Resiliencia operativa digital. PESI, DORA, NIS2 y tu programa entero, articulados con criterio ejecutable.
Tres líneas — PESI plurianual, implementación DORA y vCISO ejecutivo permanente — ejecutadas como una sola práctica. Diseñamos tu programa de resiliencia digital, ejecutamos la hoja de ruta fase a fase y acompañamos al consejo. Cobertura completa de marcos europeos (DORA, NIS2, ENS, GDPR) y sectoriales LATAM, con metodología propia ITCOM/SEGGESTI validada en sector financiero, infraestructura crítica y administración pública.
| Práctica | Resiliencia operativa digital |
|---|---|
| Líneas | PESI plurianual · Implementación DORA · vCISO |
| Marcos cubiertos | DORA · NIS2 · ENS · ISO 27001/22301 · NIST CSF 2.0 · GDPR/LOPDGDD |
| Metodología | Propia ITCOM/SEGGESTI · PESI 8 fases · ciclo continuo |
| Trayectoria documentada | Banca · Sector público · Utilities · Infraestructura crítica |
| Geografía | España + LATAM |
Resiliencia digital no es publicar políticas. Es asignar propietario, ejecutar la hoja de ruta y reportar al consejo.
Programa sin propietario claro
La mayoría de organizaciones tienen políticas, controles dispersos y certificaciones parciales — pero no un programa de seguridad articulado bajo un único responsable con visión plurianual. El resultado son hojas de ruta que se reescriben cada año, controles que envejecen sin revisión y marcos certificados que no se traducen en operación continua.
DORA y NIS2 con plazos, sin ejecutor
DORA desde enero 2025, NIS2 desde octubre 2024 y los marcos sectoriales LATAM han movido los plazos del cumplimiento del papel a la operación. La mayoría de consultoras diseña el plan, pocas lo ejecutan contigo fase a fase hasta la auditoría externa. Diseñar sin ejecutar deja el cumplimiento a medias y la responsabilidad operativa en tu CISO.
Riesgo digital sin narrativa de consejo
Los consejos de administración piden criterio sobre ciberriesgo, no listados técnicos. Sin programa articulado, sin matriz de riesgos digitales actualizada y sin métricas trazables, el CISO no puede reportar al consejo en su idioma — ni defender presupuestos ni justificar prioridades. La capacidad vCISO cubre esa brecha de comunicación ejecutiva.
Tres líneas articuladas. Una sola práctica.
PESI plurianual
Plan Estratégico de Seguridad de la Información ejecutado en ciclo continuo de 8 fases: análisis del estado actual, determinación del contexto estratégico, evaluación de riesgos, selección de controles, implementación, protección de datos personales, entrenamiento y mejora continua. Metodología propia ITCOM/SEGGESTI alineada con marcos internacionales (ISO/IEC 27001:2022, ISO 22301:2019, NIST CSF 2.0), regulación europea (ENS, GDPR/LOPDGDD) y marcos sectoriales LATAM (MSPI Colombia y equivalentes regionales). Cada fase tiene entregable, criterio de aceptación y propietario asignado — no es un PDF de cierre, es operación viva con gobierno trazable.
Implementación DORA
Cumplimiento estructurado del Reglamento UE 2022/2554 (Digital Operational Resilience Act), vigente desde enero 2025 para entidades financieras y proveedores TIC críticos. Los siete pilares aplicados con metodología propia: marco de gestión del riesgo, detección y notificación de incidentes, pruebas de resiliencia, protección de sistemas TIC, planes de continuidad, evaluación de proveedores TIC e intercambio de información de vulnerabilidades. Auditoría externa preparada, evidencias trazables ante regulador, integración con NIS2 y marcos sectoriales LATAM cuando aplique.
Capacidad vCISO
Función de CISO ejecutivo permanente para organizaciones que no requieren un CISO full-time, o para reforzar la capacidad estratégica de un CISO interno. Reporte ejecutivo periódico al consejo, mapeo continuo a marcos regulatorios aplicables, coordinación ante incidentes mayores, defensa de presupuestos de seguridad y articulación de la narrativa de ciberriesgo en el lenguaje del consejo. Equipo de consultoría ITCOM como capacidad continua, no como hora-asesor.
