servidor, la resistencia a la ingeniería inversa y la integración con las APIs de backend. Una aplicación es un binario en manos de cualquier persona, así que todo lo que esté embebido en ella debe tratarse como público.
Los tres frentes forman parte de nuestro alcance. En la red externa evaluamos toda la superficie expuesta a internet. En la interna simulamos lo que sucede después de que alguien entra, incluyendo movimiento lateral y escalamiento de privilegios. En wireless observamos redes corporativas y de invitados, con especial atención a la segmentación y la autenticación.
Probamos configuración y explotación en AWS, Azure y Google Cloud, siguiendo los benchmarks de CIS y las prácticas de la Cloud Security Alliance. Una configuración incorrecta en la nube está entre las principales causas de filtración de datos, y lo que era seguro en el centro de datos puede quedar expuesto en cuanto cambia de lugar. También revisamos identidad, cifrado y monitoreo, porque en la nube el perímetro es el permiso.
El retest es la validación de que las correcciones realmente funcionaron. Después de que tu equipo trata los fallos, volvemos a los mismos puntos y confirmamos el cierre. En nuestros proyectos de pentest y en todos los planes de Ethical Hacker as a Service, el retest viene incluido. Un informe sin retest es un diagnóstico sin alta médica.
Recibes las vulnerabilidades encontradas con evidencia técnica, la criticidad de cada una y un plan de acción priorizado, no una lista bruta ordenada por severidad genérica. Hay una lectura ejecutiva para llevar a la dirección y el detalle técnico que el equipo de TI necesita para corregir. Cerramos con una reunión de presentación de resultados, para que las dudas se resuelvan con quien hizo la prueba.
SAST analiza el código fuente en reposo, buscando fallos en la forma en que se escribió la aplicación. DAST prueba la aplicación en ejecución, desde afuera, como lo haría un atacante. Uno ve lo que el otro no alcanza, por eso aplicamos los dos. Tu equipo de desarrollo recibe orientación de remediación y podemos integrar los análisis al ciclo de desarrollo.
Diseñamos campañas realistas por área, cargo y nivel de exposición, y medimos quién abrió, quién hizo clic y quién reportó. Nadie queda expuesto ni es sancionado: trabajamos con influencia y empatía, nunca con manipulación o miedo. Cada clic se convierte en capacitación inmediata para esa persona, y el informe para la gestión habla de grupos y tendencias. El seguimiento se hace de forma no intrusiva y con respeto a la privacidad.
Es el proceso continuo de identificar, priorizar y hacer seguimiento a la corrección de los fallos de tu entorno. La diferencia está en la priorización: mapeamos tus activos, los vinculamos a los procesos de negocio que sostienen y los ordenamos según el riesgo real para ti. Un fallo medio en un sistema crítico puede importar más que uno crítico en un servidor aislado.
Trabajamos en la investigación de incidentes con recolección, preservación y análisis de evidencias digitales, bajo confidencialidad absoluta. Reconstruimos la línea de eventos, analizamos dispositivos, recuperamos datos y buscamos identificar autoría. Cuando el caso pasa a lo legal, entregamos un informe pericial apto para respaldar un proceso judicial.
Es inteligencia de amenazas aplicada a tu contexto, no un feed genérico de indicadores. Monitoreamos actores, campañas y exposiciones relevantes para tu sector, incluyendo la filtración de credenciales y el uso indebido de tu marca. Estas señales externas se convierten en decisiones de defensa antes del ataque, y ayudan a priorizar qué tratar primero. Tenemos un Centro de Inteligencia Cibernética propio para esto.
El riesgo existe en cualquier prueba real, y es justamente por eso que se planifica. Acordamos ventana de ejecución, alcance, activos sensibles y canal de contacto directo antes de cualquier actividad. Los riesgos críticos generan alerta inmediata, sin esperar el informe final. Si algún entorno no puede sufrir indisponibilidad, ajustamos el enfoque para ese objetivo.
