¿Qué necesita una empresa colombiana en ciberseguridad?
Casi siempre la conversación entra por tres puertas: un cliente grande que manda un cuestionario de seguridad, un requisito del supervisor del sector, o un incidente que ya ocurrió y dejó la pregunta de cómo evitar el siguiente.
¿Qué ofrecemos como empresa de ciberseguridad en Colombia?
- Centro de operaciones gestionado, con acuerdos de nivel de servicio definidos.
- Pruebas de intrusión con equipo propio.
- Certificación ISO 27001, con el contexto normativo colombiano.
- Plan de continuidad de negocio y recuperación.
¿Qué marco normativo pesa sobre la ciberseguridad en Colombia?
La Ley 1581 de protección de datos aplica a prácticamente cualquier organización. Para el sector financiero se suman los requisitos de la Superintendencia Financiera. Cuando el alcance incluye medios de pago, entra PCI DSS. Ese mapa cambia qué controles hay que priorizar, y por eso el diagnóstico es local y no genérico.
Qué preguntarle a una empresa de ciberseguridad antes de contratar
Las propuestas se parecen mucho entre sí y casi todas prometen lo mismo. Estas preguntas separan rápido a quien opera de quien revende:
- ¿Quién va a hacer el trabajo? Nombres y experiencia del equipo que va a estar en tu cuenta, no el perfil de la empresa.
- ¿Operan o solo venden licencias? Muchas propuestas son la reventa de una herramienta con un porcentaje encima. La pregunta es qué pasa después de instalarla.
- ¿En cuánto tiempo responden, y a qué se comprometen por escrito? Con distinción entre detectar, avisar y contener.
- ¿Qué pueden hacer sin llamarme? Aislar un equipo a las tres de la mañana ahorra horas, y tiene que estar autorizado de antemano.
- ¿Los datos dónde quedan? Y qué pasa con ellos si termina el contrato.
- ¿Puedo hablar con un cliente suyo del mismo tamaño y sector? La respuesta a esta pregunta dice bastante por sí sola.
Por dónde empezar en ciberseguridad si no sabes en qué estado estás
Es la situación más común y no hace falta contratar nada grande para salir de ella. El orden que funciona es de menor a mayor:
- Saber qué tienes. Un inventario de sistemas, servicios en la nube y accesos. Suena básico y casi nadie lo tiene completo.
- Análisis de vulnerabilidades. Barato, rápido, y da la lista de lo evidente.
- Cerrar lo evidente. Parches, accesos de más, cuentas de gente que ya no está, autenticación de varios pasos.
- Poner vigilancia. Que alguien mire, con detección y respuesta gestionada o con equipo propio.
- Probar de verdad. Cuando ya cerraste lo obvio, ahí sí tiene sentido pagar por que alguien intente entrar.
Invertir el orden es el desperdicio más común: contratar una prueba de intrusión cuando todavía hay contraseñas por defecto es pagarle a un especialista para que confirme lo que un escaneo mostraba gratis.
Qué cambia en ciberseguridad por operar en Colombia
Tres cosas que no aparecen en una propuesta genérica traída de afuera:
- El marco de datos personales. La ley colombiana de protección de datos y sus obligaciones de reporte aplican, con sus tiempos y su autoridad de vigilancia.
- Los sectores vigilados. Si operas en finanzas o en salud, tu supervisor tiene exigencias propias sobre gestión de riesgo tecnológico, y no coinciden exactamente con ningún estándar internacional.
- El huso horario y el idioma. Durante un incidente, la diferencia entre un analista en tu misma franja horaria y una mesa de ayuda en otro continente se mide en horas de exposición.
Operamos desde Colombia y también en México, con el mismo equipo y los mismos procedimientos. La certificación por su parte se explica en certificación ISO 27001.
Qué pasa después
El primer informe no es el final. Después viene comprobar que lo corregido quedó corregido, y la revisión siguiente sobre lo que cambió en tu operación. Por eso este servicio rinde con acompañamiento a lo largo del año: una foto suelta te dice cómo estabas ese día, no cómo estás hoy.
Preguntas frecuentes sobre trabajar con una empresa de ciberseguridad en Colombia
¿Qué normativa de ciberseguridad aplica en Colombia?
Depende del sector. La Ley 1581 de 2012 regula la protección de datos personales para cualquier organización que trate datos. Las entidades vigiladas por la Superintendencia Financiera tienen además requisitos específicos de gestión de riesgo y ciberseguridad. Y quien maneja tarjetas de pago responde ante PCI DSS.
¿Hay que reportar los incidentes?
La obligación depende del sector y del tipo de dato afectado. En protección de datos personales existe el deber de reportar a la autoridad cuando hay incidentes que afectan a los titulares. Conviene tener definido de antemano quién decide y en qué plazo, porque en medio de un incidente no hay tiempo de averiguarlo.
¿Trabajan con empresas fuera de Bogotá?
Sí. La operación es remota y cubre todo el país. Para trabajos que exigen presencia física, se coordina.
¿Facturan en pesos colombianos?
Sí, con facturación local.