Diagnóstico de brechas Ley 21.663: dónde estás parado

En resumen
  • Para quién: organizaciones calificadas OIV o prestadores de servicios esenciales que necesitan saber dónde están parados.
  • Qué entrega: informe de brechas por literal del artículo 8, artículo 9 e instrucciones generales, con hallazgos priorizados.
  • Para qué sirve: presupuestar con base real, evitar comprar lo que no se necesita y ordenar la secuencia de cumplimiento.

La pregunta que casi nadie puede responder con precisión cuando lo califican OIV es sencilla: ¿qué me falta exactamente? Sin esa respuesta, las decisiones de presupuesto se toman por intuición y se termina comprando tecnología antes que gobernanza.

Qué revisamos

ÁmbitoQué se evalúa
Artículo 7Medidas permanentes de prevención, reporte y resolución. Implementación de protocolos de la ANCI y estándares sectoriales aplicables
Artículo 8 a) y b)Existencia y operación del SGSI, metodología de riesgos, y registro de las acciones del sistema
Artículo 8 c)Planes de continuidad operacional y ciberseguridad, su certificación y periodicidad de revisión
Artículo 8 d)Programa de ejercicios y simulacros, y su comunicación al CSIRT Nacional
Artículo 8 e) · IG N°4Capacidad de contención: aislamiento, cuentas administrativas, accesos remotos expuestos, VPN, MFA, segmentación y protección de respaldos
Artículo 8 g) y h)Procedimiento de notificación a afectados y programas de capacitación y ciberhigiene
Artículo 8 i) · IG N°3Designación del delegado, perfil acreditable, independencia funcional y acreditación ante la Agencia
Artículo 9 · IG N°1Inscripción en el Portal ANCI, encargados de reportar operativos y circuito de reporte cronometrado
Contratos TICláusulas que restrinjan la comunicación de amenazas por parte de proveedores

Qué recibes

ENTREGABLE 1

Informe de brechas

Estado de cumplimiento literal por literal, con evidencia observada, brecha identificada y nivel de exposición según la gravedad que el artículo 39 asigna a cada incumplimiento.

ENTREGABLE 2

Hoja de ruta priorizada

Qué hacer primero y por qué, distinguiendo lo que tiene plazo legal de lo que es exigible pero sin fecha, y lo que puede esperar al siguiente ciclo.

ENTREGABLE 3

Estimación de esfuerzo

Qué se puede resolver internamente, qué requiere apoyo externo y qué orden de magnitud tiene cada frente. Insumo directo para presupuestar.

ENTREGABLE 4

Presentación al directorio

Versión ejecutiva del diagnóstico, con la exposición expresada en términos de riesgo regulatorio y operacional.

Cómo se hace

  1. Confirmación del marco aplicable. Identificamos tu resolución de calificación, la fecha de publicación de la que nacen tus plazos y si existe autoridad sectorial competente en tu caso.
  2. Revisión documental. Analizamos lo que ya existe: políticas, procedimientos, actas, contratos y registros.
  3. Entrevistas. Con TI, seguridad, operaciones, legal y la jefatura a la que debe reportar el delegado.
  4. Verificación técnica de la IG N°4. Comprobación de los puntos verificables: cuentas administrativas genéricas, accesos remotos expuestos, uso de VPN, MFA en cuentas privilegiadas y segmentación.
  5. Consolidación y priorización de hallazgos según gravedad legal y esfuerzo de remediación.
  6. Presentación de resultados al equipo técnico y a la alta dirección.

Lo que este servicio no es

No es un test de intrusión ni un escaneo de vulnerabilidades. Es una evaluación de cumplimiento frente a la Ley 21.663 y sus instrucciones. Si necesitas evaluación técnica ofensiva, es un trabajo distinto y conviene contratarlo por separado.