Metodología

Cómo trabajamos: los marcos que aplicamos, las cuatro fases del programa y los principios que no negociamos aunque el cliente los pida.

¿Cómo lo hacemos?

Cuatro fases con entregable comprometido

Los plazos son referenciales y dependen del alcance acordado en el diagnóstico. Lo que no varía es que ninguna fase se da por cerrada sin su entregable aprobado.

FASE 01

Diagnóstico

2 a 3 semanas

Entrevistas con las áreas que tratan información, revisión documental, levantamiento de flujos de datos y contratos con terceros. Contrastamos el estado real contra la norma aplicable.

Entregable: Informe de brecha con hallazgos priorizados por riesgo y hoja de ruta con estimación de esfuerzo.

FASE 02

Diseño

3 a 6 semanas

Definimos alcance, metodología de riesgos, políticas y el conjunto de controles aplicables. Cada exclusión queda justificada por escrito.

Entregable: Cuerpo documental aprobado, metodología de riesgos y declaración de aplicabilidad.

FASE 03

Implementación

4 a 12 semanas

Ejecución del plan de tratamiento junto a los responsables designados, con configuración técnica, capacitación y levantamiento de evidencias en paralelo.

Entregable: Controles operando, expediente de evidencias y personal capacitado.

FASE 04

Sostenimiento

Ciclo anual

Auditoría interna, indicadores, revisión por la dirección y tratamiento de no conformidades. Opcional como acompañamiento periódico.

Entregable: Informe de auditoría interna, tablero de indicadores y acta de revisión por la dirección.

Marcos de referencia

Qué norma usamos y para qué

Ningún marco resuelve todo. La combinación depende del sector, del tamaño y de quién va a auditar después.

Marcos de referencia aplicados por ThyoneSec
MarcoQué aportaDónde lo aplicamos
ISO/IEC 27001:2022Estructura del SGSI, ciclo de mejora continua y los 93 controles del Anexo A.Sistemas de gestión y certificación
ISO/IEC 27002:2022Guía de implementación control por control, que traducimos a procedimientos concretos.Diseño de controles
ISO/IEC 27005:2022Proceso de gestión de riesgos de seguridad de la información.Metodología de riesgos
ISO 31000:2018Principios y marco general de gestión de riesgos, para alinear el riesgo tecnológico con el institucional.Gobierno del riesgo
ISO 22301Análisis de impacto al negocio y estrategias de continuidad.Continuidad y DRP
NIST CSF 2.0Funciones de gobierno, identificación, protección, detección, respuesta y recuperación como mapa de madurez.Diagnóstico de madurez
CIS Controls v8.1Controles técnicos priorizados por grupo de implementación, útiles para PYMEs que empiezan.Endurecimiento técnico
COBIT 2019Objetivos de gobierno y gestión de TI, para conectar los controles con las decisiones de la dirección.Gobierno de TI
EGSI v3.0Esquema Gubernamental de Seguridad de la Información, obligatorio para instituciones públicas ecuatorianas.Sector público
LOPDP y su ReglamentoMarco legal ecuatoriano de protección de datos personales: principios, derechos, deberes y régimen sancionatorio.Protección de datos
OWASP ASVSRequisitos de verificación de seguridad en aplicaciones, cuando el alcance incluye desarrollo propio.Seguridad en aplicaciones
PMBOK / PM4RGestión del proyecto de consultoría: alcance, cronograma, riesgos y control de cambios.Gestión del proyecto

Principios

Cuatro reglas que no se negocian

Evidencia sobre declaración

Un control implementado que no se puede demostrar equivale, ante un auditor, a un control inexistente. Por eso cada entregable define desde el inicio qué evidencia lo respalda y quién la custodia.

Proporcionalidad real

Copiar el SGSI de un banco en una empresa de treinta personas garantiza el abandono del sistema en seis meses. Dimensionamos los controles a la capacidad operativa que la organización tiene de verdad.

Transferencia desde el día uno

Su equipo participa en la construcción de cada instrumento, no lo recibe terminado. La consultoría que crea dependencia es un mal negocio para el cliente.

Independencia del criterio técnico

No vendemos la solución que después recomendamos auditar. Cuando el alcance incluye equipamiento, la cotización va separada y el criterio queda documentado.

¿Conversamos sobre su caso?

El primer contacto es una llamada de treinta minutos para entender el contexto. De ahí sale, sin costo, una recomendación de por dónde empezar.

Escribir a ThyoneSec