Security Office
CISO Insight
Un año de presencia ejecutiva, con la evolución probada en el papel.
En qué consiste este trabajo
Es un programa cerrado de doce meses con un CISO Advisor dedicado: una reunión ejecutiva por semana, informe mensual escrito para la dirección y dos assessments de madurez, uno en la apertura y otro en el cierre. El segundo existe para una sola finalidad: probar, lado a lado con el primero, cuánto avanzó la empresa en el año.
El trabajo abre con el diagnóstico inicial, la foto contra la cual todo va a medirse. De ahí en adelante el motor es el ritmo. El encuentro semanal mantiene el tema vivo entre una reunión y otra, y el informe mensual traduce el avance al lenguaje de quien decide. En el cierre, la hoja de ruta de evolución apunta al periodo siguiente.
De tu lado, el programa pide la agenda del liderazgo en la reunión semanal y acceso a las personas y a las evidencias en los dos assessments. Es poco tiempo, pero es el tiempo correcto: sin la presencia de quien decide, cualquier advisor se convierte en consultor de pasillo. Al final recibes el comparativo con evidencia, el material que convence a consejo, cliente y auditor.
Las dos modalidades difieren en quién ejecuta. En el acompañamiento ejecutivo, el advisor orienta y tu equipo hace. En la modalidad con ejecución, una bolsa de horas permite al advisor destrabar lo que falta: responder el cuestionario de seguridad de un cliente, apoyar una auditoría en campo, escribir el documento que nadie tuvo tiempo de escribir.
Cómo conducimos, etapa por etapa
Las etapas y los entregables de abajo describen la modalidad Acompañamiento y ejecución. Las demás modalidades aparecen cuando pides la propuesta.
Diagnóstico inicial
Retrato del punto de partida: qué existe, qué está escrito y qué funciona de verdad. Contra ese retrato se medirá la evolución al final del período, por eso lo registramos con método y no de memoria.
Acompañamiento ejecutivo
Encuentro semanal con el liderazgo, informe mensual y alerta cuando algo cambia. El ritmo es lo que hace avanzar la seguridad entre una reunión y otra.
Comprobación de la evolución
Nueva evaluación, comparativo lado a lado y presentación de lo que cambió en el período, con evidencia.
Lo que no está incluido
- La operación diaria de herramientas y monitoreo, que corresponde al equipo técnico o a un proveedor de operación
- La responsabilidad estatutaria de ejecutivo de la empresa, que no se terceriza
- Los proyectos de implementación de gran escala, que entran aparte cuando la bolsa de horas no alcanza
- Las pruebas técnicas, como pentest y simulación de phishing, que son servicios propios; el advisor indica el momento de hacerlas y lee el resultado contigo
- La guardia de respuesta a incidentes, que es operación de emergencia y no cabe en una hora ejecutiva por semana
- La ejecución del día a día en la modalidad de acompañamiento: en ella el advisor orienta y acompaña, quien hace es tu equipo
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.