Empieza por el plan de acción priorizado del informe, que ya ordena lo que reduce más riesgo con menos esfuerzo. Nuestro equipo apoya al tuyo en la interpretación técnica de cada hallazgo y en la definición de la corrección, y coordinamos el seguimiento cuando contratas gestión de vulnerabilidades. Una vez corregido, hacemos el retest y tienes la evidencia de cierre para la auditoría y para el cliente que pregunte.
Security Office as a Service
Contratas exactamente la competencia que necesitas, con la intensidad correcta, sin los costos fijos de armar un equipo interno. En lugar de abrir una vacante, esperar el proceso de selección y cruzar los dedos para retener al profesional, cuentas con especialistas sénior ya formados. Armar un equipo completo de seguridad lleva años, y el riesgo no espera al headcount.
Un ejecutivo sénior de seguridad dirige tu estrategia, la gestión de riesgos, las políticas corporativas y el reporte a la dirección y al consejo. Tiene más sentido cuando necesitas la decisión sénior pero no tienes volumen de trabajo para un profesional dedicado de tiempo completo, o cuando el mercado pide más de lo que el cargo permite hoy. También funciona bien como puente: el CISO as a Service estructura el programa mientras preparas la contratación interna.
Tenemos Data Protection & Privacy as a Service, con especialistas que mantienen al día la LGPD y el GDPR: evaluación de tratamientos, políticas, respuesta a titulares e incidentes, e interlocución con la ANPD. En la mayoría de los casos recomendamos el DPO Backoffice®, en el que el Encargado permanece dentro de tu empresa y recibe apoyo de un equipo de derecho digital, ciberseguridad y GRC. Quien conoce el negocio es tu profesional; la profundidad técnica y legal viene de fuera.
Es seguridad ofensiva por suscripción: hackers éticos certificados prueban tus sistemas de forma recurrente, siempre dentro de la ley y del alcance acordado. En el plan Avanzado, el inicio ocurre en un plazo de hasta 24 horas tras la activación, con cobertura de web, móvil, APIs, nube y redes. Todos los planes incluyen informe con recomendaciones, retest y reunión de presentación de resultados.
Llevamos la seguridad al interior de tu pipeline en lugar de dejarla para el final del ciclo. Esto incluye automatización de pruebas continuas, análisis de código integrado al CI/CD, adecuación a estándares de desarrollo seguro y capacitación de los equipos de ingeniería. El objetivo es que el fallo aparezca en el commit, no en el informe de pentest tres meses después.
Continuidad tratada como servicio continuo, no como documento de cajón. Nos encargamos del análisis de riesgos y procesos críticos, de los planes de contingencia y recuperación, de las simulaciones de desastre con los equipos y de la actualización permanente del programa. Un plan que nunca fue probado falla justo el día en que lo necesitas.
Depende del tamaño de la empresa, del sector y de la carga regulatoria que llevas. La dedicación se ajusta caso por caso, y ese dimensionamiento lo definimos en el diagnóstico inicial, antes de cualquier propuesta. Tienes libertad para escalar cuando el momento pida más intensidad.
Trabajamos para que el conocimiento se quede en tu casa, con políticas, procesos y documentación bajo tu control desde el primer día. Cuando decidas contratar internamente, el programa ya está estructurado y el nuevo profesional asume algo que funciona en lugar de empezar de cero. Podemos apoyar en la definición del perfil y en el traspaso, reduciendo la dedicación de forma gradual.
Funciona, y es un escenario común. La seguridad exige competencias distintas, como ofensiva, gobernanza, privacidad y continuidad, y rara vez un equipo reducido las cubre todas con la misma profundidad. Entramos en la brecha específica, ya sea la seniority ejecutiva o la capacidad ofensiva, sin competir con quien ya está dentro.
