Nuestra metodología combina consultoría estructurada, plataformas propias y evidencias auditables en cada etapa. No entregamos documentos: entregamos un sistema vivo de cumplimiento — sea un SGSI ISO 27001 o un modelo operativo de la Ley 21.719 de Protección de Datos.
Antes de implementar cualquier control, alineamos tres ejes. Sin estos tres, los proyectos de seguridad se convierten en burocracia.
Un control implementado sin evidencia no existe. Todo lo que hacemos queda respaldado: configuración, registro, métrica, revisión. Así funciona una auditoría real.
ISO 27001 fue diseñado para organizaciones de cualquier tamaño. Nosotros lo adaptamos al ritmo de startups y empresas TI: iterativo, práctico, sin burocracia innecesaria.
No somos un proveedor externo que entrega un informe y se va. Participamos como parte del equipo hasta que el SGSI corre solo.
Implementación del SGSI en 4 a 6 meses. Cada bloque tiene entregables concretos, hitos medibles y evidencias que quedan en Confirmer360. Toca cualquier bloque para ver el detalle.
Reunión de kickoff, levantamiento del contexto organizacional, identificación de servicios y activos críticos, definición formal del alcance del SGSI.
EntregablesDocumento de alcance aprobado, mapa de partes interesadas, calendario de trabajo.
Evidencias en Confirmer360Acta de kickoff, minuta firmada, alcance versionado y trazable en la plataforma.
Levantamiento completo de activos de información, clasificación por criticidad, construcción de la matriz de riesgos, plan de tratamiento priorizado.
EntregablesInventario de activos clasificado, matriz de riesgos con valoración, plan de tratamiento.
Evidencias en Confirmer360Inventario y matriz de riesgos en módulo dedicado, reunión de revisión con acta firmada.
Redacción de políticas mínimas operables (no paperware), selección y priorización de controles del Anexo A de ISO 27001, plan de evidencias por control.
EntregablesSet de políticas aprobadas, SOA (Statement of Applicability), plan de implementación de controles.
Evidencias en Confirmer360Políticas publicadas con versionado, SOA editable, flujo de aprobación trazable.
Implementación de controles técnicos y operativos, configuración de registros, carga de métricas e indicadores en Confirmer360, revisión de estado de cumplimiento.
EntregablesDashboard de cumplimiento, registros operativos activos, alertas configuradas.
Evidencias en Confirmer360Dashboard ejecutivo en vivo, exportables a PDF/Excel para el directorio, alertas automáticas.
Diseño del programa de concientización, lanzamiento de cursos en Certisec Academy, simulaciones de phishing con seguimiento de resultados.
EntregablesPrograma de awareness, resultados de simulaciones, avance por empleado.
Evidencias en Certisec AcademyReportes en vivo, quizzes completados, métricas de engagement por área.
Ejecución de auditoría interna completa, informe de hallazgos (no conformidades, observaciones, oportunidades de mejora), plan de acciones correctivas, preparación para certificadora externa.
EntregablesInforme de auditoría interna, plan correctivo, checklist de readiness para certificación.
Evidencias en Confirmer360Informe formal firmado, hallazgos con responsables y plazos, seguimiento al cierre de NC.
Implementación del modelo de cumplimiento en 3 a 5 meses. Si tu organización ya tiene ISO 27001 implementado, los tiempos se acortan porque el SGSI ya cubre buena parte de los controles técnicos.
Inventario de cada tratamiento de datos personales con sus finalidades, categorías de datos, destinatarios y bases legales actuales. Identificamos los gaps frente a la Ley 21.719 y construimos un plan de adecuación priorizado.
EntregablesMapa de tratamientos, gap report, plan de adecuación priorizado.
Evidencias en Confirmer360Inventario cargado en módulo RAT, gap report firmado, acta de revisión.
Construimos el Registro de Actividades de Tratamiento (RAT) operativo en Confirmer360. Definimos y documentamos la base de licitud de cada finalidad: consentimiento, contrato, obligación legal o interés legítimo.
EntregablesRAT vivo, matriz de bases de licitud por finalidad, registro inicial de consentimientos.
Evidencias en Confirmer360RAT consultable y exportable, justificación documentada de cada base legal.
Redactamos políticas de privacidad, retención y cesión a terceros. Revisamos los contratos con encargados de tratamiento (DPA) y los avisos de privacidad de cara al titular. Coordinamos con asesoría legal aliada cuando corresponde.
EntregablesPolíticas aprobadas, plantilla de contrato DPA, avisos publicados en plataformas web.
Evidencias en Confirmer360Políticas versionadas, contratos firmados con encargados, repositorio único.
Dejamos operativos los flujos de derechos ARCOP (con tickets), de Evaluaciones de Impacto en Privacidad (EIPD) y de gestión de brechas. Cada uno con responsables, plazos legales (30-60 días para ARCOP, 72 horas para brechas) y evidencias auditables.
EntregablesWorkflows configurados, plantillas de respuesta, procedimientos firmados.
Evidencias en Confirmer360Tickets ARCOP en producción, EIPDs piloto registradas, simulacro de brecha ejecutado.
Entrenamos al equipo en los nuevos procesos en Certisec Academy. Hacemos una auditoría interna de simulación con el lente de la Agencia de Protección de Datos. Identificamos no conformidades y las cerramos antes del go-live.
EntregablesPrograma de capacitación ejecutado, informe de auditoría interna, plan correctivo cerrado.
Evidencias en Certisec Academy + Confirmer360Asistencia y aprobación del equipo, informe firmado, hallazgos cerrados.
Muchos proyectos de seguridad terminan con carpetas de documentos que nadie revisa. Nosotros definimos "implementado" cuando el control cumple los cuatro criterios:
No vendemos PDFs ni plantillas Excel. Somos la única consultora chilena con dos plataformas SaaS propias que sostienen el SGSI y el cumplimiento de la Ley 21.719 mucho después de que termina el proyecto.
Plataforma multinorma de cumplimiento que opera en paralelo a la consultoría: cada control implementado, cada riesgo identificado, cada evidencia generada queda registrada y es exportable para auditorías.
Plataforma de e-learning y simulación de phishing con escenarios localizados chilenos. Cubre el requisito de awareness de ISO 27001 (A.6.3) y Ley 21.719, con métricas auditables y tracking por empleado.
Agenda una sesión de diagnóstico gratuita. En 30 minutos te entregamos una lectura honesta de tu estado de madurez actual.
Agendar diagnóstico →