Gobierno, riesgo y cumplimiento en ciberseguridad

Todo lo que incluye la dirección externa de riesgo de Brumaz

Cinco fases, de una primera conversación sin costo a la dirección continua del riesgo — con precio publicado donde corresponde y un dashboard vivo que tu gerencia revisa cada mes.

55%

de los ataques en Chile tiene como causa una brecha de seguridad que la organización ya conocía, antes de ser atacada. Sophos, The State of Ransomware in Chile 2025

El contraste

Qué cambia cuando alguien dirige el riesgo

Las herramientas no son el problema. El problema es que nadie con criterio está mirando el conjunto, y que cuando alguien pregunta no hay con qué responder.

Sin dirección de riesgo

La gerencia no sabe cuáles son sus tres riesgos más graves ni en qué orden atacarlos.

Con Brumaz

Un mapa de calor priorizado por impacto en tu negocio, revisado cada mes.

Sin dirección de riesgo

Nadie verifica que el EDR, el MFA y los respaldos que ya pagas estén funcionando.

Con Brumaz

Verificación mensual de los controles clave, con constancia de qué se probó y cuándo.

Sin dirección de riesgo

Cuando un cliente grande manda su cuestionario de seguridad, la respuesta toma semanas y la arma quien puede.

Con Brumaz

Las respuestas salen del mismo registro que ya mantienes al día.

Sin dirección de riesgo

La evidencia se junta a la carrera recién cuando alguien la pide.

Con Brumaz

La evidencia queda registrada a medida que se genera: quién decidió, cuándo y con qué criterio.

Sin dirección de riesgo

Las mismas brechas siguen abiertas trimestre a trimestre, porque no tienen dueño ni plazo.

Con Brumaz

Cada brecha entra al roadmap a 0-30 / 30-60 / 60-90 días, con responsable y fecha.

Sin dirección de riesgo

La Ley 21.719 y la 21.663 se discuten en reuniones, pero nadie sabe en qué porcentaje se cumplen.

Con Brumaz

Avance de cumplimiento visible por ley, con el detalle de lo que falta.

Sin dirección de riesgo

La seguridad se justifica con miedo y se aprueba por presión.

Con Brumaz

Un reporte ejecutivo mensual con el que la gerencia decide dónde poner el próximo peso.

El flujo completo

De una primera conversación a la dirección continua del riesgo

0

Reunión de calificaciónFase 0

Sin costo · 30 min

Una videollamada corta para entender en qué etapa está tu empresa y qué te están exigiendo. No revisamos sistemas ni pedimos información sensible: eso viene en la fase siguiente.

Resultado: una recomendación de siguiente paso — o una derivación honesta, si lo que necesitas no es lo que hacemos.

Consultar por esta fase
1

Diagnóstico inicialFase 1

2 UF + IVA · una vez

Conversación estructurada con la gerencia y revisión de los controles declarados, cruzada contra las obligaciones concretas de la Ley 21.719 y la Ley 21.663.

Entregable: semáforo de riesgo y brecha frente a la Ley 21.719 y la Ley 21.663 (ANCI).

Consultar por esta fase
2

Evaluación integralFase 2

desde 12,5 UF + IVA · una vez

Levantamiento técnico con tu equipo de TI: inventario de activos, evaluación de riesgos, análisis de vulnerabilidades, revisión de controles e identificación de brechas.

Entregable: inventario de activos y base estructurada para el dashboard, con vulnerabilidades y controles priorizados.

Consultar por esta fase
3

Dashboard + dirección continua (vCISO)Fase 3

desde 7 UF + IVA · activación, una vez

Ver los tramos del mensual

Tiene dos componentes: un costo de activación por única vez y una renta mensual según el tramo de dotación. Se contratan juntos — el dashboard es la herramienta del servicio recurrente, no un producto aparte, y el acceso se mantiene mientras el contrato esté vigente.

Entregable: Dashboard Brumaz activo con roadmap a 0-30 / 30-60 / 60-90 días y responsables asignados, más el reporte ejecutivo mensual con evidencia de ejecución.

Consultar por esta fase

Qué recibes

Entregables que se usan, no que se archivan

Cada uno está hecho para servirle a tres audiencias distintas: tu equipo de TI, el auditor de tu cliente y tu directorio.

  • Informe de diagnóstico

    Documento con el semáforo de riesgo y la brecha frente a la Ley 21.719 y la 21.663. Es el resultado de la Fase 1 y lo único que existe antes del dashboard.

  • Inventario de activos

    Qué equipos, sistemas, datos y proveedores sostienen la operación, cada uno con ubicación y responsable interno.

