Las necesarias hacen funcionar el sitio. Las demás miden qué páginas ayudan y qué anuncios traen a quien necesita a DM11. Tú eliges, y puedes revisarlo desde el pie de página.
NORMAS Y CERTIFICACIONES
Cada una de estas termina en un documento distinto, y la diferencia cambia el proyecto entero. Una entrega certificado de organismo acreditado, otra entrega label, otra informe de auditoría, otra escudo, y otras entregan la medición de tu estado real, que es lo que sostiene a todas las anteriores. Abajo está qué es cada una, qué entrega al final, quién suele pedirla y dónde entra DM11.
Tráenos el texto del contrato o el cuestionario que recibiste. Lo leemos y te decimos cuál de estas responde, antes de que recorras la lista entera.
Hablar con un especialistaQué recibes al final
Certificado, emitido por organismo acreditado
La norma internacional del sistema de gestión de seguridad de la información, y la más pedida en licitaciones y cuestionarios de proveedor. Certifica la forma en que la empresa gestiona el riesgo, lo que la vuelve válida para cualquier sector y cualquier tamaño. Es también la base que aprovechan las demás normas: buena parte de la evidencia armada aquí responde después al SOC 2, al TISAX y al próximo cuestionario que llegue.
Ver la páginaQué recibes al final
Certificado de privacidad, que desde 2025 vale por sí solo
La norma del sistema de gestión de privacidad. La revisión publicada en octubre de 2025 volvió la norma independiente: hoy la empresa certifica la privacidad sin necesidad de construir antes un sistema de gestión de seguridad entero, como exigía el texto anterior. Es el camino de quien ya cumple en la práctica con la Ley General de Protección de Datos brasileña y necesita demostrarlo ante un cliente o un regulador, con documento emitido por organismo acreditado.
Ver la páginaQué recibes al final
Labels, válidos por tres años
El mecanismo de evaluación e intercambio de la industria automotriz, administrado por ENX Association. El manual oficial del participante es directo en cuanto al resultado: son labels, válidos por tres años. Es lo que la automotriz, o un gran proveedor suyo, pone en el contrato antes de abrir información de proyecto. Quien evalúa es una auditora acreditada, siempre separada de quien preparó.
Ver la páginaQué recibes al final
Informe de auditoría independiente, Tipo I o Tipo II
Un informe sobre tus controles, escrito y firmado por una auditoría independiente, con base en los criterios de confianza definidos por el AICPA, el instituto estadounidense de contadores. Tu cliente recibe el informe completo para leer, con la opinión del auditor sobre cada control. El Tipo I mira el diseño en un instante, y el Tipo II observa la operación a lo largo de un período.
Ver la páginaQué recibes al final
Escudos publicados en el registro de TPN+
La evaluación de seguridad de contenido de la Motion Picture Association, para quien presta servicio a estudios y plataformas de streaming. El resultado entra en el registro de TPN+, y cada dueño de contenido decide por su cuenta a partir de él, que es como trabaja el mercado audiovisual. Desde septiembre de 2025 son cuatro escudos, sobre la versión 5.3.1 de las mejores prácticas de la MPA.
Ver la páginaQué recibes al final
Autoevaluación firmada por ti, con la evidencia que la sostiene
La IATA exige cumplimiento del PCI DSS a quien procesa la tarjeta del pasajero. Para la mayoría de las agencias acreditadas el camino es el cuestionario de autoevaluación, y el nombre no es casualidad: quien declara es la agencia. DM11 organiza el entorno, reduce el alcance y produce la evidencia que sostiene esa firma.
Ver la páginaQué recibes al final
Atestado de cumplimiento, el documento que pide tu cliente
El estándar de seguridad de las marcas de tarjeta, obligatorio para quien almacena, procesa o transmite datos de tarjeta. La versión vigente es la 4.0.1, y los requisitos que aún eran recomendación pasaron a ser obligación en marzo de 2025. El nivel de exigencia cambia con el volumen de transacciones y con tu papel en la cadena: comercio, prestador de servicio, o los dos a la vez. Quien presta servicio a otras empresas confirma el alcance cada seis meses. Cuando la ruta exige evaluación formal, quien la conduce es un QSA, el evaluador acreditado por el consejo que mantiene el estándar. La ganancia mayor viene antes de eso: achicar el territorio por donde circula el dato reduce lo que hay que auditar.
Ver la páginaQué recibes al final
Evidencia de los catorce controles, en el formato que pide el supervisor
La Resolución CMN 4.893/2021 fijó la política de seguridad cibernética de las instituciones financieras, y la Resolución BCB 85/2021 hizo lo mismo para las instituciones de pago. En diciembre de 2025, la Resolución CMN 5.274 y la Resolución BCB 538 detallaron lo que antes era genérico: ahora son catorce controles mínimos, incluyendo acciones de inteligencia con monitoreo en internet, en la Deep Web y en la Dark Web. La prueba de intrusión pasó a tener periodicidad mínima anual, conducida con independencia e imparcialidad por un especialista contratado para esa finalidad. Los ambientes de Pix y del sistema de transferencia de reservas ganaron exigencias propias, del aislamiento físico y lógico al control de las claves privadas. El plazo de adecuación para quienes ya operaban fue el 1 de marzo de 2026, y lo que cuenta ahora es sostener esa rutina.
