La pregunta que más nos hacen los dueños de PYMES en Puerto Rico no es “¿estoy seguro?”. Es “¿por dónde empiezo, y cuánto me va a costar antes de saber si sirve?”.
Esa ansiedad es razonable. La mayoría ha visto la película donde una firma de seguridad llega, encuentra veinte problemas y presenta una propuesta de seis cifras el mismo día. Por eso estructuramos el trabajo en dos fases: primero entender, después arreglar. Nunca al revés.
Esta guía explica cómo se estructura un assessment en dos fases, qué produce cada fase, y por qué ese orden protege tu presupuesto en vez de gastarlo a ciegas.
Por qué dos fases y no una
El error más caro en seguridad para PYMES no es comprar la herramienta equivocada. Es comprar antes de diagnosticar.
Cuando una oficina de 12 personas compra un firewall de $8,000 porque “hay que reforzar la red”, pero su problema real es que el MFA está apagado y hay tres cuentas de ex-empleados activas, gastó el presupuesto en el frente equivocado. La puerta sigue abierta; ahora solo tiene una cerradura cara en la ventana.
Separar el trabajo en dos fases resuelve eso:
- Fase 1 — Diagnóstico. Entender qué tienes, qué te falta, y qué te cuesta cerrarlo. No se compra ni se instala nada.
- Fase 2 — Remediación. Ejecutar la hoja de ruta que salió de la Fase 1, en orden de prioridad, con presupuesto ya justificado.
El documento que une las dos fases —la hoja de ruta— es el entregable más valioso de todo el proceso. Es lo que convierte “estoy preocupado” en “sé exactamente qué hacer, en qué orden, y por cuánto”.
Esta lógica es la misma que aplica un vCISO en sus primeros 90 días: dirigir antes de comprar.
Fase 1 — Diagnóstico: la radiografía
La Fase 1 no instala nada. Mira, mide y documenta. En una PYME de sector regulado en PR, dura típicamente de 2 a 5 semanas según el tamaño, y cubre tres tipos de revisión.
Revisión técnica
Qué tienes conectado y cómo está configurado: servidores, estaciones, dispositivos de red, accesos remotos, y el estado real de controles como MFA, backups y cifrado. Aquí es donde salen los hallazgos que nadie ve desde adentro —la autenticación heredada que ignora el MFA, el backup que nunca se probó restaurar.
Revisión documental
Qué está escrito y qué no: política de seguridad, plan de respuesta a incidentes, contratos con el MSP, evidencia de entrenamiento. En muchas oficinas la respuesta honesta es “no tenemos nada escrito”, y eso por sí solo es un hallazgo —porque casi toda regulación aplicable (HIPAA, FTC Safeguards, PCI-DSS) exige documentación, no solo controles.
Revisión operacional
Cómo funciona la seguridad en la práctica diaria: quién es responsable, cómo se dan de baja los accesos, qué pasa cuando alguien reporta un correo sospechoso. Es la diferencia entre seguridad operada (alguien arregla las máquinas) y seguridad dirigida (alguien responde por la postura como función).
Estos son, en la práctica, los mismos frentes donde se concentran los cinco errores más comunes que vemos en assessments de PYMES en PR.
Lo que produce la Fase 1: un informe de hallazgos priorizado (crítico / alto / medio / bajo) y —lo más importante— una hoja de ruta de remediación con estimados de costo por cada hallazgo. Ese es el puente a la Fase 2.
La hoja de ruta: el puente entre las dos fases
La hoja de ruta es una tabla, no un ensayo. Cada fila es un hallazgo, y cada hallazgo trae cuatro datos que te permiten decidir:
| Dato | Para qué sirve |
|---|---|
| Prioridad (crítico → bajo) | En qué orden atacar |
| Esfuerzo / costo estimado | Cuánto cuesta cerrarlo |
| Qué desbloquea | Qué presión resuelve (cliente, aseguradora, regulador) |
| Responsable sugerido | Quién lo ejecuta (interno, MSP, SecTYCS) |
El valor de esta tabla es que te devuelve el control. Puedes decidir hacer la Fase 2 completa, hacerla por partes, o ejecutar tú mismo lo barato y crítico con tu propio equipo. La hoja de ruta no te obliga a comprar nada —te dice qué comprar tendría sentido y qué no.
