Qué se hace, en qué orden, quién lo hace y cuánto cuesta, repartido en un calendario que dirección puede aprobar y defender.
Casi todas las organizaciones saben que tienen que mejorar su seguridad. El atasco llega al concretar: hay iniciativas sueltas, presupuestos aprobados a medias y una lista de pendientes que cada área ordena a su manera.
Un Plan Director pone eso en un único documento con horizonte de varios ejercicios. Deja de discutirse qué es más urgente en cada reunión, porque ya está decidido y escrito con su porqué.
Os piden saber cuánto va a costar la seguridad los próximos dos o tres años y no hay forma de contestar sin inventar.
IT prioriza una cosa, calidad otra y legal una tercera. Sin un plan común, gana quien más insiste, no lo que más riesgo reduce.
Hay una auditoría hecha, o un informe de un cliente, y sus conclusiones llevan meses sin convertirse en proyectos con fecha.
El contenido se ajusta al tamaño y al horizonte que necesites, normalmente entre dos y tres ejercicios.
Dónde está la organización antes de planificar nada.
Adónde se quiere llegar y qué hay que hacer para llegar.
Cuándo se hace cada cosa y qué cuesta.
Un plan que se escribe sin hablar con las áreas implicadas no lo ejecuta nadie. Estas cuatro fases existen para evitar eso.
Recogida del punto de partida: madurez, riesgos, obligaciones y lo que ya está en marcha. Si hay una auditoría reciente, se parte de ella.
Definición del nivel al que se quiere llegar y en qué plazo, contrastado con dirección para que sea alcanzable y no un deseo.
Ordenación de las iniciativas por riesgo que reducen, esfuerzo y dependencias entre ellas. Aquí es donde el plan se vuelve ejecutable.
Roadmap por ejercicios, proyectos definidos, inversión estimada e indicadores. Se presenta a dirección para su aprobación.
Un documento aprobable y una versión corta con la que defenderlo.
Alcance del servicioEl plan define los proyectos y su orden; la ejecución de cada iniciativa se contrata después, por separado. Está escrito precisamente para que puedas pedirla a quien quieras: la priorización y las estimaciones se sostienen solas, sin depender de que la implantación acabe siendo mía.
No siempre, pero hace falta un punto de partida. Si ya tienes una auditoría reciente o un análisis de riesgos usable, se parte de ahí y el plan sale antes. Si no hay nada, la primera fase del plan hace esa evaluación, más ligera que una auditoría completa.
Lo habitual son dos o tres ejercicios. Más allá de tres años la planificación se vuelve ficción: cambian el negocio, la normativa y las herramientas. El plan incluye revisiones periódicas justo por eso.
Es una de sus razones de ser. Cada iniciativa lleva el riesgo que reduce y su esfuerzo estimado, así que la conversación deja de ser «necesitamos invertir en seguridad» y pasa a ser «con esta cantidad cubrimos estas tres cosas y estas otras dos quedan para el año siguiente».
Sí, y suele ser más eficiente que tratar cada marco como un proyecto independiente. El plan recoge las obligaciones que os aplican y las convierte en iniciativas dentro del mismo calendario, en vez de abrir un proyecto por norma. Buena parte del trabajo es común a las tres.
Se revisa. Un plan director no es un contrato: es una hipótesis ordenada. Si entra un cliente nuevo con exigencias distintas o cambia la normativa, se reordenan las iniciativas pendientes con el mismo criterio con el que se ordenaron la primera vez.
Cuéntame qué horizonte te piden, qué hay hecho ya y con qué presupuesto contáis. En una conversación se ve si lo que necesitas es un Plan Director completo o algo bastante más corto.
Te respondo personalmente en menos de 24 h laborables · Sin compromiso