Diagnóstico de Madurez en CiberseguridadCybersecurity Maturity Assessment
Evaluación frente a NIST CSF o ISO 27001 en 5 dominios. Línea base.Assessment against NIST CSF or ISO 27001 across five domains. Baseline.
¿Qué es este servicio?What is this service?
Es una evaluación del estado real de la seguridad de una organización frente a un marco de referencia como NIST CSF o ISO 27001. Se mide por dominios, se puntúa cada uno y el resultado es una línea base: dónde se encuentra hoy la organización, con evidencia y no con percepción.
An assessment of the real security posture of an organisation against a reference framework such as NIST CSF or ISO 27001. It is measured by domain, each one is scored, and the result is a baseline: where the organisation stands today, backed by evidence rather than perception.
¿Para qué se usa?What is it used for?
Sirve para dejar de decidir por intuición. Casi toda organización sabe que tiene problemas de seguridad, pero no sabe cuáles primero. El diagnóstico ordena eso: qué está peor, qué es más urgente por riesgo y qué se puede arreglar rápido. De ahí sale la hoja de ruta y, sobre todo, el argumento para pedir presupuesto.
It replaces intuition with data. Almost every organisation knows it has security problems but not which ones come first. The assessment sorts that out: what is worst, what is most urgent by risk and what can be fixed quickly. That produces the roadmap and, above all, the argument for a budget request.
Qué beneficios traeBenefits it delivers
- Da una foto defendible ante la junta directiva, con puntuación por dominio en vez de opiniones.
- Permite comparar contra el mismo marco un año después y demostrar avance real.
- Evita gastar en herramientas que no atacan la brecha principal, que es el error más caro y más común.
- Sirve de base para ISO 27001, para cuestionarios de clientes y para la póliza de ciberseguro.
- Gives the board a defensible picture, scored by domain instead of based on opinions.
- Allows re-measuring against the same framework a year later and proving real progress.
- Avoids spending on tools that do not address the main gap, the most expensive and most common mistake.
- Serves as the basis for ISO 27001, client questionnaires and cyber insurance underwriting.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay una ley costarricense que obligue a hacer un diagnóstico de madurez con ese nombre.
- En el sector financiero supervisado, el Acuerdo CONASSIF 5-24 exige un marco de gobierno y gestión de TI con evaluación periódica, y el diagnóstico es la forma habitual de sustentarlo.
- En el sector público, las normas técnicas de TI de la Contraloría piden evaluar los procesos de gestión de TI, que es lo mismo por otro nombre.
- No Costa Rican law mandates a maturity assessment under that name.
- In the supervised financial sector, CONASSIF Agreement 5-24 requires an IT governance and management framework with periodic evaluation, and the assessment is the usual way to evidence it.
- In the public sector, the technical IT standards of the Comptroller require evaluating IT management processes, which is the same thing under another name.
InternacionalInternational
- ISO 27001 exige revisiones y auditorías internas periódicas del SGSI, para lo que hace falta una medición de partida.
- DORA obliga a las entidades financieras de la Unión Europea a evaluar su marco de gestión de riesgos de TIC.
- En la práctica lo pide el mercado más que la ley: los cuestionarios de proveedores y de aseguradoras piden un nivel de madurez declarado.
- ISO 27001 requires periodic reviews and internal audits of the ISMS, which need a starting measurement.
- DORA requires EU financial entities to assess their ICT risk management framework.
- In practice the market demands it more than the law: supplier and insurer questionnaires ask for a stated maturity level.
Requisitos mínimosMinimum requirements
- Elegir el marco contra el cual medir, porque el resultado no es comparable entre marcos distintos.
- Disponibilidad de las personas que operan los controles, no solo de la jefatura: la brecha aparece en la operación.
- Acceso a políticas, procedimientos y evidencia de que se aplican.
- Inventario de activos y de proveedores, aunque sea preliminar.
- Choosing the framework to measure against, since results are not comparable across different frameworks.
- Availability of the people who operate the controls, not just management: the gap shows up in operations.
- Access to policies, procedures and evidence that they are applied.
- An asset and supplier inventory, even a preliminary one.
Plazo típico de entregaTypical delivery time
El rango de mercado va de tres a seis semanas. Una organización pequeña con un solo sitio se resuelve en dos o tres; un grupo con varias empresas y países se va a ocho o más. El cuello de botella casi nunca es el análisis sino conseguir agenda con las personas que hay que entrevistar.
The market range runs from three to six weeks. A small single-site organisation is done in two or three; a group with several companies and countries stretches to eight or more. The bottleneck is almost never the analysis but getting time with the people who need to be interviewed.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.