La responsabilidad legal sigue siendo de tu empresa, y ningún modelo de servicio transfiere eso. Lo que hacemos es sostener técnicamente esa respuesta: políticas exigidas, documentación, evidencias, plan de respuesta a incidentes e interlocución con las autoridades cuando sea necesario. Nuestro equipo reúne diversos especialistas, incluidos CISA e ISO 27001 Lead Auditor, y prepara clientes para las exigencias de bancos, reguladores y auditorías de las Big Four.
Definimos indicadores desde el inicio, con base en lo que tu dirección necesita monitorear. En la práctica esto suele incluir la evolución de la madurez medida antes y después, las vulnerabilidades tratadas y el tiempo de corrección, el resultado de las campañas de sensibilización y la disposición para la auditoría. El reporte ejecutivo forma parte del servicio, no es un extra.
El acceso se concede según el mínimo necesario, dentro de un alcance formalmente acordado, y todas las actividades quedan registradas. Trabajamos con confidencialidad absoluta, incluso en investigaciones forenses cuyos informes llegan a instancias judiciales. Nuestros pentesters son internos y certificados, sin ninguna subcontratación, así que nadie fuera de DM11 toca tu entorno.
Continuidad de negocio
Es la capacidad de tu empresa de seguir operando cuando algo sale mal, ya sea un ataque, un fallo de infraestructura o la indisponibilidad de un proveedor crítico. En la práctica, implica saber qué procesos no pueden detenerse, cuánto tiempo aguantan estar fuera de servicio y qué hacer en las primeras horas. Son decisiones tomadas antes de la crisis, y no un documento guardado.
BIA es el Análisis de Impacto en el Negocio (Business Impact Analysis). Responde a una pregunta simple e incómoda: ¿cuánto cuesta cada hora de indisponibilidad de cada proceso de tu empresa? Mapeamos los procesos críticos, medimos los impactos financieros, operativos y reputacionales, y a partir de esos números decides dónde invertir en recuperación. Sin BIA, cualquier plan de continuidad se vuelve una suposición.
RTO (tiempo objetivo de recuperación) es cuánto tiempo puede estar detenido un proceso antes de que el perjuicio se vuelva insoportable. RPO (punto objetivo de recuperación) es cuánta información aceptas perder, medida en tiempo: si tu copia de seguridad se ejecuta cada 12 horas, puedes perder hasta 12 horas de datos. Definimos ambos por proceso dentro del BIA, porque un sistema de facturación y un portal interno rara vez tienen la misma urgencia.
La copia de seguridad es una pieza, no el plan. Guarda los datos, pero no dice quién activa a quién, en qué orden vuelven los sistemas, cómo se comunica la empresa con los clientes durante la caída o qué hacer si la propia copia de seguridad está comprometida. Muchas empresas descubren la diferencia en el peor momento posible, cuando se dan cuenta de que tienen los datos pero no tienen cómo poner la operación en pie.
Es el método de DM11 para la continuidad: calificar los riesgos del entorno, mitigar las fragilidades y crear continuidad, probar todo para validar lo que se hizo, y convertir cada ronda en mejora continua. La lógica detrás de él es directa: la empresa frágil se rompe con la crisis, la empresa resiliente resiste y vuelve a lo que era, la empresa antifrágil sale más fuerte. Cada incidente se convierte en aprendizaje estructurado en lugar de susto olvidado.
Un plan que nunca fue probado es un plan que todavía no existe. Recomendamos ejercicios periódicos y siempre que haya un cambio relevante de sistema, proveedor o estructura de equipo. Realizamos desde ejercicios de mesa con el liderazgo hasta simulaciones de desastre y pruebas técnicas de recuperación, y cada ronda genera un plan de mejora para la siguiente.
Las primeras horas definen la narrativa. Estructuramos los flujos de detección, escalamiento, comunicación y decisión para que tu equipo responda con método, y no con pánico. Esto incluye quién tiene autoridad para tomar cada decisión, qué se comunica a clientes y reguladores, y cómo registrar todo para el análisis posterior. Después, capacitamos a las personas en esos flujos.
