2-3 díasRapid Risk Triage
Revisión corta para ordenar una situación incierta antes de proponer un trabajo más amplio.
- Memo ejecutivo de 3-5 páginas.
- Riesgos principales priorizados.
- Supuestos y puntos no verificados.
- Recomendación de siguiente paso.
No incluye: pentest, forense completo, remediación ni certificación.
7-10 díasSecurity + AI Due Diligence
Revisión para evaluar un proveedor, adquisición, inversión o integración antes de comprometerse.
- Memo ejecutivo.
- Registro de riesgos y hallazgos principales.
- Riesgos relevantes de seguridad, datos e IA.
- Qué está verificado, qué falta y qué quedó fuera de alcance.
- Acciones 30/60/90 y preguntas para el proveedor o target.
No incluye: auditoría formal, explotación profunda, opinión legal ni remediación.
5-10 díasAI / LLM / RAG Risk Review
Revisión especializada para IA conectada a documentos, herramientas, datos internos, agentes o flujos de trabajo.
- Mapa de riesgos de IA.
- Matriz de exposición de datos.
- Notas sobre prompts, herramientas y permisos.
- Controles mínimos recomendados.
- Borrador de lineamientos de uso.
No incluye: desarrollo completo, entrenamiento de modelos ni aprobación legal de proveedores.
2-6 semanasImplementación de IA, automatización y datos
Construcción de flujos concretos cuando ya existe proceso, responsable, datos disponibles y criterio de aceptación.
- Diseño de solución y alcance técnico.
- Automatización de evidencia, tickets, reportes o aprobaciones.
- Integraciones entre SaaS, APIs, hojas, bases o documentos.
- Controles de permisos, registros, revisión humana y alternativa manual.
- Guía operativa, pruebas, traspaso y cierre formal.
No incluye: desarrollo abierto, soporte ilimitado, agentes autónomos sin controles ni extracción frágil de sitios.
10-20 díasSOC 2 / ISO Readiness
Revisión para responder a clientes enterprise, preparar auditoría o cerrar brechas de evidencia.
- Memo de alcance.
- Matriz control-evidencia.
- Evaluación de brechas.
- Paquete mínimo de políticas.
- Tracker de evidencia y plan de trabajo.
No incluye: certificación, auditoría oficial ni garantía de aprobación enterprise.
7-12 díasIncident Readiness + Tabletop
Ejercicio práctico para revisar roles, decisiones y comunicación antes de un incidente real.
- Plan de respuesta v0.1.
- RACI y matriz de severidad.
- Playbooks para ransomware, BEC o brecha.
- Material del ejercicio y reporte posterior.
- Backlog 30/60/90.
No incluye: respuesta 24/7, forense completo, monitoreo continuo ni asesoría legal de brecha.
MensualFractional Security Lead / vCISO
Acompañamiento recurrente después de una revisión inicial, con horas y responsabilidades definidas.
- Comité mensual o quincenal.
- Registro de riesgos vivo.
- Roadmap actualizado.
- Revisión de evidencia.
- Reporte ejecutivo mensual.
No incluye: soporte diario, ejecución ilimitada ni incidentes fuera de contrato.