  • Registro de riesgos con mapa de calor

    Probabilidad × impacto en una matriz, con el nivel de cada riesgo y cuántos caen en cada celda.

  • Registro de vulnerabilidades

    Con fecha de detección y de cierre, que es lo que permite medir cuánto demoras realmente en cerrar lo crítico.

  • Checklist de controles clave

    Estado Sí / Parcial / No de cada control, verificado con evidencia y no declarado en una reunión.

  • Roadmap a 0-30 / 30-60 / 60-90 días

    Cada hallazgo convertido en una acción con responsable y fecha. Ningún riesgo queda sin dueño.

  • Evaluación NIST CSF 2.0

    Las seis funciones y veintidós categorías del marco, con madurez sugerida desde tus propios datos y ajustable a mano.

  • Cumplimiento por normativa

    Ley 21.719, Ley 21.663 (ANCI), PCI DSS 4.0 y CMF NCG 510 — cada módulo aparece solo si la norma te alcanza.

  • Registro de incidentes con plazos ANCI

    Los plazos de 3 horas, 72 horas y 15 días calculados desde la detección, no desde que alguien se acuerda.

  • Reporte ejecutivo mensual

    Seis secciones con los indicadores congelados del período — avance del roadmap, riesgos mitigados y tiempo de cierre. Se presenta en la reunión mensual.

Precio por tramo

Precio publicado, escalonado por dotación

Sin cotización caso a caso: el mismo criterio con el que evaluamos el riesgo de tu empresa aplica a cómo publicamos el precio. Pasa el cursor sobre un monto para ver su equivalencia referencial en pesos.

Ciberseguridad Higiénica + vCISO básico

hasta 40 usuarios

desde 20 UF/mes + IVA

  • Verificación continua de EDR
  • Verificación de MFA en todos los accesos
  • Respaldo verificado
  • Seguimiento de gestión de parches
  • Concientización trimestral
  • Informe mensual
  • vCISO básico (revisión mensual)
Hablemos de este tramo

Gestionado con cumplimiento⭐ Recomendado

40–100 usuarios

desde 27 UF/mes + IVA

  • Todo lo de Ciberseguridad Higiénica
  • Plan de respuesta a incidentes
  • Verificación de firewall
  • Priorización y seguimiento de vulnerabilidades
  • Delegado de ciberseguridad asistido
  • Evidencia para auditorías de clientes
Hablemos de este tramo

Gestionado con cumplimiento ampliado

100–200 usuarios

desde 42 UF/mes + IVA

  • Todo lo del tramo anterior
  • Cobertura ampliada para equipos de mayor tamaño
  • Reporte ejecutivo trimestral a directorio
Hablemos de este tramo

Fase 4 — Servicios especializados

Bajo demanda, cuando el riesgo lo justifica

Se cotizan según alcance —tamaño, procesos, sedes, complejidad y nivel de evidencia requerida— en una reunión previa. Complementan el servicio recurrente, no lo reemplazan.

  • Gobierno de ciberseguridad y comité

    Roles y responsabilidades, políticas, constitución del comité, indicadores y modelo de toma de decisiones. Para cuando el vCISO ya opera y hay que formalizar cómo se gobierna puertas adentro.

    Leer la guía
  • Gestión de riesgo de terceros

    Evaluación y seguimiento de los proveedores críticos identificados en la evaluación integral, para responder a lo que tus propios clientes corporativos empiezan a exigir.

    Leer la guía
  • Continuidad del negocio

    Análisis de impacto al negocio, plan de continuidad, definición de RTO y RPO, recuperación ante desastres y gestión de crisis.

    Leer la guía
  • Camino a la certificación ISO 27001

    Desde el gap assessment inicial hasta la preparación para la auditoría. La certificación la emite un organismo acreditado independiente, no Brumaz.

    Leer la guía
  • Adecuación a la Ley 21.663 (ANCI)

    Para quienes califican como Operador de Importancia Vital o son proveedores directos de uno: procedimientos de reporte de incidentes, designación de responsables y documentación exigida.

    Leer la guía
  • Adecuación a la Ley 21.719

    Política de privacidad, registro de actividades de tratamiento y procedimientos para datos sensibles, de cara a la entrada en vigencia del 1 de diciembre de 2026.

    Leer la guía
  • Pentest

    Prueba de penetración sobre sistemas o aplicaciones específicas, ejecutada por un tercero especializado bajo dirección de Brumaz — coherente con que Brumaz no ejecuta.

