PASSUS

Ciberseguridad y Cumplimiento

Ciberseguridad y Cumplimiento

Cumplir dejó de ser una intención. Ahora hay que poder demostrarlo.

Dónde está el riesgo

Tres frentes distintos que suelen confundirse en uno.

Cumplimiento normativo

Ley 21.719 · Ley 21.663 · APDP · ANCI

Obligaciones legales con plazos, autoridad fiscalizadora y multas. No se resuelven con un documento: se demuestran con registros, trazabilidad y procedimientos que funcionan cuando se los prueba.

  • Registro de tratamientos, bases de licitud y contratos con encargados
  • Notificación de brechas dentro de plazos que se cuentan en horas
  • Evidencia documentada, porque la autoridad fiscaliza hechos, no intenciones

Certificación ISO 27001

SGSI · análisis de riesgos · Anexo A

El estándar internacional que ordena la seguridad como sistema de gestión. No es obligatorio por ley, pero es lo que piden clientes corporativos y licitaciones — y es la base sobre la que el cumplimiento legal se apoya sin duplicar trabajo.

  • Un sistema de gestión que se mantiene solo, no un proyecto que se abandona
  • Ventaja competitiva verificable en licitaciones y due diligence
  • Reutilizable: los mismos controles sirven para acreditar cumplimiento legal

Seguridad operativa

Riesgos · incidentes · personas

La capacidad real de resistir, detectar y responder. Es el frente que ninguna norma garantiza por sí sola y donde el eslabón más débil casi nunca es la tecnología, sino la persona que hace clic.

  • Evaluación de riesgos priorizada por impacto en el negocio
  • Plan de respuesta que alguien ya ensayó antes del incidente real
  • Equipos concientizados y medidos, no capacitados una vez y olvidados

Cómo trabajamos

Un mismo método en todas las líneas.

No entregamos solo teoría: avanzamos rápido, medimos impacto y ajustamos contigo. Siempre.

Ruta de cumplimiento normativo

Paso 1 · 3 a 5 semanas

Diagnóstico de brecha normativa

Levantamos qué datos trata su organización, con qué base legal y bajo qué contratos, y contrastamos la situación real contra lo que exigen la Ley 21.719 y la Ley 21.663. Entregamos informe ejecutivo, mapa de brechas y plan priorizado por riesgo y esfuerzo.

Precio fijo · incluye determinación de categoría ante la ANCI

Paso 2 · 3 a 9 meses

Programa de cumplimiento

Implementación acompañada de lo que la brecha reveló: registro de actividades de tratamiento, políticas y avisos, contratos de encargo con proveedores, designación de responsabilidades y procedimiento de notificación de brechas.

Trabajamos con su equipo, no en paralelo a él

Paso 3

Simulacro y carpeta de evidencia

Ensayamos un incidente completo: detección, evaluación, notificación dentro de plazo y registro. Al final queda la carpeta de evidencia que la autoridad va a pedir — y un equipo que ya lo hizo una vez.

Lo que se ensaya, se puede demostrar

Ruta de certificación ISO 27001

Paso 1 · 3 semanas

Análisis de brecha ISO 27001

Evaluamos el estado actual frente a los requisitos de la norma y los controles del Anexo A, y estimamos con realismo el esfuerzo y el plazo hasta la certificación. Sin sorpresas a mitad de camino.

Informe con hoja de ruta y estimación de esfuerzo

Paso 2

Construcción del SGSI

Definición del alcance, análisis y tratamiento de riesgos, Declaración de Aplicabilidad, políticas y procedimientos, e implantación de los controles seleccionados junto a su equipo.

El sistema queda operando, no archivado

Paso 3

Auditoría interna y acompañamiento

Auditoría interna, revisión por la dirección, cierre de no conformidades y acompañamiento durante las etapas 1 y 2 con el organismo certificador.

Passus prepara y acompaña; certifica una entidad acreditada

Ruta de seguridad operativa

Paso 1

Riesgos y postura de seguridad

Levantamiento de activos y amenazas, evaluación de la postura técnica y organizacional, y priorización de brechas por riesgo real para el negocio — no por catálogo de herramientas.

Priorizado por impacto, no por moda tecnológica

Paso 2

Plan de respuesta a incidentes

Estrategia de defensa a medida y plan de respuesta con roles definidos, árbol de decisión, plantillas de comunicación y plazos compatibles con las exigencias de reporte de la ANCI.

Compatible con los plazos de reporte vigentes

Paso 3

Concientización y simulacros

Programa de concientización para todos los niveles, con campañas de phishing simulado y medición de la tasa de clic antes y después. Formación formal impartida por un Organismo de Capacitación Acreditado.

Se mide, se repite, se mejora

Por qué Passus

Gobierno, técnica y personas. Las tres cosas.

01

Mirada de gobierno, no solo técnica

Venimos de ITIL, COBIT e ISO 27001. Eso significa que entendemos la seguridad como un sistema de gestión con dueños, métricas y evidencia — que es exactamente lo que la autoridad va a revisar.

02

Consultoría y capacitación en una casa

Como Organismo de Capacitación Acreditado, formamos al equipo que después debe sostener el sistema. La mejora queda instalada en su organización, no en la agenda del consultor.

03

Contexto regulatorio chileno

Conocemos las exigencias de la APDP y de la ANCI, los plazos reales y el lenguaje que espera una contraloría. Informes que su directorio entiende y que resisten una fiscalización local.

Preguntas frecuentes

Ciberseguridad y Cumplimiento

¿A qué empresas obliga la Ley 21.719 de protección de datos?

A toda organización pública o privada que trate datos personales en Chile, sin importar su tamaño. Eso incluye datos de clientes, trabajadores, proveedores, postulantes y contactos comerciales. No existe un umbral de facturación ni de dotación que deje a una empresa fuera de la ley.

¿Qué pasa si mi empresa no está lista el 1 de diciembre de 2026?

Desde esa fecha la Agencia de Protección de Datos Personales puede fiscalizar y sancionar, con multas que llegan a 20.000 UTM y hasta el 4% de los ingresos anuales en caso de reincidencia.

¿Cómo sé si mi empresa es servicio esencial bajo la Ley 21.663?

La ley enumera los sectores considerados servicios esenciales, entre ellos energía, agua, telecomunicaciones, salud, transporte y servicios financieros, y la Agencia Nacional de Ciberseguridad puede calificar otros mediante resolución fundada.

¿Certificarse en ISO 27001 deja a la empresa cumpliendo la ley?

No de forma automática, pero cubre buena parte del camino. ISO 27001 aporta el sistema de gestión, el análisis de riesgos y los controles técnicos que ambas leyes exigen demostrar. Quedan fuera obligaciones específicamente legales.

¿Cuánto demora preparar una empresa?

El diagnóstico de brecha toma entre 3 y 5 semanas. La implementación depende del punto de partida y del tamaño de la organización: entre 3 y 9 meses en la mayoría de los casos.

¿Passus certifica en ISO 27001?

No, y esa separación es deliberada. La certificación la emite un organismo certificador acreditado e independiente. Passus prepara a la organización, implementa el sistema de gestión junto al equipo, realiza la auditoría interna y acompaña durante la auditoría de certificación.

El plazo no se mueve. La preparación sí toma tiempo.

El diagnóstico de brecha toma entre 3 y 5 semanas y le dice exactamente dónde está parada su organización frente a ambas leyes. La reunión inicial no tiene costo.

Solicitar diagnóstico de brecha