Analista de seguridad evaluando postura de ciberseguridad empresarial
HERRAMIENTA OFICIAL

Diagnóstico de Madurez Cibernética

Evalúe la postura de seguridad real de su empresa frente a los estándares internacionales NIST (Identificar, Proteger, Detectar, Responder, Recuperar). Le tomará entre 5 y 8 minutos.

40 Preguntas NIST
Reporte por Correo
Resultados Inmediatos

¿Qué evalúa este diagnóstico?

Este diagnóstico gratuito de ciberseguridad está diseñado para directores, gerentes y equipos de TI de PYMEs en Costa Rica y Centroamérica que quieren conocer con precisión su nivel de madurez de seguridad — sin contratar una consultoría completa.

Las 40 preguntas están estructuradas según los 5 dominios del Marco de Ciberseguridad NIST (NIST CSF), el estándar internacional más adoptado por organizaciones de todos los tamaños para gestionar el riesgo de ciberseguridad de forma sistemática:

IdentificarInventario de activos, evaluación de riesgos, clasificación de datos y cumplimiento normativo.
ProtegerMFA, control de accesos, cifrado, actualizaciones, segmentación de red y protección de endpoints.
DetectarMonitoreo continuo, gestión de logs, escaneo de vulnerabilidades y alertas automatizadas.
ResponderPlan de respuesta a incidentes, roles del equipo CSIRT, análisis forense y comunicación de crisis.
RecuperarRespaldos tipo 3-2-1, Plan de Continuidad (BCP), pruebas de restauración y RTO/RPO definidos.

¿Qué incluye el reporte?

Al finalizar, recibirá en su correo un reporte de madurez personalizado que incluye: su nivel de madurez NIST (Inicial, En Desarrollo o Adaptativo), el puntaje por dominio para identificar sus brechas más críticas, y un conjunto de recomendaciones prioritarias adaptadas al tamaño y sector de su empresa.

El diagnóstico es completamente gratuito. No requiere tarjeta de crédito ni compromiso de compra. Es el primer paso para tomar decisiones informadas sobre la ciberseguridad de su organización.

Cómo interpretar el resultado sin caer en una falsa precisión

El puntaje es una orientación para ordenar conversaciones, no una certificación ni una auditoría. Dos empresas con el mismo resultado pueden tener riesgos diferentes según sus datos, exposición, proveedores y tolerancia a una interrupción. Lea primero el perfil por dominio: una media aceptable puede ocultar una brecha crítica en recuperación o respuesta.

Compare las respuestas con evidencia disponible. Una política escrita no demuestra que el control se aplique; una herramienta instalada no confirma que alguien atienda sus alertas; una copia existente no prueba que pueda restaurarse. Cuando una respuesta dependa de una suposición, márquela para validación con la persona responsable del proceso o del sistema.

PrioriceSeleccione pocas brechas por impacto sobre procesos y datos esenciales, no por facilidad o novedad.
AsigneDefina una persona responsable, fecha, recursos y criterio de cierre para cada acción elegida.
CompruebeConserve evidencia de una prueba: configuración revisada, restauración exitosa, acceso revocado o simulacro completado.
RepitaVuelva a evaluar después de cambios relevantes y compare resultados, excepciones y riesgos pendientes.

Quién debería participar

Para una primera lectura puede responder una persona de TI o de dirección que conozca la operación. Para validar el resultado conviene involucrar a responsables de tecnología, continuidad, recursos humanos, finanzas y cumplimiento cuando corresponda. La seguridad atraviesa accesos, contratos, personas y decisiones de recuperación; ninguna función posee por sí sola toda la evidencia necesaria.

Antes de comenzar, tenga a mano una visión general de usuarios, sedes, servicios cloud, sistemas críticos, respaldos y proveedores. No ingrese contraseñas, detalles explotables ni datos personales en las respuestas. Si sospecha de una intrusión activa, priorice la contención y el contacto con un equipo de respuesta en lugar de completar el diagnóstico.

Guarde el reporte con fecha y anote qué respuestas fueron confirmadas, cuáles dependen de entrevistas y cuáles requieren una prueba técnica. Al revisar el resultado meses después, compare evidencias y riesgos pendientes, no solo el número total. Una mejora real debe reflejarse en tiempos de recuperación, menor exposición, accesos revisados o decisiones de respuesta más rápidas y reproducibles.