Gobierno, riesgo y cumplimiento en ciberseguridad
Todo lo que incluye la dirección externa de riesgo de Brumaz
Cinco fases, de una primera conversación sin costo a la dirección continua del riesgo — con precio publicado donde corresponde y un dashboard vivo que tu gerencia revisa cada mes.
de los ataques en Chile tiene como causa una brecha de seguridad que la organización ya conocía, antes de ser atacada. — Sophos, The State of Ransomware in Chile 2025
El contraste
Qué cambia cuando alguien dirige el riesgo
Las herramientas no son el problema. El problema es que nadie con criterio está mirando el conjunto, y que cuando alguien pregunta no hay con qué responder.
| Sin dirección de riesgo | Con Brumaz |
|---|---|
Sin dirección de riesgo La gerencia no sabe cuáles son sus tres riesgos más graves ni en qué orden atacarlos. | Con Brumaz Un mapa de calor priorizado por impacto en tu negocio, revisado cada mes. |
Sin dirección de riesgo Nadie verifica que el EDR, el MFA y los respaldos que ya pagas estén funcionando. | Con Brumaz Verificación mensual de los controles clave, con constancia de qué se probó y cuándo. |
Sin dirección de riesgo Cuando un cliente grande manda su cuestionario de seguridad, la respuesta toma semanas y la arma quien puede. | Con Brumaz Las respuestas salen del mismo registro que ya mantienes al día. |
Sin dirección de riesgo La evidencia se junta a la carrera recién cuando alguien la pide. | Con Brumaz La evidencia queda registrada a medida que se genera: quién decidió, cuándo y con qué criterio. |
Sin dirección de riesgo Las mismas brechas siguen abiertas trimestre a trimestre, porque no tienen dueño ni plazo. | Con Brumaz Cada brecha entra al roadmap a 0-30 / 30-60 / 60-90 días, con responsable y fecha. |
Sin dirección de riesgo La Ley 21.719 y la 21.663 se discuten en reuniones, pero nadie sabe en qué porcentaje se cumplen. | Con Brumaz Avance de cumplimiento visible por ley, con el detalle de lo que falta. |
Sin dirección de riesgo La seguridad se justifica con miedo y se aprueba por presión. | Con Brumaz Un reporte ejecutivo mensual con el que la gerencia decide dónde poner el próximo peso. |
El flujo completo
De una primera conversación a la dirección continua del riesgo
Reunión de calificaciónFase 0
Sin costo · 30 min
Una videollamada corta para entender en qué etapa está tu empresa y qué te están exigiendo. No revisamos sistemas ni pedimos información sensible: eso viene en la fase siguiente.
Resultado: una recomendación de siguiente paso — o una derivación honesta, si lo que necesitas no es lo que hacemos.
Consultar por esta faseDiagnóstico inicialFase 1
2 UF + IVA · una vez
Conversación estructurada con la gerencia y revisión de los controles declarados, cruzada contra las obligaciones concretas de la Ley 21.719 y la Ley 21.663.
Entregable: semáforo de riesgo y brecha frente a la Ley 21.719 y la Ley 21.663 (ANCI).
Consultar por esta faseEvaluación integralFase 2
desde 12,5 UF + IVA · una vez
Levantamiento técnico con tu equipo de TI: inventario de activos, evaluación de riesgos, análisis de vulnerabilidades, revisión de controles e identificación de brechas.
Entregable: inventario de activos y base estructurada para el dashboard, con vulnerabilidades y controles priorizados.
Consultar por esta faseDashboard + dirección continua (vCISO)Fase 3
desde 7 UF + IVA · activación, una vez
Ver los tramos del mensualTiene dos componentes: un costo de activación por única vez y una renta mensual según el tramo de dotación. Se contratan juntos — el dashboard es la herramienta del servicio recurrente, no un producto aparte, y el acceso se mantiene mientras el contrato esté vigente.
Entregable: Dashboard Brumaz activo con roadmap a 0-30 / 30-60 / 60-90 días y responsables asignados, más el reporte ejecutivo mensual con evidencia de ejecución.
Consultar por esta faseQué recibes
Entregables que se usan, no que se archivan
Cada uno está hecho para servirle a tres audiencias distintas: tu equipo de TI, el auditor de tu cliente y tu directorio.
Informe de diagnóstico
Documento con el semáforo de riesgo y la brecha frente a la Ley 21.719 y la 21.663. Es el resultado de la Fase 1 y lo único que existe antes del dashboard.
