Implementación y mejora

ISO 27001 llevada de la norma a la realidad de su empresa.

Construimos un Sistema de Gestión de Seguridad de la Información práctico, medible y preparado para demostrar cumplimiento.

Solicitar diagnóstico
01 / 03
Gobierno de seguridadGestión de riesgosCumplimientoResilienciaMejora continua

Portafolio de servicios

Soluciones especializadas para proteger y fortalecer su organización.

Cada servicio se adapta al tamaño, contexto, riesgos y objetivos de su empresa. El alcance, las actividades y los entregables se revisan y acuerdan con el cliente para cada caso.

Equipo trabajando en la implementación de ISO 2700101

Sistema de gestión

Implementación de ISO 27001

Diseño y puesta en marcha del SGSI, desde el diagnóstico hasta la preparación para certificación.

BrechasRiesgosSoA
Seguimiento de indicadores, riesgos y mejora continua del SGSI ISO 2700102

Mejora continua

Mantenimiento del SGSI ISO 27001

Acompañamiento para mantener vigente, eficaz y preparado el sistema después de su implementación.

SeguimientoIndicadoresMejora
Auditor revisando evidencias de seguridad03

Evaluación independiente

Auditoría interna ISO 27001

Evaluación objetiva de conformidad y eficacia para identificar brechas antes de la auditoría externa.

EvidenciasHallazgosMejora
Monitoreo de controles de ciberseguridad04

Control y protección

Auditoría de seguridad y ciberseguridad

Revisión integral de controles administrativos, físicos y tecnológicos con enfoque basado en riesgos.

AccesosIncidentesControles
Gestión corporativa de privacidad y datos personales05

Privacidad

Protección de datos personales

Diagnóstico, auditoría y fortalecimiento del cumplimiento del régimen colombiano de protección de datos.

PolíticasBasesRiesgos
Oficial de seguridad presentando a la dirección06

Dirección especializada

Oficial de Seguridad de la Información externo

Liderazgo continuo para gestionar riesgos, controles, incidentes, proveedores e indicadores de seguridad.

GobiernoIndicadoresGestión
Taller de gestión de riesgos de información07

Decisiones informadas

Gestión de riesgos de seguridad

Identificación, valoración y tratamiento de riesgos sobre activos, procesos, terceros y servicios.

ActivosControlesTratamiento
Equipo planificando la continuidad del negocio08

Resiliencia operacional

Continuidad del negocio: BIA, PCN y DRP

Preparación para mantener procesos críticos y recuperar la operación frente a eventos disruptivos.

BIAPCNDRP
Capacitación corporativa en seguridad09

Cultura de seguridad

Capacitación y concientización

Formación práctica mediante escenarios, ejercicios y contenidos adaptados a los distintos roles.

TalleresEscenariosEvaluación
Servicio a la medida: los componentes, actividades, tiempos y entregables presentados son orientativos. En cada propuesta se revisan con el cliente y se acuerdan según el alcance, la madurez, los riesgos y las necesidades aplicables a su organización.
José Joaquín Salcedo Durán, consultor y auditor en seguridad de la información Consultoría especializada
EnfoqueEstratégico, práctico y basado en evidencia

Liderazgo del servicio

José Joaquín
Salcedo Durán

Consultor y auditor en seguridad de la información

Profesional orientado a convertir los requisitos de seguridad, privacidad y continuidad en acciones claras, evidencias verificables y mejoras reales para las organizaciones.

Su experiencia integra auditoría interna, implementación de ISO 27001, gestión de riesgos, protección de datos personales, continuidad del negocio y seguimiento de planes de acción. Su trabajo se caracteriza por comprender la operación antes de recomendar, redactar instrumentos aplicables y acompañar a los responsables hasta el cierre efectivo de las brechas.

01

Auditoría y cumplimientoEvaluación objetiva con criterios y evidencias.

02

Implementación prácticaDocumentos, matrices y controles utilizables.

03

Acompañamiento cercanoOrientación clara para líderes y equipos.

04

Visión integralSeguridad, privacidad, riesgos y continuidad.

Experiencia y capacidades

Conocimiento aplicado a los retos reales de cada organización.

La experiencia combina evaluación, diseño de controles y acompañamiento para convertir requisitos técnicos y normativos en resultados verificables.

