· Ivan Skachkov · RGPD y Cumplimiento · 27 min read

CISO Assistant autoalojado: de la instalación limpia a un portal operativo de ISO 27001, RGPD y NIS2

La mayoría de las guías de CISO Assistant terminan en la pantalla de inicio de sesión. Esta empieza cuando ya funciona y lleva una instalación autoalojada a un portal operativo de ISO 27001, RGPD y NIS2, paso a paso.

La mayoría de las guías de CISO Assistant terminan en la pantalla de inicio de sesión. Esta empieza cuando ya funciona y lleva una instalación autoalojada a un portal operativo de ISO 27001, RGPD y NIS2, paso a paso.

La mayoría de las guías de instalación de CISO Assistant se quedan cortas.

Le muestran cómo arrancar los contenedores, abrir la página de inicio de sesión y crear un administrador.

Y entonces se encuentra ante una plataforma GRC vacía.

¿Y ahora qué?

¿Dónde se crea el alcance de ISO 27001?

¿Qué módulos hay que activar?

¿Dónde se carga ISO 27001?

¿Cómo se elabora la Declaración de Aplicabilidad (SoA)?

¿Adónde va a parar el antiguo registro de riesgos en Excel?

¿Cómo se crean revisiones de acceso recurrentes?

¿Dónde se guardan las evidencias de auditoría?

¿Cómo sabe si el portal está realmente listo para usarse?

Esta guía empieza cuando CISO Assistant ya está en funcionamiento.

Mascota de CISO Assistant

Describe la secuencia que seguimos para convertir una instalación autoalojada recién desplegada de CISO Assistant en un portal GRC utilizable.

Los ejemplos proceden de un despliegue real de Community Edition. Los nombres de menú que figuran a continuación corresponden a CISO Assistant v4.x y pueden cambiar ligeramente entre versiones.

La secuencia es:

proteger el portalconfigurar usuarios y accesoscargar marcos normativosdefinir el SGSImigrar activos y políticasconstruir los controlesmigrar los riesgoselaborar la auditoría ISO 27001 y la SoAcargar evidenciasañadir RGPD y proveedoresconfigurar los hallazgosestablecer el ciclo operativo

Hágalo en ese orden.

No empiece subiendo documentos.

1. Inicie sesión y proteja la cuenta de administrador

Abra la URL de su CISO Assistant.

Por ejemplo:

https://trust.example.com

Inicie sesión con la cuenta de administrador creada durante la instalación.

Cuadro de bienvenida de CISO Assistant que aparece tras el primer inicio de sesión

Todavía no empiece a crear datos de cumplimiento.

Primero proteja esta cuenta.

Abra su menú de usuario.

Abra su perfil.

Cambie la contraseña inicial del administrador.

Guarde la nueva contraseña en su gestor de contraseñas.

Ahora abra:

Profile → Multi-factor authentication

Active MFA.

Escanee el código QR con su aplicación de autenticación.

Introduzca el código de seis dígitos generado.

Guarde los códigos de recuperación en un lugar controlado.

Compruebe que puede cerrar sesión y volver a iniciarla.

Compruebe antes de continuar

Ahora debería tener:

un portal HTTPS operativo;

un inicio de sesión de administrador que funciona;

MFA activada;

la contraseña guardada fuera del servidor;

la información de recuperación almacenada de forma segura.

No utilice este administrador de emergencia como su cuenta de trabajo habitual.

Más adelante crearemos cuentas de administrador nominales.

2. Configure los ajustes básicos del portal

Abra:

Sidebar → Extra → Settings

Abra la pestaña General.

Hay varios ajustes aquí que es más fácil configurar ahora que cuando ya haya creado cientos de registros.

Notificaciones por correo electrónico

Busque:

Notifications → Enable email notifications

Déjelo en Off hasta que SMTP esté configurado y probado.

Lo activaremos más adelante.

Escala de seguridad de los activos

Busque:

Assets → Security targets scale

Elija la escala que utilice su metodología de riesgos actual.

Por ejemplo, nuestro despliegue utilizó:

0–3

porque el registro de activos existente del cliente valoraba la confidencialidad, la integridad y la disponibilidad de 0 a 3.

Haga esto antes de importar los activos.

Cambiar la escala una vez introducido el inventario de activos genera un trabajo de limpieza innecesario.

Resultados parcialmente conformes

Busque:

Audits → Disable “partially compliant”

Déjelo en Off.

Le interesa que Partially compliant esté disponible.

Resulta útil durante la migración, porque muchos controles ni están totalmente ausentes ni cuentan con evidencias completas.

Autovalidación

Busque:

Workflows → Allow self-validation

Póngalo en:

Off

La persona que crea o modifica el material de cumplimiento no debería aprobar automáticamente su propio trabajo.

Obligatoriedad de MFA

Busque:

Security → Enforce multi-factor authentication

Déjelo en Off por ahora.

Actívelo cuando los usuarios locales que necesiten MFA hayan completado su primer inicio de sesión.

Dominios personales

Busque:

Workspace & interface → Personal domains

Déjelo en:

Off

En un SGSI corporativo, los objetos deben residir en dominios organizativos diseñados deliberadamente, no en espacios de trabajo personales.

Guarde los ajustes.

3. Active los módulos que realmente vaya a utilizar

Abra:

Extra → Settings → Feature flags

Un despliegue recién instalado puede tener muchas funciones desactivadas.

No dé por hecho que algo no existe porque no lo vea en la barra lateral.

Active los módulos que necesite.

Para un despliegue de ISO 27001 y RGPD, normalmente activamos los siguientes.

Organization

Active:

Objectives (ISO)Issues (ISO)Journeys

Operations

Active:

TasksControl PlanIncidentsFindings managementX-rays

Management and Governance

Active:

ReportsThird partyContractsExceptionsPolicy document editorDocument management

Reports es especialmente importante porque más adelante habilita el informe de la Declaración de Aplicabilidad.

Compliance

Active:

ComplianceFindings from requirementsAdvanced Analytics

Risk management

Active:

Risk acceptancesVulnerabilities

GDPR / Privacy

Active:

PrivacyPersonal DataPurposesRight RequestsData Breaches

Extra

Active:

TerminologiesCommentsRelations graphSSO auto-provisioning / JIT si tiene intención de utilizarlo

Guarde.

