METODOLOGÍA

Un sistema que se construye.
No un proyecto que termina.

Nuestra metodología combina consultoría estructurada, plataformas propias y evidencias auditables en cada etapa. No entregamos documentos: entregamos un sistema vivo de cumplimiento — sea un SGSI ISO 27001 o un modelo operativo de la Ley 21.719 de Protección de Datos.

🛡️ ISO 27001 · 6 bloques
🔐 Ley 21.719 · 5 bloques
📈 Evidencia auditable
🚀 Resultados predecibles
🎯
Fase Completada Bloque 01 y 02 listos
Evidencia Aprobada Política firmada

Cómo pensamos antes de hacer

Antes de implementar cualquier control, alineamos tres ejes. Sin estos tres, los proyectos de seguridad se convierten en burocracia.

📊

Evidencia antes que documentación

Un control implementado sin evidencia no existe. Todo lo que hacemos queda respaldado: configuración, registro, métrica, revisión. Así funciona una auditoría real.

🚀

Metodología adaptada a empresas digitales

ISO 27001 fue diseñado para organizaciones de cualquier tamaño. Nosotros lo adaptamos al ritmo de startups y empresas TI: iterativo, práctico, sin burocracia innecesaria.

🤝

El cliente opera, nosotros acompañamos

No somos un proveedor externo que entrega un informe y se va. Participamos como parte del equipo hasta que el SGSI corre solo.

De cero a certificación ISO 27001 en 6 bloques

Implementación del SGSI en 4 a 6 meses. Cada bloque tiene entregables concretos, hitos medibles y evidencias que quedan en Confirmer360. Toca cualquier bloque para ver el detalle.

Bloque 01 · Semana 1-2 Kickoff + Alcance
Qué hacemos

Reunión de kickoff, levantamiento del contexto organizacional, identificación de servicios y activos críticos, definición formal del alcance del SGSI.

Entregables

Documento de alcance aprobado, mapa de partes interesadas, calendario de trabajo.

Evidencias en Confirmer360

Acta de kickoff, minuta firmada, alcance versionado y trazable en la plataforma.

Bloque 02 · Mes 1-2 Inventarios + Riesgos
Qué hacemos

Levantamiento completo de activos de información, clasificación por criticidad, construcción de la matriz de riesgos, plan de tratamiento priorizado.

Entregables

Inventario de activos clasificado, matriz de riesgos con valoración, plan de tratamiento.

Evidencias en Confirmer360

Inventario y matriz de riesgos en módulo dedicado, reunión de revisión con acta firmada.

Bloque 03 · Mes 2-3 Políticas + Controles
Qué hacemos

Redacción de políticas mínimas operables (no paperware), selección y priorización de controles del Anexo A de ISO 27001, plan de evidencias por control.

Entregables

Set de políticas aprobadas, SOA (Statement of Applicability), plan de implementación de controles.

Evidencias en Confirmer360

Políticas publicadas con versionado, SOA editable, flujo de aprobación trazable.

Bloque 04 · Mes 3-4 Evidencias + Métricas
Qué hacemos

Implementación de controles técnicos y operativos, configuración de registros, carga de métricas e indicadores en Confirmer360, revisión de estado de cumplimiento.

Entregables

Dashboard de cumplimiento, registros operativos activos, alertas configuradas.

Evidencias en Confirmer360

Dashboard ejecutivo en vivo, exportables a PDF/Excel para el directorio, alertas automáticas.

Bloque 05 · Mes 4-5 Capacitación + Phishing
Qué hacemos

Diseño del programa de concientización, lanzamiento de cursos en Certisec Academy, simulaciones de phishing con seguimiento de resultados.

Entregables

Programa de awareness, resultados de simulaciones, avance por empleado.

Evidencias en Certisec Academy

Reportes en vivo, quizzes completados, métricas de engagement por área.

Bloque 06 · Mes 5-6 Auditoría + Readiness
Qué hacemos

Ejecución de auditoría interna completa, informe de hallazgos (no conformidades, observaciones, oportunidades de mejora), plan de acciones correctivas, preparación para certificadora externa.

Entregables

Informe de auditoría interna, plan correctivo, checklist de readiness para certificación.

Evidencias en Confirmer360

Informe formal firmado, hallazgos con responsables y plazos, seguimiento al cierre de NC.

Cumplimiento operativo de la Ley 21.719 en 5 bloques

Implementación del modelo de cumplimiento en 3 a 5 meses. Si tu organización ya tiene ISO 27001 implementado, los tiempos se acortan porque el SGSI ya cubre buena parte de los controles técnicos.

