Los CIS Critical Security Controls v8.1 son 18 controles ordenados por lo que de verdad frena ataques, no por lo que queda bien en un índice. No son una norma legal ni se certifican: son la respuesta a la pregunta «si solo puedo hacer diez cosas este año, ¿cuáles?».
Por qué empezar por aquí y no por una norma
Porque los grupos de implementación — IG1, IG2 e IG3 — le dicen qué le corresponde según su tamaño y su exposición, en lugar de exigirle todo a la vez. IG1 es la higiene básica que cualquier organización debería tener; IG2 e IG3 escalan con el riesgo. Es la forma más barata de reducir exposición real antes de meterse en un proceso de certificación.
Se miden: cada salvaguarda es verificable, así que se puede seguir la evolución año contra año.
Se mapean: existen correspondencias documentadas con ISO 27001, el ENS y otros marcos, de modo que el trabajo hecho aquí se reutiliza después.
Se priorizan: el orden de los controles refleja qué corta más ataques por euro invertido.
Qué hacemos
Fase 1
Análisis GAP
Medimos la distancia real entre lo que exige la norma y lo que usted tiene hoy, control por control. Sin plantillas genéricas: revisamos evidencias, no declaraciones de intenciones.
Fase 2
Plan de acción
Cada brecha se convierte en una tarea con responsable, esfuerzo estimado y prioridad por riesgo. Usted decide qué hacer primero sabiendo qué le protege más.
Fase 3
Adecuación
Le acompañamos en la ejecución: políticas, procedimientos, controles técnicos y evidencias, hasta que el cumplimiento se sostiene ante un auditor.
Alcance del trabajo
Determinación del grupo de implementación que le corresponde y justificación del criterio.
Evaluación de los 18 controles y de sus salvaguardas, con evidencia técnica y no solo entrevistas.
Verificación técnica de los controles que se pueden comprobar de verdad: inventario de activos y software, gestión de vulnerabilidades, configuración segura, control de accesos y privilegios, registro y monitorización, copias de seguridad y capacidad de recuperación.
Puntuación de madurez por control, con línea base para comparar en la siguiente revisión.
Mapa de correspondencias con ISO 27001 y ENS para no repetir esfuerzo si más adelante certifica.
Cómo trabajamos
1
Encuadre
Tamaño, sector, exposición y recursos disponibles determinan si trabajamos sobre IG1, IG2 o IG3. Exigir IG3 a quien no puede sostenerlo es una forma cara de no cambiar nada.
2
Evaluación con evidencia
Recorremos control por control comprobando la realidad técnica: qué hay inventariado, qué está parcheado, quién tiene privilegios y qué se registra.
3
Puntuación y línea base
Cada control recibe una puntuación trazable. Ese número es la referencia contra la que se mide el año que viene.
4
Plan de acción por trimestres
Ordenado por reducción de riesgo, no por facilidad. Con esfuerzo estimado para que quepa en el presupuesto.
5
Revisión de avance
Volvemos a medir cuando toca y le damos la evolución en el mismo formato. Es lo que convierte esto en un programa y no en un informe.
Qué recibe
Informe de madurez por control y por salvaguarda, con evidencias.
Puntuación global y línea base para el seguimiento.
Plan de acción priorizado por reducción de riesgo, con esfuerzo estimado.
Cuadro de mapeo con ISO 27001 y ENS.
Resumen ejecutivo de una página que la dirección entienda sin traducción.
Quién lo ejecuta. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT. Hemos llevado adecuaciones en exchanges de criptoactivos, universidades y administraciones públicas.
Preguntas que nos hacen
¿Esto sustituye a una auditoría ISO o ENS?
No, y no pretende hacerlo. Los CIS Controls no se certifican. Sirven para reducir riesgo rápido y con criterio, y para llegar a una certificación posterior con la mitad del trabajo técnico hecho.
Somos una empresa pequeña. ¿Nos sirve?
Es probablemente lo que mejor le encaja. IG1 son las salvaguardas que cortan la mayoría de ataques oportunistas, y están pensadas para organizaciones sin equipo de seguridad dedicado.
¿Lo hacen con entrevistas o comprueban de verdad?
Comprobamos. Un cuestionario relleno por el propio departamento de TI mide optimismo, no seguridad. Verificamos técnicamente todo lo que se puede verificar.
¿Con qué frecuencia conviene repetirlo?
Anual como norma general, o semestral si está en pleno plan de mejora. Lo valioso es la serie: ver si el número sube y por qué.
Empiece por saber dónde está
Media hora con un auditor para decidir qué grupo de implementación le corresponde y qué alcance tendría una evaluación útil.
Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00) · Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.
También le puede interesar


