Ciberseguridad y cumplimiento
ISO 27001 y SOC 2, sin perderte por el camino.
Cada vez más clientes, sobre todo grandes empresas y compañías extranjeras, exigen una certificación de seguridad para trabajar contigo. Te acompañamos desde el análisis inicial hasta la auditoría, con un sistema de gestión que puedas mantener después sin un departamento dedicado.
Cuál necesitas
Dos certificaciones distintas para dos tipos de cliente
ISO 27001:2022
Certifica que tienes un sistema de gestión de la seguridad de la información (SGSI): análisis de riesgos, políticas y controles, auditados por una entidad de certificación acreditada. Es la que piden clientes europeos, licitaciones y aseguradoras.
El certificado vale tres años, con auditorías de seguimiento anuales.
SOC 2 Tipo II
No es un certificado, sino un informe: un auditor independiente verifica que tus controles de seguridad han funcionado durante un periodo de observación, normalmente de tres a doce meses. Es lo que piden clientes de Estados Unidos y empresas tecnológicas.
El Tipo I evalúa el diseño de los controles en un momento dado; el Tipo II, su eficacia a lo largo del tiempo.
Cómo lo hacemos
Un sistema a tu medida, no un juego de plantillas.
Las certificaciones fallan cuando el sistema se diseña para el auditor y no para la empresa. Nosotros lo diseñamos para que se cumpla.
Análisis de brechas
Comparamos tu situación con la norma o con los criterios de SOC 2 y te decimos qué falta, cuánto esfuerzo requiere y en qué orden.
Diseño del sistema
Alcance, análisis de riesgos, políticas y controles ajustados a tu tamaño y a tu forma de trabajar.
Implantación
Controles técnicos y organizativos, formación del equipo y recogida de evidencias. Coordinamos a tus proveedores donde haga falta.
Auditoría interna y ensayo
Revisamos como lo haría el auditor y corregimos antes de que llegue.
Auditoría de certificación
Te acompañamos ante la entidad certificadora o el auditor de SOC 2, respondemos a sus preguntas y cerramos las no conformidades.
Mantenimiento
Revisiones, auditorías de seguimiento y mejora continua, integrables en el Servicio Proactivo o en el IT Manager as a Service.
Plazos orientativos
Cuánto se tarda, de verdad
Depende del tamaño, del punto de partida y de la disponibilidad del equipo. Estas son las referencias habituales.
Lo que sí hacemos
- Un sistema que tu equipo entiende y puede mantener después.
- Evidencias recogidas desde el primer día, no la semana antes de la auditoría.
- Acompañamiento en la auditoría y en el cierre de no conformidades.
- Ayuda para pedir y comparar ofertas de entidades certificadoras y auditores.
Lo que no hacemos
- Emitir certificados: los emite una entidad acreditada o un auditor independiente.
- Vender un juego de plantillas para rellenar.
- Prometer certificarte en dos semanas.
Preguntas frecuentes
Sobre las certificaciones
¿Cuál me conviene, ISO 27001 o SOC 2?
¿Necesito un responsable de seguridad en plantilla?
¿Qué cuesta la certificación?
¿Cuánto trabajo le supone a mi equipo?
Primer paso
Empecemos por una conversación de sesenta minutos.
Sin coste y sin compromiso. Nos cuentas cómo funciona tu empresa y qué te preocupa; te decimos con franqueza si podemos ayudarte y cómo.