· Ivan Skachkov · RGPD y Cumplimiento · 27 min read
CISO Assistant autoalojado: de la instalación limpia a un portal operativo de ISO 27001, RGPD y NIS2
La mayoría de las guías de CISO Assistant terminan en la pantalla de inicio de sesión. Esta empieza cuando ya funciona y lleva una instalación autoalojada a un portal operativo de ISO 27001, RGPD y NIS2, paso a paso.

La mayoría de las guías de instalación de CISO Assistant se quedan cortas.
Le muestran cómo arrancar los contenedores, abrir la página de inicio de sesión y crear un administrador.
Y entonces se encuentra ante una plataforma GRC vacía.
¿Y ahora qué?
¿Dónde se crea el alcance de ISO 27001?
¿Qué módulos hay que activar?
¿Dónde se carga ISO 27001?
¿Cómo se elabora la Declaración de Aplicabilidad (SoA)?
¿Adónde va a parar el antiguo registro de riesgos en Excel?
¿Cómo se crean revisiones de acceso recurrentes?
¿Dónde se guardan las evidencias de auditoría?
¿Cómo sabe si el portal está realmente listo para usarse?
Esta guía empieza cuando CISO Assistant ya está en funcionamiento.

Describe la secuencia que seguimos para convertir una instalación autoalojada recién desplegada de CISO Assistant en un portal GRC utilizable.
Los ejemplos proceden de un despliegue real de Community Edition. Los nombres de menú que figuran a continuación corresponden a CISO Assistant v4.x y pueden cambiar ligeramente entre versiones.
La secuencia es:
Hágalo en ese orden.
No empiece subiendo documentos.
1. Inicie sesión y proteja la cuenta de administrador
Abra la URL de su CISO Assistant.
Por ejemplo:
https://trust.example.comInicie sesión con la cuenta de administrador creada durante la instalación.

Todavía no empiece a crear datos de cumplimiento.
Primero proteja esta cuenta.
Abra su menú de usuario.
Abra su perfil.
Cambie la contraseña inicial del administrador.
Guarde la nueva contraseña en su gestor de contraseñas.
Ahora abra:
Profile → Multi-factor authentication
Active MFA.
Escanee el código QR con su aplicación de autenticación.
Introduzca el código de seis dígitos generado.
Guarde los códigos de recuperación en un lugar controlado.
Compruebe que puede cerrar sesión y volver a iniciarla.
Compruebe antes de continuar
Ahora debería tener:
un portal HTTPS operativo;
un inicio de sesión de administrador que funciona;
MFA activada;
la contraseña guardada fuera del servidor;
la información de recuperación almacenada de forma segura.
No utilice este administrador de emergencia como su cuenta de trabajo habitual.
Más adelante crearemos cuentas de administrador nominales.
2. Configure los ajustes básicos del portal
Abra:
Sidebar → Extra → Settings
Abra la pestaña General.
Hay varios ajustes aquí que es más fácil configurar ahora que cuando ya haya creado cientos de registros.
Notificaciones por correo electrónico
Busque:
Notifications → Enable email notifications
Déjelo en Off hasta que SMTP esté configurado y probado.
Lo activaremos más adelante.
Escala de seguridad de los activos
Busque:
Assets → Security targets scale
Elija la escala que utilice su metodología de riesgos actual.
Por ejemplo, nuestro despliegue utilizó:
0–3
porque el registro de activos existente del cliente valoraba la confidencialidad, la integridad y la disponibilidad de 0 a 3.
Haga esto antes de importar los activos.
Cambiar la escala una vez introducido el inventario de activos genera un trabajo de limpieza innecesario.
Resultados parcialmente conformes
Busque:
Audits → Disable “partially compliant”
Déjelo en Off.
Le interesa que Partially compliant esté disponible.
Resulta útil durante la migración, porque muchos controles ni están totalmente ausentes ni cuentan con evidencias completas.
Autovalidación
Busque:
Workflows → Allow self-validation
Póngalo en:
Off
La persona que crea o modifica el material de cumplimiento no debería aprobar automáticamente su propio trabajo.
Obligatoriedad de MFA
Busque:
Security → Enforce multi-factor authentication
Déjelo en Off por ahora.
Actívelo cuando los usuarios locales que necesiten MFA hayan completado su primer inicio de sesión.
Dominios personales
Busque:
Workspace & interface → Personal domains
Déjelo en:
Off
En un SGSI corporativo, los objetos deben residir en dominios organizativos diseñados deliberadamente, no en espacios de trabajo personales.
Guarde los ajustes.
3. Active los módulos que realmente vaya a utilizar
Abra:
Extra → Settings → Feature flags
Un despliegue recién instalado puede tener muchas funciones desactivadas.
No dé por hecho que algo no existe porque no lo vea en la barra lateral.
Active los módulos que necesite.
Para un despliegue de ISO 27001 y RGPD, normalmente activamos los siguientes.
Organization
Active:
Operations
Active:
Management and Governance
Active:
Reports es especialmente importante porque más adelante habilita el informe de la Declaración de Aplicabilidad.
Compliance
Active:
Risk management
Active:
GDPR / Privacy
Active:
Extra
Active:
Guarde.
Compruebe
Mire la barra lateral izquierda.
Ahora debería ver áreas adicionales, entre ellas:
- Risk
- Compliance
- Operations
- Privacy
- Third parties
- Reports
Si Reports no aparece, vuelva atrás y revise la feature flag.
No pase a construir la auditoría ISO hasta que Reports esté disponible.
4. Configure SSO
En un despliegue corporativo, hágalo antes de crear la población de usuarios habitual.
La configuración exacta del proveedor de identidad depende de cuál utilice.
Una configuración habitual es Microsoft Entra ID con SAML.
Primero cree la Enterprise Application en Entra.
Después abra:
Microsoft Entra admin center → Enterprise applications → your CISO Assistant application → Single sign-on → SAML
Configure el identificador de la aplicación y la URL de respuesta de su portal.
