SGSI implementado - Certificación en proceso

Seguridad de la información
con procesos, evidencia y plazos comprometidos

Operamos un Sistema de Gestión de Seguridad de la Información (SGSI) alineado a ISO/IEC 27001. Los controles ya están en marcha; la certificación cierra el ciclo. Para nuestros clientes públicos, eso significa continuidad, confidencialidad y trazabilidad auditable del primer día.

SGSI en operación UNIT-ISO/IEC 27001:2022 CISO designado Políticas vigentes
Estado del SGSI
En operación
SGSI en operación y certificado.
Certificación
UNIT-ISO/IEC 27001:2022
Certificado obtenido en julio 2026.
Por qué importa

Por qué un SGSI robusto no es opcional en el Estado

Cuando operamos sistemas públicos, manejamos datos que afectan derechos, prestaciones e información estratégica del país. La seguridad es una obligación contractual, legal y ética — no un "nice to have".

Protección del dato ciudadano

Historias clínicas, datos fiscales, registros civiles, información de personas en situación de vulnerabilidad. Esa confianza no se puede perder.

Cumplimiento normativo

Leyes de protección de datos, regulaciones sectoriales y marcos de compra pública exigen controles demostrables y trazables.

Continuidad del servicio público

Un incidente de seguridad puede detener un programa entero. Gestionar el riesgo es proteger la operación.

Defendibilidad ante auditoría

Nuestro equipo de compras públicas y el tribunal de cuentas van a preguntar. Damos evidencia auditable, no declaraciones de intención.

Uruguay · Marco de ciberseguridad

Adecuación al Marco de Ciberseguridad de AGESIC

AGESIC define el marco de ciberseguridad que orienta y regula la gestión de la seguridad de la información de los organismos del Estado uruguayo. Nuestro SGSI está adecuado a sus categorías y controles, para que los proyectos con clientes públicos de Uruguay hereden ese cumplimiento desde el día uno.

UY
AGESIC · Uruguay

SGSI adecuado a las cinco funciones del marco: Identificar, Proteger, Detectar, Responder y Recuperar

Trabajamos con la misma estructura y terminología del marco — basado en NIST CSF y adaptado al sector público uruguayo — para que la evidencia, los controles y los reportes de nuestro SGSI sean directamente utilizables por el cliente.

  • Identificar — inventario de activos y gestión de riesgos alineados al marco.
  • Proteger — controles de acceso, cifrado, capacitación y desarrollo seguro.
  • Detectar — monitoreo continuo, logging, alertas y análisis de eventos.
  • Responder — plan de respuesta a incidentes e integración con CERTuy / CSIRTuy.
  • Recuperar — planes de continuidad del negocio y recuperación ante desastres probados.
  • Reporting — evidencias en el formato requerido para auditorías de AGESIC.
Marco de controles

Controles alineados al Anexo A de ISO 27001:2022

Trabajamos con los 93 controles del Anexo A agrupados en las 4 cláusulas temáticas de la versión 2022. A continuación, ejemplos representativos por grupo.

Organizacionales

Política de SI Roles y responsabilidades Gestión de riesgos Clasificación de la información Gestión de proveedores Gestión de incidentes Continuidad del negocio Cumplimiento legal

Personas

Verificación de antecedentes Acuerdos de confidencialidad Concientización y capacitación Proceso disciplinario Teletrabajo seguro Reporte de eventos

Físicos

Perímetros seguros Control de acceso físico Protección contra amenazas ambientales Escritorio y pantalla limpios Seguridad de equipos Gestión de medios

Tecnológicos

Gestión de accesos · MFA Cifrado en tránsito y reposo Gestión de vulnerabilidades Logging y monitoreo Segregación de redes Respaldos y DR SAST · DAST · SCA Desarrollo seguro · SSDLC
Respaldo de la organización

ISO 27001 se suma a un sistema de gestión maduro

La certificación ISO 27001 se apoya sobre un sistema de gestión ya certificado en calidad, ambiente y antisoborno, y un modelo de madurez de desarrollo CMMI-DEV ML3 appraised.

Calidad

ISO 9001:2015

Sistema de gestión de calidad certificado.

Ambiente

ISO 14001:2015

Sistema de gestión ambiental certificado.

Seguridad

ISO 27001:2022

Sistema de gestión de seguridad de la información certificado.

Antisoborno

ISO 37001:2016

Sistema de gestión antisoborno certificado.

Madurez de procesos

CMMI-DEV ML3 Appraised

Maturity Level 3 en procesos de desarrollo de software.