CISO as a Service
Tu empresa necesita a alguien que responda por la seguridad de la información frente al directorio, los clientes y el regulador. Te damos esa persona por los días que realmente necesitas, con la experiencia de un CISO y sin el costo de un cargo de gerencia.
“El directorio pregunta cómo estamos en ciberseguridad y nadie sabe responder con números. El área de TI apaga incendios, pero nadie gobierna el tema.”
El problema
En la mayoría de las empresas medianas la seguridad queda repartida entre TI, legal y la gerencia de operaciones, y nadie la gobierna. Mientras tanto, los clientes grandes piden cuestionarios de seguridad, los bancos exigen evidencia de controles y la Ley 21.663 pide a los Operadores de Importancia Vital designar un delegado de ciberseguridad. Contratar un CISO a tiempo completo es caro y difícil de justificar antes de tener un programa armado.
Qué incluye
- 01
Diagnóstico de situación
Revisión de sistemas, procesos y riesgos actuales. Sales con una foto honesta de dónde está tu empresa y qué es urgente.
- 02
Modelo de gobierno de seguridad
Roles, comités, responsables y flujo de decisiones. Quién aprueba qué y cada cuánto se revisa.
- 03
Gestión de riesgos de TI
Identificación, evaluación y tratamiento de riesgos sobre seguridad, privacidad, continuidad, redes y comunicaciones. Perfil de riesgo acorde a lo que define la dirección.
- 04
Métricas y reporte al directorio
Indicadores de desempeño y de riesgo (KPIs y KRIs) que el directorio entiende y puede seguir trimestre a trimestre.
- 05
Mantención del sistema de gestión
Operación del SGSI y del sistema de gestión de cumplimiento (ISO 37301) una vez implementados: revisiones, auditorías internas y mejora continua.
- 06
Respuesta a clientes y reguladores
Cuestionarios de seguridad de clientes, requerimientos de bancos y auditores, y rol de delegado de ciberseguridad cuando la Ley 21.663 lo exige.
Cómo trabajamos
- Fase 1
Diagnóstico
Entrevistas con dirección y TI, revisión documental y levantamiento de riesgos.
- Fase 2
Hoja de ruta
Prioridades del primer año, presupuesto estimado y responsables, aprobados por la dirección.
- Fase 3
Operación
Dedicación mensual acordada: comités, seguimiento de riesgos, políticas y reporte.
- Fase 4
Transferencia
Si la empresa crece hasta necesitar un CISO interno, ayudamos a definir el perfil y traspasamos el programa.
Para quién es
- Empresas medianas que venden a banca, retail o sector público y reciben cuestionarios de seguridad
- Operadores de Importancia Vital bajo la Ley 21.663 que deben designar un delegado de ciberseguridad
- Directorios que quieren gobernar el riesgo tecnológico con información, no con intuición
Marcos y estándares
Experiencia del equipo
Experiencia del equipo como GRC Manager y Cybersecurity Advisor en una empresa de medios de pago, y como CISO as a Service en un integrador tecnológico, con reporte directo al directorio.
Lo que no hacemos
- Operación técnica diaria (monitoreo 24/7, administración de firewalls o EDR). Si la necesitas, te ayudamos a elegir y negociar el proveedor.
Si esto te suena familiar, conversemos 30 minutos.
Sin compromiso y sin presentación de ventas: nos cuentas dónde estás y te decimos con honestidad si te podemos ayudar.