Ver la páginaQué recibes al final
Evaluación de tu estado real, con evidencia y plan en orden
Un conjunto de controles en orden de prioridad, del Center for Internet Security, con grupos de implementación por tamaño de empresa. Es la evaluación que el mercado reconoce para medir dónde está la empresa hoy, con evidencia detrás de cada respuesta, y es lo que la dirección usa para decidir dónde poner la próxima inversión. La ISO 27001 y el SOC 2 aprovechan después ese trabajo.
Ver la páginaQué recibes al final
Perfil de madurez, comparable de un año al otro
El framework del instituto estadounidense de estándares, organizado en funciones que van de identificar a recuperar. Es el lenguaje que el consejo entiende cuando quiere acompañar la madurez a lo largo del tiempo: defines el perfil de hoy y el perfil objetivo, y mides la distancia entre los dos de un año al otro. La adopción es elección de la empresa, y sirve a cualquier sector.
Ver la páginaQué recibes al final
Informe de verificación, con veredicto requisito por requisito
La fundación que publica las referencias de seguridad de aplicaciones más usadas del mundo. El Top 10 reúne los riesgos más críticos en aplicaciones web, y la edición de 2025 es la primera revisión desde 2021. El ASVS 5.0, el estándar de verificación de seguridad de aplicaciones, transforma el pedido genérico de probar en requisitos con veredicto ítem por ítem, que cabe en un contrato. Hay listas propias para API, las interfaces entre sistemas, para aplicación móvil y para producto con modelo de lenguaje, además del SAMM, que mide la madurez del desarrollo. Es la vara que tu cliente y tu pentester reconocen.
Ver la páginaQué recibes al final
Informe auditable, con las fases declaradas en el contrato
El Penetration Testing Execution Standard describe las fases por las que pasa una prueba de intrusión, del acuerdo previo al informe. Con el método declarado en el contrato, sabes qué se hará en cada fase, comparas propuestas de proveedores distintos por el trabajo y no por el precio, y recibes un informe que otro profesional puede auditar después. Es lo que convierte la compra de una prueba en una decisión informada, y lo que le da valor al resultado después de la entrega, cuando alguien necesite reconstruir lo que se hizo.
Ver la páginaQué recibes al final
Mapa de tu cobertura de detección, técnica por técnica
La base de conocimiento de MITRE que organiza el comportamiento de atacantes reales por táctica y por técnica, a partir de casos observados. Describe lo que hace el adversario, y eso es lo que permite medir si tu detección cubre lo que importa. Sirve también para dar vocabulario común al equipo de respuesta y para que la prueba de intrusión muestre el camino que recorrió, con la técnica nombrada en cada paso. El trabajo está en elegir las técnicas que importan a tu sector y probar cada una.
Ver la páginaQué recibes al final
Evaluación de tu sistema de IA contra ataques al propio modelo
La misma estructura de ATT&CK, aplicada a sistemas de inteligencia artificial y de aprendizaje automático. Cubre el terreno que queda fuera de ATT&CK: envenenamiento de datos de entrenamiento, extracción de modelo, manipulación de entrada y los ataques que explotan el modelo en sí, y no solo la infraestructura a su alrededor. Es la referencia que lleva la evaluación hasta el modelo y hasta la cadena de datos que lo alimenta, junto con la aplicación que expone a los dos.
Ver la páginaQué recibes al final
Expediente de adecuación, con inventario, base legal y encargado
La Ley General de Protección de Datos vale para cualquier empresa que trate datos personales en Brasil, de cualquier tamaño. Lo que exige es adecuación demostrable: inventario de tratamientos, base legal registrada, atención al titular dentro del plazo y encargado designado, con la evidencia guardada. El certificado de LGPD no existe en Brasil, y la prueba aceptada es justamente ese conjunto. Cuando el cliente o el regulador pide documento emitido por un tercero, el camino es la ISO 27701.
Ver la páginaDÓNDE ENTRA DM11
En toda norma de esta página la separación es la misma, y no es elección nuestra: quien prepara no puede evaluar. DM11 hace el diagnóstico, arma el plan, implanta los controles con tu equipo y organiza la evidencia en el formato que el evaluador espera. Cuando tu ruta exige evaluación formal, la conduce un organismo, auditoría o evaluador acreditado, con los papeles separados.
Diagnóstico de lo que ya existe, antes de proponer cualquier proyecto
Plan en orden de prioridad, con responsable y plazo
Implantación junto a tu equipo, y no en su lugar
Ensayo de la evaluación, para que el resultado deje de ser sorpresa
Aprovechamiento entre normas: la evidencia hecha una vez sirve a varias
Trae el texto del contrato o el cuestionario que recibiste. Te decimos qué norma lo responde, qué ya tienes en casa que suma y qué falta de verdad.
Habla con un especialista