CONSULTORÍA · SERVICIOS

Resiliencia operativa digital. PESI, DORA, NIS2 y tu programa entero, articulados con criterio ejecutable.

Tres líneas — PESI plurianual, implementación DORA y vCISO ejecutivo permanente — ejecutadas como una sola práctica. Diseñamos tu programa de resiliencia digital, ejecutamos la hoja de ruta fase a fase y acompañamos al consejo. Cobertura completa de marcos europeos (DORA, NIS2, ENS, GDPR) y sectoriales LATAM, con metodología propia ITCOM/SEGGESTI validada en sector financiero, infraestructura crítica y administración pública.

No diseñamos planes que duermen en una carpeta. Articulamos el programa de seguridad y resiliencia digital de tu organización, lo ejecutamos contigo fase a fase hasta la auditoría externa, y dejamos capacidad operativa en la casa. Cuando DORA marca un plazo o NIS2 obliga a notificar, tu programa ya está construido para responder — no improvisado. Cuando tu CISO necesita refuerzo estratégico para reportar al consejo, el equipo de consultoría ITCOM se incorpora como capacidad continua.
PrácticaResiliencia operativa digital
LíneasPESI plurianual · Implementación DORA · vCISO
Marcos cubiertosDORA · NIS2 · ENS · ISO 27001/22301 · NIST CSF 2.0 · GDPR/LOPDGDD
MetodologíaPropia ITCOM/SEGGESTI · PESI 8 fases · ciclo continuo
Trayectoria documentadaBanca · Sector público · Utilities · Infraestructura crítica
GeografíaEspaña + LATAM
EL CONTEXTO

Resiliencia digital no es publicar políticas. Es asignar propietario, ejecutar la hoja de ruta y reportar al consejo.

Las organizaciones que necesitan articular su programa de resiliencia digital rara vez fallan por desconocer los marcos. Fallan por tres motivos que ningún PDF entregable resuelve: nadie lleva el programa con visión plurianual, los plazos regulatorios llegan sin ejecutor, y los hallazgos no llegan al consejo en el lenguaje del consejo.
01

Programa sin propietario claro

La mayoría de organizaciones tienen políticas, controles dispersos y certificaciones parciales — pero no un programa de seguridad articulado bajo un único responsable con visión plurianual. El resultado son hojas de ruta que se reescriben cada año, controles que envejecen sin revisión y marcos certificados que no se traducen en operación continua.

02

DORA y NIS2 con plazos, sin ejecutor

DORA desde enero 2025, NIS2 desde octubre 2024 y los marcos sectoriales LATAM han movido los plazos del cumplimiento del papel a la operación. La mayoría de consultoras diseña el plan, pocas lo ejecutan contigo fase a fase hasta la auditoría externa. Diseñar sin ejecutar deja el cumplimiento a medias y la responsabilidad operativa en tu CISO.

03

Riesgo digital sin narrativa de consejo

Los consejos de administración piden criterio sobre ciberriesgo, no listados técnicos. Sin programa articulado, sin matriz de riesgos digitales actualizada y sin métricas trazables, el CISO no puede reportar al consejo en su idioma — ni defender presupuestos ni justificar prioridades. La capacidad vCISO cubre esa brecha de comunicación ejecutiva.

LAS LÍNEAS

Tres líneas articuladas. Una sola práctica.

La consultoría ITCOM no se entrega en bloques separados: PESI, DORA y vCISO se articulan como tres líneas de una sola práctica con un único interlocutor técnico. Programa estructural plurianual, cumplimiento regulatorio en Europa y LATAM, y capacidad ejecutiva continua sobre tu marco de gobierno — entregados por el mismo equipo, con la misma metodología y la misma trayectoria documentada.
01

PESI plurianual

Plan Estratégico de Seguridad de la Información ejecutado en ciclo continuo de 8 fases: análisis del estado actual, determinación del contexto estratégico, evaluación de riesgos, selección de controles, implementación, protección de datos personales, entrenamiento y mejora continua. Metodología propia ITCOM/SEGGESTI alineada con marcos internacionales (ISO/IEC 27001:2022, ISO 22301:2019, NIST CSF 2.0), regulación europea (ENS, GDPR/LOPDGDD) y marcos sectoriales LATAM (MSPI Colombia y equivalentes regionales). Cada fase tiene entregable, criterio de aceptación y propietario asignado — no es un PDF de cierre, es operación viva con gobierno trazable.