Compruebe

Mire la barra lateral izquierda.

Ahora debería ver áreas adicionales, entre ellas:

  • Risk
  • Compliance
  • Operations
  • Privacy
  • Third parties
  • Reports

Si Reports no aparece, vuelva atrás y revise la feature flag.

No pase a construir la auditoría ISO hasta que Reports esté disponible.

4. Configure SSO

En un despliegue corporativo, hágalo antes de crear la población de usuarios habitual.

La configuración exacta del proveedor de identidad depende de cuál utilice.

Una configuración habitual es Microsoft Entra ID con SAML.

Primero cree la Enterprise Application en Entra.

Después abra:

Microsoft Entra admin center → Enterprise applications → your CISO Assistant application → Single sign-on → SAML

Configure el identificador de la aplicación y la URL de respuesta de su portal.

La URL de respuesta sigue la ruta SAML ACS de CISO Assistant correspondiente a su instalación.

Copie desde Entra:

  • Microsoft Entra Identifier
  • App Federation Metadata URL

Ahora vuelva a CISO Assistant.

Abra:

Extra → Settings → SSO

Abra la configuración SAML.

Rellene:

IdP Entity ID
Pegue el Microsoft Entra Identifier.

Metadata URL
Pegue la App Federation Metadata URL.

SP Entity ID
Utilice el mismo identificador externo configurado en Entra.

Revise las asignaciones de atributos.

Como mínimo, verifique que la asignación de correo electrónico/UID es correcta.

Active:

SSO auto-provisioning / JIT

Con JIT activado, se puede crear una nueva persona en su primer inicio de sesión mediante SSO.

Eso no significa que la nueva persona deba recibir automáticamente acceso al SGSI.

Inicialmente, la cuenta no debería tener permisos útiles hasta que usted le asigne el grupo adecuado.

Guarde.

Pruébelo antes de forzar SSO

Abra un navegador privado o en modo incógnito.

Inicie sesión con una cuenta corporativa normal.

Debería acceder a CISO Assistant.

Cierre sesión.

Ahora pruebe de nuevo la cuenta local de administrador de emergencia.

Ambas deberían funcionar.

Solo cuando ambas pruebas hayan tenido éxito active cualquier ajuste que obligue a los usuarios normales a pasar por SSO.

Problema habitual: “User not declared”

Compruebe que el aprovisionamiento JIT está activado.

Problema habitual: solo algunas personas no pueden iniciar sesión

Revise el uso de mayúsculas y minúsculas en la dirección de correo electrónico y la asignación entre el proveedor de identidad y CISO Assistant.

Problema habitual: el inicio de sesión redirige a HTTP o a un nombre de host interno del backend

Normalmente se trata de un problema de URL externa o de cabeceras del proxy inverso.

Corrija la configuración del despliegue antes de continuar.

Problema habitual: error 500 tras el inicio de sesión SAML

Revise de nuevo:

  • Entity ID;
  • metadata URL;
  • Reply URL;
  • asignaciones de atributos.

No continúe hasta que SSO funcione de forma fiable.

5. Configure el correo electrónico y pruébelo

CISO Assistant necesita el correo electrónico para algo más que notificaciones de tipo comercial.

Se utiliza para tareas operativas como:

  • restablecimiento de contraseña;
  • caducidad de evidencias;
  • notificaciones de tareas;
  • fechas de vencimiento;
  • hallazgos.

SMTP se configura a nivel de despliegue, no íntegramente a través de la interfaz web.

Utilice un buzón de servicio dedicado.

No utilice el buzón personal de un empleado.

Una vez configurado SMTP en el host, vuelva a:

Extra → Settings → General

Active:

Notifications → Enable email notifications

Ahora pruébelo.

Utilice la función de restablecimiento de contraseña en una cuenta de prueba.

La prueba no consiste en comprobar que:

“Las variables SMTP existen.”

La prueba consiste en comprobar que:

“Ha llegado un mensaje real.”

Si el correo no llega, corríjalo ahora.

No cree usuarios locales externos hasta que el restablecimiento de contraseña y el correo de notificaciones funcionen.

6. Haga la primera copia de seguridad

Antes de construir el SGSI, haga una copia de seguridad que sepa que es correcta.

Abra:

Extra → Backup & restore

Cree una copia de seguridad.

Mantenga también las copias de seguridad de la base de datos a nivel de host.

La copia de seguridad de la aplicación no es motivo para dejar de copiar PostgreSQL y el volumen de evidencias.

Regla para el resto de la implantación

Haga otra copia de seguridad:

  • antes de las importaciones grandes;
  • antes de la migración de riesgos;
  • antes de cambios masivos mediante API;
  • después de completar cada fase importante.

No averigüe si su copia de seguridad funciona el día en que la necesite.

7. Cree los dominios organizativos

Ahora creamos la estructura de acceso.

Abra:

Organization → Domains

Pulse el botón morado +.

Cree primero el dominio principal del SGSI.

Ejemplo:

Name

Company - ISMS

Description

Corporate ISMS: audits, policies, corporate risks, suppliers, findings and management review

Create IAM groups
On

Pulse Save.

Después cree otros dominios solo cuando exista un límite real de acceso o de responsabilidad.

Por ejemplo:

  • Company - Technology
  • Company - Operations
  • Company - Finance

No reproduzca todo su organigrama solo porque pueda hacerlo.

Los dominios son, ante todo, límites de acceso.

Compruebe

Abra:

Organization → Domains

Debería ver sus nuevos dominios.

Ahora abra:

Organization → User groups

Para cada dominio, CISO Assistant debería haber creado grupos de roles como:

  • Analyst
  • Approver
  • Domain manager
  • Reader
  • Respondent
  • Technical tester

Si esos grupos no se crearon, vuelva atrás y compruebe si Create IAM groups estaba activado cuando se creó el dominio.

8. Cree el perímetro del SGSI

Un dominio no es el alcance de ISO 27001.

Cree el alcance por separado, como un perímetro.

Abra:

Organization → Perimeters

Pulse +.

Cree el perímetro principal de ISO 27001.

Ejemplo:

Name

ISMS-27001

Description
Pegue la declaración de alcance de ISO 27001 realmente aprobada.

