Ir al contenido
DM11AI TRUST & IT RISK PROTECTION
NormasProductosCasosQuiénes somosContacto
PTEN
Habla con un especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confianza para crecer en la era de la IA. Gobernanza de IA, IT GRC, ciberseguridad y continuidad de negocio para empresas que no pueden detenerse.

Soluciones

  • AI Trust
  • Gobernanza, Riesgos y Cumplimiento
  • Ciberseguridad
  • Security Office
  • Continuidad de Negocio

Productos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • SastAction®
  • NosConformes®
  • Cyber Antifrágil®
  • Todos los productos

Empresa

  • Quiénes somos
  • Casos de éxito
  • Preguntas frecuentes
  • Contacto

Contacto

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000
  • Normas y certificaciones
  • Comparativas entre normas

DM11 © 2026 · Todos los derechos reservados.

  • Política de Privacidad
  • Cookies
  • Términos de uso
  • Ética y conducta
  • Anticorrupción
  1. Inicio
  2. CIS CONTROLS
  3. Implantación de los CIS Controls

CIS CONTROLS

La lista que dice por dónde empezar, en orden de prioridad

Los controles están organizados por lo que suele detener un ataque real primero, y no por tema ni por lo que luce en una presentación. Es la referencia más directa para quien necesita decidir dónde va el próximo peso, y es la base que ISO 27001, SOC 2 y PCI DSS reaprovechan cuando llegan después.

Hablar con un especialistaVer las otras normas

Los CIS Controls son una referencia técnica de uso libre, mantenida por el Center for Internet Security. DM11 mide tu estado actual, implanta en el orden que reduce riesgo más rápido y archiva la evidencia. Si el destino es un certificado, esa evidencia es su comienzo, y la página de la norma elegida explica el resto del camino.

Quién conduce la implantación

  • ISO/IEC 27001 Lead Auditor certificado por BSI

  • CISA, auditoría de sistemas de información

  • Gestión de vulnerabilidades con Qualys Certified Specialist

  • 17 años de gobernanza, riesgos y cumplimiento

QUÉ ES

Una lista con orden, mantenida por quien responde a incidentes

Los CIS Controls son un conjunto de controles de seguridad publicado por el Center for Internet Security, hoy en la versión 8.1, de junio de 2024. Son 18 controles y 153 salvaguardas, y el rasgo que los separa de todo lo demás es el orden: no están listados por tema, están listados por lo que suele detener un ataque real primero.

El primer grupo son 56 salvaguardas

CIS separa las salvaguardas en tres grupos de implantación. El IG1 tiene 56 y se define como higiene cibernética esencial: el mínimo que cualquier empresa debería tener contra los ataques más comunes. El IG2 suma 74 para operaciones más complejas, y el IG3 otras 23 para quien enfrenta ataques sofisticados. Empezar por el IG1 vale para empresas de cualquier tamaño.

La versión 8.1 agregó gobernar

La revisión de 2024 incluyó la función de gobernanza y alineó la estructura al NIST CSF 2.0. El cambio reconoce algo que quien implanta ya sabía: una salvaguarda sin dueño no sobrevive al tercer mes. Antes de eso, el framework decía qué hacer sin decir quién responde por mantener aquello funcionando.

Cómo se presenta el resultado del CIS

Conviene alinear la expectativa temprano, porque cambia la planificación. Lo que el trabajo produce es un retrato medido de tu estado, con porcentaje de cumplimiento por control y evidencia detrás. Existe una credencial llamada CIS Controls Accreditation, y se aplica al prestador de servicio que implanta o audita, no a la empresa medida. Cuando tu cliente necesita un documento emitido por un tercero, quien responde es ISO 27001 o SOC 2, y el trabajo hecho aquí entra entero en ese proyecto.

El trabajo no se pierde si después viene una certificación

Las salvaguardas de CIS aparecen, con otros nombres, dentro de ISO 27001, SOC 2 y PCI DSS. Inventario de activos, control de acceso, registro, respaldo probado y gestión de vulnerabilidades son exigidos por las tres. La evidencia producida aquí es la misma que el auditor va a pedir después, y por eso CIS suele ser el primer año de un proyecto de certificación.

QUIÉN SUELE NECESITARLO

Tres situaciones en que empezar por CIS es la decisión correcta

Ninguna de ellas involucra a alguien exigiendo un certificado. Cuando hay exigencia de certificado, el camino es otro, y la página de la norma pedida explica cuál.