ISO 27001 + 22301 + NIST CSF 2.0 ENS · GDPR · LOPDGDD MSPI + sectoriales LATAM ITCOM/SEGGESTI · 8 fases
02

Implementación DORA

Cumplimiento estructurado del Reglamento UE 2022/2554 (Digital Operational Resilience Act), vigente desde enero 2025 para entidades financieras y proveedores TIC críticos. Los siete pilares aplicados con metodología propia: marco de gestión del riesgo, detección y notificación de incidentes, pruebas de resiliencia, protección de sistemas TIC, planes de continuidad, evaluación de proveedores TIC e intercambio de información de vulnerabilidades. Auditoría externa preparada, evidencias trazables ante regulador, integración con NIS2 y marcos sectoriales LATAM cuando aplique.

DORA · 7 pilares Vigente desde ene-2025 Integración NIS2 + ENS Evidencias auditables
03

Capacidad vCISO

Función de CISO ejecutivo permanente para organizaciones que no requieren un CISO full-time, o para reforzar la capacidad estratégica de un CISO interno. Reporte ejecutivo periódico al consejo, mapeo continuo a marcos regulatorios aplicables, coordinación ante incidentes mayores, defensa de presupuestos de seguridad y articulación de la narrativa de ciberriesgo en el lenguaje del consejo. Equipo de consultoría ITCOM como capacidad continua, no como hora-asesor.

vCISO ejecutivo permanente Reporte al consejo Defensa ante regulador Equipo, no hora-asesor
EL CICLO PESI

PESI ejecutado en 8 fases. Programa continuo con gobierno trazable.

Cada PESI articulado por ITCOM/SEGGESTI sigue las mismas 8 fases con entregable definido, criterio de aceptación y propietario asignado. La fase 08 (mejora continua) alimenta el siguiente ciclo de análisis, articulando un programa estructural plurianual que evoluciona en cada iteración.
01

Análisis y madurez

Diagnóstico del estado actual de seguridad y nivel de madurez frente a marcos aplicables. GAP analysis ISO 27001, baseline de controles existentes, mapeo de activos críticos.

02

Contexto estratégico

Determinación de lineamientos estratégicos, apetito de riesgo y mapeo de obligaciones regulatorias aplicables: DORA, NIS2, ENS y GDPR/LOPDGDD en Europa; MSPI, Ley 1581 Colombia, Ley 29733 Perú y marcos sectoriales en LATAM.

03

Evaluación de riesgos

Identificación, valoración y modelado de riesgos digitales sobre activos, procesos e infraestructura. Matriz de riesgos con priorización CVSS, riesgo inherente y residual.

04

Selección de controles

Selección de controles para tratamiento (reducir, retener, evitar, transferir) basada en coste-beneficio. Mapeo a Anexo A ISO 27002 y a marcos sectoriales.

05

Implementación

Despliegue de controles técnicos y procedimentales. Definición de políticas, procedimientos, métricas y roles. Articulación con tecnologías y partners del catálogo ITCOM.

06

Protección de datos personales

Implementación GDPR + LOPDGDD en Europa. En LATAM: Ley 1581 Colombia, Ley 29733 Perú, Ley 19.628 Chile, LOPD Ecuador y Ley 172-13 R. Dominicana. Articulación con SGSI, registro de actividades de tratamiento y evaluaciones de impacto.

07

Sensibilización y entrenamiento

Programa continuo de concienciación y formación para colaboradores. Capacitación específica para roles críticos, simulacros de phishing y ejercicios de respuesta a incidentes.

08

Mejora continua

Evaluación del desempeño del programa, métricas de eficacia, auditorías internas y revisión por la dirección. Plan de mejora continua que alimenta el siguiente ciclo de Análisis.

CICLO CONTINUO La fase 08 alimenta el siguiente Análisis. Programa estructural plurianual que evoluciona en cada iteración.
MARCOS Y REGULACIÓN

Marcos cubiertos en una sola práctica. Europa y LATAM.

Cada PESI articulado por ITCOM se alinea con los marcos aplicables al cliente — internacionales, europeos y sectoriales LATAM — sin caer en el catálogo de certificaciones cruzadas. Tres grupos articulados: reglamentos destacados con plazos vigentes, marcos internacionales que definen el sistema de gestión, y normativa sectorial LATAM por país.
Reglamentos destacados · UE
DORA NIS2 ENS
Marcos internacionales y europeos
ISO/IEC 27001:2022 ISO 22301:2019 ISO 27005:2022 ISO 27032:2012 ISO 27701 NIST CSF 2.0 GDPR/LOPDGDD
Marcos sectoriales LATAM
MSPI Colombia Ley 1581 Colombia Ley 29733 Perú Ley 19.628 Chile LOPD Ecuador Ley 172-13 R. Dominicana
TRAYECTORIA DOCUMENTADA

Programa ejecutado en sector público colombiano. 23 riesgos modelados, hoja de ruta plurianual.

