Situación · Empresa certificada con dudas

    Su empresa está certificada. ¿Sabe si funciona?

    Diagnóstico ejecutivo independiente para sistemas certificados que el comité de auditoría ya no termina de entender.

    Problema visible · Problema oculto

    Visible

    Certificación vigente, ciclos de seguimiento limpios, pero síntomas operativos persistentes: hallazgos repetidos en auditoría interna, quejas de clientes, métricas que no mejoran, sensación general de que el sistema "está en papel".

    Oculto

    El SGSI fue diseñado para auditoría, no para operación. La conformidad documental coexiste con brechas materiales que la auditoría de tercera parte no detecta porque no es su trabajo detectarlas. Tres ciclos limpios certificaron documentación, no el sistema.

    Riesgo si no se actúa

    El próximo hallazgo material no aparece en una auditoría de seguimiento — aparece en una inspección regulatoria, un incidente operacional, una auditoría de cliente o una operación de M&A. Para entonces, el costo de cierre es múltiplo del costo del diagnóstico previo.

    Qué evalúa Fernando Arrieta

    • Inventario real de activos vs documentado.
    • Eficacia de controles documentados vs evidencia operativa observable.
    • Brechas entre lo declarado en el SGSI y lo que ocurre fuera del muestreo de auditoría.
    • Capacidad del sistema de detectar hallazgos antes de la próxima auditoría oficial.
    • Lectura ejecutiva del estado del sistema para comité de auditoría.

    Qué pertenece a procesos siguientes

    El diagnóstico ejecutivo es independiente del ciclo posterior. Cuatro responsabilidades quedan en otras manos para preservar la imparcialidad del juicio.

    • Implementación de los controles propuestos · queda en la organización o en un implementador especializado.
    • Tramitación de certificación o recertificación · responsabilidad del organismo certificador acreditado.
    • Comunicación con el organismo certificador actual · gestión interna del cliente.
    • Decisión sobre permanencia o cambio de organismo · criterio soberano del cliente.

    Imparcialidad declarada

    Si el cliente actual está certificado por G-CERTI, este diagnóstico se acepta solo si Fernando Arrieta NO intervino antes en su sistema (regla 02 del Firewall 01C). En ningún caso se publican casos de organizaciones auditadas bajo G-CERTI.

    Régimen completo
    Capacidad limitada · 4 diagnósticos por mes

    El diagnóstico es el punto de partida.

    En 72 horas: mapa de brechas priorizado, hallazgos verificables y decisión sobre la mesa. Sin compromiso comercial previo.

    ISO/IEC 17021-1 · Firewall 01C · Respuesta <24h · Confidencial