La URL de respuesta sigue la ruta SAML ACS de CISO Assistant correspondiente a su instalación.
Copie desde Entra:
- Microsoft Entra Identifier
- App Federation Metadata URL
Ahora vuelva a CISO Assistant.
Abra:
Extra → Settings → SSO
Abra la configuración SAML.
Rellene:
IdP Entity ID
Pegue el Microsoft Entra Identifier.
Metadata URL
Pegue la App Federation Metadata URL.
SP Entity ID
Utilice el mismo identificador externo configurado en Entra.
Revise las asignaciones de atributos.
Como mínimo, verifique que la asignación de correo electrónico/UID es correcta.
Active:
SSO auto-provisioning / JIT
Con JIT activado, se puede crear una nueva persona en su primer inicio de sesión mediante SSO.
Eso no significa que la nueva persona deba recibir automáticamente acceso al SGSI.
Inicialmente, la cuenta no debería tener permisos útiles hasta que usted le asigne el grupo adecuado.
Guarde.
Pruébelo antes de forzar SSO
Abra un navegador privado o en modo incógnito.
Inicie sesión con una cuenta corporativa normal.
Debería acceder a CISO Assistant.
Cierre sesión.
Ahora pruebe de nuevo la cuenta local de administrador de emergencia.
Ambas deberían funcionar.
Solo cuando ambas pruebas hayan tenido éxito active cualquier ajuste que obligue a los usuarios normales a pasar por SSO.
Problema habitual: “User not declared”
Compruebe que el aprovisionamiento JIT está activado.
Problema habitual: solo algunas personas no pueden iniciar sesión
Revise el uso de mayúsculas y minúsculas en la dirección de correo electrónico y la asignación entre el proveedor de identidad y CISO Assistant.
Problema habitual: el inicio de sesión redirige a HTTP o a un nombre de host interno del backend
Normalmente se trata de un problema de URL externa o de cabeceras del proxy inverso.
Corrija la configuración del despliegue antes de continuar.
Problema habitual: error 500 tras el inicio de sesión SAML
Revise de nuevo:
- Entity ID;
- metadata URL;
- Reply URL;
- asignaciones de atributos.
No continúe hasta que SSO funcione de forma fiable.
5. Configure el correo electrónico y pruébelo
CISO Assistant necesita el correo electrónico para algo más que notificaciones de tipo comercial.
Se utiliza para tareas operativas como:
- restablecimiento de contraseña;
- caducidad de evidencias;
- notificaciones de tareas;
- fechas de vencimiento;
- hallazgos.
SMTP se configura a nivel de despliegue, no íntegramente a través de la interfaz web.
Utilice un buzón de servicio dedicado.
No utilice el buzón personal de un empleado.
Una vez configurado SMTP en el host, vuelva a:
Extra → Settings → General
Active:
Notifications → Enable email notifications
Ahora pruébelo.
Utilice la función de restablecimiento de contraseña en una cuenta de prueba.
La prueba no consiste en comprobar que:
“Las variables SMTP existen.”
La prueba consiste en comprobar que:
“Ha llegado un mensaje real.”
Si el correo no llega, corríjalo ahora.
No cree usuarios locales externos hasta que el restablecimiento de contraseña y el correo de notificaciones funcionen.
6. Haga la primera copia de seguridad
Antes de construir el SGSI, haga una copia de seguridad que sepa que es correcta.
Abra:
Extra → Backup & restore
Cree una copia de seguridad.
Mantenga también las copias de seguridad de la base de datos a nivel de host.
La copia de seguridad de la aplicación no es motivo para dejar de copiar PostgreSQL y el volumen de evidencias.
Regla para el resto de la implantación
Haga otra copia de seguridad:
- antes de las importaciones grandes;
- antes de la migración de riesgos;
- antes de cambios masivos mediante API;
- después de completar cada fase importante.
No averigüe si su copia de seguridad funciona el día en que la necesite.
7. Cree los dominios organizativos
Ahora creamos la estructura de acceso.
Abra:
Organization → Domains
Pulse el botón morado +.
Cree primero el dominio principal del SGSI.
Ejemplo:
Name
Company - ISMSDescription
Corporate ISMS: audits, policies, corporate risks, suppliers, findings and management reviewCreate IAM groups
On
Pulse Save.
Después cree otros dominios solo cuando exista un límite real de acceso o de responsabilidad.
Por ejemplo:
Company - TechnologyCompany - OperationsCompany - Finance
No reproduzca todo su organigrama solo porque pueda hacerlo.
Los dominios son, ante todo, límites de acceso.
Compruebe
Abra:
Organization → Domains
Debería ver sus nuevos dominios.
Ahora abra:
Organization → User groups
Para cada dominio, CISO Assistant debería haber creado grupos de roles como:
- Analyst
- Approver
- Domain manager
- Reader
- Respondent
- Technical tester
Si esos grupos no se crearon, vuelva atrás y compruebe si Create IAM groups estaba activado cuando se creó el dominio.
8. Cree el perímetro del SGSI
Un dominio no es el alcance de ISO 27001.
Cree el alcance por separado, como un perímetro.
Abra:
Organization → Perimeters
Pulse +.
Cree el perímetro principal de ISO 27001.
Ejemplo:
Name
ISMS-27001Description
Pegue la declaración de alcance de ISO 27001 realmente aprobada.
No escriba:
Company information systemsa menos que ese sea realmente su alcance aprobado.
Utilice la redacción de la documentación de su SGSI o de su certificado.
Domain
Company - ISMSReference ID
PER-ISMS-001Status
ProductionUtilice Production si se trata de un SGSI que ya está en funcionamiento.
Utilice Design solo si el alcance todavía no ha entrado realmente en producción.
Guarde.
Si lo necesita, cree perímetros adicionales como:
GDPR-ProcessingTECH-PlatformOPS-ProductionFIN-Systems
Importante
Los perímetros no son lo mismo que los límites de acceso.
