Ir al contenido

Seguridad de la información y ciberseguridad

ROZSUD ayuda a empresas tecnológicas y reguladas a detectar carencias de seguridad, construir programas de seguridad prácticos, implantar controles, prepararse para el escrutinio externo y gestionar marcos de seguridad de la información escalables.

Hablemos de su asunto

Entregables habituales

  • Análisis de carencias y hoja de ruta de remediación
  • Marco completo de políticas y documentación de seguridad
  • Alcance del SGSI, registro de riesgos y Declaración de Aplicabilidad
  • Planes de continuidad de negocio, recuperación ante desastres y respuesta a incidentes
  • Paquete de aseguramiento de la seguridad para clientes
  • Evidencias de auditoría y seguimiento de hallazgos
Un servicio multijurisdiccional, disponible en las jurisdicciones de nuestro registro. Ver jurisdicciones

Panorama

Por qué es importante

Hoy la seguridad de la información se examina desde varios frentes a la vez. Los reguladores fijan requisitos mediante DORA, NIS2 y las normas sectoriales; los clientes corporativos revisan los controles de un proveedor antes de firmar; y los organismos de certificación, los bancos, los socios de pagos y los inversores piden pruebas de que esos controles funcionan.

Trabajamos en ambos lados de la cuestión: asesoramos sobre lo que necesita la empresa y ayudamos a construirlo. Evaluamos dónde están las carencias, diseñamos un programa adecuado al tamaño y al riesgo de la empresa, implantamos la gobernanza, las políticas y los controles, y preparamos a la organización —y sus evidencias— para auditores, clientes y reguladores.

Cuando una empresa necesita liderazgo en seguridad pero todavía no un CISO a tiempo completo, asumimos esa función a tiempo parcial, de modo que la estrategia, la implantación y la responsabilidad del día a día permanezcan en un mismo equipo.

Construimos los programas de seguridad junto con nuestras prácticas de Privacidad y protección de datos y Gobernanza de IA, para que un único conjunto de controles y evidencias sirva a la seguridad, la privacidad y la gobernanza de IA.

Se trata de un trabajo de gobernanza, riesgos, cumplimiento, programas y aseguramiento. ROZSUD no es una empresa de pruebas de penetración, un centro de operaciones de seguridad ni un proveedor de detección gestionada, y no desarrolla controles técnicos. Cuando su programa necesita pruebas técnicas o monitorización, las realizan proveedores especializados; nosotros definimos lo que el marco o la normativa exigen de ese trabajo y revisamos los resultados. ROZSUD no emite certificaciones.

Servicios clave

Del primer análisis de carencias a la auditoría externa

Identificamos las carencias, diseñamos el programa, ayudamos a implantarlo y le acompañamos durante el escrutinio externo de auditores, clientes y reguladores.

CISO / DPO a tiempo parcial

Liderazgo sénior en seguridad y privacidad con un alcance mensual acordado, para empresas que necesitan un CISO o un responsable de protección de datos pero no necesitan (o aún no tienen) una función interna a tiempo completo.

  • Planificación estratégica, identificación de carencias y hoja de ruta de remediación
  • Gobierno del programa, arquitectura de políticas y supervisión de riesgos
  • Riesgo de proveedores, preparación ante incidentes y formación de concienciación
  • Orientación a los equipos internos e información a la dirección
  • Apoyo en las revisiones de seguridad de clientes y en la preparación de auditorías

CISO y DPO son funciones distintas. El CISO dirige el programa de seguridad; el DPO tiene funciones fijadas por la ley y debe poder actuar con independencia. El apoyo externo o a tiempo parcial como DPO se presta cuando lo permiten los requisitos aplicables de independencia, conflicto de intereses y derecho local.

Apoyo en certificaciones y auditorías externas

Acompañamiento durante todo el proceso de preparación y auditoría —para la certificación ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 42001, los informes SOC 2 y otras auditorías externas—, desde el primer análisis de carencias hasta el cierre de las observaciones.

  • Creación o mejora del marco que la auditoría va a evaluar
  • Análisis de carencias frente a la norma o los criterios
  • Políticas, procedimientos, registros y evidencias preparados para su revisión
  • Preparación de los equipos para las entrevistas con el auditor
  • Coordinación de la recopilación de evidencias en toda la empresa
  • Punto de coordinación con el auditor externo, también durante las sesiones de auditoría
  • Remediación de las observaciones de la auditoría

Las decisiones de certificación y de atestación corresponden al organismo de certificación o de auditoría independiente. ROZSUD no emite certificaciones ni es un organismo de certificación.

Ventas corporativas y garantías para clientes

Las revisiones de seguridad, de privacidad y, cada vez más, de IA son un paso habitual de las compras corporativas, y un cuestionario sin responder puede frenar una operación. Le ayudamos a responder con precisión y rapidez, eliminando los obstáculos de seguridad y privacidad sin exagerar los controles que respaldan las respuestas.

