optimizarIA Servicios Explorar el escritorio interactivo

Gobierno de seguridad · Ciberseguridad

Implementación de ISO/IEC 27001:2022

Llevamos a tu organización desde el estado actual hasta un Sistema de Gestión de Seguridad de la Información listo para auditarse y certificarse.

Norma
ISO/IEC 27001:2022 y Anexo A
Duración
8 a 14 meses según alcance
Equipo
Senior Lead Implementer certificado
Salida
SGSI listo para auditoría de certificación

El problema

Certificar ISO 27001 dejó de ser un adorno: cada vez más clientes corporativos y licitaciones lo exigen como condición para contratar. La versión 2022 reorganizó los controles del Anexo A en cuatro temas y sumó once controles nuevos, así que una implementación basada en la edición antigua ya no sirve.

Qué incluye

Análisis de brechas

Contraste del estado actual contra cada requisito de la norma y cada control del Anexo A, con el porcentaje de cumplimiento real por cláusula.

Alcance y contexto

Definición del alcance del SGSI, las partes interesadas y sus requisitos, que es donde se decide cuánto costará todo lo demás.

Gestión de riesgos

Metodología de evaluación y tratamiento, inventario de activos, riesgos valorados con dueños asignados y Declaración de Aplicabilidad.

Cuerpo documental

Política del SGSI, procedimientos obligatorios, registros y evidencia, redactados para tu operación y no copiados de una plantilla.

Implementación de controles

Acompañamiento técnico en los controles del Anexo A que exigen trabajo real: accesos, criptografía, respaldo, registro, desarrollo seguro y proveedores.

Concientización y competencias

Formación al personal y a la alta dirección, con la evidencia que el auditor pedirá.

Auditoría interna y revisión

Ejecución de la auditoría interna, tratamiento de no conformidades y revisión por la dirección antes de convocar al ente certificador.

Acompañamiento en certificación

Preparación de la etapa 1 y la etapa 2, y apoyo durante la auditoría del organismo certificador.

Cómo trabajamos

  1. 01
    Diagnóstico
    Brecha contra la norma, alcance propuesto y estimación de esfuerzo.
  2. 02
    Diseño
    Metodología de riesgos, política, roles y plan de tratamiento aprobados por la dirección.
  3. 03
    Implementación
    Despliegue de controles y generación de evidencia, con seguimiento quincenal.
  4. 04
    Verificación
    Auditoría interna, no conformidades y revisión por la dirección.
  5. 05
    Certificación
    Acompañamiento en las etapas 1 y 2 con el organismo certificador.

Entregables

DocumentoExtensión
Manual del SGSI
Alcance, política, roles y procesos.
incluido
Declaración de Aplicabilidad
Control por control, con justificación.
incluido
Matriz de riesgos
Valorada, con dueños y plan de tratamiento.
incluido
Cuerpo documental
Procedimientos y registros obligatorios.
incluido
Informe de auditoría interna
Con no conformidades y acciones.
incluido
Nota

La certificación la emite un organismo independiente, no nosotros. Nuestro trabajo es dejar el sistema en condiciones de aprobar: preparamos, acompañamos y respondemos durante la auditoría, pero el dictamen es de un tercero acreditado, que es justamente lo que le da valor al certificado.

Otros servicios de esta área

Evaluación de la situación actual de ciberseguridadAnálisis detallado del estado real de tu seguridad: vulnerabilidades, amenazas y nivel de cumplimiento, con una visión clara de los riesgos y cómo mitigarlos.Ethical HackingAnálisis de seguridad ofensiva sobre el objetivo que definas, ejecutado según la OWASP Testing Guide y clasificado con OWASP Top 10, CWE y CVSS 3.1.Pentesting de aplicaciones web y APIsAtacamos tu aplicación como lo haría un adversario real, con autorización y alcance por escrito, y te entregamos cada hallazgo con su prueba de concepto reproducible.Auditoría de aplicaciones móviles (APK)Descompilamos, instrumentamos y atacamos tu aplicación Android para encontrar lo que un análisis de tienda jamás vería.Red Team y Purple TeamEvaluación adversarial completa y trabajo colaborativo con tu equipo defensivo, mapeado a MITRE ATT&CK, para fortalecer las defensas donde de verdad ceden.Ejercicios tipo APTSimulación de amenazas avanzadas y persistentes para medir cómo resiste tu organización frente a los escenarios más sofisticados, en caja blanca o caja negra.Phishing simulado y concientizaciónMedimos cómo responde tu gente, no tu software: campañas controladas de ingeniería social que terminan en capacitación con los casos reales del ejercicio.Análisis forense digitalRespuestas rápidas y precisas cuando ya ocurrió algo: qué entró, por dónde, cuándo y qué se llevó, con evidencia válida para un proceso legal.Respuesta a incidentes y análisis forenseCuando algo ya pasó, contenemos, investigamos qué ocurrió y te dejamos con lo necesario para que no vuelva a pasar.Creación de tu CSIRTDiseñamos, implementamos y entrenamos el equipo de respuesta ante incidentes de seguridad informática de tu organización, para que la capacidad quede dentro de casa.Security Operation CenterCreación e implementación de una unidad centralizada que monitorea, detecta, responde y mitiga amenazas en tiempo real, en tus dependencias y con tu personal capacitado.Monitoreo de seguridad digitalSupervisión constante de todos tus activos digitales, con defensa proactiva contra las amenazas del entorno y reportes que se entienden.Hardening de servidoresEndurecimiento integral de tus servidores: configuración optimizada, gestión de actualizaciones y auditorías periódicas para cerrar la puerta antes de que alguien la pruebe.Hardening de nube: GCP, AWS y AzureRevisamos tu cuenta completa contra el benchmark CIS, corregimos lo que autorices y te mostramos el antes y el después con un puntaje de postura.Servicios cloud: migración y arquitecturaMigración, diseño de arquitectura, implementación, optimización de recursos y gestión de cuentas en AWS, Google Cloud y Azure, con la seguridad puesta desde el primer día.Conectividad y redesInterconectamos tu organización con el mundo de forma segura: cableado estructurado, seguridad de red y estaciones de trabajo ordenadas.Plan de seguridad de la informaciónUn plan propio, alineado con tus objetivos de negocio: riesgos evaluados, políticas escritas a medida y una cultura de seguridad que llega a todos los colaboradores.Roadmap de ciberseguridadUn plan estratégico a corto, mediano y largo plazo que establece prioridades, define acciones concretas y asigna recursos, alineado con los objetivos del negocio.vCISO: tu jefe de seguridad, sin contratarloUn oficial de seguridad de la información con horas comprometidas al mes, que responde por el gobierno, el riesgo y el cumplimiento de tu empresa ante el directorio y ante tus clientes.Auditoría interna ISO/IEC 27001:2022Auditamos tu Sistema de Gestión de Seguridad de la Información con el mismo rigor con que lo hará el organismo certificador, para que no aparezcan sorpresas el día de la auditoría real.Cumplimiento Ley 21.719 y Ley 21.595Preparamos a tu empresa para la ley chilena de datos personales antes de que la fiscalización llegue, con documentación contrastada contra el texto oficial.Herramientas de seguridadLicenciamiento y puesta en marcha de las herramientas ofensivas y defensivas más usadas del mercado, con el apoyo técnico para que rindan de verdad.Equipamiento tecnológicoEquipos computacionales, servidores y herramientas especializadas para hacking físico, con asesoría de arquitectura incluida.

Todas las áreas

¿Quieres contratar este servicio?

Escríbenos a contacto@optimizaria.com y te respondemos el mismo día hábil.

Explorar el escritorio interactivo