Cyber Resilience
Consulting

Acompañamos a las organizaciones en el fortalecimiento de sus capacidades de gobierno y resiliencia cibernética — con evaluaciones estratégicas, marcos de cumplimiento y planes de continuidad que reducen el riesgo real del negocio.

8 Servicios de consultoría
ISO -27001 - 22301 - 31000
NIST - CSF - SP800-53 - RMF
GRC Gobierno - Riesgo - Cumplimiento

ISO 27001 GAP Assessment

Evaluación de brechas frente al estándar internacional de seguridad de la información

Evaluamos el estado actual de la organización contra los 93 controles del Anexo A de la norma ISO 27001:2022, identificando brechas concretas, clasificando su criticidad y diseñando una hoja de ruta priorizada para alcanzar la certificación o mejorar la postura de seguridad.

Marcos normativos aplicados

ISO 27001:2022 Marco evaluado
ISO 27002:2022 Guia de controles
ISO 27005 Gestión de riesgo
ISO 27701 Privacidad (add-on)

Dominios evaluados

  • A.5 Políticas de seguridad de la información
  • A.6 Organización de la seguridad
  • A.7 Seguridad del recurso humano
  • A.8 Gestión de activos
  • A.9 Control de acceso
  • A.10 Criptografía y cifrado
  • A.11 Seguridad física y del entorno
  • A.12 Seguridad en operaciones

Continuación de dominios

  • A.13 Seguridad en comunicaciones
  • A.14 Adquisición y desarrollo seguro
  • A.15 Gestión de proveedores y terceros
  • A.16 Gestión de incidentes
  • A.17 Continuidad del negocio
  • A.18 Cumplimiento legal y contractual
  • Cláusulas 4-10: contexto, liderazgo, planificación
  • Proceso del SGSI: alcance, política, ISMS

Security Maturity Assessment

Medición objetiva del nivel de madurez de ciberseguridad de la organización

Evaluamos la madurez de los programas, capacidades y controles de ciberseguridad usando modelos reconocidos como CMMI, C2M2 y NIST CSF. El resultado es una fotografía objetiva del nivel actual (del 1 al 5) con brechas identificadas por dominio y un plan de mejora priorizado por impacto.

Marcos normativos aplicados

NIST CSF 2.0 Marco principal
CIS Controls v8 Controles técnicos
C2M2 Modelo de madurez

Dominios de madurez evaluados

  • Identificar: inventario, riesgo y gobierno
  • Proteger: controles preventivos y acceso
  • Detectar: monitoreo y detección de amenazas
  • Responder: planes y capacidades de respuesta
  • Recuperar: continuidad y lecciones aprendidas
  • Cadena de suministro y terceros
  • Cadena de suministro y terceros
  • Concientización y cultura de seguridad

Business Continuity Plan (BCP)

Plan que garantiza la operación del negocio ante cualquier interrupción significativa

Diseñamos el Plan de Continuidad del Negocio (BCP) bajo la norma ISO 22301, identificando los procesos críticos, analizando el impacto de las interrupciones (BIA) y definiendo estrategias de continuidad, procedimientos de activación y planes de comunicación para garantizar que la organización opere incluso ante un incidente grave.

Componentes del BCP

  • Análisis de Impacto al Negocio (BIA)
  • Identificación de procesos críticos (RTO/RPO)
  • Estrategias de continuidad por proceso
  • Planes de activación y escalamiento
  • Árbol de comunicaciones en crisis
  • Roles y responsabilidades (Crisis Management Team)
  • Procedimientos de operación en modo alterno
  • Plan de pruebas y ejercicios de simulacro

Resultados del BIA

  • Recovery Time Objective (RTO) por proceso
  • Recovery Point Objective (RPO) por proceso
  • Maximum Tolerable Period of Disruption (MTPD)
  • Minimum Business Continuity Objective (MBCO)
  • Dependencias tecnológicas y de terceros
  • Impacto financiero por hora de interrupción
  • Procesos críticos vs. importantes vs. no críticos
  • Activos de soporte requeridos por proceso

Disaster Recovey Plan (DRP)

Plan de recuperación tecnológica para restablecer sistemas críticos tras un desastre

El DRP define los procedimientos técnicos para recuperar la infraestructura tecnológica crítica (servidores, bases de datos, aplicaciones, redes) dentro de los tiempos de RTO y RPO establecidos en el BCP. Incluye arquitecturas de recuperación, procedimientos de failover y pruebas periódicas de recuperación.