No escriba:

Company information systems

a menos que ese sea realmente su alcance aprobado.

Utilice la redacción de la documentación de su SGSI o de su certificado.

Domain

Company - ISMS

Reference ID

PER-ISMS-001

Status

Production

Utilice Production si se trata de un SGSI que ya está en funcionamiento.

Utilice Design solo si el alcance todavía no ha entrado realmente en producción.

Guarde.

Si lo necesita, cree perímetros adicionales como:

  • GDPR-Processing
  • TECH-Platform
  • OPS-Production
  • FIN-Systems

Importante

Los perímetros no son lo mismo que los límites de acceso.

Si es necesario separar el acceso, utilice dominios.

9. Elimine los datos de demostración

Haga esto antes de empezar a introducir datos reales de la empresa en el portal.

Una instalación nueva puede contener objetos de demostración.

Abra:

Organization → Perimeters

Busque datos de demostración como:

EU SaaS Startup

Ábralo.

Compruebe qué objetos están vinculados a él.

Elimine los elementos de demostración vinculados:

  • auditorías;
  • evaluaciones de riesgos;
  • activos;
  • otros registros de ejemplo.

Después elimine el perímetro de demostración.

Compruebe

Busque en el portal el nombre de la empresa de ejemplo.

No debería quedar nada perteneciente a la organización de ejemplo.

No le conviene que una startup SaaS ficticia aparezca en una exportación entregada a su auditor de ISO.

10. Cree su administrador nominal

Deje de usar la cuenta de emergencia (break-glass) para el trabajo habitual.

Abra:

Organization → Users → Add user

Introduzca su dirección de correo corporativa habitual.

Utilice exactamente la misma identidad de correo que emplea su proveedor de SSO.

Guarde.

Abra el usuario.

Abra:

User groups

Añada:

Global - Administrator

Cierre sesión.

Vuelva a iniciar sesión con su cuenta nominal.

Confirme que puede administrar el portal.

A partir de este momento, conserve el administrador original solo para emergencias.

11. Deje que los usuarios normales lleguen mediante SSO

Si el aprovisionamiento JIT está activado, no cree manualmente a todo el mundo.

Pida al primer usuario del SGSI que inicie sesión mediante SSO.

Ahora abra:

Organization → Users

La nueva cuenta debería existir.

Ábrala.

Abra:

User groups

Asigne el rol necesario.

Por ejemplo:

Responsable del SGSI:

ISMS Domain manager

Responsable de seguridad:

Technology Domain manager

ISMS Analyst

TI:

Technology Analyst

DPO:

ISMS Analyst

Dirección:

ISMS Approver

Auditor interno:

Reader

Auditor externo:

Reader con fecha de caducidad

Compruebe los permisos

Utilice una cuenta de prueba sin privilegios de administrador.

Confirme que la cuenta puede ver lo que debe ver.

Confirme que no puede editar objetos ajenos a su rol.

Hágalo ahora.

No descubra que su modelo de acceso es erróneo durante la auditoría de certificación.

12. Revise las bibliotecas de marcos normativos

Abra:

Governance → Libraries

Abra:

Loaded libraries

Busque:

27001

Confirme que:

International standard ISO/IEC 27001:2022

está cargada.

Busque:

GDPR

Confirme que GDPR está cargado si necesita la evaluación de privacidad.

Busque:

NIS2

Compruebe qué bibliotecas de marco o de correspondencias (mapping) de NIS2 están presentes en su versión.

No descargue bibliotecas solo porque no las esté utilizando.

Las bibliotecas de correspondencias sin usar no hacen nada hasta que las aplique.

Revise la matriz de riesgos

Abra:

Catalog → Risk matrices

Consulte las matrices disponibles.

Si su empresa utiliza la matriz estándar que proporciona CISO Assistant, perfecto.

Si utiliza su propia matriz aprobada, deténgase aquí e importe esa matriz antes de crear evaluaciones de riesgos.

Una vez creada una evaluación de riesgos con una matriz, cambiarla después no es una corrección trivial.

13. Importe una matriz de riesgos personalizada si es necesario

Si su metodología de riesgos actual utiliza su propia matriz, prepárela como una biblioteca de CISO Assistant.

Después abra:

Governance → Libraries → Libraries store

Pulse el botón Import / Upload.

Seleccione el archivo de la biblioteca.

Confirme la importación.

Ahora abra:

Loaded libraries

Busque la biblioteca de su matriz.

Después abra:

Catalog → Risk matrices

Confirme que la matriz aparece.

Ábrala.

Compruebe visualmente la orientación.

En una matriz de 4×4, compruebe al menos:

  • probabilidad baja + impacto bajo;
  • probabilidad alta + impacto alto;
  • las celdas del umbral de tratamiento.

No dé por supuesto que las filas y las columnas se hayan interpretado correctamente.

Compruebe

Ahora abra:

Risk → Risk assessments → +

Su matriz personalizada debería estar disponible en el selector Risk matrix.

Todavía no cree la evaluación de riesgos.

Cierre el formulario.

El objetivo era solo verificar que la matriz está disponible.

14. Inicie el journey de ISO 27001

Si su versión incluye el journey de ISO 27001, utilícelo.

Abra:

Overview → Journeys

Pulse:

Start a journey

Elija:

ISO 27001:2022 — Full Implementation

Seleccione:

Use an existing domain

Elija su dominio del SGSI.

Active:

Create underlying objects

Esto es importante.

Si lo deja sin marcar, el journey es fundamentalmente una lista de comprobación.

Si lo activa, CISO Assistant crea objetos subyacentes útiles.

Deje:

Adjust menu and modules

sin marcar si ya ha configurado manualmente sus feature flags.

Inicie el journey.

Ahora inspeccione lo que ha creado

Revise los objetos creados por el journey.

Puede crear:

  • ISO issues;
  • objectives;
  • una auditoría de ISO 27001;
  • plantillas de tareas;
  • métricas;
  • applied controls;
  • una evaluación de riesgos;
  • un findings binder.

No acepte todo a ciegas.

Si creó una evaluación de riesgos con la matriz estándar de 5×5 pero su organización utiliza una matriz personalizada de 4×4:

Risk → Risk assessments

Abra la evaluación generada.