Inventario de activos
Qué equipos, sistemas, datos y proveedores sostienen la operación, cada uno con ubicación y responsable interno.
Registro de riesgos con mapa de calor
Probabilidad × impacto en una matriz, con el nivel de cada riesgo y cuántos caen en cada celda.
Registro de vulnerabilidades
Con fecha de detección y de cierre, que es lo que permite medir cuánto demoras realmente en cerrar lo crítico.
Checklist de controles clave
Estado Sí / Parcial / No de cada control, verificado con evidencia y no declarado en una reunión.
Roadmap a 0-30 / 30-60 / 60-90 días
Cada hallazgo convertido en una acción con responsable y fecha. Ningún riesgo queda sin dueño.
Evaluación NIST CSF 2.0
Las seis funciones y veintidós categorías del marco, con madurez sugerida desde tus propios datos y ajustable a mano.
Cumplimiento por normativa
Ley 21.719, Ley 21.663 (ANCI), PCI DSS 4.0 y CMF NCG 510 — cada módulo aparece solo si la norma te alcanza.
Registro de incidentes con plazos ANCI
Los plazos de 3 horas, 72 horas y 15 días calculados desde la detección, no desde que alguien se acuerda.
Reporte ejecutivo mensual
Seis secciones con los indicadores congelados del período — avance del roadmap, riesgos mitigados y tiempo de cierre. Se presenta en la reunión mensual.
Precio por tramo
Precio publicado, escalonado por dotación
Sin cotización caso a caso: el mismo criterio con el que evaluamos el riesgo de tu empresa aplica a cómo publicamos el precio. Pasa el cursor sobre un monto para ver su equivalencia referencial en pesos.
Ciberseguridad Higiénica + vCISO básico
hasta 40 usuarios
desde 20 UF/mes + IVA
- Verificación continua de EDR
- Verificación de MFA en todos los accesos
- Respaldo verificado
- Seguimiento de gestión de parches
- Concientización trimestral
- Informe mensual
- vCISO básico (revisión mensual)
Gestionado con cumplimiento⭐ Recomendado
40–100 usuarios
desde 27 UF/mes + IVA
- Todo lo de Ciberseguridad Higiénica
- Plan de respuesta a incidentes
- Verificación de firewall
- Priorización y seguimiento de vulnerabilidades
- Delegado de ciberseguridad asistido
- Evidencia para auditorías de clientes
Gestionado con cumplimiento ampliado
100–200 usuarios
desde 42 UF/mes + IVA
- Todo lo del tramo anterior
- Cobertura ampliada para equipos de mayor tamaño
- Reporte ejecutivo trimestral a directorio
Fase 4 — Servicios especializados
Bajo demanda, cuando el riesgo lo justifica
Se cotizan según alcance —tamaño, procesos, sedes, complejidad y nivel de evidencia requerida— en una reunión previa. Complementan el servicio recurrente, no lo reemplazan.
Gobierno de ciberseguridad y comité
Roles y responsabilidades, políticas, constitución del comité, indicadores y modelo de toma de decisiones. Para cuando el vCISO ya opera y hay que formalizar cómo se gobierna puertas adentro.
Leer la guíaGestión de riesgo de terceros
Evaluación y seguimiento de los proveedores críticos identificados en la evaluación integral, para responder a lo que tus propios clientes corporativos empiezan a exigir.
Leer la guíaContinuidad del negocio
Análisis de impacto al negocio, plan de continuidad, definición de RTO y RPO, recuperación ante desastres y gestión de crisis.
Leer la guíaCamino a la certificación ISO 27001
Desde el gap assessment inicial hasta la preparación para la auditoría. La certificación la emite un organismo acreditado independiente, no Brumaz.
Leer la guíaAdecuación a la Ley 21.663 (ANCI)
Para quienes califican como Operador de Importancia Vital o son proveedores directos de uno: procedimientos de reporte de incidentes, designación de responsables y documentación exigida.
Leer la guíaAdecuación a la Ley 21.719
Política de privacidad, registro de actividades de tratamiento y procedimientos para datos sensibles, de cara a la entrada en vigencia del 1 de diciembre de 2026.
Leer la guíaPentest
Prueba de penetración sobre sistemas o aplicaciones específicas, ejecutada por un tercero especializado bajo dirección de Brumaz — coherente con que Brumaz no ejecuta.
