# Preparación para Cumplimiento

> Un trabajo de tarifa fija que cierra la brecha entre dónde estás y lo que un auditor necesita. Cotizado como tarifa, nunca en story points.

Fuente: https://www.koombea.com/es/ai-pods/catalog/compliance-readiness/

---

SOC 2, HIPAA o PCI apareció en el checklist de compras de alguien más y tu negocio está esperando detrás. Un diagnóstico de brechas, un plan de remediación, y la evidencia que un auditor va a pedir.


## El problema

El trabajo de cumplimiento casi siempre empieza como una emergencia de ventas. Un cliente grande manda un cuestionario de seguridad. La respuesta a nueve preguntas es no. Un negocio firmado ahora espera por algo que nadie tiene a cargo.

La reacción de pánico es comprar una plataforma de cumplimiento. Produce un tablero de ítems en rojo, que sirve de verdad, y ahí se detiene. Un tablero no puede hacer los cambios. Cerrar las brechas es trabajo de ingeniería, y esa es la parte que toma meses.

Nosotros hacemos la mitad de ingeniería. También te decimos cuáles controles reducen riesgo real y cuáles existen porque el marco los pide.

- Diagnóstico contra el marco real, no contra un checklist genérico
- Remediación definida y secuenciada por lo que bloquea primero la auditoría
- Evidencia recogida mientras pasa el trabajo, no reconstruida después

## Qué cubre esto

- **Diagnóstico de brechas**: Cada control evaluado contra tus sistemas reales, marcando como cumplidos los que ya cumples en vez de volver a venderlos.
- **Remediación técnica**: Control de accesos, cifrado, registro, respaldo y recuperación llevados al estándar que el marco exige.
- **Políticas que coinciden con la realidad**: Escritas para describir lo que tu equipo de verdad hace, porque una política que nadie sigue falla la auditoría más caro que una ausente.
- **Evidencia y acompañamiento**: Los artefactos que un auditor pide, recogidos en su lugar, más acompañamiento durante la auditoría misma.

## Por qué esto no se cotiza en puntos

El trabajo de gobierno, riesgo y cumplimiento nunca se cotiza en story points. Un punto es una unidad de software entregado. El entregable aquí es una opinión: si tus controles cumplen un estándar.

Dimensionar una opinión en puntos sería un error de categoría. También nos premiaría por encontrar más trabajo. Así que esto es tarifa fija o retainer, cotizado después del diagnóstico. El software que haya que construir para cerrar una brecha se estima en puntos como siempre, y sale de tu carril existente.


## Qué sigue un auditor en realidad


## Cuánto cuesta

El diagnóstico de brechas es tarifa fija. Lo cotizamos desde el marco y el número de sistemas en alcance. Produce la estimación de remediación, y esa estimación es un compromiso y no un rango.

La mayoría de clientes necesita el diagnóstico antes de poder presupuestar algo. Por eso mismo se vende solo.

- Diagnóstico de brechas: tarifa fija, cotizada por adelantado
- Remediación: tarifa fija o retainer, cotizada desde el diagnóstico
- El software para cerrar una brecha se estima en puntos, desde tu carril
- SOC 2, HIPAA, PCI DSS, ISO 27001 y GDPR