Elimínela si no contiene datos reales.

Creará la evaluación correcta más adelante.

Compruebe

Abra:

Compliance → Audits

Debería ver la evaluación de cumplimiento de ISO 27001 creada por el journey.

Consérvela.

La configuraremos más adelante.

15. Cree las cuestiones del contexto de ISO

Abra:

Governance → Issues (ISO)

Pulse +.

Cree un registro por cada cuestión interna o externa relevante.

Ejemplo:

Name

Dependence on external contractors

Category
Elija la categoría adecuada.

Origin

Internal

Status

Active

Description
Explique por qué afecta al SGSI.

Guarde.

Cree la siguiente cuestión.

Algunos ejemplos:

  • entorno de ciberataques;
  • dependencia de la nube;
  • rotación de personal;
  • obligaciones legales;
  • requisitos del mercado;
  • adopción de IA;
  • dependencia de proveedores clave;
  • relevancia del cambio climático.

No escriba aquí un análisis DAFO de manual.

Utilice la evaluación real del contexto de la organización.

16. Cree las partes interesadas

Para cada parte interesada significativa, cree una Entity.

Abra:

Third parties → Entities

Pulse +.

Ejemplos:

  • dirección;
  • empleados;
  • clientes;
  • proveedores;
  • contratistas;
  • reguladores;
  • proveedores de TIC.

Para cada entidad, incluya en la descripción:

  • necesidades;
  • expectativas;
  • requisitos;
  • cómo los aborda el SGSI.

Guarde.

Así la cláusula 4.2 dispone de un lugar estructurado donde residir, en lugar de dejar todo el análisis dentro de un único archivo de Word.

17. Cree los objetivos de seguridad de ISO

Abra:

Governance → Objectives (ISO)

Pulse +.

No invente objetivos genéricos solo para llenar la pantalla.

Tome los objetivos que la dirección haya aprobado realmente.

Ejemplos:

  • completar dos simulacros de phishing;
  • alcanzar una cobertura de MFA definida;
  • realizar una prueba anual de recuperación ante desastres;
  • cerrar un hallazgo de auditoría concreto;
  • reducir las vulnerabilidades de riesgo alto dentro del SLA definido.

Introduzca:

  • objetivo;
  • responsable;
  • meta;
  • fechas;
  • estado.

Guarde cada uno.

18. Importe el inventario de activos

Haga primero una copia de seguridad.

Ahora abra:

Assets management → Assets

Pulse +.

Empiece por los servicios importantes.

No empiece por cada portátil.

Ejemplo:

Name

Microsoft 365

Description
Explique para qué lo utiliza la organización.

Business value
Explique por qué es importante el servicio.

Owner
Seleccione a la persona responsable.

Domain
Elija el dominio organizativo correcto.

Type
Elija Primary o Supporting.

Utilice Primary para los servicios o la información importantes para el negocio.

Utilice Supporting para los sistemas, el software, la infraestructura, las personas o las instalaciones que dan soporte a esos servicios.

Defina los objetivos de seguridad.

Por ejemplo:

Confidentiality
2

Integrity
3

Availability
3

Si mantiene objetivos de recuperación, introduzca:

  • RTO;
  • RPO;
  • MTD.

Añada etiquetas útiles como:

  • type:saas
  • criticality:critical
  • classification:confidential
  • subprocessor:yes

Guarde.

Orden de carga

Hágalo en este orden:

  1. servicios de negocio;
  2. activos de información importantes;
  3. sistemas de soporte;
  4. infraestructura;
  5. plataformas SaaS importantes;
  6. hardware, cuando sea relevante para el modelo de riesgos.

Esto le permite vincular los activos de soporte con los servicios de los que dependen.

Compruebe

Abra la lista de Assets.

Verifique que cada activo importante tiene:

  • un responsable;
  • un dominio;
  • valores C/I/A;
  • clasificación;
  • datos de recuperación cuando sean necesarios.

Si un servicio crítico en cuanto a disponibilidad no tiene un objetivo de recuperación, corríjalo antes de continuar.

19. Cree las políticas como objetos gestionados

Abra:

Governance → Policies

Pulse +.

No se limite a subir todos los documentos de Word.

Cree un registro de política adecuado.

Ejemplo:

Name

Information Security Policy v2026-01

Reference ID

POL-ISP-01

Owner
ISMS Manager

Status

Active

Utilice Active solo si existe realmente un documento aprobado.

Defina:

Start date

Defina:

Expiry date

Utilice la fecha de caducidad como la próxima fecha de revisión obligatoria.

Adjunte el documento aprobado.

Si la copia de referencia permanece en SharePoint, introduzca la dirección de SharePoint en:

Link

Guarde.

Repita el proceso con las políticas principales:

  • Seguridad de la información
  • Uso aceptable
  • Control de acceso
  • Contraseñas y autenticación
  • Criptografía
  • Clasificación
  • Conservación
  • Copias de seguridad
  • Recuperación ante desastres
  • Gestión de activos
  • Seguridad física
  • Gestión de riesgos
  • Gestión de vulnerabilidades
  • Gestión de incidentes
  • Concienciación en seguridad
  • Protección de datos
  • Seguridad de proveedores
  • Gestión de cambios

Añada otras que existan realmente en su organización.

Compruebe

Abra:

Overview → Analytics → Governance

Consulte la información de políticas y lista de vigilancia.

Una política que se acerca a su fecha de caducidad debería aparecer como algo que requiere atención.

Ese es el comportamiento que usted busca.

20. Configure los Applied controls

Abra:

Operations → Applied controls

Si inició el journey de ISO, es posible que ya tenga muchos controles en estado To do.

No cree otra copia.

Abra un control existente.

Defina:

Owner

Defina:

Status

Utilice:

  • To do
  • In progress
  • On hold
  • Active
  • Degraded
  • Deprecated

Utilice Active solo cuando el control realmente funcione.

Ejemplo:

Abra el control correspondiente a la gestión de accesos.

Asigne como responsable al responsable de seguridad.

Añada una descripción de lo que la organización hace realmente.

Por ejemplo:

Corporate identities are managed through Entra ID. MFA is required. Privileged access requires approval. Leaver accounts are disabled as part of the HR offboarding process. Access is reviewed quarterly.