Un PESI plurianual ejecutado para una entidad de sector público colombiano entre 2021 y 2023, con continuidad en 2024-2025 como Oficial de Seguridad de la Información. Cobertura completa: análisis del estado actual, modelado de 23 riesgos digitales con CVSS, plan de tratamiento articulado y hoja de ruta ejecutiva 2026-2028 entregada al consejo directivo. Caso anonimizado por contrato.
PESI + Matriz de Riesgos Digitales
Sector público · Colombia

Entidad pública con programa de seguridad fragmentado: controles dispersos, sin matriz de riesgos digitales consolidada, sin trazabilidad ante regulador y sin narrativa de consejo. Mandato del consejo directivo: articular un programa estructural con horizonte plurianual y reporte ejecutivo trazable.

Implementación completa de la metodología ITCOM/SEGGESTI en ciclo continuo de 8 fases: análisis del estado actual, determinación del contexto estratégico, evaluación y modelado de riesgos con metodología ISO 27005, selección de controles alineados a ISO 27001:2022 y MSPI, implementación técnica y procedimental, protección de datos personales bajo Ley 1581 Colombia, programa de sensibilización, y evaluación del desempeño con planes de mejora continua 2026 y 2026-2028. Continuidad como Oficial de Seguridad de la Información tras la entrega del programa.

23 Riesgos digitales modelados con CVSS, riesgo inherente y residual
2026-2028 Hoja de ruta plurianual ejecutiva entregada al consejo directivo
8 fases PESI articulado en ciclo continuo, con propietario asignado por fase
ISO 27001:2022 ISO 27005 ISO 22301 MSPI Ley 1581 Colombia NIST CSF 2.0
APLICABILIDAD

Tres perfiles donde la consultoría ITCOM encaja de forma natural.

La consultoría ITCOM se construye sobre tres perfiles de cliente claramente diferenciados. Cada uno activa principalmente una de las tres líneas — PESI, DORA o vCISO — pero todos comparten la misma articulación metodológica y el mismo equipo técnico de extremo a extremo.
Sector público · LATAM ISO 27001 · MSPI

Organización pública que articula su programa de seguridad desde cero.

Entidades públicas con controles dispersos, sin programa estructural ni narrativa de consejo. ITCOM articula el PESI plurianual completo: diagnóstico, matriz de riesgos digitales, hoja de ruta ejecutiva y operación continua. Trayectoria documentada en sector público colombiano y experiencia en ministerios y agencias regionales.

Financiera · UE+LATAM DORA · NIS2

Filial financiera LATAM con DORA por arrastre del grupo matriz europeo.

Entidades financieras con sede en Europa que aplican DORA a sus filiales en LATAM, o filiales LATAM bajo exigencias del grupo. ITCOM implementa los siete pilares de DORA con evidencia auditable e integración con NIS2 y marcos sectoriales locales. Hoja de ruta de cumplimiento con plazos verificables ante regulador europeo.

Mid-market · UE+LATAM vCISO ejecutivo

CISO interno que necesita refuerzo estratégico para reportar al consejo.

Organizaciones con CISO o responsable de seguridad que requiere capacidad ejecutiva continua: defensa de presupuestos, narrativa de ciberriesgo al consejo, coordinación ante incidentes y mapeo regulatorio cross-jurisdicciones. ITCOM se incorpora como capacidad de vCISO permanente, no como hora-asesor.

Recursos.

Material descargable en preparación. Disponible a partir del cierre del sprint inicial post-publicación.
Ficha técnica — Consultoría ITCOM Descripción operativa de las tres líneas y las 8 fases del PESI · PDF en preparación
En preparación
Whitepaper — Cómo articular tu programa DORA en 90 días Hoja de ruta para CISOs de filiales LATAM con DORA por arrastre · PDF en preparación
En preparación
Caso de uso — PESI plurianual en sector público colombiano (anónimo) 23 riesgos modelados, hoja de ruta 2026-2028 entregada al consejo · En preparación
En preparación
HABLEMOS DE TU PROGRAMA

Articulamos tu programa. Tú decides desde qué criterio.

Solicita una sesión técnica con un arquitecto de seguridad ITCOM. Revisamos tu contexto, los marcos regulatorios aplicables — Europa y LATAM — y orientamos los siguientes pasos del programa. Sin guion comercial, sin secuencias automáticas. Respuesta en menos de 24 horas.
Sin guion comercial. Sesión técnica con un arquitecto del programa.
Respuesta en menos de 24 horas con propuesta de agenda.
Sin secuencias automatizadas. Te contacta una persona.
Solicitar sesión técnica
Scroll al inicio