01

Auditoría y cumplimiento

Auditoría interna · ISO 27001 · Evaluación de evidencias

02

Seguridad y privacidad

Seguridad de la información · Protección de datos personales · Incidentes y vulnerabilidades

03

Riesgos y resiliencia

Gestión de riesgos · Evaluación de proveedores · BIA, PCN y DRP

04

Cultura y mejora

Formación y capacitación · Seguimiento de planes de acción · Mejora continua

+10 añosde experiencia profesional
6 sectorescon retos de información atendidos
Nacionalcobertura presencial y remota desde Colombia
3 enfoquesexperiencia como auditor, consultor y docente

Sectores atendidos

Experiencia adaptable a organizaciones con retos reales de información.

El enfoque se ajusta al contexto, regulación, procesos críticos, tecnología y nivel de madurez de cada organización.

01

Call centers y casas de cobranza

Protección de información financiera y personal, continuidad operativa, control de accesos, proveedores y cumplimiento contractual.

02

Tecnología y servicios SaaS

Riesgos de terceros y cuartas partes, controles de acceso, incidentes, eliminación segura y evidencias independientes.

03

Empresas de servicios y PYMES

Programas de seguridad proporcionales, prácticos y sostenibles, sin estructuras innecesariamente complejas.

04
§

Organizaciones con datos personales

Privacidad, seguridad, bases de datos, atención de titulares, encargados del tratamiento y gestión de incidentes.

05

Proveedores del sector financiero

Preparación para requerimientos contractuales, auditorías de clientes, continuidad, gestión de riesgos y evidencias.

06

Entidades sociales y de atención al público

Fortalecimiento institucional, protección de información sensible, capacitación y continuidad de servicios esenciales.

Modalidades de contratación

Una forma de acompañamiento para cada necesidad.

El alcance se define con transparencia, entregables verificables y responsabilidades claras desde el inicio.

Reunión inicial

Agende una conversación para revisar su necesidad.

La orientación inicial permite definir el servicio y alcance más adecuados.

Agendar por WhatsApp

Autodiagnóstico sin costo

¿Qué tan preparada está su organización frente a un incidente?

Evalúe gobierno, cumplimiento, datos personales, accesos, redes, continuidad, terceros y cultura. Obtenga una conclusión ejecutiva y prioridades inmediatas.

8–10 minDuración estimada
30Preguntas
6Dominios
Evaluar mi postura Resultado orientativo. No reemplaza una auditoría.

Marcos de referencia

Buenas prácticas convertidas en instrumentos aplicables.

Los servicios se orientan con normas, legislación y marcos reconocidos, seleccionados según el alcance y contexto de cada organización.

ISO/IEC 27001Sistemas de gestión de seguridad de la información
ISO 22301Gestión de continuidad del negocio
Ley 1581 de 2012Protección de datos personales en Colombia
NIST CSFGestión de riesgos de ciberseguridad
ISO 31000Principios para la gestión del riesgo
Buenas prácticas GRCGobierno, riesgo, cumplimiento y evidencia
La referencia a estas normas y marcos no implica certificación, acreditación ni representación oficial de sus organismos emisores.

Forma de trabajo

Una metodología clara, participativa y orientada a resultados.

El acompañamiento avanza desde la comprensión del negocio hasta la mejora verificable. Cada etapa tiene un propósito, actividades concretas y resultados utilizables.

01

Contexto

Comprender la organización

Conocemos procesos, servicios, información crítica, tecnología, terceros, obligaciones y expectativas.

Alcance y prioridades definidos
02

Diagnóstico

Evaluar brechas y riesgos

Revisamos documentos, entrevistamos responsables, verificamos evidencias y valoramos controles.

Situación actual sustentada
03

Diseño

Construir la solución

Definimos controles, políticas, matrices, indicadores, responsables y evidencias ajustados a la operación.

Instrumentos aplicables
04

Implementación

Acompañar la ejecución

Orientamos a los equipos, transferimos conocimiento y hacemos seguimiento a los compromisos.

Controles en funcionamiento
05

Aseguramiento

Verificar y mejorar

Validamos eficacia, organizamos evidencias e impulsamos el cierre de hallazgos y oportunidades.

Mejora demostrable
Principio de trabajo

No entregamos documentos aislados. Cada instrumento se relaciona con un responsable, una actividad, una evidencia y un mecanismo de seguimiento.

Conocimiento práctico

Recursos para tomar mejores decisiones de seguridad.

Orientaciones breves sobre los temas que con mayor frecuencia generan dudas, hallazgos y riesgos en las organizaciones.

Guía ISO 27001

¿Cómo preparar una organización para una auditoría ISO 27001?

El punto de partida es validar alcance, riesgos, SoA, cumplimiento documental, operación de controles e indicadores.

