vBISO / Oficial de Seguridad de la Información
Oficial de Seguridad de la Información virtual (BISO)
Gobierno de seguridad, riesgo y cumplimiento. No es quien configura el firewall.
El rol en palabras simples
Es el responsable de que la información de su empresa esté protegida con reglas claras, riesgos con dueño y evidencia lista cuando un cliente, un banco o un auditor la pida.
- Qué hace
- Identifica los riesgos sobre la información de su empresa, define las reglas para protegerla y prepara la evidencia que piden clientes, bancos y auditores.
- Con quién trabaja
- Con gerencia y los dueños de cada área para decidir sobre los riesgos, y con el administrador de infraestructura para aplicar los controles.
- Qué recibe su gerencia
- Matriz de riesgos actualizada, informe de postura de seguridad en lenguaje de negocio y minuta del comité de seguridad.
Para quién es este servicio
Para quién es
Gerencias que necesitan proteger la información, responder a clientes, bancos y auditores, y construir o sostener un SGSI sin contratar un CISO de planta.
Para quién no es
Quien solo quiere “que le pongan el antivirus”: eso es operación. Tampoco es una prueba de penetración puntual: eso es un proyecto.
El problema
La seguridad es un producto que alguien vendió, no un sistema de gestión. No hay dueño del riesgo. Cuando un cliente pide políticas, evidencias o ISO/IEC 27001, la empresa improvisa un PDF.
Cómo se ve resuelto
Cada riesgo relevante tiene dueño y tratamiento. Cuando un banco, un cliente o un auditor pide evidencias, existen. Gerencia recibe la postura de seguridad en su lenguaje: impacto en el negocio, no miedo.
Qué está pagando
Un Oficial de Seguridad de la Información: gobierno, matriz de riesgos, políticas, cumplimiento, alineación al SGSI e interlocución con auditoría y gerencia. El riesgo se expresa en impacto para el negocio: interrupción, pérdida, multas y contratos, no en listas de verificación.
Alcance: lo que incluye y lo que no.
Incluye
- Gobierno de seguridad: roles, reuniones de seguimiento y reporte a gerencia
- Matriz de riesgos de información viva, no de un solo taller
- Políticas y controles alineados a ISO/IEC 27001: diseño y vigencia
- Acompañamiento a la implementación o al mantenimiento del SGSI
- Gestión de excepciones y tratamiento de riesgos con los dueños de negocio
- Preparación ante auditorías y cuestionarios de clientes
- Coordinación de planes de continuidad y recuperación a nivel de gobierno
- Informe ejecutivo de postura de seguridad, mensual o trimestral
No incluye
- Administración diaria de firewall, VPN o EDR: corresponde al Administrador de Infraestructura y Seguridad
- Hacking ético, pruebas de penetración o auditorías técnicas: se contratan con el servicio de Especialistas
- Certificación ISO/IEC 27001 “llave en mano” sin participación del cliente
- Defensa legal ante incidentes: se escala al asesor legal del cliente
- Compra de herramientas de seguridad
La certificación ISO/IEC 27001 la otorga un organismo certificador. Este servicio construye y sostiene el sistema de gestión; no promete certificaciones en plazos fijos.
Entregables con nombre, no horas.
Cómo empezamos
Contexto
Activos de información y obligaciones con clientes, leyes y contratos.
Riesgos
Primera versión de la matriz de riesgos y brechas de control.
Plan
Plan de seguridad priorizado y agenda de reuniones de gobierno.
De forma recurrente
- Matriz de riesgos actualizada
- Registro de excepciones y tratamientos
- Informe de postura de seguridad para gerencia
- Paquete de evidencias para auditorías y clientes, según calendario
- Minuta del comité de seguridad
Reuniones y seguimiento
- Comité de seguridad mensual o bimestral con el sponsor
- Coordinación operativa con el Administrador de Infraestructura y Seguridad
- Revisión trimestral de riesgos con gerencia
Describe la forma de trabajo habitual. El detalle se acuerda en cada propuesta y no constituye un acuerdo de nivel de servicio. Cobertura base: lunes a viernes, 08:00–18:00, hora de Ecuador.
El valor para su organización
- Menor riesgo de información, explicado con lenguaje de gerencia
- Respuesta profesional a bancos, clientes y auditores
- Separación entre gobierno y operación: quien fiscaliza no es solo quien configura
- Un camino serio hacia ISO/IEC 27001, si el negocio lo necesita
Cómo se verifica el avance
Una matriz de riesgos con dueños nombrados y tratamientos en marcha.
Suele complementarse con
- Nivel 3: OperativoAdministrador de Infraestructura y Seguridad de TIEstabilidad, rendimiento y protección de los activos tecnológicos, todos los días.
- Niveles 1–2: Estratégico y TácticovCIO / vCTO - Director de TISu director de tecnología a tiempo parcial: decide con gerencia y hace que el área funcione.
¿vBISO / Oficial de Seguridad de la Información es lo que su organización necesita?
En el diagnóstico 50/50 lo revisamos juntos y le recomendamos el servicio que mejor se ajusta a su empresa.
Sus datos se tratan conforme a nuestra política de protección de datos personales.
Qué pasa después
Paso 1: Nos escribe
Por el formulario, WhatsApp o correo.
Paso 2: Diagnóstico 50/50
Entendemos su negocio y sus prioridades.
Paso 3: Propuesta por escrito
Rol recomendado, alcance y primeros entregables.
- Teléfono
- 097 921 7362
- Correo
- info@zentracore.net
- Horario de atención
- Lunes a viernes, 08:00–18:00 (hora de Ecuador, UTC−5)