Componentes técnicos del DRP

  • Inventario de sistemas críticos y dependencias
  • Arquitecturas de recuperación: warm/cold/hot standby
  • Procedimientos de failover y failback
  • Replicación de datos y estrategias de backup
  • Recovery runbooks por sistema y aplicación
  • Pruebas de recuperación: tabletop, parcial y completa
  • Integración con proveedores cloud (Azure, AWS)
  • SLAs de recuperación documentados y medibles

Escenarios cubiertos

  • Fallo de datacenter principal (incendio, inundación)
  • Ransomware y cifrado masivo de datos
  • Fallo de infraestructura crítica (SAN, red, power)
  • Pérdida de conectividad WAN o internet
  • Compromiso de directorio activo (AD)
  • Fallo de proveedor cloud o SaaS crítico
  • Corrupción de bases de datos en producción
  • Ataque DDoS que interrumpe servicios digitales

Cyber Risk Assessment

Identificación, análisis y priorización de riesgos cibernéticos sobre los activos del negocio

Realizamos una evaluación completa del riesgo cibernético utilizando metodologías reconocidas (ISO 27005, NIST RMF). Identificamos amenazas, vulnerabilidades y el impacto potencial sobre los activos críticos del negocio, entregando un registro de riesgos priorizado con opciones de tratamiento y métricas de riesgo residual.

Procesos de evalucación

  • Inventario y clasificación de activos críticos
  • Identificación de amenazas
  • Evaluación de vulnerabilidades existentes
  • Determinación del nivel de riesgo inherente
  • Evaluación de controles existentes

Opciones de tratamiento del riesgo

  • Mitigar: implementar controles adicionales
  • Transferir: contratar ciberseguro o externalizar
  • Evitar: discontinuar la actividad que genera el riesgo
  • Plan de acción por riesgo con responsable y fecha
  • Revisión periódica del registro de riesgos

Governance & Compliance

Estructura de gobierno de ciberseguridad y cumplimiento de marcos normativos

Diseñamos e implementamos el marco de gobierno de ciberseguridad de la organización: estructura organizacional, roles y responsabilidades, comités, indicadores de desempeño (KPIs) y cumplimiento de marcos normativos locales e internacionales aplicables al sector.

Estructura de gobierno

  • Definición del modelo de gobierno de ciberseguridad
  • Roles: CISO, Comité de Seguridad
  • Términos de referencia y responsabilidades
  • Métricas e indicadores de desempeño (KPIs/KRIs)
  • Reportes periódicos para junta y dirección
  • Proceso de aprobación de excepciones de seguridad

Marcos de cumplimiento

  • Ley 1581 de 2012 — Protección de datos Colombia
  • SFC: Circular 007 — sector financiero colombiano
  • PCI-DSS — medios de pago y tarjetas
  • HIPAA — sector salud (proyectos con EEUU)
  • SOC 2 Type II — servicios cloud y SaaS
  • NIST Cybersecurity Framework (CSF) 2.0
  • CIS Controls v8 — controles técnicos
  • GDPR — protección de datos europeos

Security Roadmap

Hoja de ruta estratégica de ciberseguridad alineada al negocio y priorizada por riesgo

Diseñamos el Security Roadmap de la organización: una hoja de ruta a 12, 24 y 36 meses que prioriza iniciativas de seguridad por su impacto en la reducción del riesgo real, su costo de implementación y su alineación con los objetivos estratégicos del negocio. Cada iniciativa incluye justificación, KPIs y responsable.

Componente roadmap

  • Baseline de madurez actual (as-is)
  • Arquitectura de seguridad objetivo (to-be)
  • Iniciativas priorizadas por riesgo e impacto
  • Quick wins: mejoras de alto impacto en 90 días
  • Iniciativas estratégicas a 12/24/36 meses
  • Estimación de inversión por iniciativa
  • KPIs de éxito y criterios de aceptación
  • Dependencias entre iniciativas y proyectos

Criterios de priorización

  • Reducción del riesgo residual (impacto en riesgo)
  • Costo de implementación vs. beneficio
  • Cumplimiento normativo habilitado
  • Complejidad técnica y organizacional
  • Dependencias con otras iniciativas en curso
  • Apetito de riesgo y presupuesto disponible
  • Madurez del equipo para adoptar la solución
  • Tiempo estimado de implementación (TTI)

Policy & Procedure Development

Desarrollo de políticas, procedimientos y normativa interna de ciberseguridad

Desarrollamos el marco normativo interno de ciberseguridad de la organización: políticas maestras, procedimientos operativos y guías técnicas alineadas con ISO 27001, NIST y regulaciones aplicables. Cada documento es revisado, aprobado y socializado con los equipos correspondientes.

Documentos desarrollados

  • Política maestra de seguridad de la información
  • Política de control de acceso y gestión de identidades
  • Política de uso aceptable de recursos TI
  • Política de clasificación y manejo de datos
  • Política de gestión de incidentes de seguridad
  • Política de gestión de vulnerabilidades y parches
  • Política de seguridad en desarrollo de software
  • Política de gestión de terceros y proveedores

Procedimientos y guias

  • Procedimiento de gestión de incidentes (IRP)
  • Procedimiento de onboarding/offboarding de usuarios
  • Procedimiento de revisión de accesos privilegiados
  • Guía de configuración segura de endpoints
  • Guía de hardening de servidores y servicios
  • Procedimiento de backup y recuperación
  • Guía de uso seguro de servicios cloud
  • Procedimiento de gestión de cambios en TI

Conozca el estado real de seguridad de su infraestructura.

Solicitar asesoría