METODOLOGÍA
Cómo trabajamos, por escrito
La mayoría de los conflictos en servicios de TI nacen de un alcance ambiguo. Por eso el nuestro se firma antes de empezar, y cada conclusión llega con su evidencia.
Tres principios que no negociamos
Alcance por escrito
Qué se revisa, qué no se revisa, en cuánto tiempo y qué recibe al final — firmado antes de la primera visita. Sin sorpresas de facturación.
Evidencia sobre opinión
Ningún hallazgo se reporta sin su respaldo: captura, configuración, registro o prueba documentada. Si no se puede demostrar, no se afirma.
Confidencialidad por diseño
Toda la información de su empresa se maneja bajo acuerdo de confidencialidad, y solo la ve el equipo asignado a su proyecto.
Los marcos que aplicamos, y para qué sirve cada uno
CIS Controls v8
El estándar internacional de controles críticos de ciberseguridad. Ordena qué proteger primero para obtener la mayor reducción de riesgo por quetzal invertido.
COBIT 2019
Evalúa si la tecnología está gobernada: decisiones, inversiones, indicadores y responsabilidades alineadas a los objetivos del negocio.
ISO/IEC 27001
El estándar de gestión de seguridad de la información. Referencia para el gap analysis y el camino a certificación si su empresa lo requiere.
El análisis de riesgo se conduce bajo ISO 31000: identificación, análisis y tratamiento documentado — no intuición.
Las tres fases y lo que entrega cada una
-
01
Levantamiento
Inventario de infraestructura, sistemas y procesos; entrevistas con los responsables; definición del alcance firmado.
Entrega: acta de alcance con calendario y criterios de éxito.
-
02
Diagnóstico
Evaluación técnica contra los marcos acordados, con verificación in-situ y pruebas documentadas (incluida la restauración real de respaldos).
Entrega: hallazgos clasificados por severidad, cada uno con su evidencia.
-
03
Entregables y presentación
Reporte ejecutivo para dirección y reporte técnico para su equipo, con plan de remediación priorizado por riesgo.
Entrega: presentación de resultados a su equipo directivo y sesión de preguntas.
Cómo se documenta un hallazgo
Cada hallazgo del reporte sigue la misma estructura, para que auditoría interna pueda darle seguimiento sin depender de nosotros:
| Campo | Qué contiene |
|---|---|
| Hallazgo | Descripción clara del problema, sin jerga innecesaria |
| Evidencia | Captura, configuración o registro que lo demuestra |
| Riesgo | Qué puede salir mal y a qué proceso del negocio afecta |
| Severidad | Crítico / Alto / Medio / Bajo, con el criterio aplicado |
| Recomendación | Cómo remediarlo, con esfuerzo estimado |
| Referencia | El control del marco (CIS/COBIT/ISO) al que responde |
Así de ordenado será su proyecto
La llamada de diagnóstico es sin costo y la propuesta formal —con alcance y precio— llega en 48 horas.
Agendar llamada de diagnóstico