Bloque 01 · Sem. 1-3 Diagnóstico + Mapa de Tratamientos
Qué hacemos

Inventario de cada tratamiento de datos personales con sus finalidades, categorías de datos, destinatarios y bases legales actuales. Identificamos los gaps frente a la Ley 21.719 y construimos un plan de adecuación priorizado.

Entregables

Mapa de tratamientos, gap report, plan de adecuación priorizado.

Evidencias en Confirmer360

Inventario cargado en módulo RAT, gap report firmado, acta de revisión.

Bloque 02 · Sem. 3-7 RAT + Bases de Licitud
Qué hacemos

Construimos el Registro de Actividades de Tratamiento (RAT) operativo en Confirmer360. Definimos y documentamos la base de licitud de cada finalidad: consentimiento, contrato, obligación legal o interés legítimo.

Entregables

RAT vivo, matriz de bases de licitud por finalidad, registro inicial de consentimientos.

Evidencias en Confirmer360

RAT consultable y exportable, justificación documentada de cada base legal.

Bloque 03 · Sem. 5-10 Políticas + Contratos + Avisos
Qué hacemos

Redactamos políticas de privacidad, retención y cesión a terceros. Revisamos los contratos con encargados de tratamiento (DPA) y los avisos de privacidad de cara al titular. Coordinamos con asesoría legal aliada cuando corresponde.

Entregables

Políticas aprobadas, plantilla de contrato DPA, avisos publicados en plataformas web.

Evidencias en Confirmer360

Políticas versionadas, contratos firmados con encargados, repositorio único.

Bloque 04 · Sem. 8-14 Procesos Vivos: ARCOP, EIPD, Brechas
Qué hacemos

Dejamos operativos los flujos de derechos ARCOP (con tickets), de Evaluaciones de Impacto en Privacidad (EIPD) y de gestión de brechas. Cada uno con responsables, plazos legales (30-60 días para ARCOP, 72 horas para brechas) y evidencias auditables.

Entregables

Workflows configurados, plantillas de respuesta, procedimientos firmados.

Evidencias en Confirmer360

Tickets ARCOP en producción, EIPDs piloto registradas, simulacro de brecha ejecutado.

Bloque 05 · Sem. 12-18 Capacitación + Readiness
Qué hacemos

Entrenamos al equipo en los nuevos procesos en Certisec Academy. Hacemos una auditoría interna de simulación con el lente de la Agencia de Protección de Datos. Identificamos no conformidades y las cerramos antes del go-live.

Entregables

Programa de capacitación ejecutado, informe de auditoría interna, plan correctivo cerrado.

Evidencias en Certisec Academy + Confirmer360

Asistencia y aprobación del equipo, informe firmado, hallazgos cerrados.

Para nosotros, hecho significa evidenciado

Muchos proyectos de seguridad terminan con carpetas de documentos que nadie revisa. Nosotros definimos "implementado" cuando el control cumple los cuatro criterios:

Procedimiento operativo activo
Registro o log verificable
Métrica o indicador en dashboard
Evidencia de revisión periódica (acta, checklist o minuta)

Lo que ninguna otra consultora en Chile tiene

No vendemos PDFs ni plantillas Excel. Somos la única consultora chilena con dos plataformas SaaS propias que sostienen el SGSI y el cumplimiento de la Ley 21.719 mucho después de que termina el proyecto.

DIFERENCIAL ÚNICO EN CHILE

Consultoría + Plataforma propia + Plataforma de awareness

Mientras el resto del mercado te entrega un set de documentos y se va, nosotros dejamos tu SGSI operando en software propio con evidencias auditables. Cada bloque de la metodología tiene un módulo donde queda registrado, métricamente medible y exportable.

PLATAFORMA GRC

Confirmer360

Software de cumplimiento multinorma

Plataforma multinorma de cumplimiento que opera en paralelo a la consultoría: cada control implementado, cada riesgo identificado, cada evidencia generada queda registrada y es exportable para auditorías.

ISO 27001 Ley 21.719 9 módulos Multi-empresa SaaS Cloud
Ver Confirmer360
PLATAFORMA LMS

Certisec Academy

Awareness, capacitación y phishing simulado

Plataforma de e-learning y simulación de phishing con escenarios localizados chilenos. Cubre el requisito de awareness de ISO 27001 (A.6.3) y Ley 21.719, con métricas auditables y tracking por empleado.

Phishing simulado Escenarios CL/MX Gamificado Reportes auditor SaaS Cloud
Ver Certisec Academy

¿Quieres ver cómo aplicaría esto a tu empresa?

Agenda una sesión de diagnóstico gratuita. En 30 minutos te entregamos una lectura honesta de tu estado de madurez actual.

Agendar diagnóstico →
Hablar con asesor