# Gobierno, Riesgo y Cumplimiento

> Nueve servicios de gobierno, riesgo y preparación para auditoría. vCISO, diseño de SGSI, tratamiento de riesgo, riesgo de terceros, seguridad ofensiva y acompañamiento a la certificación. Nunca cotizado en story points.

Fuente: https://www.koombea.com/es/capabilities/grc/

---

Los productos regulados necesitan más que una funcionalidad que se comporte bien. Necesitan evidencia, y la evidencia se tiene que producir a propósito.


## El problema

Si operas en servicios de salud o en pagos, un producto que funciona es la mitad fácil. La otra mitad es poder mostrarle a un regulador, a un auditor, o a alguien que revisa seguridad en una empresa grande, por qué tu manejo de sus datos es defendible.

Ese trabajo es distinto en naturaleza de la entrega de funcionalidades, y por eso se cotiza distinto. El trabajo de gobierno, riesgo y cumplimiento nunca se cotiza en story points. Un punto mide alcance funcional. Un conjunto de políticas, un registro de riesgos o una Declaración de Aplicabilidad no tienen ninguno, así que un precio por puntos sobre trabajo de asesoría no tiene unidad detrás.

Hay un límite que importa más que cualquier afirmación de capacidad. Koombea no emite certificados, y ningún aliado de desarrollo lo hace. Un certificado ISO/IEC 27001 lo emite un organismo de certificación acreditado. Un reporte SOC 2 lo emite una firma de contadores públicos con licencia. Un Reporte de Cumplimiento PCI DSS lo emite un Qualified Security Assessor. Tú contratas a esa parte. Nosotros hacemos el análisis de brechas, construimos los controles, producimos la evidencia, y te dejamos listo para entrar a esa sala.

Al terminar una construcción entregamos una certificación escrita que cubre las verificaciones de seguridad acordadas y cualquier hallazgo crítico o de severidad alta identificado dentro de ese alcance. Esa es una afirmación que estamos dispuestos a poner por escrito, que es la única clase que vale la pena tener.

- Liderazgo de seguridad por demanda, sin una contratación de tiempo completo
- Un sistema de gestión construido contra ISO/IEC 27001:2022, no una carpeta de documentos
- Un plan de tratamiento de riesgo priorizado, no un puntaje de madurez
- Riesgo de proveedores atrapado antes de volverse tuyo
- Pruebas de penetración que autorizas por escrito primero
- Análisis de brechas, preparación para auditoría, y acompañamiento a través de la certificación

## Nueve servicios, tres pilares

El gobierno fija la dirección. La gestión de riesgo encuentra qué te puede hacer daño. El cumplimiento y la preparación para auditoría te llevan a la auditoría listo. Estos son los nombres de los servicios, y cada uno es un proyecto definido con un entregable definido.

- **CISO virtual (vCISO)**: Una persona responsable de las decisiones de riesgo, los reportes ejecutivos y el programa de controles, sin una contratación de tiempo completo.
- **Desarrollo de políticas y procedimientos**: Escribimos tu documentación de seguridad y la mantenemos vigente. Encaja con cómo tu organización de verdad funciona.
- **Diseño e implementación de SGSI**: Construimos y desplegamos un sistema de gestión de seguridad de la información contra ISO/IEC 27001:2022.
- **Evaluación y tratamiento de riesgo**: Analizamos tu postura, nombramos los riesgos, y ordenamos el plan de tratamiento por lo que más importa.
- **Gestión de riesgo de terceros**: Evaluamos y monitoreamos a tus proveedores. Tú no heredas sus vulnerabilidades.
- **Servicios de seguridad ofensiva**: Pruebas de penetración de red y gestión de vulnerabilidades. Hallazgos sobre los que puedes actuar, no un volcado de escáner.
- **Análisis de brechas**: Medimos tu ambiente contra el requisito, control por control, y trazamos el camino al cumplimiento.
- **Preparación para auditoría**: Preparación técnica y documental. La auditoría no es la primera vez que respondes la pregunta.
- **Acompañamiento a la certificación**: Preparamos la evidencia, respondemos hallazgos técnicos y acompañamos a tu equipo durante la revisión del auditor.

