El cumplimiento es una opinión que puedes defender.
Los productos regulados necesitan más que una funcionalidad que se comporte bien. Necesitan evidencia, y la evidencia se tiene que producir a propósito.
El problema
Si operas en servicios de salud o en pagos, un producto que funciona es la mitad fácil. La otra mitad es poder mostrarle a un regulador, a un auditor, o a alguien que revisa seguridad en una empresa grande, por qué tu manejo de sus datos es defendible.
Ese trabajo es distinto en naturaleza de la entrega de funcionalidades, y por eso se cotiza distinto. El trabajo de gobierno, riesgo y cumplimiento nunca se cotiza en story points. Un punto mide alcance funcional. Un conjunto de políticas, un registro de riesgos o una Declaración de Aplicabilidad no tienen ninguno, así que un precio por puntos sobre trabajo de asesoría no tiene unidad detrás.
Hay un límite que importa más que cualquier afirmación de capacidad. Koombea no emite certificados, y ningún aliado de desarrollo lo hace. Un certificado ISO/IEC 27001 lo emite un organismo de certificación acreditado. Un reporte SOC 2 lo emite una firma de contadores públicos con licencia. Un Reporte de Cumplimiento PCI DSS lo emite un Qualified Security Assessor. Tú contratas a esa parte. Nosotros hacemos el análisis de brechas, construimos los controles, producimos la evidencia, y te dejamos listo para entrar a esa sala.
Al terminar una construcción entregamos una certificación escrita que cubre las verificaciones de seguridad acordadas y cualquier hallazgo crítico o de severidad alta identificado dentro de ese alcance. Esa es una afirmación que estamos dispuestos a poner por escrito, que es la única clase que vale la pena tener.
- Liderazgo de seguridad por demanda, sin una contratación de tiempo completo
- Un sistema de gestión construido contra ISO/IEC 27001:2022, no una carpeta de documentos
- Un plan de tratamiento de riesgo priorizado, no un puntaje de madurez
- Riesgo de proveedores atrapado antes de volverse tuyo
- Pruebas de penetración que autorizas por escrito primero
- Análisis de brechas, preparación para auditoría, y acompañamiento a través de la certificación
Nueve servicios, tres pilares
El gobierno fija la dirección. La gestión de riesgo encuentra qué te puede hacer daño. El cumplimiento y la preparación para auditoría te llevan a la auditoría listo. Estos son los nombres de los servicios, y cada uno es un proyecto definido con un entregable definido.
CISO virtual (vCISO)
Una persona responsable de las decisiones de riesgo, los reportes ejecutivos y el programa de controles, sin una contratación de tiempo completo.
Desarrollo de políticas y procedimientos
Escribimos tu documentación de seguridad y la mantenemos vigente. Encaja con cómo tu organización de verdad funciona.
Diseño e implementación de SGSI
Construimos y desplegamos un sistema de gestión de seguridad de la información contra ISO/IEC 27001:2022.
Evaluación y tratamiento de riesgo
Analizamos tu postura, nombramos los riesgos, y ordenamos el plan de tratamiento por lo que más importa.
Gestión de riesgo de terceros
Evaluamos y monitoreamos a tus proveedores. Tú no heredas sus vulnerabilidades.
Servicios de seguridad ofensiva
Pruebas de penetración de red y gestión de vulnerabilidades. Hallazgos sobre los que puedes actuar, no un volcado de escáner.
Análisis de brechas
Medimos tu ambiente contra el requisito, control por control, y trazamos el camino al cumplimiento.
Preparación para auditoría
Preparación técnica y documental. La auditoría no es la primera vez que respondes la pregunta.
Acompañamiento a la certificación
Preparamos la evidencia, respondemos hallazgos técnicos y acompañamos a tu equipo durante la revisión del auditor.
Qué marco, con precisión
Una afirmación sobre un marco es la frase que tu equipo legal lee literalmente. Así que esto es qué es cada uno, dónde está hoy, y cuál parte nos corresponde.
