Evaluaciones de ciberseguridad
Tres evaluaciones de precio cerrado para medir antes de invertir: su madurez en ciberseguridad frente a ISO/IEC 27001, la norma internacional de seguridad de la información, y NIST CSF 2.0, el marco de ciberseguridad del instituto de normas y tecnología de Estados Unidos (NIST); sus identidades y accesos; y DevSecOps, la seguridad integrada al desarrollo y la operación de software.
Quiere saber dónde está su empresa en ciberseguridad antes de invertir
Hay muchas iniciativas de ciberseguridad posibles y el presupuesto alcanza para algunas. Antes de elegir, conviene saber dónde está su empresa y qué brecha pesa más. Evaluamos a partir de entrevistas y evidencia, frente a un marco de referencia reconocido, y le decimos qué hacer primero.
Tres evaluaciones, según lo que quiera medir
-
Madurez en ciberseguridad
Dónde está su empresa frente a los requisitos y los controles del Anexo A de ISO/IEC 27001, y frente a las seis funciones de NIST CSF 2.0: Govern, Identify, Protect, Detect, Respond y Recover (gobernar, identificar, proteger, detectar, responder y recuperar). Comparamos su perfil actual con el perfil objetivo que su empresa elige, y la brecha se convierte en un plan de acción.
-
Identidades y accesos
Cómo se crean, autentican, autorizan, revisan y dan de baja las identidades y los accesos, incluidos los privilegiados, frente a la categoría PR.AA de NIST CSF 2.0, que reúne la gestión de identidades, la autenticación y el control de acceso, y a los controles 5.15 a 5.18, 8.2 y 8.5 del Anexo A de ISO/IEC 27001.
-
DevSecOps
Cómo se integra la seguridad en el desarrollo y la operación de su software, frente a las actividades del modelo de madurez DevSecOps (DSOMM), un proyecto abierto de OWASP, la fundación dedicada a mejorar la seguridad del software, publicado en su categoría Lab.
Qué le entregamos
Cada evaluación entrega estos cuatro resultados para el tema que mide.
- Informe de madurezDónde está su empresa frente al marco de referencia, tema por tema, con la evidencia y las entrevistas que lo respaldan.
- Mapa de brechasLa distancia entre lo que su empresa hace hoy y el nivel que quiere alcanzar, ordenada por prioridad.
- Hoja de ruta priorizadaQué hacer primero, en qué orden y con qué responsables.
- Presentación ejecutivaEl resultado, presentado a la dirección con las decisiones que le corresponden.
Cómo se desarrolla
-
Elegimos con usted la evaluación y su alcance: qué áreas, sistemas o equipos entran.
-
Pedimos la evidencia que ya existe, como políticas, procedimientos y registros, y la revisamos.
-
Entrevistamos a las personas a cargo de cada tema.
-
Medimos la madurez frente al marco de referencia y ordenamos las brechas por prioridad.
-
Presentamos el resultado y la hoja de ruta a la dirección.
Qué define el alcance
- La evaluación elegida y su marco de referencia.
- Cuántas áreas, sistemas o equipos de desarrollo entran en el alcance.
- Cuántas personas hay que entrevistar.
- Si el resultado tiene que servir para preparar la certificación ISO/IEC 27001.
Cómo se contrata
Cada evaluación se contrata a precio cerrado.
Referencias
- ISO/IEC 27001:2022
- NIST CSF 2.0 (NIST CSWP 29)
- NIST CSF 2.0 · PR.AA
- OWASP DSOMM
Servicios relacionados
Línea Ciberseguridad
Diagnóstico, plan e implementación de lo que exige la Ley 21.663, y preparación para reportar incidentes en plazo.
Ley Marco de Ciberseguridad
Línea GRC
ISO 27001, 27701, 22301 y 9001: de cero a preparado para certificar con un organismo acreditado.
Sistemas de gestión ISO
Línea Ciberseguridad
Programa de formación y simulaciones para las personas de la empresa.
Concientización en ciberseguridad
Conversemos sobre lo que su empresa quiere medir.
En 30 minutos revisamos su situación y le proponemos por dónde empezar.