Vincule los activos relevantes.

Defina las fechas si procede.

Guarde.

Repita el proceso con los controles reales.

Regla importante

No vuelva a describir el requisito de ISO.

Describa su implementación.

21. Cree las tareas recurrentes de control

Abra:

Operations → Tasks

Cree una plantilla de tarea.

Empiece por la revisión de accesos.

Pulse +.

Name

Quarterly user access review

Recurrent
Yes

Frequency
Every 3 months

Assigned to
Security Manager

En la descripción, escriba el procedimiento real.

Por ejemplo:

  1. exportar los usuarios activos del proveedor de identidad;
  2. exportar las asignaciones de roles privilegiados;
  3. compararlos con los empleados en activo;
  4. identificar los accesos inactivos o injustificados;
  5. pedir al responsable correspondiente que confirme si se mantiene, se elimina o se modifica;
  6. aplicar los cambios;
  7. adjuntar la revisión completada.

Vincule la tarea al applied control de control de acceso.

Guarde.

Ahora cree el resto del calendario operativo real.

Como mínimo, tenga en cuenta lo siguiente:

Semanal

triaje de vulnerabilidades.

Mensual

comprobación del inventario de activos;

revisión de parches;

estado de seguridad de los dispositivos;

recopilación de KPI;

revisión de inteligencia de amenazas.

Trimestral

revisión de accesos;

revisión de los controles operativos;

prueba de restauración de copias de seguridad;

informe de incidentes.

Anual

revisión de riesgos;

auditoría interna;

revisión por la dirección;

revisión de políticas;

evaluación de proveedores;

prueba de penetración;

concienciación en seguridad;

ejercicio de recuperación ante desastres (DR).

Lista de Tasks de CISO Assistant con tareas recurrentes, frecuencias y fechas de la próxima ocurrencia

Ahora abra:

Operations → Control Plan

Debería ver el trabajo próximo y el vencido.

Abra:

Operations → Calendar

Verifique las fechas.

Ese es el momento en que el SGSI empieza a comportarse como un sistema operativo en lugar de como un archivo de documentos.

22. Cree la evaluación de riesgos real

Ahora que existen los activos, los controles y la matriz, cree la evaluación de riesgos.

Abra:

Risk → Risk assessments

Pulse +.

Ejemplo:

Name

2026 Technology Risk Assessment

Reference ID

RA-2026-TECH

Perimeter

TECH-Platform

Version

2026.1

Status

In progress

Risk matrix
Seleccione la matriz aprobada para su organización.

Tenga cuidado aquí.

La matriz es una decisión estructural importante.

Compruébela antes de guardar.

Defina:

Authors

Defina:

Reviewers

Defina:

Due date

Defina:

Risk tolerance

de acuerdo con la metodología aprobada.

Guarde.

23. Introduzca un escenario de riesgo, clic a clic

Abra:

Risk → Risk scenarios

Pulse +.

Ejemplo:

Name

Loss of power to critical infrastructure

Risk assessment
Seleccione la evaluación que acaba de crear.

Reference

RS-TECH-001

Threat
Seleccione la amenaza adecuada.

Pulse Save.

Ahora abra el escenario.

Pulse Edit.

Defina:

Owner

Seleccione el activo relevante.

Seleccione o cree la vulnerabilidad.

Ejemplo:

UPS cannot sustain the required load during power failure

Ahora vaya a la sección Current risk.

Elija los controles existentes relevantes.

Defina:

Current probability

Defina:

Current impact

CISO Assistant debería calcular el nivel de riesgo a partir de la matriz.

Ahora vaya a Residual risk.

Si se requiere tratamiento, añada un control adicional.

Ejemplo:

Replace and test UPS

Defina:

  • responsable;
  • prioridad;
  • ETA;
  • coste, si se utiliza;
  • estado.

Ahora defina la probabilidad residual y el impacto residual esperados.

Defina:

Treatment status

Por ejemplo:

Mitigated

Añada la justificación.

Guarde.

Compruebe

El control de tratamiento también debería aparecer en:

Operations → Applied controls

El escenario debería mostrar tanto el riesgo actual como el residual.

Si falta alguno de los dos, no pase al siguiente escenario.

24. Cree la aceptación formal del riesgo

Cuando se acepte un riesgo residual, no deje la decisión enterrada en un acta de reunión.

Abra:

Governance → Risk acceptances

Pulse +.

Introduzca:

Name

Residual risk acceptance – 2026 Technology

Approver
El usuario de dirección autorizado para aceptar el riesgo.

Risk scenarios
Seleccione los escenarios que se aceptan.

Justification
Haga referencia a la decisión de tratamiento.

Expiry date
Defina la próxima fecha de revisión.

Guarde.

El flujo normal es:

Created → Submitted → Accepted

El analista lo envía.

El aprobador decide.

Ahora abra:

Operations → X-rays

Compruebe si hay problemas como:

  • el escenario figura como Accepted pero no tiene ninguna aceptación;
  • la aceptación ha caducado;
  • otros estados de riesgo incoherentes.

Corrija los X-rays antes de continuar.

25. Configure la auditoría de ISO 27001

Abra:

Compliance → Audits

Si el journey de ISO creó una auditoría, abra esa.

No cree un duplicado.

En caso contrario, pulse +.

Introduzca:

Name

ISO 27001:2022 – ISMS 2026

Reference ID

AUD-27001-2026

Perimeter

ISMS-27001

Target framework

International standard ISO/IEC 27001:2022

Selected implementation groups

Elija ambos:

  • Clauses
  • Statement of Applicability (SoA)

Version

2026.1

Status

In progress

Authors
Equipo del SGSI

Reviewers
Dirección / auditor interno

Si todavía no ha generado los controles del marco normativo, active:

Suggest controls

Guarde.

Compruebe

La página de la auditoría debería contener:

marco normativo;

perímetro;

autores;

revisores;

información de madurez y cumplimiento;

progreso;

requisitos asociados.

Debería ver requisitos que cubren las cláusulas 4 a 10 y los controles del Anexo A.

26. Evalúe correctamente un control de ISO

Complete un control por entero antes de intentar rellenar 93 filas.

En:

Compliance → Audits → your ISO audit

desplácese hasta:

Associated requirements

Abra:

5.15 Access control

Se abre un panel.