Si es necesario separar el acceso, utilice dominios.
9. Elimine los datos de demostración
Haga esto antes de empezar a introducir datos reales de la empresa en el portal.
Una instalación nueva puede contener objetos de demostración.
Abra:
Organization → Perimeters
Busque datos de demostración como:
EU SaaS StartupÁbralo.
Compruebe qué objetos están vinculados a él.
Elimine los elementos de demostración vinculados:
- auditorías;
- evaluaciones de riesgos;
- activos;
- otros registros de ejemplo.
Después elimine el perímetro de demostración.
Compruebe
Busque en el portal el nombre de la empresa de ejemplo.
No debería quedar nada perteneciente a la organización de ejemplo.
No le conviene que una startup SaaS ficticia aparezca en una exportación entregada a su auditor de ISO.
10. Cree su administrador nominal
Deje de usar la cuenta de emergencia (break-glass) para el trabajo habitual.
Abra:
Organization → Users → Add user
Introduzca su dirección de correo corporativa habitual.
Utilice exactamente la misma identidad de correo que emplea su proveedor de SSO.
Guarde.
Abra el usuario.
Abra:
User groups
Añada:
Global - AdministratorCierre sesión.
Vuelva a iniciar sesión con su cuenta nominal.
Confirme que puede administrar el portal.
A partir de este momento, conserve el administrador original solo para emergencias.
11. Deje que los usuarios normales lleguen mediante SSO
Si el aprovisionamiento JIT está activado, no cree manualmente a todo el mundo.
Pida al primer usuario del SGSI que inicie sesión mediante SSO.
Ahora abra:
Organization → Users
La nueva cuenta debería existir.
Ábrala.
Abra:
User groups
Asigne el rol necesario.
Por ejemplo:
Responsable del SGSI:
ISMS Domain manager
Responsable de seguridad:
Technology Domain manager
ISMS Analyst
TI:
Technology Analyst
DPO:
ISMS Analyst
Dirección:
ISMS Approver
Auditor interno:
Reader
Auditor externo:
Reader con fecha de caducidad
Compruebe los permisos
Utilice una cuenta de prueba sin privilegios de administrador.
Confirme que la cuenta puede ver lo que debe ver.
Confirme que no puede editar objetos ajenos a su rol.
Hágalo ahora.
No descubra que su modelo de acceso es erróneo durante la auditoría de certificación.
12. Revise las bibliotecas de marcos normativos
Abra:
Governance → Libraries
Abra:
Loaded libraries
Busque:
27001Confirme que:
International standard ISO/IEC 27001:2022
está cargada.
Busque:
GDPRConfirme que GDPR está cargado si necesita la evaluación de privacidad.
Busque:
NIS2Compruebe qué bibliotecas de marco o de correspondencias (mapping) de NIS2 están presentes en su versión.
No descargue bibliotecas solo porque no las esté utilizando.
Las bibliotecas de correspondencias sin usar no hacen nada hasta que las aplique.
Revise la matriz de riesgos
Abra:
Catalog → Risk matrices
Consulte las matrices disponibles.
Si su empresa utiliza la matriz estándar que proporciona CISO Assistant, perfecto.
Si utiliza su propia matriz aprobada, deténgase aquí e importe esa matriz antes de crear evaluaciones de riesgos.
Una vez creada una evaluación de riesgos con una matriz, cambiarla después no es una corrección trivial.
13. Importe una matriz de riesgos personalizada si es necesario
Si su metodología de riesgos actual utiliza su propia matriz, prepárela como una biblioteca de CISO Assistant.
Después abra:
Governance → Libraries → Libraries store
Pulse el botón Import / Upload.
Seleccione el archivo de la biblioteca.
Confirme la importación.
Ahora abra:
Loaded libraries
Busque la biblioteca de su matriz.
Después abra:
Catalog → Risk matrices
Confirme que la matriz aparece.
Ábrala.
Compruebe visualmente la orientación.
En una matriz de 4×4, compruebe al menos:
- probabilidad baja + impacto bajo;
- probabilidad alta + impacto alto;
- las celdas del umbral de tratamiento.
No dé por supuesto que las filas y las columnas se hayan interpretado correctamente.
Compruebe
Ahora abra:
Risk → Risk assessments → +
Su matriz personalizada debería estar disponible en el selector Risk matrix.
Todavía no cree la evaluación de riesgos.
Cierre el formulario.
El objetivo era solo verificar que la matriz está disponible.
14. Inicie el journey de ISO 27001
Si su versión incluye el journey de ISO 27001, utilícelo.
Abra:
Overview → Journeys
Pulse:
Start a journey
Elija:
ISO 27001:2022 — Full Implementation
Seleccione:
Use an existing domain
Elija su dominio del SGSI.
Active:
Create underlying objects
Esto es importante.
Si lo deja sin marcar, el journey es fundamentalmente una lista de comprobación.
Si lo activa, CISO Assistant crea objetos subyacentes útiles.
Deje:
Adjust menu and modules
sin marcar si ya ha configurado manualmente sus feature flags.
Inicie el journey.
Ahora inspeccione lo que ha creado
Revise los objetos creados por el journey.
Puede crear:
- ISO issues;
- objectives;
- una auditoría de ISO 27001;
- plantillas de tareas;
- métricas;
- applied controls;
- una evaluación de riesgos;
- un findings binder.
No acepte todo a ciegas.
Si creó una evaluación de riesgos con la matriz estándar de 5×5 pero su organización utiliza una matriz personalizada de 4×4:
Risk → Risk assessments
Abra la evaluación generada.
Elimínela si no contiene datos reales.
Creará la evaluación correcta más adelante.
Compruebe
Abra:
Compliance → Audits
Debería ver la evaluación de cumplimiento de ISO 27001 creada por el journey.
Consérvela.
La configuraremos más adelante.
15. Cree las cuestiones del contexto de ISO
Abra:
Governance → Issues (ISO)
Pulse +.