PESI ejecutado en 8 fases. Programa continuo con gobierno trazable.
Análisis y madurez
Diagnóstico del estado actual de seguridad y nivel de madurez frente a marcos aplicables. GAP analysis ISO 27001, baseline de controles existentes, mapeo de activos críticos.
Contexto estratégico
Determinación de lineamientos estratégicos, apetito de riesgo y mapeo de obligaciones regulatorias aplicables: DORA, NIS2, ENS y GDPR/LOPDGDD en Europa; MSPI, Ley 1581 Colombia, Ley 29733 Perú y marcos sectoriales en LATAM.
Evaluación de riesgos
Identificación, valoración y modelado de riesgos digitales sobre activos, procesos e infraestructura. Matriz de riesgos con priorización CVSS, riesgo inherente y residual.
Selección de controles
Selección de controles para tratamiento (reducir, retener, evitar, transferir) basada en coste-beneficio. Mapeo a Anexo A ISO 27002 y a marcos sectoriales.
Implementación
Despliegue de controles técnicos y procedimentales. Definición de políticas, procedimientos, métricas y roles. Articulación con tecnologías y partners del catálogo ITCOM.
Protección de datos personales
Implementación GDPR + LOPDGDD en Europa. En LATAM: Ley 1581 Colombia, Ley 29733 Perú, Ley 19.628 Chile, LOPD Ecuador y Ley 172-13 R. Dominicana. Articulación con SGSI, registro de actividades de tratamiento y evaluaciones de impacto.
Sensibilización y entrenamiento
Programa continuo de concienciación y formación para colaboradores. Capacitación específica para roles críticos, simulacros de phishing y ejercicios de respuesta a incidentes.
Mejora continua
Evaluación del desempeño del programa, métricas de eficacia, auditorías internas y revisión por la dirección. Plan de mejora continua que alimenta el siguiente ciclo de Análisis.
Marcos cubiertos en una sola práctica. Europa y LATAM.
Programa ejecutado en sector público colombiano. 23 riesgos modelados, hoja de ruta plurianual.
Entidad pública con programa de seguridad fragmentado: controles dispersos, sin matriz de riesgos digitales consolidada, sin trazabilidad ante regulador y sin narrativa de consejo. Mandato del consejo directivo: articular un programa estructural con horizonte plurianual y reporte ejecutivo trazable.
Implementación completa de la metodología ITCOM/SEGGESTI en ciclo continuo de 8 fases: análisis del estado actual, determinación del contexto estratégico, evaluación y modelado de riesgos con metodología ISO 27005, selección de controles alineados a ISO 27001:2022 y MSPI, implementación técnica y procedimental, protección de datos personales bajo Ley 1581 Colombia, programa de sensibilización, y evaluación del desempeño con planes de mejora continua 2026 y 2026-2028. Continuidad como Oficial de Seguridad de la Información tras la entrega del programa.
Tres perfiles donde la consultoría ITCOM encaja de forma natural.
Organización pública que articula su programa de seguridad desde cero.
Entidades públicas con controles dispersos, sin programa estructural ni narrativa de consejo. ITCOM articula el PESI plurianual completo: diagnóstico, matriz de riesgos digitales, hoja de ruta ejecutiva y operación continua. Trayectoria documentada en sector público colombiano y experiencia en ministerios y agencias regionales.
Filial financiera LATAM con DORA por arrastre del grupo matriz europeo.
Entidades financieras con sede en Europa que aplican DORA a sus filiales en LATAM, o filiales LATAM bajo exigencias del grupo. ITCOM implementa los siete pilares de DORA con evidencia auditable e integración con NIS2 y marcos sectoriales locales. Hoja de ruta de cumplimiento con plazos verificables ante regulador europeo.
CISO interno que necesita refuerzo estratégico para reportar al consejo.
Organizaciones con CISO o responsable de seguridad que requiere capacidad ejecutiva continua: defensa de presupuestos, narrativa de ciberriesgo al consejo, coordinación ante incidentes y mapeo regulatorio cross-jurisdicciones. ITCOM se incorpora como capacidad de vCISO permanente, no como hora-asesor.