Abra:

Applied controls

pestaña.

Adjunte su implementación existente de control de acceso.

No cree otro control duplicado a menos que realmente no exista ninguno.

Abra:

Evidences

Vincule evidencias si procede.

Ahora defina:

Status

Es el estado del flujo de trabajo:

To do

In progress

In review

Done

Ahora defina:

Result

Es la conclusión de cumplimiento:

Compliant

Partially compliant

Non compliant

Not applicable

Not assessed

No confunda estos campos.

Un requisito puede estar en:

Status: Done

y a la vez en:

Result: Non compliant

porque el trabajo de evaluación se ha completado y la conclusión es que la empresa no cumple.

Ahora rellene:

Observation

Escriba la justificación real.

Este texto alimentará después la SoA.

Guarde.

Su regla para Compliant

Utilice Compliant solo cuando:

el control exista;

esté Active;

la evidencia esté vigente;

la implementación satisfaga realmente el requisito.

Si algo todavía se está subsanando, utilice Partially compliant o Non compliant, según corresponda.

No lo marque como conforme porque “tenemos una política al respecto”.

27. Elabore la Declaración de Aplicabilidad

Recorra el Anexo A.

Para cada control:

  1. abra el requisito;
  2. decida su aplicabilidad;
  3. adjunte el applied control relevante;
  4. adjunte la evidencia vigente;
  5. escriba la justificación;
  6. defina Result;
  7. defina el Status del flujo de trabajo;
  8. guarde.

Para un control que no aplica, elija:

Result → Not applicable

Después escriba por qué en Observation.

Por ejemplo, si realmente no se externaliza el desarrollo de software:

The organisation does not outsource software development. Software development activities are performed internally.

No introduzca:

N/A

Eso no es una justificación.

28. Exporte la SoA real

Una vez rellenada la evaluación, abra:

Overview → Reports

Elija:

Statement of Applicability

Seleccione su auditoría.

Opcionalmente, seleccione las evaluaciones de riesgos relevantes.

Seleccione el grupo de implementación de la SoA.

Pulse:

Render

Revise las columnas.

Debería ver información como:

  • referencia;
  • aplicable;
  • justificación;
  • implementación;
  • control de referencia;
  • controles adicionales;
  • cobertura de riesgos.

Ahora exporte el informe a PDF.

Abra el PDF.

Lea varias filas.

Asegúrese de que el texto de Observation que introdujo produce realmente una SoA útil.

Si el PDF está lleno de justificaciones vacías o inútiles, vuelva a la auditoría y corrija los registros.

No edite manualmente el PDF exportado para ocultar datos débiles.

Corrija el origen.

29. Añada evidencias desde el control

La forma más sencilla de gestionar las evidencias es hacerlo desde el control al que dan soporte.

Abra:

Operations → Applied controls

Abra un control.

Abra:

Evidences

pestaña.

Pulse:

+ Add evidence

Ejemplo:

Name

EV-ACC-01-access-review

Description

Quarterly review of Entra ID users and privileged roles

Suba el archivo adjunto o añada el enlace a la fuente controlada.

Defina:

Owner

Defina:

Status

Para una evidencia aprobada:

Approved

Defina:

Expiry date

Para una revisión de accesos trimestral, utilice aproximadamente tres meses.

Guarde.

Renueve correctamente las evidencias

Tres meses después, no cree:

EV-ACC-02

Abra el registro de evidencia existente.

Añada una new revision.

Adjunte el archivo del nuevo trimestre.

Registre la versión y la fecha.

Mantenga un único objeto de evidencia estable y renuévelo mediante revisiones.

Así obtiene un historial sin llenar el sistema de registros duplicados.

30. Pruebe la caducidad de las evidencias

Cree un elemento de evidencia temporal con una fecha de caducidad próxima.

Verifique que aparece en las vistas de vigilancia y caducidad correspondientes.

El modelo operativo debería ser:

evidencia vigente → prueba válida del control.

evidencia caducada → requiere revisión.

El sistema debe hacer visibles las evidencias obsoletas.

No confíe en que alguien recuerde la fecha a partir del nombre del archivo.

31. Elabore el registro del RGPD

Active primero las funciones de Privacy si todavía no lo ha hecho.

Ahora siga este orden.

Finalidades

Abra:

Privacy → Purposes

Pulse +.

Cree finalidades como:

  • prestación del servicio al cliente;
  • administración de empleados;
  • facturación;
  • marketing;
  • gestión de proveedores.

Guarde.

Datos personales

Abra:

Privacy → Personal data

Pulse +.

Cree categorías.

Ejemplos:

  • datos de identificación de empleados;
  • datos de contacto de clientes;
  • información de facturación;
  • registros de autenticación.

Defina la conservación y la sensibilidad cuando estén disponibles.

Guarde.

Actividades de tratamiento

Abra:

Privacy → Processings

Pulse +.

Para cada actividad de tratamiento, rellene:

  • nombre;
  • descripción;
  • base jurídica;
  • interesados;
  • categorías de datos personales;
  • finalidades;
  • destinatarios;
  • transferencias internacionales;
  • conservación;
  • responsable;
  • medidas de seguridad.

En security measures, vincule los applied controls que ya existan.

No reconstruya controles de acceso y de cifrado específicos del RGPD si los controles de ISO ya cumplen esa función.

Guarde.

32. Pruebe una solicitud de ejercicio de derechos

Abra:

Privacy → Right requests

Pulse +.

Cree una solicitud de prueba.

Defina el tipo de solicitud.

Por ejemplo:

Access

Introduzca solo los datos personales necesarios para gestionar la solicitud.

Defina:

Received date

Defina:

Due date

de acuerdo con el requisito legal o de procedimiento.

Asigne el responsable.

Vincule la actividad de tratamiento relevante.

Guarde.

Ahora asegúrese de que el usuario responsable ve la fecha de vencimiento.

Una vez confirmado, elimine el registro de prueba si no es un caso real.

33. Configure el registro de brechas de seguridad

Abra:

Privacy → Data breaches

Pulse +.

Revise los campos antes de que la organización sufra una brecha real.