Cree un registro por cada cuestión interna o externa relevante.
Ejemplo:
Name
Dependence on external contractorsCategory
Elija la categoría adecuada.
Origin
InternalStatus
ActiveDescription
Explique por qué afecta al SGSI.
Guarde.
Cree la siguiente cuestión.
Algunos ejemplos:
- entorno de ciberataques;
- dependencia de la nube;
- rotación de personal;
- obligaciones legales;
- requisitos del mercado;
- adopción de IA;
- dependencia de proveedores clave;
- relevancia del cambio climático.
No escriba aquí un análisis DAFO de manual.
Utilice la evaluación real del contexto de la organización.
16. Cree las partes interesadas
Para cada parte interesada significativa, cree una Entity.
Abra:
Third parties → Entities
Pulse +.
Ejemplos:
- dirección;
- empleados;
- clientes;
- proveedores;
- contratistas;
- reguladores;
- proveedores de TIC.
Para cada entidad, incluya en la descripción:
- necesidades;
- expectativas;
- requisitos;
- cómo los aborda el SGSI.
Guarde.
Así la cláusula 4.2 dispone de un lugar estructurado donde residir, en lugar de dejar todo el análisis dentro de un único archivo de Word.
17. Cree los objetivos de seguridad de ISO
Abra:
Governance → Objectives (ISO)
Pulse +.
No invente objetivos genéricos solo para llenar la pantalla.
Tome los objetivos que la dirección haya aprobado realmente.
Ejemplos:
- completar dos simulacros de phishing;
- alcanzar una cobertura de MFA definida;
- realizar una prueba anual de recuperación ante desastres;
- cerrar un hallazgo de auditoría concreto;
- reducir las vulnerabilidades de riesgo alto dentro del SLA definido.
Introduzca:
- objetivo;
- responsable;
- meta;
- fechas;
- estado.
Guarde cada uno.
18. Importe el inventario de activos
Haga primero una copia de seguridad.
Ahora abra:
Assets management → Assets
Pulse +.
Empiece por los servicios importantes.
No empiece por cada portátil.
Ejemplo:
Name
Microsoft 365Description
Explique para qué lo utiliza la organización.
Business value
Explique por qué es importante el servicio.
Owner
Seleccione a la persona responsable.
Domain
Elija el dominio organizativo correcto.
Type
Elija Primary o Supporting.
Utilice Primary para los servicios o la información importantes para el negocio.
Utilice Supporting para los sistemas, el software, la infraestructura, las personas o las instalaciones que dan soporte a esos servicios.
Defina los objetivos de seguridad.
Por ejemplo:
Confidentiality
2
Integrity
3
Availability
3
Si mantiene objetivos de recuperación, introduzca:
- RTO;
- RPO;
- MTD.
Añada etiquetas útiles como:
type:saascriticality:criticalclassification:confidentialsubprocessor:yes
Guarde.
Orden de carga
Hágalo en este orden:
- servicios de negocio;
- activos de información importantes;
- sistemas de soporte;
- infraestructura;
- plataformas SaaS importantes;
- hardware, cuando sea relevante para el modelo de riesgos.
Esto le permite vincular los activos de soporte con los servicios de los que dependen.
Compruebe
Abra la lista de Assets.
Verifique que cada activo importante tiene:
- un responsable;
- un dominio;
- valores C/I/A;
- clasificación;
- datos de recuperación cuando sean necesarios.
Si un servicio crítico en cuanto a disponibilidad no tiene un objetivo de recuperación, corríjalo antes de continuar.
19. Cree las políticas como objetos gestionados
Abra:
Governance → Policies
Pulse +.
No se limite a subir todos los documentos de Word.
Cree un registro de política adecuado.
Ejemplo:
Name
Information Security Policy v2026-01Reference ID
POL-ISP-01Owner
ISMS Manager
Status
ActiveUtilice Active solo si existe realmente un documento aprobado.
Defina:
Start date
Defina:
Expiry date
Utilice la fecha de caducidad como la próxima fecha de revisión obligatoria.
Adjunte el documento aprobado.
Si la copia de referencia permanece en SharePoint, introduzca la dirección de SharePoint en:
Link
Guarde.
Repita el proceso con las políticas principales:
- Seguridad de la información
- Uso aceptable
- Control de acceso
- Contraseñas y autenticación
- Criptografía
- Clasificación
- Conservación
- Copias de seguridad
- Recuperación ante desastres
- Gestión de activos
- Seguridad física
- Gestión de riesgos
- Gestión de vulnerabilidades
- Gestión de incidentes
- Concienciación en seguridad
- Protección de datos
- Seguridad de proveedores
- Gestión de cambios
Añada otras que existan realmente en su organización.
Compruebe
Abra:
Overview → Analytics → Governance
Consulte la información de políticas y lista de vigilancia.
Una política que se acerca a su fecha de caducidad debería aparecer como algo que requiere atención.
Ese es el comportamiento que usted busca.
20. Configure los Applied controls
Abra:
Operations → Applied controls
Si inició el journey de ISO, es posible que ya tenga muchos controles en estado To do.
No cree otra copia.
Abra un control existente.
Defina:
Owner
Defina:
Status
Utilice:
- To do
- In progress
- On hold
- Active
- Degraded
- Deprecated
Utilice Active solo cuando el control realmente funcione.
Ejemplo:
Abra el control correspondiente a la gestión de accesos.
Asigne como responsable al responsable de seguridad.
Añada una descripción de lo que la organización hace realmente.
Por ejemplo:
Corporate identities are managed through Entra ID. MFA is required. Privileged access requires approval. Leaver accounts are disabled as part of the HR offboarding process. Access is reviewed quarterly.Vincule los activos relevantes.
Defina las fechas si procede.
Guarde.
Repita el proceso con los controles reales.
Regla importante
No vuelva a describir el requisito de ISO.
Describa su implementación.
21. Cree las tareas recurrentes de control
Abra:
Operations → Tasks
Cree una plantilla de tarea.
