01/Diagnóstico de entrada
Diagnóstico ejecutivo de brechas de ciberseguridad
Saber exactamente dónde está su organización frente a la Ley 21.663, la ANCI, ISO 27001, IEC 62443 y NIST CSF, con evidencia verificable y un plan de cierre priorizado. Un solo levantamiento, cinco marcos, de 15 a 21 días.
02/Marcos evaluados
Un levantamiento, cinco marcos contrastados.
- Ley 21.663
- Ley Marco de Ciberseguridad: obligaciones, reporte de incidentes y evidencia exigible.
- ANCI
- Requisitos aplicables a Operadores de Importancia Vital y servicios esenciales.
- ISO/IEC 27001
- Sistema de gestión: alcance, riesgos, declaración de aplicabilidad y controles.
- IEC 62443
- Zonas y conductos, niveles de seguridad y arquitectura industrial de referencia.
- NIST CSF
- Funciones Identify, Protect, Detect, Respond y Recover como marco transversal.
03/Entregable
Matriz de cumplimiento con evidencia
El resultado no es una presentación de recomendaciones genéricas: es un documento con el estado de cada dominio, la evidencia que lo respalda, la prioridad de cierre y un horizonte de remediación a 30, 90 y 365 días.
| Dominio | Estado | Prioridad |
|---|---|---|
| Gobierno y roles | parcial | P2 |
| Inventario de activos | brecha | P1 |
| Segmentación TI/OT | brecha | P1 |
| Gestión de incidentes | parcial | P2 |
| Continuidad operacional | conforme | — |
Horizonte de remediación: 30 / 90 / 365 días
04/Método
Inventariamos activos, verificamos evidencia y priorizamos lo que reduce exposición.
- 01
Entendimiento
Contexto operacional, obligaciones aplicables y alcance del trabajo.
- 02
Evidencia
Levantamiento de activos, revisión documental y validación con muestras reales.
- 03
Evaluación
Contraste contra los marcos aplicables y cuantificación de brechas por riesgo.
- 04
Roadmap
Plan priorizado por riesgo y esfuerzo, con presentación ejecutiva y seguimiento.
05/Preguntas frecuentes
Antes de solicitar el diagnóstico
- ¿Cuánto demora un GAP Assessment?
- Entre 15 y 21 días desde el inicio del levantamiento, dependiendo del tamaño del alcance y de la disponibilidad de las contrapartes técnicas y de negocio.
- ¿Contra qué normas se evalúa?
- Se evalúa en un único proceso contra Ley 21.663, requisitos ANCI, ISO/IEC 27001, IEC 62443 y NIST CSF, de modo que no haya que repetir el levantamiento para cada marco.
- ¿Qué se entrega al final?
- Una matriz de cumplimiento por dominio con evidencia asociada, las brechas priorizadas por riesgo y un horizonte de remediación a 30, 90 y 365 días, en formato presentable a directorio.
- ¿Interrumpe la operación?
- No. El levantamiento se realiza mediante entrevistas, revisión documental y validación por muestreo. No se ejecutan pruebas intrusivas sobre sistemas productivos salvo acuerdo explícito y ventana coordinada.
- ¿Sirve para preparar una fiscalización de la ANCI?
- Sí. El diagnóstico identifica qué obligaciones están cubiertas, cuáles carecen de evidencia y en qué orden conviene cerrarlas, que es la información que se necesita para enfrentar una fiscalización con respaldo.
- ¿Se firma acuerdo de confidencialidad?
- Sí. Se firma NDA antes de acceder a cualquier información, y los casos publicados se anonimizan siempre.
Del diagnóstico a la ejecución
El diagnóstico define el orden. La ejecución la sostienen los servicios de ciberseguridad industrial OT/ICS, implementación ISO 27001 y dirección de ciberseguridad con vCISO. Para el marco regulatorio chileno, revise la guía de la Ley 21.663.
Solicitar el GAP Assessment