Debe saber dónde registrar:

  • la hora de detección;
  • la descripción;
  • los datos afectados;
  • las personas afectadas;
  • las consecuencias;
  • la contención;
  • la decisión de notificación;
  • la notificación a la autoridad;
  • la comunicación a las personas afectadas.

No descubra el formulario de brechas de datos por primera vez durante un incidente.

34. Cree la auditoría del RGPD

Abra:

Compliance → Audits

Pulse +.

Seleccione:

Framework → GDPR

Seleccione:

Perimeter → GDPR-Processing

Defina como autor al DPO o responsable de privacidad.

Defina al revisor de dirección correspondiente.

Guarde.

Ahora evalúe los requisitos exactamente igual que hizo con ISO 27001.

Reutilice los controles que ya ha construido.

Esa es una de las principales razones para usar una plataforma GRC en lugar de hojas de cálculo separadas para el RGPD e ISO.

35. Elabore el registro de proveedores

Abra:

Third parties → Entities

Pulse +.

Empiece por los proveedores importantes.

Introduzca:

Name

Description

Domain

Mission

Owner

Defina los datos de criticidad y riesgo disponibles.

Guarde.

Ahora abra:

Third parties → Solutions

Cree el servicio que contrata a esa entidad.

Por ejemplo:

Entity:

Microsoft

Solution:

Microsoft 365

Otro ejemplo:

Entity:

AWS

Solution:

S3 backup storage

Ahora abra:

Third parties → Contracts

Cree el contrato asociado.

Defina:

  • fecha de inicio;
  • renovación o caducidad, cuando proceda;
  • responsable.

Adjunte o vincule el contrato o el DPA como evidencia.

36. Cree una evaluación de proveedor

Abra:

Third parties → Entity assessments

Pulse +.

Ejemplo:

Name

AWS 2026 Security Review

Perimeter

ISMS-27001

Entity

AWS

Framework / questionnaire
Elija el cuestionario de proveedores que utilice.

Authors

Reviewers

Representative
Si el proveedor va a responder directamente.

Expiry date
Para los proveedores críticos o de riesgo alto, defina normalmente la próxima fecha de revisión exigida.

Complete la evaluación.

Defina la conclusión.

Guarde.

Compruebe

El registro del proveedor debería indicarle ahora:

qué contrata;

quién es responsable de la relación;

qué contrato existe;

qué evaluación se realizó;

qué evidencias se revisaron;

cuándo corresponde la siguiente evaluación.

Si la respuesta a cualquiera de estas preguntas es “mire en la carpeta del proveedor”, la migración no ha terminado.

37. Configure los incidentes

Abra:

Operations → Incidents

Pulse +.

Revise los campos.

Su registro de incidentes debería recoger, como mínimo:

  • nombre;
  • descripción;
  • gravedad;
  • estado;
  • origen de la detección;
  • responsable;
  • activos afectados;
  • evidencias;
  • cronología.

Si su ticket operativo permanece en Freshservice, Jira, osTicket u otra herramienta, manténgalo allí.

Utilice CISO Assistant para guardar el registro GRC y enlazar con el ticket operativo.

No obligue a su equipo técnico de incidentes a abandonar una herramienta de respuesta a incidentes que funciona solo porque la plataforma GRC tenga un objeto Incident.

38. Cree los findings binders

Abra:

Governance → Findings binders

Cree un binder por cada fuente principal.

Ejemplos:

  • External certification audit 2026
  • Internal audit 2026
  • Penetration test 2026
  • Vulnerabilities
  • Continuous control monitoring

Ahora cree los hallazgos.

Para cada hallazgo, registre:

  • el hallazgo original;
  • la referencia;
  • el requisito relacionado;
  • el responsable;
  • la prioridad;
  • la fecha objetivo;
  • la causa raíz;
  • el control correctivo.

No marque el hallazgo como Closed solo porque alguien diga que se ha corregido.

Adjunte primero la evidencia de eficacia.

Después ciérrelo.

39. Configure las excepciones de seguridad

Abra:

Governance → Exceptions

Pulse +.

Ejemplo:

Name

Legacy system cannot enforce current password policy

Description
Explique la excepción real.

Owner

Approver

Severity

Status

Expiration date

No cree nunca excepciones permanentes.

Vincule:

  • el control afectado;
  • el activo afectado;
  • el escenario de riesgo;
  • las evidencias compensatorias.

Guarde.

El riesgo correspondiente también debe existir en el registro de riesgos.

Una excepción no es un botón mágico que hace desaparecer un riesgo.

40. Realice la auditoría interna desde el portal

Antes de la auditoría interna, cree una cuenta Reader para el auditor o facilite exportaciones controladas.

El auditor debería trabajar sobre la auditoría de ISO vigente.

Abra:

Compliance → Audits → AUD-27001-2026

Revise cada requisito muestreado.

Los comentarios del revisor se incluyen en Observation o en un Finding cuando exista una discrepancia.

Adjunte el informe de auditoría interna como evidencia de la cláusula 9.2.

Cuando la auditoría se haya firmado formalmente:

defina en la auditoría:

Status → Done

y después active:

Locked

Con ello, la evaluación del año queda congelada.

No siga editando la auditoría ya firmada.

Para el siguiente ciclo, cree una nueva auditoría tomando la anterior como referencia.

41. Prepare la revisión por la dirección con datos en vivo

Antes de la revisión por la dirección, abra:

Operations → X-rays

Resuelva los problemas de calidad de los datos.

Abra:

Operations → Control Plan

Busque las actividades vencidas.

Abra:

Overview → Analytics

Revise Governance, Risk y Compliance.

Exporte:

  • acciones abiertas;
  • estado de las auditorías;
  • hallazgos;
  • SoA;
  • evaluaciones de proveedores;
  • evaluación de riesgos;
  • objetivos;
  • métricas.

La revisión por la dirección debería utilizar esta información en vivo.

Tras la reunión, toda decisión de la dirección que requiera trabajo debería convertirse en:

  • un applied control;
  • una tarea;
  • una decisión sobre un riesgo;
  • un hallazgo o una acción.

Asígnele:

  • un responsable;
  • una ETA.

Adjunte el acta aprobada de la reunión como evidencia de la cláusula 9.3 de ISO 27001.

42. Configure el sistema para el funcionamiento diario

En este punto, la instalación ya no es el proyecto.