Empiece por la revisión de accesos.
Pulse +.
Name
Quarterly user access reviewRecurrent
Yes
Frequency
Every 3 months
Assigned to
Security Manager
En la descripción, escriba el procedimiento real.
Por ejemplo:
- exportar los usuarios activos del proveedor de identidad;
- exportar las asignaciones de roles privilegiados;
- compararlos con los empleados en activo;
- identificar los accesos inactivos o injustificados;
- pedir al responsable correspondiente que confirme si se mantiene, se elimina o se modifica;
- aplicar los cambios;
- adjuntar la revisión completada.
Vincule la tarea al applied control de control de acceso.
Guarde.
Ahora cree el resto del calendario operativo real.
Como mínimo, tenga en cuenta lo siguiente:
Semanal
triaje de vulnerabilidades.
Mensual
comprobación del inventario de activos;
revisión de parches;
estado de seguridad de los dispositivos;
recopilación de KPI;
revisión de inteligencia de amenazas.
Trimestral
revisión de accesos;
revisión de los controles operativos;
prueba de restauración de copias de seguridad;
informe de incidentes.
Anual
revisión de riesgos;
auditoría interna;
revisión por la dirección;
revisión de políticas;
evaluación de proveedores;
prueba de penetración;
concienciación en seguridad;
ejercicio de recuperación ante desastres (DR).

Ahora abra:
Operations → Control Plan
Debería ver el trabajo próximo y el vencido.
Abra:
Operations → Calendar
Verifique las fechas.
Ese es el momento en que el SGSI empieza a comportarse como un sistema operativo en lugar de como un archivo de documentos.
22. Cree la evaluación de riesgos real
Ahora que existen los activos, los controles y la matriz, cree la evaluación de riesgos.
Abra:
Risk → Risk assessments
Pulse +.
Ejemplo:
Name
2026 Technology Risk AssessmentReference ID
RA-2026-TECHPerimeter
TECH-PlatformVersion
2026.1Status
In progressRisk matrix
Seleccione la matriz aprobada para su organización.
Tenga cuidado aquí.
La matriz es una decisión estructural importante.
Compruébela antes de guardar.
Defina:
Authors
Defina:
Reviewers
Defina:
Due date
Defina:
Risk tolerance
de acuerdo con la metodología aprobada.
Guarde.
23. Introduzca un escenario de riesgo, clic a clic
Abra:
Risk → Risk scenarios
Pulse +.
Ejemplo:
Name
Loss of power to critical infrastructureRisk assessment
Seleccione la evaluación que acaba de crear.
Reference
RS-TECH-001Threat
Seleccione la amenaza adecuada.
Pulse Save.
Ahora abra el escenario.
Pulse Edit.
Defina:
Owner
Seleccione el activo relevante.
Seleccione o cree la vulnerabilidad.
Ejemplo:
UPS cannot sustain the required load during power failureAhora vaya a la sección Current risk.
Elija los controles existentes relevantes.
Defina:
Current probability
Defina:
Current impact
CISO Assistant debería calcular el nivel de riesgo a partir de la matriz.
Ahora vaya a Residual risk.
Si se requiere tratamiento, añada un control adicional.
Ejemplo:
Replace and test UPSDefina:
- responsable;
- prioridad;
- ETA;
- coste, si se utiliza;
- estado.
Ahora defina la probabilidad residual y el impacto residual esperados.
Defina:
Treatment status
Por ejemplo:
MitigatedAñada la justificación.
Guarde.
Compruebe
El control de tratamiento también debería aparecer en:
Operations → Applied controls
El escenario debería mostrar tanto el riesgo actual como el residual.
Si falta alguno de los dos, no pase al siguiente escenario.
24. Cree la aceptación formal del riesgo
Cuando se acepte un riesgo residual, no deje la decisión enterrada en un acta de reunión.
Abra:
Governance → Risk acceptances
Pulse +.
Introduzca:
Name
Residual risk acceptance – 2026 TechnologyApprover
El usuario de dirección autorizado para aceptar el riesgo.
Risk scenarios
Seleccione los escenarios que se aceptan.
Justification
Haga referencia a la decisión de tratamiento.
Expiry date
Defina la próxima fecha de revisión.
Guarde.
El flujo normal es:
Created → Submitted → Accepted
El analista lo envía.
El aprobador decide.
Ahora abra:
Operations → X-rays
Compruebe si hay problemas como:
- el escenario figura como Accepted pero no tiene ninguna aceptación;
- la aceptación ha caducado;
- otros estados de riesgo incoherentes.
Corrija los X-rays antes de continuar.
25. Configure la auditoría de ISO 27001
Abra:
Compliance → Audits
Si el journey de ISO creó una auditoría, abra esa.
No cree un duplicado.
En caso contrario, pulse +.
Introduzca:
Name
ISO 27001:2022 – ISMS 2026Reference ID
AUD-27001-2026Perimeter
ISMS-27001Target framework
International standard ISO/IEC 27001:2022Selected implementation groups
Elija ambos:
- Clauses
- Statement of Applicability (SoA)
Version
2026.1Status
In progressAuthors
Equipo del SGSI
Reviewers
Dirección / auditor interno
Si todavía no ha generado los controles del marco normativo, active:
Suggest controls
Guarde.
Compruebe
La página de la auditoría debería contener:
marco normativo;
perímetro;
autores;
revisores;
información de madurez y cumplimiento;
progreso;
requisitos asociados.
Debería ver requisitos que cubren las cláusulas 4 a 10 y los controles del Anexo A.
26. Evalúe correctamente un control de ISO
Complete un control por entero antes de intentar rellenar 93 filas.
En:
Compliance → Audits → your ISO audit
desplácese hasta:
Associated requirements
Abra:
5.15 Access control
Se abre un panel.
Abra:
Applied controls
pestaña.
Adjunte su implementación existente de control de acceso.
No cree otro control duplicado a menos que realmente no exista ninguno.
