Plan director de seguridad: la hoja de ruta que sí se ejecuta
Un plan director de seguridad ordena tus próximos dos o tres años: qué proteger primero, cuánto cuesta y quién lo hace. El nuestro tiene una particularidad — está pensado para ejecutarse, no para presentarse.
Qué es (y qué no es) un plan director de seguridad
Es el documento estratégico que traduce tu riesgo en un programa de trabajo: iniciativas concretas, priorizadas por riesgo y coste, con plazos, responsables y presupuesto. Lo piden los consejos, las matrices y cada vez más pliegos y clientes.
Lo que no es: un PowerPoint de 90 diapositivas con un "roadmap" que nadie presupuestó. La mitad de los planes directores mueren en un cajón por la misma razón: se redactaron para quedar bien, no para ejecutarse.
Qué incluye
Diagnóstico con datos
Todo plan serio empieza midiendo. Usamos el Análisis de Madurez CIS18 como base: 18 controles, scoring por dominio, evidencias. Si ya tienes una auditoría reciente, la aprovechamos.
Contexto de negocio y normativo
Qué te exige tu sector y tus clientes hoy y en 24 meses: ENS si tus sistemas dan servicio al sector público, NIS2 si tu sector y tu tamaño te incluyen o tus clientes te lo piden por contrato, DORA si eres entidad financiera o les prestas servicios TIC. El plan alinea seguridad y obligaciones para no pagar dos veces por lo mismo.
Hoja de ruta a 12-36 meses
Iniciativas concretas con prioridad, esfuerzo estimado, presupuesto orientativo y responsables. Quick wins primero: un plan que no enseña resultados en el primer trimestre pierde el apoyo de dirección.
Cuadro de mando para dirección
Los avances del plan en una página, en idioma de consejo: riesgo que baja, hitos cumplidos, decisiones pendientes.
Cómo lo hacemos
Unas cinco semanas de trabajo típico: diagnóstico → sesiones con dirección y TI → borrador de plan → contraste y cierre. El plan es tuyo: lo puedes ejecutar con tu equipo, con terceros o con nosotros.
Un plan sin dueño es papel
La diferencia entre el plan que se ejecuta y el que se archiva es que alguien responde por él cada mes. Si no tienes a esa persona, es exactamente lo que resuelve nuestro CISO as a Service: el mismo equipo que construyó el plan lo gobierna, lo ajusta cuando la realidad cambia y reporta el avance a dirección. La mayoría de nuestros planes directores acaban así — y es el mejor indicador de que estaban bien hechos.
Trabajo hecho
La hoja de ruta priorizada que preparamos para Grupo EUN acabó convertida en dos certificaciones (ENS Medio e ISO 27001) sin interrumpir su operación. Lee el caso
Preguntas frecuentes sobre el plan director
Diagnóstico de situación, análisis de riesgos y contexto normativo, hoja de ruta de iniciativas priorizadas a 12-36 meses con presupuesto y responsables, y un cuadro de mando para que dirección siga el avance. Es el "qué, cuándo y cuánto" de tu seguridad.
La auditoría te dice dónde estás; el plan director decide adónde vas y en qué orden. Por eso el plan se construye sobre una auditoría — en nuestro caso, el Análisis de Madurez CIS18 — y no al revés.
Unas cinco semanas en una empresa mediana, incluyendo el diagnóstico. Más importante que el plazo de redacción es la cadencia de ejecución posterior: revisión trimestral como mínimo.
Quien tú decidas: tu equipo, tus proveedores o nosotros. Lo que no funciona es "nadie": todo plan necesita un responsable con mandato y presupuesto. Si no existe esa figura, un CISO externo la cubre por una fracción del coste de contratarla.
Formalmente, una vez al año o cuando cambia algo grande (adquisición, incidente, norma nueva). Operativamente, cada mes: el avance se mide contra el plan, no contra la memoria.
¿Te piden un plan —el consejo, la matriz, un pliego— o simplemente quieres dejar de improvisar? Empezamos por el diagnóstico y en pocas semanas tienes rumbo. Te responde un socio en menos de 1 hora, en horario laboral.