Recursos
Glosario
Términos de ciberseguridad y normativa chilena que usamos en el sitio, en las guías y en el blog, explicados en una frase. Cuando existe una guía que desarrolla el concepto, el término enlaza a ella.
ANCIBCPBIAConcientizaciónContinuidad del negocioCuestionario de seguridadDashboard de riesgoDoble extorsiónEDRFraude del CEOGap assessmentGestión de activosGestión de riesgosGestión de vulnerabilidadesGRCIngeniería socialISO 27001Ley 21.663Ley 21.719Matriz de riesgosMFANIST CSF 2.0OIV (Operador de Importancia Vital)Organismo certificadorPentestPhishingRansomwareResilienciaRiesgo de tercerosRoadmap de seguridadRPORTOSGSIUF (Unidad de Fomento)UTM (Unidad Tributaria Mensual)vCISO
- ANCI
- Agencia Nacional de Ciberseguridad. El organismo que aplica la Ley 21.663, califica a los Operadores de Importancia Vital y recibe los reportes de incidentes.
- BCP
- Business Continuity Plan, o Plan de Continuidad del Negocio: el documento que define quién declara la contingencia, a quién se avisa, qué se levanta primero y cómo se opera mientras tanto.
- BIA
- Business Impact Analysis, o Análisis de Impacto al Negocio: identifica los procesos críticos, de qué sistemas y proveedores dependen y cuánto cuesta cada hora de interrupción. Es lo que permite fijar el RTO y el RPO con criterio.
- Concientización
- El trabajo de que las personas de la empresa reconozcan y reporten los intentos de engaño. Se mide por tasa de reporte, no por asistencia a cursos. Ver la guía completa
- Continuidad del negocio
- La capacidad de mantener o recuperar rápidamente las funciones críticas después de una interrupción. Responde qué pasa con la operación cuando el incidente ocurre igual. Ver la guía completa
- Cuestionario de seguridad
- El formulario con el que un cliente corporativo evalúa los controles de sus proveedores. Suele ser la primera vez que una mediana empresa recibe una exigencia formal de ciberseguridad por escrito. Ver la guía completa
- Dashboard de riesgo
- El tablero vivo que usa Brumaz para mostrar vulnerabilidades, controles y cumplimiento normativo en un solo lugar — no un informe estático que queda obsoleto al mes siguiente.
- Doble extorsión
- Modalidad de ransomware en que los atacantes copian la información antes de cifrarla, para poder presionar con publicarla aunque la empresa restaure desde sus respaldos. Es la razón por la que tener respaldos ya no resuelve todo el problema. Ver la guía completa
- EDR
- Endpoint Detection and Response: detección y respuesta en endpoints (notebooks, servidores, dispositivos), uno de los controles base que Brumaz verifica en cada tramo de servicio.
- Fraude del CEO
- El correo del supuesto gerente pidiendo una transferencia urgente y confidencial. Combina autoridad, urgencia y secreto, que son las tres palancas que desactivan la verificación. Se frena confirmando por un canal distinto, no con un filtro de correo. Ver la guía completa
- Gap assessment
- Evaluación que mide la distancia entre cómo está hoy la empresa y lo que exige un estándar o una norma. Es el primer paso habitual de un proyecto ISO 27001.
- Gestión de activos
- El inventario de equipos, aplicaciones, datos, accesos y proveedores de una empresa. Es el paso del que dependen todos los demás: no se puede proteger ni priorizar lo que no está en la lista. Ver la guía completa
- Gestión de riesgos
- El proceso de identificar, evaluar, tratar y monitorear lo que puede afectar al negocio. Su valor no está en la lista de riesgos, sino en el orden en que se deciden tratar. Ver la guía completa
- Gestión de vulnerabilidades
- Proceso continuo de descubrir activos, escanear, priorizar, remediar y verificar vulnerabilidades técnicas. A diferencia de un pentest, que es una evaluación puntual, no se detiene. Ver la guía completa
- GRC
- Governance, Risk and Compliance: gobierno, riesgo y cumplimiento. El marco que ordena la ciberseguridad como un sistema de gestión conectado con el negocio, en vez de un conjunto de herramientas sueltas. Ver la guía completa
- ISO 27001
- Estándar internacional de gestión de seguridad de la información. Brumaz lo ofrece como proyecto complementario, cotizado según alcance, para empresas que necesitan certificarse. Ver la guía completa
- Ley 21.663
- Ley Marco de Ciberseguridad de Chile. Define a los Operadores de Importancia Vital (OIV), obliga a reportar incidentes en plazos acotados y arrastra a proveedores de servicios esenciales aunque no estén en la nómina oficial. Ver la guía completa
- Ley 21.719
- Nueva ley de protección de datos personales, que moderniza la Ley 19.628 y entra en vigencia el 1 de diciembre de 2026. Exige medidas técnicas y organizativas verificables y contratos con cláusulas específicas para encargados del tratamiento. Ver la guía completa
- Matriz de riesgos
- La herramienta que ordena los riesgos cruzando probabilidad e impacto para decidir cuáles se tratan primero. Sirve menos por la casilla exacta que por obligar a justificar la prioridad frente a la gerencia.