## Qué marco, con precisión

Una afirmación sobre un marco es la frase que tu equipo legal lee literalmente. Así que esto es qué es cada uno, dónde está hoy, y cuál parte nos corresponde.


| | Qué es | Dónde está | Qué hacemos |
|---|---|---|---|
| ISO/IEC 27001:2022 | Un sistema de gestión de seguridad de la información auditable. Un organismo acreditado lo certifica después de una auditoría de Etapa 1 y una de Etapa 2. | La edición de 2022 reestructuró el Anexo A a 93 controles en cuatro temas. El periodo de transición cerró el 31 de octubre de 2025, así que los certificados de 2013 ya no son válidos. | Diseño e implementación del SGSI, análisis de brechas, evidencia, y acompañamiento en las dos etapas de auditoría. |
| SOC 2 | Un marco de la AICPA contra los Trust Services Criteria. Una firma de contadores públicos con licencia emite el reporte. | El Tipo I cubre el diseño de los controles en un momento dado. El Tipo II cubre su efectividad operativa durante un periodo. Un SOC 2 sin tipo declarado no es un alcance. | Preparación para el tipo que estás buscando, y después acompañamiento durante el periodo de observación del Tipo II. |
| PCI DSS v4.0.1 | El estándar de seguridad de las franquicias de tarjetas. Un Reporte de Cumplimiento necesita un Qualified Security Assessor. Un Cuestionario de Autoevaluación lo completas y lo declaras tú. | La revisión del SAQ A de enero de 2025 eliminó tres requisitos y los reemplazó por un criterio de susceptibilidad de scripts a nivel de todo el sitio, vigente desde el 31 de marzo de 2025. Una redirección completa lo evita. Un iframe no. | Reducción de alcance primero, elegibilidad del SAQ determinada con honestidad, y después los controles que el alcance restante de verdad exige. |
| HIPAA | Una regulación federal de Estados Unidos que cubre la Privacy Rule, la Security Rule y la Breach Notification Rule. La hace cumplir la Office for Civil Rights del HHS. | No existe ningún esquema de certificación. Quien te venda una certificación HIPAA te está vendiendo algo que no es real. Los business associates y sus subcontratistas quedan directamente dentro del alcance. | Análisis de brechas contra la Security Rule, evaluación de preparación, obligaciones de business associate, y la evidencia detrás de ellas. |

## Cómo se satisface un marco

Reducción de alcance: El primer movimiento siempre es hacer más pequeña la huella regulada. El trabajo de cumplimiento más barato es el que logras no necesitar por decisión de ingeniería, y es el paso que la mayoría de los aliados se salta porque encoge el proyecto. (Primero, siempre)
Análisis de brechas: Medir el estado actual contra el marco específico, control por control, y producir una lista sobre la que una persona pueda actuar en vez de un puntaje de madurez. Empieza aquí. Arrancar por el acompañamiento a la certificación es comprar el final del proceso primero. (Tarifa fija)
Implementación de controles: El trabajo de ingeniería: control de acceso, cifrado, registro, rastros de auditoría, retención y residencia de datos. Esta parte es una construcción y se cotiza en puntos como cualquier otra. (Entregado por un AI Pod)
Producción de evidencia: Documentación producida mientras el trabajo pasa, no reconstruida después. La evidencia reconstruida es la forma en que las auditorías salen mal. (Continua)
Preparación para auditoría: Un ensayo contra las preguntas que va a hacer tu auditor, para que la primera vez que las respondas no sea frente a él. (Antes de la auditoría)
La auditoría misma: La corre el tercero independiente que tú designes. Nosotros la apoyamos y respondemos a los hallazgos. No emitimos el certificado, y ningún aliado de desarrollo lo hace. (Tu auditor)

## Cómo se cotiza esto

El trabajo de gobierno nunca se cotiza en story points, porque el entregable es una evaluación y un rastro de evidencia y no una funcionalidad entregada. Se cotiza sobre cuatro bases distintas, y el proyecto decide cuál aplica.

La implementación de controles que sale de una evaluación sí es una construcción. Un AI Pod entrega esa parte, cotizada en puntos como cualquier otra.

Cuando un proyecto de cumplimiento y una construcción corren juntos, son dos líneas sobre dos bases. Las declaramos por separado. Meter el trabajo de asesoría dentro del total de una construcción convertiría en silencio una opinión en un compromiso de precio fijo.

- Un fijo mensual para vCISO, monitoreo continuo de terceros y mantenimiento del SGSI
- Una tarifa fija para una evaluación definida: análisis de brechas, evaluación de riesgo, una evaluación inicial de proveedores
- Un proyecto dimensionado para pruebas de penetración, cotizado por cantidad de objetivos, alcance, profundidad de prueba, y si incluye retesteo
- Un precio por fase o por hito para la implementación del SGSI, la preparación para auditoría y el acompañamiento a la certificación, atado a las etapas de auditoría y no a un calendario de entrega

## Qué mueve el número

Lo que mueve el número es cuántos datos regulados tocas y cuántos podrías dejar de tocar. Casi todo lo demás se deriva de eso.

