Gobernanza y cumplimiento
oitenta20® (evaluación de riesgo de TI)
Dónde invertir primero para sacar la mayor parte del riesgo de la mesa.
En qué consiste este trabajo
El nombre viene de una constatación que se repite en casi todo entorno: una fracción pequeña de las acciones responde por la mayor parte de la reducción de riesgo. El trabajo existe para encontrar esa fracción en tu caso. Levantamos cómo está tu seguridad hoy, calificamos cada disciplina y entregamos el plan en el orden en que vale la pena ejecutarlo, con lo que hay que hacer primero separado de lo que puede esperar.
Empezamos por lo que la empresa ya tiene: documentos, configuraciones y registros, en vez de un formulario en blanco. En el formato completo, entrevistamos también a quien opera y a quien decide, porque el documento dice lo que debería pasar y la conversación dice lo que pasa. La calificación de cada disciplina sale de la comparación entre la práctica y lo que se espera de ella, con el criterio abierto para que puedas verificarlo.
De tu lado, necesitamos acceso a las evidencias, la agenda de las personas correctas y disposición para mostrar el entorno tal como es. Al final, el Health Check entrega la lectura rápida organizada según el NIST CSF, con las prioridades inmediatas; el oitenta20 completo entrega la calificación por disciplina, comparable en la próxima ronda, el plan priorizado y la presentación a la dirección. Es el segundo el que sostiene la conversación de presupuesto.
Cómo conducimos, etapa por etapa
Las etapas y los entregables de abajo describen la modalidad oitenta20® completo. Las demás modalidades aparecen cuando pides la propuesta.
Recolección de evidencias
Reunimos lo que ya existe: documentos, configuraciones y registros. Empezamos por lo que la empresa tiene, y no por un formulario en blanco.
Entrevistas
Conversamos con TI, seguridad y las áreas de negocio. El documento dice lo que debería pasar; la entrevista dice lo que pasa.
Análisis de madurez
Comparamos la práctica con lo que se espera de cada disciplina y asignamos la nota, con el criterio abierto.
Informe
Consolidamos los hallazgos en un informe donde cada punto viene con gravedad, evidencia y el camino de corrección. Escribimos para que lo lea quien va a actuar, no para engordar páginas.
Presentación
Reunión con la dirección traduciendo el resultado técnico en riesgo de negocio y decisión de inversión. Llegamos con la respuesta a las preguntas que la mesa siempre hace: qué atacar primero, cuánto esfuerzo exige y qué pasa si no se hace nada.
Lo que no está incluido
- Ejecución de las acciones del plan, que entra como proyecto después de que decidas el orden
- Prueba de intrusión: aquí evaluamos madurez, no explotamos fallas
- Implementación de herramientas o tecnología, que es un alcance aparte
- Corrección de las brechas durante el propio diagnóstico: señalar y corregir al mismo tiempo contamina la medición que vas a usar como referencia
- Certificación en normas: el diagnóstico usa un referencial reconocido, pero quien emite el sello es un organismo independiente, en un proyecto propio
- Operación del día a día de la seguridad, que queda con tu equipo o entra como servicio aparte
- Evaluación de proveedores y terceros, que tiene un trabajo propio en el catálogo
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.