Una buena hoja de ruta casi siempre ordena el trabajo así:
- Lo barato y crítico primero. Cerrar MFA para todos, bloquear la autenticación heredada, desactivar cuentas de ex-empleados, bajar privilegios de administrador. Costo cercano a cero; reducción de riesgo grande. Si usas Microsoft 365, esto se hace con la guía de MFA paso a paso.
- Los controles que exige tu póliza o tu regulador. Backups inmutables, cifrado, logging. Suelen tener costo mensual modesto y son los que más pesan en un cuestionario de ciber-seguro.
- La gobernanza que falta. Designar un responsable de seguridad, hacer la evaluación de riesgo escrita, redactar un programa de seguridad corto y real.
Fase 2 — Remediación: ejecutar la hoja de ruta
La Fase 2 es donde se arregla, pero con una diferencia clave frente al modelo de “una sola fase”: ya nadie está comprando a ciegas. Cada gasto de la Fase 2 apunta a una fila de la hoja de ruta, con una prioridad y una justificación detrás.
La Fase 2 no es un solo cheque grande. Se ejecuta en olas:
- Ola 1 — Cierre inmediato. Los controles de costo cero o casi cero. Se pueden hacer en días. Bajan el riesgo más alto sin tocar el presupuesto.
- Ola 2 — Inversión justificada. Los controles con costo recurrente (backups inmutables, EDR, monitoreo). Aquí sí hay desembolso, pero ya sabes exactamente qué resuelve cada uno.
- Ola 3 — Programa y evidencia. La documentación, el entrenamiento del personal, y la evidencia de que cada control quedó activo —capturas de configuración, registro de la prueba de restauración, el plan de respuesta a incidentes.
Ese último punto —la evidencia— es lo que convierte la remediación en algo defendible. No basta con tener MFA; hay que poder demostrar que lo tienes cuando un cliente, una aseguradora o un regulador lo pida. Los backups inmutables son el ejemplo clásico de un control que hay que poder probar, no solo tener; lo explicamos a fondo en Backups inmutables.
Qué NO es un assessment en dos fases
Para evitar confusiones de mercado, vale aclarar tres cosas.
No es un escaneo automatizado. Un reporte de $500 que sale de una herramienta sin entrevistas ni revisión documental no es un assessment —es media Fase 1, sin la parte que da contexto.
No es un pitch de ventas disfrazado. Si el “diagnóstico gratis” termina siempre en la misma propuesta de productos sin importar lo que encuentre, no era un diagnóstico. La Fase 1 legítima puede concluir que tu mayor gasto debe ser $0 en herramientas y todo en ordenar lo que ya tienes.
No es una auditoría formal. Un assessment en dos fases te lleva a una postura defendible. Una auditoría formal (SOC 2, ISO 27001) emite una opinión de cumplimiento certificada y suele venir después, solo cuando un cliente o regulador la exige explícitamente. La diferencia la desglosamos en la guía de auditoría de seguridad para CPAs.
Por dónde empezar
La ventaja de las dos fases es que puedes parar después de la Fase 1 y todavía haber ganado algo concreto: un mapa exacto de dónde estás parado y cuánto cuesta llegar a donde tienes que estar. Esa claridad, por sí sola, ya es más de lo que tiene la mayoría de las PYMES en PR.
Si estás en el “no sé por dónde empezar”, ese es precisamente el punto de partida de la Fase 1. Escríbenos a contactus@sectycs.com y conversamos —sin costo— para ubicar tu postura y decidir si un assessment en dos fases es lo que tu operación necesita ahora.
Yarelis Lozada Castro, CISM, CDPSE, ISACA Authorized Trainer, es co-fundadora de SecTYCS LLC.