- Cuántos datos regulados quedan de verdad dentro del alcance después de la reducción, que a menudo es mucho menos que al inicio
- Cuál marco, y cuál variante de él, dado que SOC 2 Tipo I y Tipo II son proyectos distintos en tiempos distintos
- Tu estado actual: nada en pie, políticas pero sin sistema de gestión, certificado antes y vencido, o en medio de una auditoría
- Si la evidencia ya existe o arranca de cero
- Cantidad de sistemas y de terceros dentro del límite de cumplimiento, cada uno con su propia debida diligencia
- Si ya designaste un auditor, y qué te ha dicho
- Si la fecha límite es tuya, o la fijó un contrato de cliente, una compra corporativa, un regulador o un inversionista

## Si ya lo estamos construyendo

Toda construcción regulada dispara una conversación de cumplimiento.

La construcción crea el disparador y esta capacidad lo responde, sin que nadie tenga que aprenderse tu arquitectura una segunda vez. Una secuencia que funciona: análisis de brechas primero, porque es pequeño, de tarifa fija, y produce una hoja de ruta que puedes defender.

- Una plataforma de salud que maneja información de salud protegida: análisis de brechas contra la Security Rule, alcance de business associate, políticas y procedimientos
- Pagos, o cualquier cosa que toque datos de tarjetahabientes: reducción de alcance PCI DSS, elegibilidad del SAQ, pruebas de penetración
- Software B2B que le vende a compras corporativas en Estados Unidos: preparación para SOC 2 Tipo II, y después acompañamiento durante el periodo de observación
- Una operación de ventas internacional o al sector público: un SGSI contra ISO/IEC 27001:2022, y después acompañamiento a la certificación
- Cualquier plataforma con una huella real de proveedores: un programa de riesgo de terceros, diseñado y después monitoreado
- Después del lanzamiento, cualquiera de las anteriores: un fijo mensual de vCISO en vez de la contratación de tiempo completo que estabas a punto de hacer

## La accesibilidad es una línea aparte

La verificación WCAG queda por fuera de los marcos de cumplimiento de arriba, y la mantenemos separada a propósito. La entregamos como QA de cumplimiento contra un nivel de conformidad declarado, y recibes hallazgos sobre los que puedes actuar.

Una afirmación general de accesibilidad no vale nada para el comprador que la pide. Un nivel verificado, con las excepciones nombradas, sí vale algo.


## Gobernar la IA dentro de la entrega

Cada proyecto corre hoy con entrega AI-First, y eso levanta preguntas que compras hace antes de firmar un contrato. Estas son nuestras respuestas, y están escritas en lugar de improvisadas por trato.

No todo cliente quiere IA en su proyecto, y esa es una posición legítima. Cuando un cliente no lo ha aceptado, manda el acuerdo, y la configuración que haría útil a un agente se queda fuera del repositorio que tú puedes ver.

- Una política de uso de IA que dice qué datos del cliente pueden entrar a un prompt y cuáles no
- Divulgación y consentimiento registrados por proyecto, no asumidos desde un contrato marco
- Clasificación de datos que nombra qué es personal, confidencial o restringido antes de que alguien tenga que juzgarlo en vivo
- Evaluación de herramientas por proveedor, incluyendo estado de exclusión de entrenamiento y términos de retención de datos
- Una identidad distinta por agente, limitada a los sistemas que necesita, sin credenciales compartidas entre agentes ni clientes
- Un registro auditable de acciones de agentes, y los límites nombrados donde un agente se detiene y decide una persona

## Preguntas que vale la pena hacer

### ¿Nuestros datos se usan para entrenar un modelo?

Con nosotros, no. La selección de herramientas incluye revisar el estado de exclusión de entrenamiento y los términos de retención antes de aprobar una herramienta para trabajo de cliente, y una herramienta que no se pueda configurar para dejar tus datos fuera del entrenamiento no se aprueba. Pide la lista aprobada vigente y te la enviamos, nombrando la configuración en la que confiamos para cada una.
### No hemos aceptado que se use IA en nuestro proyecto. ¿Qué cambia?

Manda el acuerdo, y lo cumplimos. Donde el uso de IA no está divulgado, la configuración versionada que hace útiles a los agentes se excluye de tu repositorio, y la preparación de las máquinas de desarrollo lo hace cumplir en lugar de depender de que alguien se acuerde. Si más adelante quieres revisar la posición, eso es una conversación, no un default.
### ¿Qué agente hizo qué?

Cada agente corre bajo su propia identidad, limitada a los sistemas que necesita y a ninguno más, así que el registro de acciones responde esa pregunta por construcción. Las credenciales nunca se comparten entre agentes ni entre clientes. Los secretos son la excepción a todo acceso de agentes: un agente referencia el nombre de una variable y nunca ve un valor.
### ¿Nos pueden dejar en cumplimiento de HIPAA?

