Ciberseguridad y Cumplimiento
Ciberseguridad y Cumplimiento
Cumplir dejó de ser una intención. Ahora hay que poder demostrarlo.
Dónde está el riesgo
Tres frentes distintos que suelen confundirse en uno.
Cumplimiento normativo
Ley 21.719 · Ley 21.663 · APDP · ANCI
Obligaciones legales con plazos, autoridad fiscalizadora y multas. No se resuelven con un documento: se demuestran con registros, trazabilidad y procedimientos que funcionan cuando se los prueba.
- Registro de tratamientos, bases de licitud y contratos con encargados
- Notificación de brechas dentro de plazos que se cuentan en horas
- Evidencia documentada, porque la autoridad fiscaliza hechos, no intenciones
Certificación ISO 27001
SGSI · análisis de riesgos · Anexo A
El estándar internacional que ordena la seguridad como sistema de gestión. No es obligatorio por ley, pero es lo que piden clientes corporativos y licitaciones — y es la base sobre la que el cumplimiento legal se apoya sin duplicar trabajo.
- Un sistema de gestión que se mantiene solo, no un proyecto que se abandona
- Ventaja competitiva verificable en licitaciones y due diligence
- Reutilizable: los mismos controles sirven para acreditar cumplimiento legal
Seguridad operativa
Riesgos · incidentes · personas
La capacidad real de resistir, detectar y responder. Es el frente que ninguna norma garantiza por sí sola y donde el eslabón más débil casi nunca es la tecnología, sino la persona que hace clic.
- Evaluación de riesgos priorizada por impacto en el negocio
- Plan de respuesta que alguien ya ensayó antes del incidente real
- Equipos concientizados y medidos, no capacitados una vez y olvidados
Cómo trabajamos
Un mismo método en todas las líneas.
No entregamos solo teoría: avanzamos rápido, medimos impacto y ajustamos contigo. Siempre.
Ruta de cumplimiento normativo
Paso 1 · 3 a 5 semanas
Diagnóstico de brecha normativa
Levantamos qué datos trata su organización, con qué base legal y bajo qué contratos, y contrastamos la situación real contra lo que exigen la Ley 21.719 y la Ley 21.663. Entregamos informe ejecutivo, mapa de brechas y plan priorizado por riesgo y esfuerzo.
Precio fijo · incluye determinación de categoría ante la ANCI
Paso 2 · 3 a 9 meses
Programa de cumplimiento
Implementación acompañada de lo que la brecha reveló: registro de actividades de tratamiento, políticas y avisos, contratos de encargo con proveedores, designación de responsabilidades y procedimiento de notificación de brechas.
Trabajamos con su equipo, no en paralelo a él
Paso 3
Simulacro y carpeta de evidencia
Ensayamos un incidente completo: detección, evaluación, notificación dentro de plazo y registro. Al final queda la carpeta de evidencia que la autoridad va a pedir — y un equipo que ya lo hizo una vez.
Lo que se ensaya, se puede demostrar
Ruta de certificación ISO 27001
Paso 1 · 3 semanas
Análisis de brecha ISO 27001
Evaluamos el estado actual frente a los requisitos de la norma y los controles del Anexo A, y estimamos con realismo el esfuerzo y el plazo hasta la certificación. Sin sorpresas a mitad de camino.
Informe con hoja de ruta y estimación de esfuerzo
Paso 2
Construcción del SGSI
Definición del alcance, análisis y tratamiento de riesgos, Declaración de Aplicabilidad, políticas y procedimientos, e implantación de los controles seleccionados junto a su equipo.
El sistema queda operando, no archivado
Paso 3
Auditoría interna y acompañamiento
Auditoría interna, revisión por la dirección, cierre de no conformidades y acompañamiento durante las etapas 1 y 2 con el organismo certificador.
Passus prepara y acompaña; certifica una entidad acreditada
Ruta de seguridad operativa
Paso 1
Riesgos y postura de seguridad
Levantamiento de activos y amenazas, evaluación de la postura técnica y organizacional, y priorización de brechas por riesgo real para el negocio — no por catálogo de herramientas.
Priorizado por impacto, no por moda tecnológica
Paso 2
Plan de respuesta a incidentes
Estrategia de defensa a medida y plan de respuesta con roles definidos, árbol de decisión, plantillas de comunicación y plazos compatibles con las exigencias de reporte de la ANCI.
Compatible con los plazos de reporte vigentes
Paso 3
Concientización y simulacros
Programa de concientización para todos los niveles, con campañas de phishing simulado y medición de la tasa de clic antes y después. Formación formal impartida por un Organismo de Capacitación Acreditado.
Se mide, se repite, se mejora
Por qué Passus
Gobierno, técnica y personas. Las tres cosas.
Mirada de gobierno, no solo técnica
Venimos de ITIL, COBIT e ISO 27001. Eso significa que entendemos la seguridad como un sistema de gestión con dueños, métricas y evidencia — que es exactamente lo que la autoridad va a revisar.
Consultoría y capacitación en una casa
Como Organismo de Capacitación Acreditado, formamos al equipo que después debe sostener el sistema. La mejora queda instalada en su organización, no en la agenda del consultor.
Contexto regulatorio chileno
Conocemos las exigencias de la APDP y de la ANCI, los plazos reales y el lenguaje que espera una contraloría. Informes que su directorio entiende y que resisten una fiscalización local.
Preguntas frecuentes
Ciberseguridad y Cumplimiento
¿A qué empresas obliga la Ley 21.719 de protección de datos?
A toda organización pública o privada que trate datos personales en Chile, sin importar su tamaño. Eso incluye datos de clientes, trabajadores, proveedores, postulantes y contactos comerciales. No existe un umbral de facturación ni de dotación que deje a una empresa fuera de la ley.
¿Qué pasa si mi empresa no está lista el 1 de diciembre de 2026?
Desde esa fecha la Agencia de Protección de Datos Personales puede fiscalizar y sancionar, con multas que llegan a 20.000 UTM y hasta el 4% de los ingresos anuales en caso de reincidencia.
¿Cómo sé si mi empresa es servicio esencial bajo la Ley 21.663?
La ley enumera los sectores considerados servicios esenciales, entre ellos energía, agua, telecomunicaciones, salud, transporte y servicios financieros, y la Agencia Nacional de Ciberseguridad puede calificar otros mediante resolución fundada.
¿Certificarse en ISO 27001 deja a la empresa cumpliendo la ley?
No de forma automática, pero cubre buena parte del camino. ISO 27001 aporta el sistema de gestión, el análisis de riesgos y los controles técnicos que ambas leyes exigen demostrar. Quedan fuera obligaciones específicamente legales.
¿Cuánto demora preparar una empresa?
El diagnóstico de brecha toma entre 3 y 5 semanas. La implementación depende del punto de partida y del tamaño de la organización: entre 3 y 9 meses en la mayoría de los casos.
¿Passus certifica en ISO 27001?
No, y esa separación es deliberada. La certificación la emite un organismo certificador acreditado e independiente. Passus prepara a la organización, implementa el sistema de gestión junto al equipo, realiza la auditoría interna y acompaña durante la auditoría de certificación.
El plazo no se mueve. La preparación sí toma tiempo.
El diagnóstico de brecha toma entre 3 y 5 semanas y le dice exactamente dónde está parada su organización frente a ambas leyes. La reunión inicial no tiene costo.