    Leer la guía

Qué NO es Brumaz

Claridad sobre el rol, no solo sobre el servicio

  • No es un proveedor de TI que ejecuta tu infraestructura
  • No es un pentester aislado que entrega un informe y desaparece
  • No es una auditoría puntual que queda obsoleta al mes siguiente
  • No vende licencias ni hardware — vende dirección y evidencia
  • No ejecuta ni opera herramientas de seguridad — dirige, define y verifica con evidencia; la ejecución la hace tu equipo de TI o un tercero

Preguntas frecuentes

Antes de escribirnos, esto probablemente ya lo responde

¿Tengo que pagar para tener una primera conversación?

No. El primer paso es una videollamada de 20 a 30 minutos, sin costo, donde entendemos en qué etapa está tu empresa y qué exigencias estás recibiendo. No revisamos sistemas ni pedimos información sensible. Termina con una recomendación de siguiente paso, que a veces es derivarte a otro tipo de proveedor si lo que necesitas es que alguien opere tu seguridad en vez de dirigirla.

¿Qué incluye el diagnóstico inicial y cuánto cuesta?

2 UF + IVA. Es una revisión acotada, no una auditoría completa: una conversación estructurada con la gerencia y una revisión de los controles que la empresa declara tener, cruzada contra las obligaciones de la Ley 21.719 y la Ley 21.663. Entrega un semáforo de riesgo por categoría —datos personales, continuidad, accesos y proveedores— y la lista de brechas frente a ambas leyes, con una recomendación de qué hacer primero.

¿Los precios son fijos o hay que cotizar caso a caso?

El diagnóstico inicial, la evaluación integral, la activación del dashboard y el servicio mensual tienen precio publicado en esta misma página, escalonado por dotación de usuarios. Lo único que se cotiza según alcance son los servicios especializados de la Fase 4, porque su tamaño depende de cuántos procesos, sedes y nivel de evidencia requiera cada caso.

¿Puedo contratar solo el dashboard, sin el servicio mensual?

No. El dashboard es la herramienta de trabajo del vCISO, no un producto aparte: se activa al iniciar el servicio mensual y el acceso se mantiene mientras el contrato esté vigente; si el contrato termina, el acceso se suspende. La razón de fondo es que un tablero sin alguien que interprete y priorice lo que muestra vuelve a ser un informe que nadie revisa, que es justamente el problema que veníamos a resolver.

¿Brumaz instala o administra directamente herramientas como el EDR o el firewall?

No. Brumaz dirige y verifica — no vende licencias ni hardware ni ejecuta tu infraestructura. El rol es definir qué control corresponde y con qué prioridad, coordinar la ejecución con tu equipo de TI o tu proveedor actual, y auditar con evidencia que los controles (EDR, MFA, firewall, respaldo) están operando como corresponde. Las licencias y la operación las provee el cliente o su proveedor técnico.

¿En qué se diferencia esto de una auditoría de ciberseguridad puntual?

Una auditoría puntual es una foto: describe el estado en un momento y queda obsoleta al mes siguiente. La dirección externa de Brumaz es continua: dashboard vivo, revisión mensual con la gerencia, roadmap actualizado según lo que cambió y evidencia de ejecución permanente. La auditoría te dice cómo estás; esto se hace cargo de que mejores y de que puedas demostrarlo.

¿Mi empresa tiene que ser un Operador de Importancia Vital (OIV) para que me afecte la Ley 21.663?

No. La ANCI ha pedido formalmente a los OIV que informen quiénes son sus proveedores, y usa la dependencia de la cadena de suministro como criterio de calificación. Si tu cliente principal es un OIV (un banco, una eléctrica, una minera, una institución del Estado), esa exigencia te alcanza aunque tu empresa nunca aparezca en la nómina oficial.

¿Qué pasa si no cumplo con la Ley 21.719 antes del 1 de diciembre de 2026?

Durante los primeros doce meses de vigencia, la Agencia de Protección de Datos Personales solo puede aplicar amonestación escrita a empresas de menor tamaño. Pero esa gracia no aplica a la exigencia contractual: si tu cliente grande está sujeto al artículo 15 bis, te va a pedir acreditar controles antes de esa fecha, no después. Para el resto de las infracciones, las multas van de 5.000 a 20.000 UTM, con hasta 4% de los ingresos anuales en las gravísimas.

El primer paso es una conversación, no un compromiso

Una videollamada de 30 minutos, sin costo, para entender tu situación y ver si tiene sentido avanzar. Si lo tiene, el paso siguiente es el diagnóstico pagado.

Conversemos

Brumaz Ingeniería y Servicios SpA