  • Cuestionarios de seguridad y privacidad de clientes
  • Solicitudes de información (RFI) y apartados de seguridad de las licitaciones (RFP)
  • Diligencia debida y revisiones de seguridad de proveedores
  • Requisitos de seguridad en compras corporativas y contratos
  • Solicitudes de auditoría de clientes
  • Un paquete reutilizable de garantías con políticas, resúmenes y evidencias

Diligencia debida de terceros en seguridad y privacidad

Una evaluación independiente de un proveedor, socio, participada, sociedad objetivo de adquisición u otra contraparte estratégica, antes de confiar en ella o invertir en ella.

  • Alcance acordado en función de la relación y del riesgo que conlleva
  • Revisión documental, entrevistas y muestreo de evidencias
  • Un informe estructurado de carencias de control, riesgos relevantes y problemas de cumplimiento, con recomendaciones de remediación

Se trata de una evaluación de seguridad y privacidad, no de una auditoría legal de cuentas.

Alcance

Qué hacemos

Programa y gobernanza

  • CISO a tiempo parcial

    Liderazgo sénior en seguridad con un alcance mensual acordado, para empresas que no tienen —o todavía no están preparadas para tener— un CISO a tiempo completo.

  • Diseño e implantación del programa de seguridad

    Un programa de seguridad de la información dimensionado para la empresa, con responsabilidades y prioridades claras y una hoja de ruta que puedan seguir los equipos de producto e ingeniería.

  • Diseño, implantación y mejora del SGSI

    Un sistema de gestión de la seguridad de la información construido conforme a ISO/IEC 27001, o reforzado antes de las auditorías de seguimiento y de renovación de la certificación.

  • Análisis de carencias y hojas de ruta de remediación

    Evaluación frente al marco o la normativa aplicables, con las carencias clasificadas por riesgo y un plan de remediación con responsables y fechas.

  • Gobernanza de la seguridad y marcos de control

    Arquitectura de políticas, funciones y responsabilidades, supervisión de la dirección y un marco de control vinculado a las normas que necesita.

  • Concienciación en seguridad y formación por funciones

    Programas de concienciación para toda la plantilla, y formación por funciones para ingenieros, administradores, directivos y el consejo.

Riesgo y resiliencia

  • Gestión del riesgo cibernético

    Una metodología de riesgos, un registro de riesgos y planes de tratamiento que conectan los hallazgos técnicos con las decisiones de negocio.

  • Gestión del riesgo de terceros y proveedores

    Diligencia debida, requisitos contractuales de seguridad, registros y supervisión continua de los proveedores críticos, incluidos los proveedores de TIC.

  • Planificación de la continuidad de negocio

    Análisis de impacto en el negocio, estrategias y planes de continuidad, alineados con ISO 22301 cuando lo exigen la certificación o los clientes.

  • Recuperación ante desastres

    Objetivos de recuperación, planes de recuperación y las pruebas que demuestran que funcionan.

  • Gobernanza y preparación de la respuesta a incidentes

    Planes de respuesta a incidentes, escalado y facultades de decisión, flujos de notificación regulatoria y ejercicios que los ponen a prueba.

Aseguramiento y auditoría

Requisitos regulatorios

  • Cumplimiento de DORA

    Marco de gestión del riesgo de TIC, clasificación y notificación de incidentes, gobernanza de las pruebas de resiliencia y riesgo de terceros proveedores de TIC para entidades financieras de la UE.

  • Cumplimiento de NIS2

    Si se aplica NIS2, el registro cuando lo exige la legislación nacional, las medidas de gestión de riesgos y la notificación de incidentes conforme a la ley nacional de transposición.

  • Cumplimiento regulatorio en tecnología

    Revisión regulatoria de los proyectos tecnológicos —externalización en la nube, cambios de plataforma y nuevos productos— antes de su puesta en marcha.

Marcos de referencia

Marcos, normas y regulación

Las normas y los marcos de referencia se eligen: para certificarse, para informar o para dar estructura a un programa. La normativa y la legislación se aplican por imperativo legal, según dónde opere la empresa y a qué se dedique. Trabajamos con ambos y vinculamos un único conjunto de controles a los requisitos aplicables.

Normas

ISO/IEC 27001
Sistemas de gestión de la seguridad de la información (SGSI): los requisitos y la base para la certificación.
ISO/IEC 27017
Controles de seguridad de la información para servicios en la nube, para proveedores y sus clientes.
ISO/IEC 27018
Protección de los datos personales (PII) en nubes públicas que actúan como encargadas del tratamiento de PII.
ISO 22301
Sistemas de gestión de la continuidad del negocio.
PCI DSS
Norma de Seguridad de Datos del Sector de Tarjetas de Pago, para empresas que almacenan, procesan o transmiten datos de titulares de tarjetas.