| Dimension | Qué es | Dónde está | Qué hacemos |
|---|---|---|---|
| ISO/IEC 27001:2022 | Un sistema de gestión de seguridad de la información auditable. Un organismo acreditado lo certifica después de una auditoría de Etapa 1 y una de Etapa 2. | La edición de 2022 reestructuró el Anexo A a 93 controles en cuatro temas. El periodo de transición cerró el 31 de octubre de 2025, así que los certificados de 2013 ya no son válidos. | Diseño e implementación del SGSI, análisis de brechas, evidencia, y acompañamiento en las dos etapas de auditoría. |
| SOC 2 | Un marco de la AICPA contra los Trust Services Criteria. Una firma de contadores públicos con licencia emite el reporte. | El Tipo I cubre el diseño de los controles en un momento dado. El Tipo II cubre su efectividad operativa durante un periodo. Un SOC 2 sin tipo declarado no es un alcance. | Preparación para el tipo que estás buscando, y después acompañamiento durante el periodo de observación del Tipo II. |
| PCI DSS v4.0.1 | El estándar de seguridad de las franquicias de tarjetas. Un Reporte de Cumplimiento necesita un Qualified Security Assessor. Un Cuestionario de Autoevaluación lo completas y lo declaras tú. | La revisión del SAQ A de enero de 2025 eliminó tres requisitos y los reemplazó por un criterio de susceptibilidad de scripts a nivel de todo el sitio, vigente desde el 31 de marzo de 2025. Una redirección completa lo evita. Un iframe no. | Reducción de alcance primero, elegibilidad del SAQ determinada con honestidad, y después los controles que el alcance restante de verdad exige. |
| HIPAA | Una regulación federal de Estados Unidos que cubre la Privacy Rule, la Security Rule y la Breach Notification Rule. La hace cumplir la Office for Civil Rights del HHS. | No existe ningún esquema de certificación. Quien te venda una certificación HIPAA te está vendiendo algo que no es real. Los business associates y sus subcontratistas quedan directamente dentro del alcance. | Análisis de brechas contra la Security Rule, evaluación de preparación, obligaciones de business associate, y la evidencia detrás de ellas. |
Cómo se satisface un marco
Paso 01
Reducción de alcance
El primer movimiento siempre es hacer más pequeña la huella regulada. El trabajo de cumplimiento más barato es el que logras no necesitar por decisión de ingeniería, y es el paso que la mayoría de los aliados se salta porque encoge el proyecto.
Paso 02
Análisis de brechas
Medir el estado actual contra el marco específico, control por control, y producir una lista sobre la que una persona pueda actuar en vez de un puntaje de madurez. Empieza aquí. Arrancar por el acompañamiento a la certificación es comprar el final del proceso primero.
Paso 03
Implementación de controles
El trabajo de ingeniería: control de acceso, cifrado, registro, rastros de auditoría, retención y residencia de datos. Esta parte es una construcción y se cotiza en puntos como cualquier otra.
Paso 04
Producción de evidencia
Documentación producida mientras el trabajo pasa, no reconstruida después. La evidencia reconstruida es la forma en que las auditorías salen mal.
Paso 05
Preparación para auditoría
Un ensayo contra las preguntas que va a hacer tu auditor, para que la primera vez que las respondas no sea frente a él.
Paso 06
La auditoría misma
La corre el tercero independiente que tú designes. Nosotros la apoyamos y respondemos a los hallazgos. No emitimos el certificado, y ningún aliado de desarrollo lo hace.
Cómo se cotiza esto
El trabajo de gobierno nunca se cotiza en story points, porque el entregable es una evaluación y un rastro de evidencia y no una funcionalidad entregada. Se cotiza sobre cuatro bases distintas, y el proyecto decide cuál aplica.
La implementación de controles que sale de una evaluación sí es una construcción. Un AI Pod entrega esa parte, cotizada en puntos como cualquier otra.
Cuando un proyecto de cumplimiento y una construcción corren juntos, son dos líneas sobre dos bases. Las declaramos por separado. Meter el trabajo de asesoría dentro del total de una construcción convertiría en silencio una opinión en un compromiso de precio fijo.
- Un fijo mensual para vCISO, monitoreo continuo de terceros y mantenimiento del SGSI
- Una tarifa fija para una evaluación definida: análisis de brechas, evaluación de riesgo, una evaluación inicial de proveedores
- Un proyecto dimensionado para pruebas de penetración, cotizado por cantidad de objetivos, alcance, profundidad de prueba, y si incluye retesteo
- Un precio por fase o por hito para la implementación del SGSI, la preparación para auditoría y el acompañamiento a la certificación, atado a las etapas de auditoría y no a un calendario de entrega
Qué mueve el número
Lo que mueve el número es cuántos datos regulados tocas y cuántos podrías dejar de tocar. Casi todo lo demás se deriva de eso.