Abra:
Evidences
Vincule evidencias si procede.
Ahora defina:
Status
Es el estado del flujo de trabajo:
To do
In progress
In review
Done
Ahora defina:
Result
Es la conclusión de cumplimiento:
Compliant
Partially compliant
Non compliant
Not applicable
Not assessed
No confunda estos campos.
Un requisito puede estar en:
Status: Done
y a la vez en:
Result: Non compliant
porque el trabajo de evaluación se ha completado y la conclusión es que la empresa no cumple.
Ahora rellene:
Observation
Escriba la justificación real.
Este texto alimentará después la SoA.
Guarde.
Su regla para Compliant
Utilice Compliant solo cuando:
el control exista;
esté Active;
la evidencia esté vigente;
la implementación satisfaga realmente el requisito.
Si algo todavía se está subsanando, utilice Partially compliant o Non compliant, según corresponda.
No lo marque como conforme porque “tenemos una política al respecto”.
27. Elabore la Declaración de Aplicabilidad
Recorra el Anexo A.
Para cada control:
- abra el requisito;
- decida su aplicabilidad;
- adjunte el applied control relevante;
- adjunte la evidencia vigente;
- escriba la justificación;
- defina Result;
- defina el Status del flujo de trabajo;
- guarde.
Para un control que no aplica, elija:
Result → Not applicable
Después escriba por qué en Observation.
Por ejemplo, si realmente no se externaliza el desarrollo de software:
The organisation does not outsource software development. Software development activities are performed internally.No introduzca:
N/AEso no es una justificación.
28. Exporte la SoA real
Una vez rellenada la evaluación, abra:
Overview → Reports
Elija:
Statement of Applicability
Seleccione su auditoría.
Opcionalmente, seleccione las evaluaciones de riesgos relevantes.
Seleccione el grupo de implementación de la SoA.
Pulse:
Render
Revise las columnas.
Debería ver información como:
- referencia;
- aplicable;
- justificación;
- implementación;
- control de referencia;
- controles adicionales;
- cobertura de riesgos.
Ahora exporte el informe a PDF.
Abra el PDF.
Lea varias filas.
Asegúrese de que el texto de Observation que introdujo produce realmente una SoA útil.
Si el PDF está lleno de justificaciones vacías o inútiles, vuelva a la auditoría y corrija los registros.
No edite manualmente el PDF exportado para ocultar datos débiles.
Corrija el origen.
29. Añada evidencias desde el control
La forma más sencilla de gestionar las evidencias es hacerlo desde el control al que dan soporte.
Abra:
Operations → Applied controls
Abra un control.
Abra:
Evidences
pestaña.
Pulse:
+ Add evidence
Ejemplo:
Name
EV-ACC-01-access-reviewDescription
Quarterly review of Entra ID users and privileged rolesSuba el archivo adjunto o añada el enlace a la fuente controlada.
Defina:
Owner
Defina:
Status
Para una evidencia aprobada:
ApprovedDefina:
Expiry date
Para una revisión de accesos trimestral, utilice aproximadamente tres meses.
Guarde.
Renueve correctamente las evidencias
Tres meses después, no cree:
EV-ACC-02Abra el registro de evidencia existente.
Añada una new revision.
Adjunte el archivo del nuevo trimestre.
Registre la versión y la fecha.
Mantenga un único objeto de evidencia estable y renuévelo mediante revisiones.
Así obtiene un historial sin llenar el sistema de registros duplicados.
30. Pruebe la caducidad de las evidencias
Cree un elemento de evidencia temporal con una fecha de caducidad próxima.
Verifique que aparece en las vistas de vigilancia y caducidad correspondientes.
El modelo operativo debería ser:
evidencia vigente → prueba válida del control.
evidencia caducada → requiere revisión.
El sistema debe hacer visibles las evidencias obsoletas.
No confíe en que alguien recuerde la fecha a partir del nombre del archivo.
31. Elabore el registro del RGPD
Active primero las funciones de Privacy si todavía no lo ha hecho.
Ahora siga este orden.
Finalidades
Abra:
Privacy → Purposes
Pulse +.
Cree finalidades como:
- prestación del servicio al cliente;
- administración de empleados;
- facturación;
- marketing;
- gestión de proveedores.
Guarde.
Datos personales
Abra:
Privacy → Personal data
Pulse +.
Cree categorías.
Ejemplos:
- datos de identificación de empleados;
- datos de contacto de clientes;
- información de facturación;
- registros de autenticación.
Defina la conservación y la sensibilidad cuando estén disponibles.
Guarde.
Actividades de tratamiento
Abra:
Privacy → Processings
Pulse +.
Para cada actividad de tratamiento, rellene:
- nombre;
- descripción;
- base jurídica;
- interesados;
- categorías de datos personales;
- finalidades;
- destinatarios;
- transferencias internacionales;
- conservación;
- responsable;
- medidas de seguridad.
En security measures, vincule los applied controls que ya existan.
No reconstruya controles de acceso y de cifrado específicos del RGPD si los controles de ISO ya cumplen esa función.
Guarde.
32. Pruebe una solicitud de ejercicio de derechos
Abra:
Privacy → Right requests
Pulse +.
Cree una solicitud de prueba.
Defina el tipo de solicitud.
Por ejemplo:
AccessIntroduzca solo los datos personales necesarios para gestionar la solicitud.
Defina:
Received date
Defina:
Due date
de acuerdo con el requisito legal o de procedimiento.
Asigne el responsable.
Vincule la actividad de tratamiento relevante.
Guarde.
Ahora asegúrese de que el usuario responsable ve la fecha de vencimiento.
Una vez confirmado, elimine el registro de prueba si no es un caso real.
33. Configure el registro de brechas de seguridad
Abra:
Privacy → Data breaches
Pulse +.
Revise los campos antes de que la organización sufra una brecha real.
Debe saber dónde registrar:
- la hora de detección;
- la descripción;
- los datos afectados;
- las personas afectadas;
- las consecuencias;
- la contención;
- la decisión de notificación;
- la notificación a la autoridad;
- la comunicación a las personas afectadas.
