Saltar al contenido
Zentracore
Nivel 2: TácticoServicio mensual recurrente

vBISO / Oficial de Seguridad de la Información

Oficial de Seguridad de la Información virtual (BISO)

Gobierno de seguridad, riesgo y cumplimiento. No es quien configura el firewall.

El rol en palabras simples

Es el responsable de que la información de su empresa esté protegida con reglas claras, riesgos con dueño y evidencia lista cuando un cliente, un banco o un auditor la pida.

Qué hace
Identifica los riesgos sobre la información de su empresa, define las reglas para protegerla y prepara la evidencia que piden clientes, bancos y auditores.
Con quién trabaja
Con gerencia y los dueños de cada área para decidir sobre los riesgos, y con el administrador de infraestructura para aplicar los controles.
Qué recibe su gerencia
Matriz de riesgos actualizada, informe de postura de seguridad en lenguaje de negocio y minuta del comité de seguridad.

Para quién es este servicio

Para quién es

Gerencias que necesitan proteger la información, responder a clientes, bancos y auditores, y construir o sostener un SGSI sin contratar un CISO de planta.

Para quién no es

Quien solo quiere “que le pongan el antivirus”: eso es operación. Tampoco es una prueba de penetración puntual: eso es un proyecto.

El problema

La seguridad es un producto que alguien vendió, no un sistema de gestión. No hay dueño del riesgo. Cuando un cliente pide políticas, evidencias o ISO/IEC 27001, la empresa improvisa un PDF.

Cómo se ve resuelto

Cada riesgo relevante tiene dueño y tratamiento. Cuando un banco, un cliente o un auditor pide evidencias, existen. Gerencia recibe la postura de seguridad en su lenguaje: impacto en el negocio, no miedo.

Qué está pagando

Un Oficial de Seguridad de la Información: gobierno, matriz de riesgos, políticas, cumplimiento, alineación al SGSI e interlocución con auditoría y gerencia. El riesgo se expresa en impacto para el negocio: interrupción, pérdida, multas y contratos, no en listas de verificación.

Alcance: lo que incluye y lo que no.

Incluye

  • Gobierno de seguridad: roles, reuniones de seguimiento y reporte a gerencia
  • Matriz de riesgos de información viva, no de un solo taller
  • Políticas y controles alineados a ISO/IEC 27001: diseño y vigencia
  • Acompañamiento a la implementación o al mantenimiento del SGSI
  • Gestión de excepciones y tratamiento de riesgos con los dueños de negocio
  • Preparación ante auditorías y cuestionarios de clientes
  • Coordinación de planes de continuidad y recuperación a nivel de gobierno
  • Informe ejecutivo de postura de seguridad, mensual o trimestral

No incluye

  • Administración diaria de firewall, VPN o EDR: corresponde al Administrador de Infraestructura y Seguridad
  • Hacking ético, pruebas de penetración o auditorías técnicas: se contratan con el servicio de Especialistas
  • Certificación ISO/IEC 27001 “llave en mano” sin participación del cliente
  • Defensa legal ante incidentes: se escala al asesor legal del cliente
  • Compra de herramientas de seguridad

La certificación ISO/IEC 27001 la otorga un organismo certificador. Este servicio construye y sostiene el sistema de gestión; no promete certificaciones en plazos fijos.

Entregables con nombre, no horas.

Cómo empezamos

  1. Contexto

    Activos de información y obligaciones con clientes, leyes y contratos.

  2. Riesgos

    Primera versión de la matriz de riesgos y brechas de control.

  3. Plan

    Plan de seguridad priorizado y agenda de reuniones de gobierno.

De forma recurrente

  • Matriz de riesgos actualizada
  • Registro de excepciones y tratamientos
  • Informe de postura de seguridad para gerencia
  • Paquete de evidencias para auditorías y clientes, según calendario
  • Minuta del comité de seguridad

Reuniones y seguimiento

  • Comité de seguridad mensual o bimestral con el sponsor
  • Coordinación operativa con el Administrador de Infraestructura y Seguridad
  • Revisión trimestral de riesgos con gerencia

Describe la forma de trabajo habitual. El detalle se acuerda en cada propuesta y no constituye un acuerdo de nivel de servicio. Cobertura base: lunes a viernes, 08:00–18:00, hora de Ecuador.

El valor para su organización

  • Menor riesgo de información, explicado con lenguaje de gerencia
  • Respuesta profesional a bancos, clientes y auditores
  • Separación entre gobierno y operación: quien fiscaliza no es solo quien configura
  • Un camino serio hacia ISO/IEC 27001, si el negocio lo necesita

Cómo se verifica el avance

Una matriz de riesgos con dueños nombrados y tratamientos en marcha.

¿vBISO / Oficial de Seguridad de la Información es lo que su organización necesita?

En el diagnóstico 50/50 lo revisamos juntos y le recomendamos el servicio que mejor se ajusta a su empresa.

Sus datos se tratan conforme a nuestra política de protección de datos personales.

Qué pasa después

  1. Paso 1: Nos escribe

    Por el formulario, WhatsApp o correo.

  2. Paso 2: Diagnóstico 50/50

    Entendemos su negocio y sus prioridades.

  3. Paso 3: Propuesta por escrito

    Rol recomendado, alcance y primeros entregables.

Teléfono
097 921 7362
Horario de atención
Lunes a viernes, 08:00–18:00 (hora de Ecuador, UTC−5)