Ningún aliado puede, y desconfía del que diga lo contrario. El cumplimiento de HIPAA es un estado organizacional que cubre tus políticas, tu capacitación y tus acuerdos de business associate, no solo tu software. Tampoco existe ningún esquema de certificación HIPAA, así que nadie te puede certificar. Lo que sí podemos hacer es volver defendible el manejo de información de salud protegida en tu producto y darte la evidencia, que es la parte que nos corresponde.
### ¿Ustedes emiten el certificado?

Nunca. Un certificado ISO/IEC 27001 lo emite un organismo de certificación acreditado, un reporte SOC 2 una firma de contadores públicos con licencia, y un Reporte de Cumplimiento PCI DSS un Qualified Security Assessor. Tú los contratas. Nosotros te dejamos listo y apoyamos el proceso. El mismo límite aplica dentro de nuestra propia línea de servicio: un vCISO que diseña y opera tu sistema de gestión no puede después evaluarlo de forma independiente.
### ¿Koombea está certificada?

Pregúntanos directamente y te respondemos por escrito, nombrando qué tenemos y qué no. Lo que hoy podemos señalar es una unidad de desarrollo con evaluación CMMI-DEV/3 y una certificación escrita en cada construcción.
### ¿Qué hace un vCISO en realidad?

Responde por la dirección de seguridad, mantiene vigente la hoja de ruta, se sienta en las revisiones a las que te someten tus compradores, y responde los cuestionarios que llegan con cada negocio corporativo. Es el criterio de un líder de seguridad con un fijo mensual y no en la nómina, que es la forma correcta cuando necesitas las decisiones más seguido de lo que necesitas el cargo.
### ¿Cuál reporte SOC necesitamos?

Dinos quién lo está pidiendo. Las compras corporativas en Estados Unidos normalmente significan SOC 2 Tipo II. El Tipo I comprueba que los controles están diseñados, el Tipo II que operaron durante un periodo, y ese periodo es la razón por la que el Tipo II toma más tiempo. El SOC 1 es un alcance de reportes financieros y es otra conversación. Nombrar el tipo es el primer paso, porque un SOC 2 sin tipo no es un alcance.
### ¿Qué marcos pueden evidenciar de verdad?

Te lo decimos sin rodeos, marco por marco, en vez de listar todo lo que existe. Donde tenemos experiencia directa de entrega lo decimos y lo mostramos. Donde no, también lo decimos, porque una afirmación sobre un marco es la frase que tu equipo legal lee literalmente.
### ¿Dónde viven nuestros datos, y firman un BAA?

Trabajamos desde Barranquilla y desde Naples, Florida. Cuando un proyecto toca información de salud protegida o datos personales regulados, declaramos por adelantado la residencia de los datos y la posición de subprocesadores, con si se requiere un acuerdo de business associate o un acuerdo de tratamiento de datos y quién lo firma. Resuelve eso antes de que empiece el trabajo y no durante tu revisión de proveedores.
### ¿Por qué esto no se cotiza en story points?

Porque un story point mide alcance funcional entregado, y una opinión no tiene superficie funcional. Pretender lo contrario produciría un número sin unidad detrás, que es un número que nadie puede defender en una negociación. La implementación de controles que sigue a un análisis de brechas sí es una construcción, y esa parte se cotiza en puntos con normalidad.
### ¿Las pruebas de penetración están incluidas en nuestra construcción?

No. Una construcción implementa prácticas de seguridad y se entrega con una certificación escrita que cubre las verificaciones de seguridad acordadas y cualquier hallazgo crítico o de severidad alta conocido dentro de ese alcance. La verificación formal es un proyecto aparte y dimensionado, cotizado por cantidad de objetivos y profundidad de prueba, porque parte del valor de una prueba es que no la corran las personas que escribieron el código. Antes de comprometer nada acordamos la lista de objetivos, la ventana de prueba, las reglas de enfrentamiento y la autorización escrita.
### ¿Cuándo deberíamos empezar?

Antes de que la arquitectura esté decidida, no después. Meter después un rastro de auditoría, una política de retención o una restricción de residencia de datos en un sistema vivo es la forma más cara que existe de conseguirlos.

## Trabajo de cumplimiento en sistemas productivos

Fashioned Health se construyó sobre infraestructura lista para HIPAA con manejo de pagos en cumplimiento de PCI a través de Stripe. La unidad de desarrollo de Koombea tiene evaluación CMMI-DEV/3.

Nuestro trabajo de cumplimiento se ha entregado en finanzas, donde el alcance son las transacciones y los datos de tarjetahabientes, en salud, donde es la privacidad y la seguridad de la información de pacientes, y en tecnología, donde es la infraestructura, la propiedad intelectual y las operaciones. Esos proyectos están bajo confidencialidad, así que te los contamos en el Priority Sync en vez de nombrarlos en una página.