El proyecto es hacerlo funcionar.

Página Assignments de CISO Assistant con tareas próximas, auditorías, excepciones y carpetas de hallazgos

Abra:

Operations → Control Plan

Esta debería convertirse en una pantalla de trabajo habitual.

Alguien debe revisarla.

Abra:

Overview → Analytics

Alguien debe revisar el material que está a punto de caducar.

Abra:

Operations → X-rays

Alguien debe resolver las incoherencias.

Revise:

Risk acceptances

Alguien debe renovar o revocar las aceptaciones que están a punto de caducar.

Revise:

Third parties → Entity assessments

Alguien debe reevaluar a los proveedores.

Revise:

Governance → Policies

Alguien debe actualizar las políticas que están a punto de caducar.

Si nadie es responsable de estas actividades, el portal volverá poco a poco a ser el mismo sistema de cumplimiento obsoleto que usted quería sustituir.

43. Cuatro semanas antes de la auditoría de certificación o de seguimiento

Ejecute esta lista de comprobación en el portal.

Políticas

Abra la lista de vigilancia de Governance.

No debería haber ninguna política caducada sin explicación.

Evidencias

Filtre las evidencias caducadas o ausentes.

Renueve lo que corresponda legítimamente.

No retrotraiga las fechas de las evidencias.

Applied controls

Abra:

Operations → Applied controls

Filtre por:

Degraded

Investigue cada uno de ellos.

Tareas

Abra:

Operations → Control Plan

No debería haber ninguna obligación recurrente vencida sin explicación.

Riesgos

Abra cada evaluación de riesgos.

Compruebe que se ha revisado dentro del ciclo exigido.

Compruebe los riesgos residuales High/Very High.

Abra:

Governance → Risk acceptances

Asegúrese de que existen las aceptaciones necesarias y de que no han caducado.

Ejecute:

Operations → X-rays

Resuelva las incoherencias.

Hallazgos

Abra el último binder de la auditoría de certificación o interna.

Todo hallazgo dado por cerrado debería tener evidencia de eficacia.

Declaración de Aplicabilidad

Abra:

Overview → Reports → Statement of Applicability

Genérela de nuevo con Render.

Lea las filas N/A.

Cada N/A necesita una justificación real.

Lea varias filas Compliant.

Asegúrese de que apuntan a controles y evidencias reales.

Auditoría interna y revisión por la dirección

Asegúrese de que ambas se han realizado dentro del ciclo exigido y de que sus evidencias están adjuntas.

Proveedores

Compruebe que las revisiones anuales de proveedores exigidas están completas.

Responsables

Compruebe que los controles, los riesgos, las políticas y las evidencias no pertenecen a alguien que se marchó hace seis meses.

44. Dé acceso al auditor externo

Si el auditor necesita acceso al portal:

Abra:

Organization → Users → Add user

Cree la cuenta del auditor.

Defina una:

Expiry date

Añada:

Reader

en los dominios necesarios.

No le asigne Analyst ni Administrator por comodidad.

Pruebe usted mismo la cuenta del auditor antes de que comience la auditoría.

Si el SSO obligatorio está activado y el auditor es externo, puede:

  • invitar al auditor como invitado a través de su proveedor de identidad;
  • o utilizar exportaciones controladas.

No desactive el SSO para toda la empresa solo para dar cabida a un auditor externo.

Una vez terminada la auditoría, retire su acceso.

Conserve el registro de la retirada como evidencia de la revisión de accesos.

45. Qué aspecto tiene “terminado”

No tiene un despliegue de CISO Assistant terminado solo porque se abra la página de inicio.

Tiene una primera implantación terminada cuando alguien puede abrir el portal y responder:

¿Cuál es nuestro alcance de ISO 27001?

Abra el perímetro.

¿Qué políticas necesitan revisión?

Abra Policies / Watch list.

¿Qué controles no están funcionando?

Abra Applied controls y filtre por Degraded.

¿Qué trabajo de cumplimiento está vencido?

Abra Control Plan.

¿Qué riesgos siguen siendo altos?

Abra Risk assessments.

¿Quién los aceptó?

Abra Risk acceptances.

¿Por qué el control 8.30 del Anexo A no es aplicable?

Abra el requisito de la auditoría de ISO.

Muéstreme la Declaración de Aplicabilidad.

Abra Reports → Statement of Applicability.

Muéstreme la última revisión de accesos.

Abra la evidencia del control de acceso.

¿Cuándo caduca?

Lea el registro de la evidencia.

¿Qué proveedores hay que revisar este año?

Abra Entity assessments.

¿Qué hallazgos siguen abiertos de la auditoría anterior?

Abra el findings binder.

¿Qué ocurrirá el mes que viene aunque el responsable del SGSI se olvide?

Abra Tasks y Control Plan.

Ese es el objetivo.

El objetivo de autoalojar CISO Assistant no es tener otra aplicación ejecutándose en un servidor.

El objetivo es sacar el proceso de cumplimiento de las cabezas de las personas, de las hojas de cálculo y de las estructuras de carpetas, y llevarlo a un sistema que le diga qué existe, quién es responsable, si está vigente y qué hay que hacer a continuación.

Dónde interviene Futurion Solutions

Por eso nuestro trabajo con CISO Assistant no se vende como una instalación en Docker.

Desplegamos la plataforma, pero el despliegue es solo el principio.

El proyecto completo abarca:

Evaluacióndespliegue en producciónmigración del SGSIautomatización de controles y evidenciastraspaso operativo

Eso incluye tomar el sistema existente basado en Excel, Word y SharePoint y convertirlo en los objetos descritos en esta guía: dominios, perímetros, activos, políticas, controles, riesgos, auditorías, evidencias, evaluaciones de proveedores, hallazgos y trabajo recurrente.

Cuando resulta útil, conectamos después el portal con los sistemas que ya contienen evidencias de cumplimiento, de modo que las comprobaciones recurrentes no dependan de que alguien exporte el mismo informe cada mes.

Lista de Workflows de CISO Assistant con flujos programados de recogida de evidencias

El resultado final debería ser algo que el propio equipo del cliente pueda operar tras el traspaso.

Volver al Blog

Artículos Relacionados

Ver todos los artículos »