Ir al contenido

Programas y plan de evaluación

Tienes una auditoría de ISO 27001, otra de la Ley 21.663 y una tercera de la Ley 21.719. Cada una avanza por su cuenta y con su propio porcentaje. Y aun así nadie sabe responder la pregunta que le importa a la gerencia: ¿vamos a llegar a la meta antes de la fecha?

Programas (/programs, en la sección Preceptix) existe para responder eso: toma varios marcos y varios alcances, los convierte en un solo esfuerzo con línea base, meta y plazo, y te dice si la curva llega o no llega.

Un programa de cumplimiento es el compromiso de ir de A a B en un plazo: la línea base (dónde estás hoy), la meta y la fecha. Sin los tres no hay programa, hay lista de deseos.

Se crea por dos carriles, que no son dos tipos de programa sino dos formas de llenar el mismo formulario. El carril guiado es un asistente por pasos: parte con un chequeo de despegue que verifica lo mínimo —marcos cargados, alcances, usuarios, roles— y ofrece resolver ahí mismo lo que falte. El carril experto es un solo formulario denso. Puedes cambiarte a mitad de camino.

Al crear el programa aterrizas en el plan de evaluación, la pieza que más trabajo ahorra. Un programa de tres marcos genera tres auditorías, y sin plan entras a una de ellas sin saber siquiera que es una de tres. El plan las muestra como tarjetas en orden sugerido, cada una con lo necesario para decidir: marco y alcance, cuántos requisitos, cuántos responsables asignados de cuántos posibles, cuánto lleva respondido y qué cruces tiene con las demás.

El orden no es arbitrario: la plataforma mira el grafo de cruces entre los marcos del programa y propone empezar por el que más respuestas puede aportar a los otros. Cuando dos se alimentan mutuamente gana el más corto. Los marcos que no cruzan con ninguno se marcan como islas: se responden a mano, sin botones que prometan algo que no va a pasar.

En la tarjeta receptora hay una acción para traer respuestas desde el marco de origen, con vista previa antes de aplicar nada: cuántos requisitos se completan, cuántos quedan parciales para revisar, cuántos no tienen cruce. Tres reglas:

  1. Un cruce rellena el resultado, pero no el estado. Como el avance se cuenta por estado, después de cosechar el porcentaje de la auditoría receptora no se mueve. No está roto: los requisitos quedaron respondidos pero sin cerrar, y la tarjeta lo dice con su contador de respondidos sin cerrar.
  2. Es idempotente: puedes volver a ejecutarlo cada vez que avances en el origen y solo trae lo nuevo.
  3. Nunca sobrescribe lo que una persona respondió a mano.

Cuando un marco de origen queda completamente respondido, el tablero avisa solo que hay cosecha disponible. Ver Cruces entre marcos.

En Generadora Cordillera Marco Zúñiga crea el programa Base 2026 con Ley 21.663, ISO 27001 y Ley 21.719. El plan propone empezar por la Ley 21.663 —23 requisitos, la más corta, y cruza con ISO— y cosechar desde ahí hacia ISO 27001, que tiene 123. La Ley 21.719 queda como isla.

Tres bloques. ¿Vamos a llegar? muestra línea base, valor actual y meta con la serie histórica y una proyección hasta la fecha de término; la proyección es una recta y la pantalla lo declara. La medida se adapta: si tus auditorías usan puntaje de madurez se usa ese, y si no, conformidad ponderada —conforme cuenta 1, parcialmente conforme medio, y lo no aplicable queda fuera del denominador—. Siempre dice cuál está usando.

Embudo de cierre sigue el recorrido: requisitos no conformes, controles creados, implementados y re-evaluados. Siguiente paso es el estado del programa, y sus pasos se derivan de la realidad: “Asignar responsables” se cierra cuando todas las auditorías tienen los suyos y se reabre si alguien deshace una asignación.

El GAP consolidado no es un informe: es un triaje. Arriba, cuatro contadores que también funcionan como filtro —no conformes, parciales, sin evaluar y sin control, el único directamente accionable—; abajo, las brechas agrupadas por marco y capítulo. Desde ahí se crean los controles: con las sugerencias del marco cuando trae controles de referencia, o —cuando no los trae, como la normativa chilena— creando uno por cada requisito no conforme que no tenga ninguno, con el nombre trazable a la brecha.

El plan de acción del programa cierra el ciclo: consolida los controles de todas las auditorías en una lista ordenada por lo que necesita atención —vencidos, sin responsable, sin fecha— y permite asignar responsable y fecha a varios de una vez.

El detalle de cada medida está en Controles y tareas. Para cerrar el período, el asistente Cerrar el ciclo y planificar el siguiente de Cyber Concierge re-evalúa, compara contra tu línea base y arma el plan siguiente.