No descubra el formulario de brechas de datos por primera vez durante un incidente.
34. Cree la auditoría del RGPD
Abra:
Compliance → Audits
Pulse +.
Seleccione:
Framework → GDPR
Seleccione:
Perimeter → GDPR-Processing
Defina como autor al DPO o responsable de privacidad.
Defina al revisor de dirección correspondiente.
Guarde.
Ahora evalúe los requisitos exactamente igual que hizo con ISO 27001.
Reutilice los controles que ya ha construido.
Esa es una de las principales razones para usar una plataforma GRC en lugar de hojas de cálculo separadas para el RGPD e ISO.
35. Elabore el registro de proveedores
Abra:
Third parties → Entities
Pulse +.
Empiece por los proveedores importantes.
Introduzca:
Name
Description
Domain
Mission
Owner
Defina los datos de criticidad y riesgo disponibles.
Guarde.
Ahora abra:
Third parties → Solutions
Cree el servicio que contrata a esa entidad.
Por ejemplo:
Entity:
MicrosoftSolution:
Microsoft 365Otro ejemplo:
Entity:
AWSSolution:
S3 backup storageAhora abra:
Third parties → Contracts
Cree el contrato asociado.
Defina:
- fecha de inicio;
- renovación o caducidad, cuando proceda;
- responsable.
Adjunte o vincule el contrato o el DPA como evidencia.
36. Cree una evaluación de proveedor
Abra:
Third parties → Entity assessments
Pulse +.
Ejemplo:
Name
AWS 2026 Security ReviewPerimeter
ISMS-27001Entity
AWSFramework / questionnaire
Elija el cuestionario de proveedores que utilice.
Authors
Reviewers
Representative
Si el proveedor va a responder directamente.
Expiry date
Para los proveedores críticos o de riesgo alto, defina normalmente la próxima fecha de revisión exigida.
Complete la evaluación.
Defina la conclusión.
Guarde.
Compruebe
El registro del proveedor debería indicarle ahora:
qué contrata;
quién es responsable de la relación;
qué contrato existe;
qué evaluación se realizó;
qué evidencias se revisaron;
cuándo corresponde la siguiente evaluación.
Si la respuesta a cualquiera de estas preguntas es “mire en la carpeta del proveedor”, la migración no ha terminado.
37. Configure los incidentes
Abra:
Operations → Incidents
Pulse +.
Revise los campos.
Su registro de incidentes debería recoger, como mínimo:
- nombre;
- descripción;
- gravedad;
- estado;
- origen de la detección;
- responsable;
- activos afectados;
- evidencias;
- cronología.
Si su ticket operativo permanece en Freshservice, Jira, osTicket u otra herramienta, manténgalo allí.
Utilice CISO Assistant para guardar el registro GRC y enlazar con el ticket operativo.
No obligue a su equipo técnico de incidentes a abandonar una herramienta de respuesta a incidentes que funciona solo porque la plataforma GRC tenga un objeto Incident.
38. Cree los findings binders
Abra:
Governance → Findings binders
Cree un binder por cada fuente principal.
Ejemplos:
External certification audit 2026Internal audit 2026Penetration test 2026VulnerabilitiesContinuous control monitoring
Ahora cree los hallazgos.
Para cada hallazgo, registre:
- el hallazgo original;
- la referencia;
- el requisito relacionado;
- el responsable;
- la prioridad;
- la fecha objetivo;
- la causa raíz;
- el control correctivo.
No marque el hallazgo como Closed solo porque alguien diga que se ha corregido.
Adjunte primero la evidencia de eficacia.
Después ciérrelo.
39. Configure las excepciones de seguridad
Abra:
Governance → Exceptions
Pulse +.
Ejemplo:
Name
Legacy system cannot enforce current password policyDescription
Explique la excepción real.
Owner
Approver
Severity
Status
Expiration date
No cree nunca excepciones permanentes.
Vincule:
- el control afectado;
- el activo afectado;
- el escenario de riesgo;
- las evidencias compensatorias.
Guarde.
El riesgo correspondiente también debe existir en el registro de riesgos.
Una excepción no es un botón mágico que hace desaparecer un riesgo.
40. Realice la auditoría interna desde el portal
Antes de la auditoría interna, cree una cuenta Reader para el auditor o facilite exportaciones controladas.
El auditor debería trabajar sobre la auditoría de ISO vigente.
Abra:
Compliance → Audits → AUD-27001-2026
Revise cada requisito muestreado.
Los comentarios del revisor se incluyen en Observation o en un Finding cuando exista una discrepancia.
Adjunte el informe de auditoría interna como evidencia de la cláusula 9.2.
Cuando la auditoría se haya firmado formalmente:
defina en la auditoría:
Status → Done
y después active:
Locked
Con ello, la evaluación del año queda congelada.
No siga editando la auditoría ya firmada.
Para el siguiente ciclo, cree una nueva auditoría tomando la anterior como referencia.
41. Prepare la revisión por la dirección con datos en vivo
Antes de la revisión por la dirección, abra:
Operations → X-rays
Resuelva los problemas de calidad de los datos.
Abra:
Operations → Control Plan
Busque las actividades vencidas.
Abra:
Overview → Analytics
Revise Governance, Risk y Compliance.
Exporte:
- acciones abiertas;
- estado de las auditorías;
- hallazgos;
- SoA;
- evaluaciones de proveedores;
- evaluación de riesgos;
- objetivos;
- métricas.
La revisión por la dirección debería utilizar esta información en vivo.
Tras la reunión, toda decisión de la dirección que requiera trabajo debería convertirse en:
- un applied control;
- una tarea;
- una decisión sobre un riesgo;
- un hallazgo o una acción.
Asígnele:
- un responsable;
- una ETA.
Adjunte el acta aprobada de la reunión como evidencia de la cláusula 9.3 de ISO 27001.