Marcos de referencia

SOC 2
System and Organization Controls 2: informes de atestación emitidos por firmas de auditoría (CPA) independientes conforme a los Trust Services Criteria del AICPA.
NIST Cybersecurity Framework
NIST CSF 2.0 y publicaciones de seguridad relacionadas del NIST, como la SP 800-53, utilizadas para estructurar y comparar programas de seguridad.

Normativa y legislación

NIS2
Directiva (UE) 2022/2555 relativa a las medidas destinadas a garantizar un elevado nivel común de ciberseguridad en toda la Unión, tal como se ha transpuesto en cada país.
DORA
Reglamento sobre la resiliencia operativa digital, Reglamento (UE) 2022/2554, para las entidades financieras de la UE y sus terceros proveedores de servicios de TIC.

Trabajar con nosotros

Modalidades de encargo

El alcance de cada encargo se define por escrito antes de empezar, en una de estas modalidades o en una combinación de ellas.

  • Sesión de asesoramiento específica

    Una consulta preparada sobre una cuestión concreta de seguridad, privacidad o gobernanza de IA, seguida de acciones prácticas.

  • Entregable definido

    Elaboración, revisión o mejora de una política, un procedimiento, una evaluación, un registro, una metodología u otro entregable de gobierno concreto.

  • Apoyo a tiempo parcial

    Apoyo sénior continuo en seguridad, privacidad o gobernanza de IA con un alcance mensual acordado.

  • Creación o remediación de programas

    Creación o mejora de un SGSI (ISMS), un PIMS, un AIMS o un programa de cumplimiento más amplio conforme a un marco acordado.

  • Apoyo en auditorías y revisiones de clientes

    Preparación para auditorías de certificación, auditorías de clientes y revisiones corporativas de seguridad o privacidad, y la remediación posterior.

  • Evaluación de terceros

    Evaluación independiente de la seguridad y la privacidad de un proveedor, socio, participada, sociedad objetivo de adquisición u otro tercero, con conclusiones y recomendaciones.

Los plazos dependen del tamaño de la organización, su madurez actual, su producto y su ámbito geográfico, el marco elegido y el alcance de la auditoría. Los fijamos al definir el trabajo y no prometemos fechas de certificación.

Preguntas

Preguntas frecuentes

¿Realizan pruebas de penetración o monitorización de la seguridad?

No. Dirigimos la parte de gobernanza, riesgos, cumplimiento y aseguramiento de la seguridad y ayudamos a implantarla. Las pruebas de penetración, la monitorización de la seguridad y la ingeniería técnica las realizan proveedores especializados; nosotros definimos lo que su marco o su normativa exigen de ese trabajo, le ayudamos a seleccionar proveedores y revisamos los resultados.

¿Pueden conseguirnos la certificación ISO/IEC 27001?

Le preparamos para la certificación y le acompañamos durante la auditoría, también como su punto de coordinación con el auditor. La decisión de certificación corresponde al organismo de certificación independiente y acreditado. La duración de la preparación depende del tamaño de la empresa, de su madurez actual y del alcance del SGSI.

¿Qué hace un CISO a tiempo parcial?

Un CISO a tiempo parcial aporta liderazgo sénior en seguridad con un alcance mensual acordado: marca la dirección del programa, es responsable de la hoja de ruta, supervisa los riesgos y los proveedores, informa a la dirección y apoya las revisiones de clientes y de auditoría, sin el coste de una contratación a tiempo completo.

¿Se nos aplica DORA?

DORA se aplica a una lista definida de entidades financieras de la UE —entre ellas entidades de pago y de dinero electrónico, empresas de servicios de inversión y proveedores de servicios de criptoactivos— y alcanza a sus proveedores de TIC a través de requisitos contractuales. Confirmamos la aplicabilidad y el alcance antes de cualquier análisis de brechas.

Relacionado

  • DPO a tiempo parcial, programas de privacidad, GDPR y cumplimiento global en materia de privacidad, EIPD, mapeo de datos, transferencias e ISO/IEC 27701.

  • Programas de gobernanza de IA, preparación para el EU AI Act, ISO/IEC 42001 y sistemas de gestión de IA, evaluaciones de riesgos e impacto de la IA y riesgo de proveedores de IA.

  • Estrategia de licencias, solicitudes y relación con los reguladores para empresas de juego, pagos, dinero electrónico, inversión y criptoactivos.

Todas las áreas de práctica

Hable de su asunto con un asesor sénior.

Compártanos algunos datos sobre su negocio y sus planes. Nos pondremos en contacto con usted para concertar una primera conversación confidencial.