Nunca hubo nada estructurado

La empresa creció, la TI acompañó como pudo y nadie se detuvo nunca a mirar el conjunto. Todavía no hay exigencia externa, y sí la percepción correcta de que la suerte no es una estrategia. CIS responde la pregunta que esa empresa realmente hace, que es por dónde empezar, y no qué norma seguir.

El presupuesto es chico y la dirección quiere saber dónde gastar

Aquí el orden de prioridad es el producto. Con recursos limitados, la diferencia entre gastar en las 56 salvaguardas del IG1 y gastar en la herramienta que un proveedor presentó la semana pasada es grande, y solo aparece cuando alguien mide antes de comprar.

La certificación llega en un año y la distancia es larga

Una empresa muy lejos de los requisitos no debería abrir un proyecto de certificación el primer día: la auditoría cuesta lo mismo estando cerca o lejos. Implantar CIS antes acorta la distancia, con evidencia que la auditoría aceptará después.

HISTORIAS

Tres situaciones que ya resolvimos

Cambiamos los nombres de los clientes con el mismo sigilo que protegerá a tu empresa después. Los nombres cambian, el patrón de los problemas se repite. Cuando el cliente lo autoriza, damos referencias con nombre en una conversación.

Industria

La cuenta de máquinas nunca cerraba

Situación

Cada área tenía una lista de equipos y ninguna coincidía con otra. Había servidores encendidos que nadie sabía para qué servían, y máquinas de planta con sistemas operativos fuera de soporte que no aparecían en ninguna lista, porque de ellas se ocupaba mantenimiento y no la TI.

Qué hicimos

Empezamos por el principio, que en los CIS Controls es literalmente el control número uno: inventario de activos y de software. Levantamos lo que existe de hecho, con escaneo y con conversación, y definimos dueño para cada ítem. Recién después discutimos cualquier protección.

Resultado

El inventario encontró bastante más equipamiento del que mostraba la lista oficial, y la mayor parte de la diferencia estaba fuera de la TI. Las dos salvaguardas más baratas de todo el proyecto fueron apagar lo que ya no servía y aislar lo que no se podía actualizar.

Comercio minorista y electrónico

El respaldo corría todos los días y nunca se había restaurado

Situación

La rutina de copia funcionaba sin fallar desde hacía años, con informe en verde cada mañana. Nadie había restaurado nunca nada en un ambiente de prueba, y la percepción de la dirección era que el riesgo de indisponibilidad estaba cubierto porque el informe lo decía.

Qué hicimos

Probamos la restauración de verdad, con reloj, que es lo que pide la salvaguarda y casi nadie hace. Descubrimos que una base crítica se copiaba con el servicio en ejecución, sin consistencia, y que la restauración completa llevaría mucho más tiempo del que la operación podía absorber.

Resultado

El informe en verde era exacto e inútil: la copia existía y no volvía. Corregido el método y cronometrada la restauración, la empresa supo cuánto tiempo estaría parada, que era el dato que la dirección necesitaba para decidir cuánto invertir.

Servicios profesionales

Todo el mundo era administrador

Situación

Por practicidad, casi todos los usuarios tenían privilegio administrativo en su propia máquina, y tres personas de TI usaban la misma cuenta administrativa de dominio. No había registro de quién hacía qué con ella, así que cualquier investigación de incidente terminaría en empate.

Qué hicimos

Separamos la cuenta de uso diario de la administrativa, individualizamos los accesos privilegiados y encendimos el registro. Retiramos el privilegio local por olas, empezando por las áreas de menor fricción, con proceso definido para las excepciones legítimas en lugar de excepciones informales.

Resultado

La resistencia esperada no llegó: las excepciones reales eran pocas y fueron atendidas. La ganancia mayor fue el registro, porque a partir de ahí pasó a existir respuesta para la pregunta de quién hizo qué, que antes no tenía respuesta posible.

CÓMO LO CONDUCIMOS

Medir, priorizar, implantar y medir de nuevo

La medición vale por lo que cuesta en honestidad. Evaluar una salvaguarda aquí es binario, cumple o no cumple, con evidencia adjunta, porque una nota subjetiva sube sola y convierte el informe en un documento que agrada y no sirve para decidir nada.

  1. 01

    Inventario: qué existe, antes de proteger

    Los dos primeros controles son inventario de activos y de software, y el orden no es accidental: no se protege lo que no se sabe que existe. Relevamos equipos, sistemas, servicios en la nube y accesos de terceros, con dueño definido para cada ítem.