42. Configure el sistema para el funcionamiento diario
En este punto, la instalación ya no es el proyecto.
El proyecto es hacerlo funcionar.

Abra:
Operations → Control Plan
Esta debería convertirse en una pantalla de trabajo habitual.
Alguien debe revisarla.
Abra:
Overview → Analytics
Alguien debe revisar el material que está a punto de caducar.
Abra:
Operations → X-rays
Alguien debe resolver las incoherencias.
Revise:
Risk acceptances
Alguien debe renovar o revocar las aceptaciones que están a punto de caducar.
Revise:
Third parties → Entity assessments
Alguien debe reevaluar a los proveedores.
Revise:
Governance → Policies
Alguien debe actualizar las políticas que están a punto de caducar.
Si nadie es responsable de estas actividades, el portal volverá poco a poco a ser el mismo sistema de cumplimiento obsoleto que usted quería sustituir.
43. Cuatro semanas antes de la auditoría de certificación o de seguimiento
Ejecute esta lista de comprobación en el portal.
Políticas
Abra la lista de vigilancia de Governance.
No debería haber ninguna política caducada sin explicación.
Evidencias
Filtre las evidencias caducadas o ausentes.
Renueve lo que corresponda legítimamente.
No retrotraiga las fechas de las evidencias.
Applied controls
Abra:
Operations → Applied controls
Filtre por:
Degraded
Investigue cada uno de ellos.
Tareas
Abra:
Operations → Control Plan
No debería haber ninguna obligación recurrente vencida sin explicación.
Riesgos
Abra cada evaluación de riesgos.
Compruebe que se ha revisado dentro del ciclo exigido.
Compruebe los riesgos residuales High/Very High.
Abra:
Governance → Risk acceptances
Asegúrese de que existen las aceptaciones necesarias y de que no han caducado.
Ejecute:
Operations → X-rays
Resuelva las incoherencias.
Hallazgos
Abra el último binder de la auditoría de certificación o interna.
Todo hallazgo dado por cerrado debería tener evidencia de eficacia.
Declaración de Aplicabilidad
Abra:
Overview → Reports → Statement of Applicability
Genérela de nuevo con Render.
Lea las filas N/A.
Cada N/A necesita una justificación real.
Lea varias filas Compliant.
Asegúrese de que apuntan a controles y evidencias reales.
Auditoría interna y revisión por la dirección
Asegúrese de que ambas se han realizado dentro del ciclo exigido y de que sus evidencias están adjuntas.
Proveedores
Compruebe que las revisiones anuales de proveedores exigidas están completas.
Responsables
Compruebe que los controles, los riesgos, las políticas y las evidencias no pertenecen a alguien que se marchó hace seis meses.
44. Dé acceso al auditor externo
Si el auditor necesita acceso al portal:
Abra:
Organization → Users → Add user
Cree la cuenta del auditor.
Defina una:
Expiry date
Añada:
Reader
en los dominios necesarios.
No le asigne Analyst ni Administrator por comodidad.
Pruebe usted mismo la cuenta del auditor antes de que comience la auditoría.
Si el SSO obligatorio está activado y el auditor es externo, puede:
- invitar al auditor como invitado a través de su proveedor de identidad;
- o utilizar exportaciones controladas.
No desactive el SSO para toda la empresa solo para dar cabida a un auditor externo.
Una vez terminada la auditoría, retire su acceso.
Conserve el registro de la retirada como evidencia de la revisión de accesos.
45. Qué aspecto tiene “terminado”
No tiene un despliegue de CISO Assistant terminado solo porque se abra la página de inicio.
Tiene una primera implantación terminada cuando alguien puede abrir el portal y responder:
¿Cuál es nuestro alcance de ISO 27001?
Abra el perímetro.
¿Qué políticas necesitan revisión?
Abra Policies / Watch list.
¿Qué controles no están funcionando?
Abra Applied controls y filtre por Degraded.
¿Qué trabajo de cumplimiento está vencido?
Abra Control Plan.
¿Qué riesgos siguen siendo altos?
Abra Risk assessments.
¿Quién los aceptó?
Abra Risk acceptances.
¿Por qué el control 8.30 del Anexo A no es aplicable?
Abra el requisito de la auditoría de ISO.
Muéstreme la Declaración de Aplicabilidad.
Abra Reports → Statement of Applicability.
Muéstreme la última revisión de accesos.
Abra la evidencia del control de acceso.
¿Cuándo caduca?
Lea el registro de la evidencia.
¿Qué proveedores hay que revisar este año?
Abra Entity assessments.
¿Qué hallazgos siguen abiertos de la auditoría anterior?
Abra el findings binder.
¿Qué ocurrirá el mes que viene aunque el responsable del SGSI se olvide?
Abra Tasks y Control Plan.
Ese es el objetivo.
El objetivo de autoalojar CISO Assistant no es tener otra aplicación ejecutándose en un servidor.
El objetivo es sacar el proceso de cumplimiento de las cabezas de las personas, de las hojas de cálculo y de las estructuras de carpetas, y llevarlo a un sistema que le diga qué existe, quién es responsable, si está vigente y qué hay que hacer a continuación.
Dónde interviene Futurion Solutions
Por eso nuestro trabajo con CISO Assistant no se vende como una instalación en Docker.
Desplegamos la plataforma, pero el despliegue es solo el principio.
El proyecto completo abarca:
Eso incluye tomar el sistema existente basado en Excel, Word y SharePoint y convertirlo en los objetos descritos en esta guía: dominios, perímetros, activos, políticas, controles, riesgos, auditorías, evidencias, evaluaciones de proveedores, hallazgos y trabajo recurrente.
Cuando resulta útil, conectamos después el portal con los sistemas que ya contienen evidencias de cumplimiento, de modo que las comprobaciones recurrentes no dependan de que alguien exporte el mismo informe cada mes.

El resultado final debería ser algo que el propio equipo del cliente pueda operar tras el traspaso.



