Gobernanza y cumplimiento
Estrategia y plan director de ciberseguridad
Antes de comprar herramienta, decidir el orden.
En qué consiste este trabajo
El plan director responde tres preguntas en el orden correcto: dónde está tu seguridad hoy, adónde necesita llegar y qué secuencia de inversiones conecta una cosa con la otra. Medimos la madurez con un referencial reconocido y entregamos las iniciativas priorizadas por riesgo y por costo, con lo que hay que hacer este trimestre separado de lo que puede esperar.
La lectura viene de dos fuentes que rara vez cuentan la misma historia: la entrevista con quien opera y la conversación con quien decide. El objetivo se valida con la dirección, porque hasta dónde invertir es una decisión de negocio, no una elección técnica. El texto final está escrito para quien firma el presupuesto, sin exigir traducción de alguien del área.
La diferencia entre las modalidades es lo que pasa después de la entrega. En el formato con acompañamiento, exigimos la ejecución, volvemos a medir la madurez con el mismo método y llevamos el número de vuelta a la dirección, que es lo que separa tener un plan de poder mostrar que avanzó.
Vamos a necesitar agenda con la operación y la dirección, acceso a las evidencias y franqueza sobre presupuesto y restricciones, porque un plan que ignora la restricción real no sale del papel. Recibes la calificación comparable en la próxima ronda, el plan priorizado y la hoja de ruta de evolución del período siguiente.
Cómo conducimos, etapa por etapa
Las etapas y los entregables de abajo describen la modalidad Plan con seguimiento de la ejecución. Las demás modalidades aparecen cuando pides la propuesta.
Recolección de evidencias
Reunimos lo que ya existe: documentos, configuraciones y registros. Empezamos por lo que la empresa tiene, y no por un formulario en blanco.
Diagnóstico inicial
Retrato del punto de partida: qué existe, qué está escrito y qué funciona de verdad. Contra ese retrato se medirá la evolución al final del período, por eso lo registramos con método y no de memoria.
Entrevistas
Conversamos con TI, seguridad y las áreas de negocio. El documento dice lo que debería pasar; la entrevista dice lo que pasa.
Análisis de madurez
Comparamos la práctica con lo que se espera de cada disciplina y asignamos la nota, con el criterio abierto.
Validación con la dirección
Llevamos el resultado a quien decide. El plazo de retomada es una decisión de negocio, no una elección técnica.
Presentación
Reunión con la dirección traduciendo el resultado técnico en riesgo de negocio y decisión de inversión. Llegamos con la respuesta a las preguntas que la mesa siempre hace: qué atacar primero, cuánto esfuerzo exige y qué pasa si no se hace nada.
Acompañamiento ejecutivo
Encuentro semanal con el liderazgo, informe mensual y alerta cuando algo cambia. El ritmo es lo que hace avanzar la seguridad entre una reunión y otra.
Comprobación de la evolución
Nueva evaluación, comparativo lado a lado y presentación de lo que cambió en el período, con evidencia.
Lo que no está incluido
- Ejecución de los proyectos priorizados, que entran como trabajos propios
- Compra, licencia e implementación de herramientas: el plan dice qué necesitan cubrir, la decisión de compra es tuya
- Certificación en cualquier norma, que es un trabajo separado conducido por un organismo independiente
- Operación del día a día de la seguridad, que queda con tu equipo; en el acompañamiento nosotros exigimos el avance del plan, no operamos el entorno
- Prueba de intrusión y evaluación técnica profunda, que son proyectos propios que el propio plan suele priorizar
- Contratación y gestión del equipo de seguridad: el plan puede señalar la falta de gente, la decisión de contratar es tuya
- Respuesta a incidentes durante la vigencia del plan, que es una activación aparte
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.