Paso 1Elige los frameworks
SOC 2, ISO 27001, DORA, NIS2, CRA: lo que realmente necesitas.
CISOLos partners piden SOC 2. El partner bancario pide DORA.
ATALAIAEntonces esos dos. ISO puede esperar; la mayoría de los controles se solapan.
Sale de la salaFrameworks: SOC 2 y DORA
Paso 2Escribe políticas cortas
Una página cada una, con una persona como responsable.
ATALAIANueve políticas, una página cada una, cada una con el nombre de una persona.
DEV LEADUna página que sí voy a leer.
Sale de la sala9 políticas, una página, un responsable
Paso 3Conecta las evidencias
Controles demostrados por la línea, no con capturas de pantalla.
ATALAIALa evidencia de gestión de cambios sale de las PR mergeadas y sus aprobaciones.
PLATAFORMA¿O sea que este año no hay capturas de pantalla?
ATALAIANinguna. El pipeline lo exporta cada mes.
Sale de la salaEvidencias de pipelines y tickets
Paso 4Evalúa el riesgo
Un método, una cadencia y decisiones documentadas.
ATALAIAWebhook del partner sin firmas: probabilidad media, impacto alto.
CTOSe corrige el próximo trimestre. Hasta entonces lo aceptamos.
CISORegistrado, con fecha de caducidad.
Sale de la salaRegistro de riesgos, decisiones documentadas
- ATALAIA
- CISO
- DEV LEAD
- PLATAFORMA
- CTO