METODOLOGÍA

Cómo trabajamos, por escrito

La mayoría de los conflictos en servicios de TI nacen de un alcance ambiguo. Por eso el nuestro se firma antes de empezar, y cada conclusión llega con su evidencia.

Tres principios que no negociamos

Antes de empezar

Alcance por escrito

Qué se revisa, qué no se revisa, en cuánto tiempo y qué recibe al final — firmado antes de la primera visita. Sin sorpresas de facturación.

Durante el trabajo

Evidencia sobre opinión

Ningún hallazgo se reporta sin su respaldo: captura, configuración, registro o prueba documentada. Si no se puede demostrar, no se afirma.

Siempre

Confidencialidad por diseño

Toda la información de su empresa se maneja bajo acuerdo de confidencialidad, y solo la ve el equipo asignado a su proyecto.

Los marcos que aplicamos, y para qué sirve cada uno

Controles técnicos

CIS Controls v8

El estándar internacional de controles críticos de ciberseguridad. Ordena qué proteger primero para obtener la mayor reducción de riesgo por quetzal invertido.

Gobierno de TI

COBIT 2019

Evalúa si la tecnología está gobernada: decisiones, inversiones, indicadores y responsabilidades alineadas a los objetivos del negocio.

Gestión de seguridad

ISO/IEC 27001

El estándar de gestión de seguridad de la información. Referencia para el gap analysis y el camino a certificación si su empresa lo requiere.

El análisis de riesgo se conduce bajo ISO 31000: identificación, análisis y tratamiento documentado — no intuición.

Las tres fases y lo que entrega cada una

  1. 01

    Levantamiento

    Inventario de infraestructura, sistemas y procesos; entrevistas con los responsables; definición del alcance firmado.

    Entrega: acta de alcance con calendario y criterios de éxito.

  2. 02

    Diagnóstico

    Evaluación técnica contra los marcos acordados, con verificación in-situ y pruebas documentadas (incluida la restauración real de respaldos).

    Entrega: hallazgos clasificados por severidad, cada uno con su evidencia.

  3. 03

    Entregables y presentación

    Reporte ejecutivo para dirección y reporte técnico para su equipo, con plan de remediación priorizado por riesgo.

    Entrega: presentación de resultados a su equipo directivo y sesión de preguntas.

Cómo se documenta un hallazgo

Cada hallazgo del reporte sigue la misma estructura, para que auditoría interna pueda darle seguimiento sin depender de nosotros:

Campo Qué contiene
HallazgoDescripción clara del problema, sin jerga innecesaria
EvidenciaCaptura, configuración o registro que lo demuestra
RiesgoQué puede salir mal y a qué proceso del negocio afecta
SeveridadCrítico / Alto / Medio / Bajo, con el criterio aplicado
RecomendaciónCómo remediarlo, con esfuerzo estimado
ReferenciaEl control del marco (CIS/COBIT/ISO) al que responde

Así de ordenado será su proyecto

La llamada de diagnóstico es sin costo y la propuesta formal —con alcance y precio— llega en 48 horas.

Agendar llamada de diagnóstico