- Cuántos datos regulados quedan de verdad dentro del alcance después de la reducción, que a menudo es mucho menos que al inicio
- Cuál marco, y cuál variante de él, dado que SOC 2 Tipo I y Tipo II son proyectos distintos en tiempos distintos
- Tu estado actual: nada en pie, políticas pero sin sistema de gestión, certificado antes y vencido, o en medio de una auditoría
- Si la evidencia ya existe o arranca de cero
- Cantidad de sistemas y de terceros dentro del límite de cumplimiento, cada uno con su propia debida diligencia
- Si ya designaste un auditor, y qué te ha dicho
- Si la fecha límite es tuya, o la fijó un contrato de cliente, una compra corporativa, un regulador o un inversionista
Si ya lo estamos construyendo
Toda construcción regulada dispara una conversación de cumplimiento.
La construcción crea el disparador y esta capacidad lo responde, sin que nadie tenga que aprenderse tu arquitectura una segunda vez. Una secuencia que funciona: análisis de brechas primero, porque es pequeño, de tarifa fija, y produce una hoja de ruta que puedes defender.
- Una plataforma de salud que maneja información de salud protegida: análisis de brechas contra la Security Rule, alcance de business associate, políticas y procedimientos
- Pagos, o cualquier cosa que toque datos de tarjetahabientes: reducción de alcance PCI DSS, elegibilidad del SAQ, pruebas de penetración
- Software B2B que le vende a compras corporativas en Estados Unidos: preparación para SOC 2 Tipo II, y después acompañamiento durante el periodo de observación
- Una operación de ventas internacional o al sector público: un SGSI contra ISO/IEC 27001:2022, y después acompañamiento a la certificación
- Cualquier plataforma con una huella real de proveedores: un programa de riesgo de terceros, diseñado y después monitoreado
- Después del lanzamiento, cualquiera de las anteriores: un fijo mensual de vCISO en vez de la contratación de tiempo completo que estabas a punto de hacer
La accesibilidad es una línea aparte
La verificación WCAG queda por fuera de los marcos de cumplimiento de arriba, y la mantenemos separada a propósito. La entregamos como QA de cumplimiento contra un nivel de conformidad declarado, y recibes hallazgos sobre los que puedes actuar.
Una afirmación general de accesibilidad no vale nada para el comprador que la pide. Un nivel verificado, con las excepciones nombradas, sí vale algo.
Gobernar la IA dentro de la entrega
Cada proyecto corre hoy con entrega AI-First, y eso levanta preguntas que compras hace antes de firmar un contrato. Estas son nuestras respuestas, y están escritas en lugar de improvisadas por trato.
No todo cliente quiere IA en su proyecto, y esa es una posición legítima. Cuando un cliente no lo ha aceptado, manda el acuerdo, y la configuración que haría útil a un agente se queda fuera del repositorio que tú puedes ver.
- Una política de uso de IA que dice qué datos del cliente pueden entrar a un prompt y cuáles no
- Divulgación y consentimiento registrados por proyecto, no asumidos desde un contrato marco
- Clasificación de datos que nombra qué es personal, confidencial o restringido antes de que alguien tenga que juzgarlo en vivo
- Evaluación de herramientas por proveedor, incluyendo estado de exclusión de entrenamiento y términos de retención de datos
- Una identidad distinta por agente, limitada a los sistemas que necesita, sin credenciales compartidas entre agentes ni clientes
- Un registro auditable de acciones de agentes, y los límites nombrados donde un agente se detiene y decide una persona
Preguntas que vale la pena hacer
¿Nuestros datos se usan para entrenar un modelo?
No hemos aceptado que se use IA en nuestro proyecto. ¿Qué cambia?
¿Qué agente hizo qué?
¿Nos pueden dejar en cumplimiento de HIPAA?
¿Ustedes emiten el certificado?
¿Koombea está certificada?
¿Qué hace un vCISO en realidad?
¿Cuál reporte SOC necesitamos?
¿Qué marcos pueden evidenciar de verdad?
¿Dónde viven nuestros datos, y firman un BAA?
¿Por qué esto no se cotiza en story points?
¿Las pruebas de penetración están incluidas en nuestra construcción?
¿Cuándo deberíamos empezar?
Trabajo de cumplimiento en sistemas productivos
Fashioned Health se construyó sobre infraestructura lista para HIPAA con manejo de pagos en cumplimiento de PCI a través de Stripe. La unidad de desarrollo de Koombea tiene evaluación CMMI-DEV/3.
Nuestro trabajo de cumplimiento se ha entregado en finanzas, donde el alcance son las transacciones y los datos de tarjetahabientes, en salud, donde es la privacidad y la seguridad de la información de pacientes, y en tecnología, donde es la infraestructura, la propiedad intelectual y las operaciones. Esos proyectos están bajo confidencialidad, así que te los contamos en el Priority Sync en vez de nombrarlos en una página.
Tráenos el backlog.
En 30 minutos te mostramos qué entregaría primero un Pod y cómo lo cotizaríamos.