- Para quién: organizaciones calificadas OIV o prestadores de servicios esenciales que necesitan saber dónde están parados.
- Qué entrega: informe de brechas por literal del artículo 8, artículo 9 e instrucciones generales, con hallazgos priorizados.
- Para qué sirve: presupuestar con base real, evitar comprar lo que no se necesita y ordenar la secuencia de cumplimiento.
La pregunta que casi nadie puede responder con precisión cuando lo califican OIV es sencilla: ¿qué me falta exactamente? Sin esa respuesta, las decisiones de presupuesto se toman por intuición y se termina comprando tecnología antes que gobernanza.
Qué revisamos
| Ámbito | Qué se evalúa |
|---|---|
| Artículo 7 | Medidas permanentes de prevención, reporte y resolución. Implementación de protocolos de la ANCI y estándares sectoriales aplicables |
| Artículo 8 a) y b) | Existencia y operación del SGSI, metodología de riesgos, y registro de las acciones del sistema |
| Artículo 8 c) | Planes de continuidad operacional y ciberseguridad, su certificación y periodicidad de revisión |
| Artículo 8 d) | Programa de ejercicios y simulacros, y su comunicación al CSIRT Nacional |
| Artículo 8 e) · IG N°4 | Capacidad de contención: aislamiento, cuentas administrativas, accesos remotos expuestos, VPN, MFA, segmentación y protección de respaldos |
| Artículo 8 g) y h) | Procedimiento de notificación a afectados y programas de capacitación y ciberhigiene |
| Artículo 8 i) · IG N°3 | Designación del delegado, perfil acreditable, independencia funcional y acreditación ante la Agencia |
| Artículo 9 · IG N°1 | Inscripción en el Portal ANCI, encargados de reportar operativos y circuito de reporte cronometrado |
| Contratos TI | Cláusulas que restrinjan la comunicación de amenazas por parte de proveedores |
Qué recibes
Informe de brechas
Estado de cumplimiento literal por literal, con evidencia observada, brecha identificada y nivel de exposición según la gravedad que el artículo 39 asigna a cada incumplimiento.
Hoja de ruta priorizada
Qué hacer primero y por qué, distinguiendo lo que tiene plazo legal de lo que es exigible pero sin fecha, y lo que puede esperar al siguiente ciclo.
Estimación de esfuerzo
Qué se puede resolver internamente, qué requiere apoyo externo y qué orden de magnitud tiene cada frente. Insumo directo para presupuestar.
Presentación al directorio
Versión ejecutiva del diagnóstico, con la exposición expresada en términos de riesgo regulatorio y operacional.
Cómo se hace
- Confirmación del marco aplicable. Identificamos tu resolución de calificación, la fecha de publicación de la que nacen tus plazos y si existe autoridad sectorial competente en tu caso.
- Revisión documental. Analizamos lo que ya existe: políticas, procedimientos, actas, contratos y registros.
- Entrevistas. Con TI, seguridad, operaciones, legal y la jefatura a la que debe reportar el delegado.
- Verificación técnica de la IG N°4. Comprobación de los puntos verificables: cuentas administrativas genéricas, accesos remotos expuestos, uso de VPN, MFA en cuentas privilegiadas y segmentación.
- Consolidación y priorización de hallazgos según gravedad legal y esfuerzo de remediación.
- Presentación de resultados al equipo técnico y a la alta dirección.
Lo que este servicio no es
No es un test de intrusión ni un escaneo de vulnerabilidades. Es una evaluación de cumplimiento frente a la Ley 21.663 y sus instrucciones. Si necesitas evaluación técnica ofensiva, es un trabajo distinto y conviene contratarlo por separado.