Suelen ser las dos cosas. Normas como la ISO 27001 y las resoluciones del BACEN exigen continuidad de forma explícita, y los clientes corporativos preguntan sobre planes y pruebas en la due diligence antes de firmar el contrato. La diferencia es que quien monta el programa solo para el auditor entrega papel, y quien lo monta para el negocio entrega una operación en pie cuando llega el incidente.
Productos DM11
oitenta20® es el IT Risk Assessment de DM11. Hace una radiografía de tu entorno mediante entrevistas estructuradas y evaluaciones técnicas en las disciplinas críticas de seguridad, desde la gestión de identidades hasta la respuesta a incidentes. Sirve para quien necesita decidir dónde invertir y aún no tiene una visión clara y comparable de su propia exposición.
Porque oitenta20® aplica el principio de Pareto a la seguridad de la información. En lugar de tratar todos los controles como si tuvieran el mismo peso, identificamos los 20 controles con mayor impacto sobre el entorno tecnológico de la empresa, seleccionados para actuar sobre las vulnerabilidades, exposiciones y escenarios de ataque que concentran la mayor parte del riesgo. La propuesta es priorizar cerca del 20% de las medidas capaces de producir cerca del 80% del efecto esperado en la reducción de los riesgos más relevantes. Menos dispersión, más seguridad donde realmente importa.
Recibes una nota de madurez y exposición por disciplina, el mapa de las acciones que mitigan la mayor parte de los riesgos, con secuencia y esfuerzo estimado, y una lectura ejecutiva en lenguaje de negocio. Como la madurez es medible, se puede comparar la evolución en cada nuevo ciclo y usar el resultado como base del roadmap y del presupuesto anual.
No. Jigphish® es el programa gestionado de simulación de phishing de DM11, y trabaja con influencia y empatía, nunca con manipulación o explotación del miedo. El seguimiento se hace de forma segura y no intrusiva, con respeto a la dignidad de las personas. Cada clic se convierte en un momento de aprendizaje y capacitación dirigida, no en castigo.
El EHaaS es pentest por suscripción, realizado por pentesters internos certificados. En lugar de contratar cada prueba como un proyecto aislado, mantienes una cadencia de pruebas sobre los objetivos que importan: aplicaciones web, móvil, APIs, nube y redes externas e internas. Todos los planes incluyen análisis por profesional certificado, informe con recomendaciones, retest y reunión de presentación de resultados.
Son cuatro. El Básico cubre la superficie externa, aplicaciones web y redes expuestas, y es un buen punto de partida. El Intermedio amplía a redes internas y ofrece un gestor de proyecto dedicado. El Avanzado cubre web, móvil, APIs, nube y redes, para operaciones digitales críticas. El Personalizado diseña alcance, cadencia y SLA (acuerdos de nivel de servicio) junto con tu equipo. En la conversación inicial te indicamos lo que tiene sentido para tu entorno.
En DPO as a Service subcontratas al Encargado, y con él se va el acceso a los datos internos y el conocimiento del negocio. En DPO Backoffice® tu DPO permanece dentro de casa y gana a su lado un equipo multidisciplinario de derecho digital, ciberseguridad y GRC. El conocimiento se queda internalizado, la cultura de privacidad se arraiga en el equipo y el alcance es flexible según la necesidad.
Es la plataforma de Secure Code Review de DM11. Cuando tu cliente pide evidencia de revisión de seguridad del código, SastAction® entrega tres informes, uno técnico, uno ejecutivo y uno público para anexar en una licitación, sin instalar nada en tu entorno y sin integración obligatoria con tu pipeline. El modelo de IA corre dentro del entorno de DM11, tu código no va a ningún proveedor y se elimina en 30 días, con hallazgos mapeados a OWASP y CWE.