    • Inventario de activos y de software, con dueño por ítem

    • Servicios en la nube y accesos de terceros mapeados

    • Lista de lo que está fuera de soporte o sin dueño

    • Grupo de implantación objetivo acordado con la dirección

    Hito de entregaInventario cerrado y reconciliado con lo que la TI tenía registrado.

  2. 02

    Medición contra las salvaguardas

    Evaluamos salvaguarda por salvaguarda, empezando por las 56 del IG1, con evidencia exigida para cada respuesta positiva. El resultado es un número, y el número existe para moverse después, no para adornar una presentación.

    • Medición por salvaguarda, con evidencia adjunta

    • Porcentaje de cumplimiento por control y por grupo

    • Brechas ordenadas por riesgo y por esfuerzo

    • Estimación de lo rápido y barato, separado de lo que exige inversión

    Hito de entregaEstado actual medido y aprobado por la dirección, sin respuesta positiva sin evidencia.

  3. 03

    Implantación en el orden que reduce riesgo más rápido

    Implantamos con tu equipo, siguiendo el orden que produjo la medición y no el orden de la numeración. Cada salvaguarda recibe responsable, fecha y la definición de qué servirá de prueba de que funciona, que es lo que la diferencia de una tarea marcada como concluida.

    • Plan con responsable y fecha por salvaguarda

    • Implantación junto a tu equipo o a tu proveedor de TI

    • Evidencia definida y archivada para cada salvaguarda cerrada

    • Ajuste del contrato de TI donde la operación está tercerizada

    Hito de entregaSalvaguardas de mayor riesgo cerradas y con evidencia archivada.

  4. 04

    Nueva medición y camino hacia la certificación

    Medimos de nuevo con el mismo método, para que el número sea comparable. Donde hay intención de certificar después, organizamos la evidencia ya en el formato que pedirá la norma elegida, de modo que el trabajo hecho aquí entre en el proyecto siguiente en lugar de rehacerse.

    • Nueva medición comparable a la primera

    • Informe de evolución para la dirección, sin jerga

    • Evidencia organizada en el formato de la norma pretendida

    • Rutina de mantenimiento definida, con quién revisa y cuándo

    Hito de entregaEvolución demostrada con el mismo método de la medición inicial.

CUÁNTO TIEMPO LLEVA

Depende del tamaño del parque y de quién opera la TI

No publicamos plazo estándar, porque plazo publicado se convierte en promesa. La medición inicial suele ser la parte corta, y la implantación es la que varía. Estos son los tres factores que más mueven el reloj, y la primera conversación ya muestra en cuál está tu empresa.

Cuántos activos, y si alguien sabe cuántos son

Una empresa con inventario actualizado empieza a medir en la primera semana. Una empresa sin inventario pasa buena parte del inicio descubriendo qué tiene, y ese descubrimiento casi siempre entrega más equipamiento del que mostraba la lista oficial.

Cuál grupo de implantación es el objetivo

Cerrar el IG1 es un proyecto con fin visible. Seguir al IG2 suma 74 salvaguardas orientadas a operaciones más complejas, y el IG3 es para quien enfrenta ataques dirigidos. La mayoría de las empresas gana más cerrando el IG1 entero que abriendo frentes en los tres.

Quién opera la TI en el día a día

Con equipo interno, la implantación avanza al ritmo de su agenda. Con TI tercerizada, buena parte de las salvaguardas depende del proveedor, y algunas exigen cambiar el contrato. Esa conversación empieza temprano en el proyecto, porque suele ser la más lenta.

PREGUNTAS FRECUENTES

Lo que preguntan antes de decidir

Las dudas que aparecen en casi toda primera reunión, respondidas sin rodeos.

No para tu empresa. El Center for Internet Security mantiene una credencial llamada CIS Controls Accreditation, pero se aplica al prestador de servicio que implanta o audita los controles, y no a la empresa medida. Si lo que necesitas es un documento para enviar a un cliente, CIS solo no lo resuelve, y vale mirar ISO 27001 o SOC 2. Lo que CIS entrega es tu estado real medido, que suele ser lo que falta para decidir el resto.

¿Quieres saber dónde está tu empresa de verdad?

La medición contra las salvaguardas del primer grupo da el retrato del estado actual y el orden de qué hacer primero. Es el comienzo más barato que existe, y sirve tanto para quien solo quiere dejar de ser blanco fácil como para quien va a certificar después.

Hablar con un especialista

Comparativas sobre este tema

  • CIS Controls vs ISO 27001
  • ISO 27001 vs NIST CSF
Ver las 13 comparativas