Servicios

Servicios acotados

Revisiones e implementaciones con alcance definido para entender riesgos, ordenar evidencia y construir flujos controlados de IA, automatización o datos.

2-3 días

Rapid Risk Triage

Revisión corta para ordenar una situación incierta antes de proponer un trabajo más amplio.

  • Memo ejecutivo de 3-5 páginas.
  • Riesgos principales priorizados.
  • Supuestos y puntos no verificados.
  • Recomendación de siguiente paso.

No incluye: pentest, forense completo, remediación ni certificación.

7-10 días

Security + AI Due Diligence

Revisión para evaluar un proveedor, adquisición, inversión o integración antes de comprometerse.

  • Memo ejecutivo.
  • Registro de riesgos y hallazgos principales.
  • Riesgos relevantes de seguridad, datos e IA.
  • Qué está verificado, qué falta y qué quedó fuera de alcance.
  • Acciones 30/60/90 y preguntas para el proveedor o target.

No incluye: auditoría formal, explotación profunda, opinión legal ni remediación.

5-10 días

AI / LLM / RAG Risk Review

Revisión especializada para IA conectada a documentos, herramientas, datos internos, agentes o flujos de trabajo.

  • Mapa de riesgos de IA.
  • Matriz de exposición de datos.
  • Notas sobre prompts, herramientas y permisos.
  • Controles mínimos recomendados.
  • Borrador de lineamientos de uso.

No incluye: desarrollo completo, entrenamiento de modelos ni aprobación legal de proveedores.

2-6 semanas

Implementación de IA, automatización y datos

Construcción de flujos concretos cuando ya existe proceso, responsable, datos disponibles y criterio de aceptación.

  • Diseño de solución y alcance técnico.
  • Automatización de evidencia, tickets, reportes o aprobaciones.
  • Integraciones entre SaaS, APIs, hojas, bases o documentos.
  • Controles de permisos, registros, revisión humana y alternativa manual.
  • Guía operativa, pruebas, traspaso y cierre formal.

No incluye: desarrollo abierto, soporte ilimitado, agentes autónomos sin controles ni extracción frágil de sitios.

10-20 días

SOC 2 / ISO Readiness

Revisión para responder a clientes enterprise, preparar auditoría o cerrar brechas de evidencia.

  • Memo de alcance.
  • Matriz control-evidencia.
  • Evaluación de brechas.
  • Paquete mínimo de políticas.
  • Tracker de evidencia y plan de trabajo.

No incluye: certificación, auditoría oficial ni garantía de aprobación enterprise.

7-12 días

Incident Readiness + Tabletop

Ejercicio práctico para revisar roles, decisiones y comunicación antes de un incidente real.

  • Plan de respuesta v0.1.
  • RACI y matriz de severidad.
  • Playbooks para ransomware, BEC o brecha.
  • Material del ejercicio y reporte posterior.
  • Backlog 30/60/90.

No incluye: respuesta 24/7, forense completo, monitoreo continuo ni asesoría legal de brecha.

Mensual

Fractional Security Lead / vCISO

Acompañamiento recurrente después de una revisión inicial, con horas y responsabilidades definidas.

  • Comité mensual o quincenal.
  • Registro de riesgos vivo.
  • Roadmap actualizado.
  • Revisión de evidencia.
  • Reporte ejecutivo mensual.

No incluye: soporte diario, ejecución ilimitada ni incidentes fuera de contrato.

OfertaPregunta que respondeDuración típicaCuándo aplica
Rapid Risk Triage¿Qué tan grave es esto y qué revisamos primero?2-3 díasUrgencia inicial, cuestionario, vendor dudoso o iniciativa IA.
Due Diligence¿Avanzamos, pedimos más evidencia o pausamos?7-10 díasProveedor, M&A, compras o incorporación enterprise.
AI Risk Review¿Podemos desplegar IA con controles razonables?5-10 díasLLM, RAG, agentes, copilotos o automatizaciones con datos.
Implementación acotada¿Qué flujo conviene construir y cómo lo dejamos operable?2-6 semanasIA aplicada, integraciones, reportes, evidencia y procesos repetitivos.
Readiness¿Qué falta para responder a enterprise o compliance?10-20 díasSaaS B2B, proveedores tech, auditorías o revisiones de seguridad.
Incident Tabletop¿Sabemos qué hacer ante un incidente real?7-12 díasEmpresas con datos sensibles o continuidad crítica.

Primero triage

Antes de construir, se valida proceso, frecuencia, datos, riesgo, responsable y métrica de éxito.

Implementación acotada

Se implementan uno a tres flujos con alcance cerrado, pruebas, documentación y criterios de aceptación.

Cuidado limitado

La continuidad se maneja con horas, backlog y responsabilidades claras. No queda soporte implícito.

Siguiente paso

Primero entendemos la situación. Después definimos alcance.

No se piden accesos ni evidencia sensible sin alcance y autorización.

Iniciar conversación