Leer la guía
Qué NO es Brumaz
Claridad sobre el rol, no solo sobre el servicio
- No es un proveedor de TI que ejecuta tu infraestructura
- No es un pentester aislado que entrega un informe y desaparece
- No es una auditoría puntual que queda obsoleta al mes siguiente
- No vende licencias ni hardware — vende dirección y evidencia
- No ejecuta ni opera herramientas de seguridad — dirige, define y verifica con evidencia; la ejecución la hace tu equipo de TI o un tercero
Preguntas frecuentes
Antes de escribirnos, esto probablemente ya lo responde
¿Tengo que pagar para tener una primera conversación?
No. El primer paso es una videollamada de 20 a 30 minutos, sin costo, donde entendemos en qué etapa está tu empresa y qué exigencias estás recibiendo. No revisamos sistemas ni pedimos información sensible. Termina con una recomendación de siguiente paso, que a veces es derivarte a otro tipo de proveedor si lo que necesitas es que alguien opere tu seguridad en vez de dirigirla.
¿Qué incluye el diagnóstico inicial y cuánto cuesta?
2 UF + IVA. Es una revisión acotada, no una auditoría completa: una conversación estructurada con la gerencia y una revisión de los controles que la empresa declara tener, cruzada contra las obligaciones de la Ley 21.719 y la Ley 21.663. Entrega un semáforo de riesgo por categoría —datos personales, continuidad, accesos y proveedores— y la lista de brechas frente a ambas leyes, con una recomendación de qué hacer primero.
¿Los precios son fijos o hay que cotizar caso a caso?
El diagnóstico inicial, la evaluación integral, la activación del dashboard y el servicio mensual tienen precio publicado en esta misma página, escalonado por dotación de usuarios. Lo único que se cotiza según alcance son los servicios especializados de la Fase 4, porque su tamaño depende de cuántos procesos, sedes y nivel de evidencia requiera cada caso.
¿Puedo contratar solo el dashboard, sin el servicio mensual?
No. El dashboard es la herramienta de trabajo del vCISO, no un producto aparte: se activa al iniciar el servicio mensual y el acceso se mantiene mientras el contrato esté vigente; si el contrato termina, el acceso se suspende. La razón de fondo es que un tablero sin alguien que interprete y priorice lo que muestra vuelve a ser un informe que nadie revisa, que es justamente el problema que veníamos a resolver.
¿Brumaz instala o administra directamente herramientas como el EDR o el firewall?
No. Brumaz dirige y verifica — no vende licencias ni hardware ni ejecuta tu infraestructura. El rol es definir qué control corresponde y con qué prioridad, coordinar la ejecución con tu equipo de TI o tu proveedor actual, y auditar con evidencia que los controles (EDR, MFA, firewall, respaldo) están operando como corresponde. Las licencias y la operación las provee el cliente o su proveedor técnico.
¿En qué se diferencia esto de una auditoría de ciberseguridad puntual?
Una auditoría puntual es una foto: describe el estado en un momento y queda obsoleta al mes siguiente. La dirección externa de Brumaz es continua: dashboard vivo, revisión mensual con la gerencia, roadmap actualizado según lo que cambió y evidencia de ejecución permanente. La auditoría te dice cómo estás; esto se hace cargo de que mejores y de que puedas demostrarlo.
¿Mi empresa tiene que ser un Operador de Importancia Vital (OIV) para que me afecte la Ley 21.663?
No. La ANCI ha pedido formalmente a los OIV que informen quiénes son sus proveedores, y usa la dependencia de la cadena de suministro como criterio de calificación. Si tu cliente principal es un OIV (un banco, una eléctrica, una minera, una institución del Estado), esa exigencia te alcanza aunque tu empresa nunca aparezca en la nómina oficial.
¿Qué pasa si no cumplo con la Ley 21.719 antes del 1 de diciembre de 2026?
Durante los primeros doce meses de vigencia, la Agencia de Protección de Datos Personales solo puede aplicar amonestación escrita a empresas de menor tamaño. Pero esa gracia no aplica a la exigencia contractual: si tu cliente grande está sujeto al artículo 15 bis, te va a pedir acreditar controles antes de esa fecha, no después. Para el resto de las infracciones, las multas van de 5.000 a 20.000 UTM, con hasta 4% de los ingresos anuales en las gravísimas.
El primer paso es una conversación, no un compromiso
Una videollamada de 30 minutos, sin costo, para entender tu situación y ver si tiene sentido avanzar. Si lo tiene, el paso siguiente es el diagnóstico pagado.
ConversemosBrumaz Ingeniería y Servicios SpA