- MFA
- Autenticación multifactor: exigir más de un factor (contraseña + código, llave física, biometría) para acceder a un sistema. Es uno de los controles higiénicos base que Brumaz verifica primero.
- NIST CSF 2.0
- Marco del instituto de estándares de Estados Unidos que ordena la ciberseguridad en seis funciones: gobernar, identificar, proteger, detectar, responder y recuperar. No es certificable ni obligatorio en Chile; se usa para saber qué falta y en qué orden. Ver la guía completa
- OIV (Operador de Importancia Vital)
- Entidad calificada por la ANCI bajo la Ley 21.663 por prestar un servicio esencial (energía, banca, telecomunicaciones, salud, tecnología gestionada, entre otros), con deberes reforzados de ciberseguridad y reporte de incidentes.
- Organismo certificador
- La entidad acreditada e independiente que audita y emite una certificación como ISO 27001. No puede ser la misma que preparó a la empresa: esa separación es lo que le da valor al certificado.
- Pentest
- Test de penetración: un ejercicio ofensivo controlado para encontrar vulnerabilidades explotables en tu infraestructura antes de que lo haga un atacante real. Brumaz lo ofrece como proyecto complementario. Ver la guía completa
- Phishing
- Correo o mensaje que se hace pasar por alguien confiable para conseguir una contraseña, un pago o un acceso. Es la vía de entrada más frecuente a una empresa, y la única que no se resuelve comprando tecnología. Ver la guía completa
- Ransomware
- Software malicioso que cifra la información de una organización y exige un pago para liberarla. Su costo real rara vez es solo el rescate: es el tiempo de operación detenida y la información que no se recupera. Ver la guía completa
- Resiliencia
- La capacidad de prepararse, resistir, responder, recuperarse y adaptarse ante un incidente. Complementa a la ciberseguridad: esta reduce la probabilidad de que ocurra, la resiliencia se ocupa de qué pasa cuando ocurre igual.
- Riesgo de terceros
- La exposición que llega a través de proveedores, socios y contratistas. Una empresa puede tener sus controles internos en orden y quedar expuesta igual por un proveedor con acceso a sus sistemas. Ver la guía completa
- Roadmap de seguridad
- El plan priorizado que sale del diagnóstico: qué brechas cerrar, en qué orden y con qué inversión aproximada. Es el entregable principal de la evaluación inicial de Brumaz. Ver la guía completa
- RPO
- Recovery Point Objective: cuánta información puede permitirse perder la empresa. Si respaldas una vez al día, tu RPO es de veinticuatro horas.
- RTO
- Recovery Time Objective: cuánto tiempo puede estar caído un servicio antes de que el daño sea inaceptable. No es cuánto demoras hoy en recuperarte, es cuánto puede tolerar el negocio.
- SGSI
- Sistema de Gestión de Seguridad de la Información, ISMS en inglés. Es lo que exige ISO 27001: no un conjunto de controles instalados, sino un proceso vivo que los define, los revisa y los corrige.
- UF (Unidad de Fomento)
- Unidad reajustable en que se expresan los precios de los servicios de Brumaz, para que no pierdan referencia con la inflación. No confundir con la UTM, que es la unidad en que las leyes expresan sus multas.
- UTM (Unidad Tributaria Mensual)
- Unidad en que la Ley 21.719 y la Ley 21.663 expresan sus multas, hasta 20.000 UTM en infracciones gravísimas. Ojo con dos confusiones frecuentes: no es la UF, que es otra unidad y de otro valor; y no es el UTM de Unified Threat Management, el firewall todo-en-uno. En este sitio, UTM siempre se refiere a la unidad tributaria.
- vCISO
- CISO virtual: dirección externa de ciberseguridad a tiempo parcial, con la misma carga real de decisiones que un CISO interno pero sin el costo de un cargo de dedicación completa. Es el rol que ejerce Brumaz en la etapa de dirección estratégica continua. Ver la guía completa