Estrategia, capacidad técnica y formación para saber en qué punto está una organización, qué debe atender primero y cómo seguir avanzando.
Una empresa que acaba de recibir el primer cuestionario de seguridad de un cliente no está en el mismo sitio que otra con un sistema de gestión certificado desde hace tres años y ganas de sacarle partido a las licencias que ya paga. La primera necesita orden. La segunda, profundidad.
Implantar controles es solo una parte. Lo difícil es decidir cuáles, en qué orden y con qué criterio. Ahí empieza mi trabajo, y por eso casi siempre empieza en un diagnóstico y no en una herramienta.
Las tres cosas que miro antes de proponer nada:
Qué hace la organización, de qué depende para funcionar un lunes cualquiera y quién le exige qué: clientes, matriz, sector y normativa aplicable.
Qué puede salir mal, con qué probabilidad y qué se lleva por delante si ocurre. El riesgo ordena la lista de prioridades; el presupuesto decide hasta dónde llega.
Hay capacidades que solo funcionan si las anteriores están en pie. Saltarse ese orden es la manera más rápida de gastar mal un presupuesto de seguridad.
Conoce dónde estás antes de decidir hacia dónde avanzar.
Una auditoría no tiene por qué terminar en un certificado. La mayoría de las veces sirve para algo más inmediato: poner por escrito qué controles existen, cuáles funcionan de verdad, cuáles están solo en la intención y qué falta, ordenado por impacto y por esfuerzo.
Trabajo con los marcos que ya usa el sector y también con revisiones a medida cuando ninguno encaja del todo con lo que la organización necesita mirar. El resultado se traduce en conclusiones útiles para dirección y en acciones concretas que IT puede priorizar y ejecutar.
«Sabemos que tenemos que mejorar. Ahora hay que saber cómo.»
Es el punto donde más organizaciones se atascan: hay diagnóstico, hay medio presupuesto aprobado y hay una lista de pendientes que nadie ordena.
Lo que falta no es tecnología. Es criterio para fijar el orden, convertirlo en un plan y hacer que avance.
Lo cubro con tres tipos de encargo: ejecutar una pieza concreta, ordenar el rumbo o externalizar el liderazgo.
Bajar la estrategia al terreno: qué se implanta, con qué y en qué orden.
El documento que convierte una intención en un calendario con presupuesto.
Liderazgo de ciberseguridad externalizado, completo o parcial, con una dedicación acordada.
Protege la información allí donde realmente se utiliza.
La mayoría de las organizaciones tienen contratada más seguridad de la que usan. Microsoft Entra, Microsoft Purview y las capacidades de protección de la información entran en licencias que se pagan cada mes y se configuran a medias, casi siempre porque nadie ha decidido antes qué información importa y quién debería llegar a ella.
Mi trabajo aquí tiene dos mitades: poner en marcha lo que ya está pagado y diseñar el modelo que lo sostiene, desde la identidad hasta el movimiento de la información.
Quién es quién y hasta dónde llega. Es el control que sostiene a todos los demás.
Qué información existe, cómo se etiqueta y qué protección viaja con ella.
Una estrategia de DLP no empieza en la consola de administración. Empieza por responder a un puñado de preguntas incómodas, y en muchas organizaciones esa parte no está hecha:
Con esas decisiones tomadas, Microsoft Purview deja de ser el punto de partida y se convierte en lo que debe ser: la tecnología que ejecuta una estrategia previamente definida. Hacerlo en el orden inverso acaba en un montón de reglas que nadie se atreve a poner en modo bloqueo.
Ver el servicio →La concienciación se mide en comportamientos, no en asistentes.
Una formación anual, por sí sola, difícilmente construye cultura. Lo que cambia el resultado es la repetición, que el contenido hable del trabajo real de cada perfil y que exista una medida antes y después para saber si algo se movió.
De ahí la distinción que mantengo en todos los proyectos: dar formación es una acción con fecha; construir cultura de seguridad es un plan con continuidad en el que la formación es una pieza más.
El marco que sostiene todo lo demás: objetivos, calendario, responsables y medición.
Contenido distinto según a quién se le cuente: no le sirve lo mismo a finanzas que a IT.
Ingeniería social y phishing con un objetivo de aprendizaje, no de ranking interno.
La IA ya está dentro. Falta decidir cómo se usa.
En la mayoría de empresas la IA llega sin proyecto: con una licencia de Copilot, una función nueva del CRM o la cuenta personal de alguien. Mientras tanto, el Reglamento de IA reparte obligaciones según el papel de cada organización y el uso que da a cada sistema.
Trabajo la IA desde la ciberseguridad. Primero, una revisión de aplicabilidad sistema a sistema; con ella delante, el gobierno y los controles técnicos que hagan falta.
Qué os exige el Reglamento de IA, sistema a sistema, y cómo encaja con lo que ya cumplís.
Reglas, responsables y un circuito para decidir antes de que la IA llegue sola.
Los riesgos propios de la IA, dentro del análisis de seguridad de siempre.
El orden importa más que la velocidad. Cada paso deja un resultado concreto que permite tomar mejores decisiones en el siguiente.
Qué hace la organización, de qué depende, qué activos tiene y qué le están pidiendo sus clientes y su sector.
Riesgo, madurez, controles y capacidades: qué hay montado, qué funciona y qué falta.
Qué merece atención primero, con qué esfuerzo y con qué argumento se defiende ante dirección.
Convertir las decisiones en proyectos con responsable, plazo y un resultado que se pueda comprobar.
Medir lo implantado, revisarlo y ajustarlo cuando cambian el negocio o lo que se le exige.
Tres capacidades. Una misma forma de entender la ciberseguridad.
Cada organización parte de un punto distinto y casi ninguna lo tiene puesto por escrito. Cuéntame qué te preocupa, qué te están pidiendo y con qué cuentas. De esa conversación sale la primera lista de prioridades, acabemos trabajando juntos o no.
Te respondo personalmente en menos de 24 h laborables · Sin compromiso