Leer orientación +
Antes de la auditoría conviene realizar un diagnóstico de brechas, organizar las evidencias por requisito y control, entrevistar a los responsables y verificar que lo documentado coincida con la práctica. El objetivo no es acumular documentos, sino demostrar que el SGSI funciona.
Continuidad

Diferencias entre BIA, PCN y DRP

Tres instrumentos relacionados, pero con objetivos y responsabilidades diferentes.

Leer orientación +
El BIA identifica procesos críticos e impactos; el PCN define cómo mantener o recuperar la operación; y el DRP se concentra en la recuperación tecnológica. Una estrategia completa necesita coherencia entre los tres.
Terceros

¿Cómo evaluar proveedores tecnológicos y SaaS?

La evaluación debe ser proporcional a la criticidad, el acceso y la información tratada.

Leer orientación +
Cuando no existe acceso a la infraestructura, pueden revisarse certificaciones, informes independientes, políticas, cláusulas, periodos de retención, subcontratistas y evidencias formales. Las limitaciones deben reflejarse en el riesgo residual.
Gestión de riesgos

Qué debe contener una matriz de riesgos útil

Una matriz debe orientar decisiones, no limitarse a registrar amenazas generales.

Leer orientación +
Debe relacionar activos o procesos, causas, eventos, consecuencias, controles, responsables, valoración inherente y residual y un tratamiento verificable. Los controles parciales deben describir claramente su cobertura.
Incidentes

Evento, vulnerabilidad e incidente: ¿qué registrar?

Clasificar correctamente evita perder señales importantes o sobredimensionar alertas.

Leer orientación +
Un evento es una ocurrencia observable; una vulnerabilidad es una debilidad; y un incidente compromete o amenaza la confidencialidad, integridad o disponibilidad. El proceso debe permitir escalar un evento cuando el análisis confirme un incidente.
Protección de datos

Errores frecuentes en el tratamiento de datos personales

Las políticas generales no bastan si no existen controles operativos y evidencias.

Leer orientación +
Entre los errores comunes están las autorizaciones incompletas, bases sin inventario, terceros no evaluados, retención indefinida, ausencia de procedimientos para titulares y falta de integración entre privacidad e incidentes de seguridad.

Preguntas frecuentes

Respuestas claras antes de comenzar.

Cada propuesta se adapta a su organización. Estas respuestas explican la forma general de trabajo.

Realizar otra consulta
¿Cuánto demora implementar ISO 27001?+

Depende del alcance, tamaño, madurez y disponibilidad de responsables. Después del diagnóstico se presenta un cronograma realista por etapas, con prioridades y entregables.

¿La consultoría garantiza la certificación?+

La consultoría prepara y fortalece el SGSI, pero la certificación corresponde exclusivamente a un organismo certificador independiente y acreditado.

¿Los servicios pueden prestarse remotamente?+

Sí. Gran parte de las entrevistas, revisión documental, seguimiento y capacitación puede realizarse remotamente. Cuando el alcance requiera observación física, se acuerdan actividades presenciales.

¿Qué recibe la empresa al finalizar?+

Los entregables dependen del servicio: informes, matrices, políticas, procedimientos, formatos, indicadores, planes de acción, papeles de trabajo y recomendaciones priorizadas.

¿Cuál es la diferencia entre diagnóstico y auditoría?+

El diagnóstico identifica el punto de partida y orienta la implementación. La auditoría evalúa objetivamente criterios definidos y emite hallazgos sustentados en evidencia.

¿Se puede contratar un acompañamiento mensual?+

Sí. La modalidad de Oficial de Seguridad externo permite seguimiento continuo de riesgos, controles, incidentes, proveedores, indicadores y planes de mejora.

¿Trabaja con pequeñas y medianas empresas?+

Sí. Los controles y documentos se ajustan al contexto para evitar soluciones innecesariamente complejas y facilitar su sostenibilidad.

¿Cómo se protege la información compartida?+

El servicio se desarrolla bajo criterios de confidencialidad, acceso limitado, uso exclusivo para el alcance acordado y mecanismos de intercambio definidos con el cliente.

Hablemos de su organización

Dé el siguiente paso hacia una gestión de seguridad más sólida.

Cuéntenos su necesidad y recibirá una orientación inicial sobre el alcance más adecuado.

✓ Diagnóstico según su contexto✓ Alcance y entregables transparentes✓ Atención nacional y remota
Solicitud de contactoResponderemos a su correo

Evaluar mi postura WhatsApp

Información del servicio

Ventajas para su organización

Solicitar información