Servicio de consultoría
GAP Análisis normativo
Determina, con evidencia, la distancia real entre el estado actual de la organización y lo que la norma exigirá.
Objetivo
Establecer una línea base objetiva y cuantificada del nivel de cumplimiento, identificar las brechas por obligación y priorizarlas según riesgo regulatorio y esfuerzo de cierre.
Alcance del trabajo
- 1Levantamiento de las actividades de tratamiento y de los flujos de datos, incluidos los que se ejecutan a través de terceros.
- 2Evaluación obligación por obligación contra la norma aplicable, con criterio documentado de cumplimiento, cumplimiento parcial o brecha.
- 3Revisión del cuerpo documental vigente: políticas, cláusulas contractuales, consentimientos y acuerdos con encargados.
- 4Análisis de las medidas de seguridad declaradas frente a las efectivamente implementadas.
- 5Verificación técnica muestral del tratamiento en las fuentes de datos declaradas.
Entregables
- Informe de brecha normativa Documento maestro con el resultado por obligación, la evidencia que lo sustenta y el criterio aplicado.
- Matriz de cumplimiento Instrumento en planilla con el detalle por artículo, el responsable y el estado.
- Plan de tratamiento priorizado Brechas ordenadas por exposición regulatoria, con esfuerzo estimado y responsable sugerido.
- Presentación ejecutiva Síntesis para la alta dirección y el directorio, con la exposición expresada en términos de sanción y plazo.
Condiciones de ejecución
Encaje normativo
Las obligaciones que este servicio atiende
Cada fila es una obligación exigible en cuya acreditación participa este servicio, con la evidencia que queda registrada.
| Norma | Qué exige en la práctica | Función que la sostiene | Evidencia que queda |
|---|---|---|---|
| Ley 21.719 Art. 15 · Registro de actividades | Mantener un registro actualizado de las actividades de tratamiento: qué datos personales se tratan, dónde residen, con qué finalidad, sobre qué base de licitud y por cuánto tiempo. | Delta Data Discovery | Inventario permanente de fuentes y hallazgos, con clasificación por sensibilidad y fotografía fechada de cada verificación. |
| Ley 21.663 Gestión de riesgos sobre los servicios críticos | Identificar los activos y procesos que sostienen el servicio esencial, evaluar sus riesgos con metodología documentada y mantener vigente un plan de tratamiento. | Delta TrustOps | Gestión de riesgos ISO/IEC 27005 con matriz de calor interactiva, planes de tratamiento y excepciones aprobadas formalmente por rol. |
| ISO/IEC 27001:2022 Sistema de Gestión de Seguridad de la Información | Análisis de riesgos, Declaración de Aplicabilidad, operación de los controles del Anexo A, auditoría interna y revisión por la dirección, con evidencia por requisito. | Delta TrustOps | Marco ISO 27001:2022 preconfigurado, con evaluación de madurez, análisis de brechas y evidencia sellada para el ente certificador. |
| NIST CSF 2.0 · CIS v8.1 · SOC 2 · ISO 42001 Marcos complementarios preconfigurados | Función de gobierno del CSF 2.0, salvaguardas CIS por grupo de implementación, criterios de confianza de SOC 2 Type II y gestión de inteligencia artificial ISO/IEC 42001. | Delta TrustOps | Los cuatro marcos conviven sobre el mismo inventario de controles: una evidencia levantada una vez responde a varios marcos a la vez. |
Siguiente paso
Conversemos el alcance
La primera conversación define el alcance real y la duración estimada, sin compromiso.