Servicios

Seis líneas de trabajo que cubren el ciclo completo: entender dónde está la organización, diseñar lo que le falta, implementarlo y dejarlo funcionando sin nosotros.

¿Qué hacemos?

Cada servicio con su alcance y sus entregables

Las duraciones son referenciales para una organización mediana con procesos documentados. La propuesta final sale del diagnóstico, no de un tarifario.

Implementación de la LOPDP

Programa completo de cumplimiento de la Ley Orgánica de Protección de Datos Personales y su Reglamento General, desde el diagnóstico hasta la operación del sistema.

Duración referencial: 8 a 14 semanas

  • Diagnóstico de brecha frente a la LOPDP y su Reglamento
  • Registro de Actividades de Tratamiento de Datos Personales (RATDP)
  • Inventario y clasificación de activos de información
  • Matriz de riesgos de tratamiento y plan de mitigación
  • Política de protección de datos y procedimientos asociados
  • Avisos de privacidad y cláusulas para contratos con encargados
  • Procedimiento de atención de derechos de los titulares
  • Plan de respuesta ante vulneraciones de seguridad y su notificación
  • Capacitación al personal y al responsable de protección de datos

Auditoría y preparación ISO/IEC 27001:2022

Diseño y puesta en marcha del Sistema de Gestión de Seguridad de la Información, con la auditoría interna que la norma exige antes de presentarse a certificación.

Duración referencial: 12 a 24 semanas

  • Análisis de brecha contra los 93 controles del Anexo A
  • Definición del alcance y del contexto de la organización
  • Metodología de evaluación de riesgos conforme a ISO/IEC 27005
  • Declaración de Aplicabilidad (SoA) justificada control por control
  • Cuerpo documental del SGSI: políticas, procedimientos y registros
  • Programa de auditoría interna y ejecución de la primera auditoría
  • Revisión por la dirección y tratamiento de no conformidades
  • Acompañamiento durante la auditoría del organismo certificador

Gestión de riesgos informáticos

Una metodología de riesgos que su comité pueda explicar y defender, con escalas que significan algo y criterios que no cambian según quien los aplique.

Duración referencial: 4 a 8 semanas

  • Metodología de gestión de riesgos sobre ISO/IEC 27005 e ISO 31000
  • Escalas de probabilidad e impacto calibradas con el negocio
  • Identificación de activos, amenazas y vulnerabilidades
  • Matriz de riesgos con valoración inherente y residual
  • Plan de tratamiento con responsables, plazos y presupuesto
  • Indicadores de riesgo y tablero de seguimiento
  • Transferencia metodológica al equipo interno

Arquitectura informática para PYMEs

Análisis, diseño e implementación de infraestructura pensada para crecer: segmentada, respaldada y con los accesos controlados desde el primer día.

Duración referencial: 3 a 10 semanas

  • Levantamiento de infraestructura, servicios y dependencias
  • Diseño de red segmentada por zonas de confianza
  • Esquema de respaldo, recuperación y continuidad operativa
  • Definición de la arquitectura de identidades y accesos
  • Plan de migración por fases, con ventana y punto de retorno
  • Documentación técnica y diagramas actualizados
  • Especificaciones técnicas para la adquisición de equipamiento

Ciberseguridad y comunicaciones

Configuración y endurecimiento de la plataforma tecnológica: equipos de borde, control de accesos y monitoreo, con revisión periódica de lo que ya está instalado.

Duración referencial: Por proyecto o retainer mensual

  • Hardening de servidores, estaciones y servicios expuestos
  • Configuración de firewall perimetral, VPN y segmentación
  • Asesoría y configuración de routers y equipos de comunicaciones
  • Gestión del ciclo de vida de identidades y privilegios
  • Política de respaldos y verificación de restauración
  • Revisión periódica de configuración y de registros de eventos
  • Programa de concienciación para el personal

Cumplimiento EGSI v3.0

Línea específica para instituciones públicas sujetas al Esquema Gubernamental de Seguridad de la Información, con el expediente de evidencias armado para el informe.

Duración referencial: 10 a 20 semanas

  • Diagnóstico de cumplimiento control por control
  • Matriz de seguimiento con responsable y estado por control
  • Levantamiento y custodia del expediente de evidencias
  • Redacción de políticas y procedimientos institucionales
  • Soporte al Comité de Seguridad de la Información y sus actas
  • Plan de continuidad (DRP/BCP) y pruebas documentadas
  • Informe periódico de avance para la máxima autoridad

Línea complementaria: provisión de equipamiento tecnológico y equipos de comunicaciones de marcas reconocidas, con la configuración de seguridad incluida. Se cotiza por separado del servicio de consultoría para mantener la independencia del criterio técnico.

¿Con qué lo hacemos?

Los instrumentos que quedan en su organización

No entregamos un informe: entregamos los instrumentos vivos que su equipo va a mantener después de que el proyecto cierre.

Instrumentos entregados por ThyoneSec
InstrumentoQué contiene
Matriz de riesgos de informaciónInstrumento propio sobre ISO/IEC 27005, con valoración inherente, controles y riesgo residual trazables.
RATDPRegistro de Actividades de Tratamiento estructurado según el Reglamento de la LOPDP, listo para presentar ante la autoridad.
Inventario de activosClasificación por confidencialidad, integridad y disponibilidad, con propietario asignado y ciclo de revisión.
Declaración de aplicabilidadLos 93 controles del Anexo A con justificación de inclusión o exclusión y estado de implementación.
Tablero de cumplimientoSeguimiento por control, responsable y fecha comprometida, en formato que su comité puede revisar mes a mes.
Plan de continuidad (DRP/BCP)Análisis de impacto al negocio, estrategias de recuperación y guión de pruebas documentadas.

¿Para quiénes?

Sectores donde trabajamos

El marco normativo cambia según el sector. Un mismo control se sustenta distinto ante la Superintendencia de Protección de Datos que ante el organismo que verifica el EGSI.

Sector público

Instituciones sujetas al EGSI v3.0 y a la LOPDP, con organismos de control que piden evidencias, no declaraciones.

Servicios financieros y fiduciarias

Entidades bajo supervisión de la Superintendencia de Compañías, Valores y Seguros, donde el cumplimiento tecnológico se audita contra normativa expresa.

PYMEs en crecimiento

Empresas que pasaron del escritorio del gerente a un equipo de TI y necesitan ordenar la infraestructura antes de que el desorden cueste caro.

Salud y educación

Organizaciones que tratan datos sensibles por definición y a las que la LOPDP exige un estándar de protección más alto.

Comercio exterior y logística

Operadores con integraciones a sistemas de terceros y flujos de datos que cruzan fronteras — y por lo tanto, régimen de transferencia internacional.

Tecnología y software

Proveedores que actúan como encargados del tratamiento y a quienes sus clientes empiezan a exigirles acreditar controles por contrato.

¿Conversamos sobre su caso?

El primer contacto es una llamada de treinta minutos para entender el contexto. De ahí sale, sin costo, una recomendación de por dónde empezar.

Escribir a ThyoneSec