NodeOps Security Infraestructura · Garantía
Actividad secundaria

Estrategia de seguridad, por encima de la capa de implantación.

Los mismos clientes que necesitan nuestro trabajo técnico suelen necesitar algo más arriba: una posición de riesgo defendible, políticas que aguanten el escrutinio y un plan de continuidad que alguien haya probado de verdad. Asesoramos sobre cómo estructurar un marco de seguridad, no solo sobre cómo configurarlo.

GOBIERNO
Apetito de riesgo, responsabilidades, reporte al consejo
POLÍTICA
Normas, procedimientos, uso aceptable
CONTINUIDAD
Continuidad de negocio, procedimientos de recuperación, restauración probada
TÉCNICA
Fortificación, supervisión, parcheado, copias

Estrategia que llega a los servidores. Cada capa evidenciada, con responsable y revisada.

Actividad secundaria

Gestión de riesgos

No se puede proteger todo por igual, e intentarlo es la forma más segura de gastar el presupuesto en los controles equivocados. La gestión de riesgos es el trabajo de decidir, deliberadamente, qué va a defender y qué está dispuesto a aceptar.

Qué revisamos

  • Inventario de sistemas, datos y procesos que dependen de ellos
  • Escenarios de amenaza anclados en su sector y en su exposición real
  • Evaluación de impacto en términos de negocio: ingresos, contratos, regulación, reputación
  • Evaluación de probabilidad basada en los controles existentes, no en deseos
  • Riesgo de terceros y proveedores, incluidas sus dependencias SaaS críticas
  • Seguros y obligaciones contractuales vigentes

Qué recibe

  • Un registro de riesgos con un responsable con nombre en cada entrada
  • Decisiones de tratamiento registradas: mitigar, transferir, evitar o aceptar
  • Hoja de ruta de corrección priorizada, ligada al presupuesto y al esfuerzo
  • Resumen de los riesgos principales en lenguaje claro, presentable al consejo
  • Una cadencia de revisión para que el registro no quede obsoleto en un trimestre
REGISTRO DE RIESGOSIMPACTO EN EL NEGOCIORIESGO DE PROVEEDORESISO/IEC 27005PLAN DE TRATAMIENTO
Actividad secundaria

Políticas de seguridad corporativas

La mayoría de los cuerpos normativos fracasa por lo mismo: se descargaron, se retocaron un poco y describen una empresa en la que no trabaja nadie. Nosotros escribimos las políticas según cómo funciona realmente su negocio, para que la gente pueda cumplirlas.

Qué revisamos

  • Política de seguridad de la información y las normas que la sostienen
  • Uso aceptable, trabajo remoto e híbrido y dispositivos personales
  • Control de acceso, ciclo de alta-cambio-baja y acceso privilegiado
  • Clasificación, tratamiento y conservación de la información
  • Respuesta a incidentes y responsabilidades de notificación de brechas
  • Requisitos de seguridad para proveedores y terceros
  • Gestión de cambios y expectativas de desarrollo seguro

Qué recibe

  • Un cuerpo normativo coherente, que se referencia en vez de contradecirse
  • Escrito en un lenguaje que su plantilla vaya a leer de verdad
  • Propiedad clara y un ciclo de aprobación y revisión
  • Material de concienciación para el despliegue
  • Correspondencia de cada política con los controles que la implementan
CUERPO NORMATIVOUSO ACEPTABLECONTROL DE ACCESOCONSERVACIÓN DE DATOSRESPUESTA A INCIDENTESMTO RGPD
Actividad secundaria

Planes de continuidad de negocio

La pregunta nunca es si algo va a fallar. Es cuánto tiempo puede operar mientras está caído, cuántos datos puede permitirse perder y si alguien ha comprobado alguna vez la respuesta.

Qué revisamos

  • Análisis de impacto en el negocio: qué procesos paran realmente la empresa
  • Objetivos de tiempo y punto de recuperación acordados con el negocio
  • Mapa de dependencias, incluidos los proveedores sin los que no puede operar
  • Diseño de la recuperación ante desastres frente a esos objetivos
  • Comunicación de crisis: quién decide, quién habla, a quién se informa
  • Brechas entre el plan sobre el papel y la infraestructura real

Qué recibe

  • Un plan de continuidad ligado a objetivos RTO y RPO medidos
  • Procedimientos de recuperación lo bastante precisos para seguirlos bajo presión
  • Cadenas de llamada y autoridad de decisión, documentadas antes de necesitarlas
  • Conducción de un ejercicio de mesa con su equipo
  • Un informe de la prueba de recuperación - incluido lo que no funcionó
ANÁLISIS DE IMPACTORTO / RPOPROCEDIMIENTOS DE RECUPERACIÓNEJERCICIOS DE MESAPRUEBAS DE RESTAURACIÓN
Actividad secundaria

Alineación con marcos de seguridad

Los grandes clientes y los reguladores le piden cada vez más demostrar su seguridad, no describirla. Hacemos corresponder lo que ya hace con un marco reconocido y después cerramos las brechas en un orden sensato.

Qué revisamos

  • Análisis de brechas frente a ISO/IEC 27001, los CIS Controls o las obligaciones de NIS2
  • Qué requisitos aplican realmente a una empresa de su tamaño y sector
  • Controles existentes que ya cumplen requisitos sin que nadie se haya dado cuenta
  • Evidencias que ya produce pero no conserva
  • Una secuencia realista, para que las victorias baratas vayan primero

Qué recibe

  • Un análisis de brechas control por control, con el estado actual
  • Hoja de ruta de corrección por trimestres, valorada en esfuerzo
  • Una estructura de evidencias que un auditor externo reconocerá
  • Base para la declaración de aplicabilidad
  • Apoyo durante los cuestionarios de seguridad de clientes y la diligencia debida
ISO/IEC 27001CIS CONTROLSNIS2ANÁLISIS DE BRECHASEVIDENCIAS DE AUDITORÍA

Una precisión sobre la certificación. Preparamos organizaciones para la certificación y las acompañamos durante las auditorías, pero no somos un organismo de certificación acreditado y no emitimos certificados. Además sería un conflicto de intereses que quienes diseñaron sus controles los certificasen: cuando estén listos para la auditoría formal, les ayudaremos a elegir un organismo independiente en lugar de presentarnos nosotros.

La estrategia es más barata que un incidente.

Tanto si necesita un registro de riesgos desde cero como una segunda opinión sobre el que ya tiene, empiece por una conversación. Sin compromiso y sin una secuencia comercial detrás.