Es la gestión centralizada de tus obligaciones regulatorias y de auditoría. Mapeamos todos los requisitos aplicables, presentes y futuros, identificamos las coincidencias entre normas distintas y armamos un proceso de planificación, atención y seguimiento. En lugar de responder a cada norma desde cero, aprovechas lo que ya se hizo y liberas a los equipos internos para lo que es estratégico.
Puedes. Cada producto resuelve un dolor específico y funciona de forma autónoma. Muchas empresas empiezan con un oitenta20® para ver el panorama, o con una campaña piloto de Jigphish®, y solo después deciden si quieren ampliar el alcance. Si no sabes por dónde empezar, conversamos y te indicamos el producto correcto para el dolor más urgente, sin empujarte lo que no necesitas.
Sí, y es ahí donde rinden más. oitenta20® suele revelar las prioridades que EHaaS, Jigphish® o SastAction® van a atacar. Cyber Antifrágil® usa los riesgos calificados para armar la continuidad. NosConformes® organiza las evidencias que los demás producen. Puedes contratar uno a la vez e ir conectándolos a medida que avanza la madurez.
Sirven, porque producen evidencia real y no solo un informe bonito. Jigphish® genera las evidencias de un programa de sensibilización activo que varias normas exigen, EHaaS documenta pruebas de intrusión y retests, DPO Backoffice® sostiene el cumplimiento de la LGPD y NosConformes® centraliza todo en un solo punto de gestión. El auditor pregunta, tú muestras.
Contratación y propuesta
Puedes escribir a contato@dm11.com.br, llamar al +55 (11) 4837-5758, escribirnos por WhatsApp o completar el formulario de la página de contacto. Cuenta el desafío con el mayor contexto posible, porque eso acorta el camino hasta una propuesta que tenga sentido. Quien responde es un especialista, no un guion de ventas.
El valor depende del alcance, del plazo y de la experiencia del equipo involucrado. En una conversación de diagnóstico entendemos tu entorno y el resultado que necesitas, y el comercial presenta la propuesta con los valores.
Es una conversación de diagnóstico, sin compromiso. Queremos entender tu contexto: sector, tamaño, qué ya existe en materia de seguridad, qué te está presionando ahora, si es auditoría, cliente, incidente o regulador. A partir de ahí te indicamos el camino que tiene sentido, incluso cuando eso significa decirte que todavía no necesitas contratar ese servicio.
Varía según el servicio y el alcance acordado. Los servicios por suscripción, como el EHaaS, entran en operación rápidamente tras la activación, y existe un plan con inicio prioritario. Los programas más amplios, como la adecuación a normas o la continuidad, exigen alinear el alcance y la agenda con tu equipo antes de empezar. Definimos el cronograma junto contigo en la propuesta.
Existen los dos modelos. Un oitenta20® o una investigación forense son trabajos con inicio, desarrollo y fin. En cambio, EHaaS, Jigphish®, DPO Backoffice® y los servicios de Security Office tienen más sentido como suscripción, porque el riesgo no es un evento aislado y el cumplimiento no se mantiene solo. Elegimos el formato según tu necesidad, no según nuestro modelo comercial.
Sí. Atendemos en español, portugués e inglés, y trabajamos a diario con normas y marcos internacionales, como ISO 27001, ISO/IEC 42001, PCI DSS, SOC 2, GDPR y la Ley de IA de la UE, para operaciones con presencia fuera del país. La documentación formal se produce en portugués o inglés, que son los idiomas que auditores y matrices suelen exigir. Si tu caso involucra otro huso horario o requisitos regulatorios de otra jurisdicción, menciónalo en el primer contacto para alinear desde ya el formato de la atención.
Cada empresa tiene un escenario diferente. Habla con nosotros.
Habla con un especialista de DM11. La primera conversación es de diagnóstico, sin compromiso.