Ir al contenido
DM11AI TRUST & IT RISK PROTECTION
NormasProductosCasosQuiénes somosContacto
PTEN
Habla con un especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confianza para crecer en la era de la IA. Gobernanza de IA, IT GRC, ciberseguridad y continuidad de negocio para empresas que no pueden detenerse.

Soluciones

  • AI Trust
  • Gobernanza, Riesgos y Cumplimiento
  • Ciberseguridad
  • Security Office
  • Continuidad de Negocio

Productos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • SastAction®
  • NosConformes®
  • Cyber Antifrágil®
  • Todos los productos

Empresa

  • Quiénes somos
  • Casos de éxito
  • Preguntas frecuentes
  • Contacto

Contacto

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000
  • Normas y certificaciones
  • Comparativas entre normas

DM11 © 2026 · Todos los derechos reservados.

  • Política de Privacidad
  • Cookies
  • Términos de uso
  • Ética y conducta
  • Anticorrupción
  1. Inicio
  2. TPN · TRUSTED PARTNER NETWORK
  3. Preparación para la evaluación TPN

TPN · TRUSTED PARTNER NETWORK

Los escudos cambiaron en septiembre de 2025, y ahora son cuatro

El programa de seguridad de contenido de la Motion Picture Association cambió en septiembre de 2025, y casi todo el material en español todavía describe el modelo antiguo, de dos escudos. Conviene entender el nuevo antes de empezar, porque el estudio lee el informe completo y buena parte del proceso queda visible para él mientras ocurre.

Hablar con un especialistaVer las otras normas

DM11 prepara tu empresa y conduce la implantación. Quien evalúa es un evaluador acreditado por TPN, elegido y contratado por ti dentro de la plataforma TPN+, y el informe lo revisa y publica la propia TPN. DM11 no es evaluador acreditado y no vende membresía.

Quién conduce la preparación

  • ISO/IEC 27001 Lead Auditor certificado por BSI

  • CISA, auditoría de sistemas de información

  • Equipo propio de pentest para la evaluación de las aplicaciones

  • 17 años de gobernanza, riesgos y cumplimiento

QUÉ ES, Y QUÉ ESCRIBE MAL EL MERCADO

Cómo lee el estudio tu resultado

TPN es el programa de seguridad de contenido de la Motion Picture Association. Mantiene las MPA Content Security Best Practices, hoy en la versión 5.3.1, y opera la plataforma TPN+, donde el prestador completa la evaluación y el dueño de contenido consulta el resultado. Son más de mil quinientos socios en más de sesenta países, y ahí es donde el estudio mira antes de buscarte.

Qué significa el resultado para el dueño de contenido

Aquí conviene ajustar la expectativa con calma, porque cambia la forma de conducir el proyecto. La guía oficial explica que la evaluación y el escudo no funcionan como aprobación, certificación o pass/fail: cada dueño de contenido toma su propia decisión, basada en riesgo, usando el resultado de TPN como punto de partida. En la práctica eso favorece a quien se prepara bien, porque el estudio lee el contenido del informe y no solo el color del escudo.

Son cuatro escudos desde septiembre de 2025

Azul publica las respuestas que tú mismo diste al cuestionario. Plata significa que un evaluador acreditado contrastó evidencia con esas respuestas y el informe fue publicado, con plan de remediación tuyo. Oro significa que los ítems de remediación de las mejores prácticas fueron cerrados y revisados por TPN. Oro estrella suma las recomendaciones adicionales, también cerradas.

El oro de antes no es el oro de ahora

En las versiones anteriores de las mejores prácticas existían solo dos escudos, azul y oro, y aquel oro correspondía a lo que hoy es plata: informe del evaluador publicado con plan de remediación. En la versión actual, oro exige la remediación efectivamente cerrada. La vara subió, y por eso vale la pena confirmar sobre qué versión fue emitido el escudo que exhibe tu empresa o tu competidor.

El escudo es del sitio o de la aplicación, no de la empresa

La seguridad se mide por servicio, por sitio y por aplicación, y vista de forma aislada ninguna de esas partes cuenta la historia entera. Una empresa con tres instalaciones no recibe un solo escudo. Definir qué entra en el alcance es la primera decisión del proyecto, y la que más mueve el costo.

Tu aplicación probablemente también debe entrar

TPN recomienda incluir en el perfil las aplicaciones desarrolladas en casa y las licenciadas. Si la aplicación web almacena, procesa o transfiere activo de contenido, y el portal por donde el cliente sube el master casi siempre lo hace, la evaluación de aplicación es recomendada. Queda fuera del alcance de quien solo pensó en las instalaciones físicas.

Membresía y evaluación son costos separados

La membresía es anual, definida por la franja de facturación bruta del año anterior, y es la que da visibilidad en el registro y el derecho de completar la evaluación en la plataforma. El costo de la evaluación es aparte y se acuerda con el evaluador, que define alcance y precio contigo. Es la sorpresa de presupuesto más común, y aparece después de la firma.

QUIÉN SUELE NECESITARLO

Tres momentos en que el escudo se vuelve condición de contrato

Quien trabaja con contenido de estudio y de plataformas de streaming rara vez elige el momento. La exigencia llega lista, dentro de un contrato que ya está sobre la mesa.

El contrato pasó a exigirlo

Doblaje, subtitulado, mezcla, postproducción, finalización, VFX y localización. El estudio incluyó TPN en la renovación y puso plazo. Es el caso más común y también el más ajustado, porque el plazo lo fijó alguien que no sabe qué hay dentro de tu operación.

Quieres que te encuentren antes de que te busquen

El registro de TPN+ es donde el dueño de contenido busca proveedor. Estar visible ahí, con escudo, pone a tu empresa en una lista corta que hoy se arma sin ti. Es la única razón de esta página que no nace de una exigencia: nace de venta.

El azul no alcanzó

Muchas empresas responden el cuestionario, publican el escudo azul y dan el tema por resuelto. Cuando el cliente pide evidencia contrastada por un tercero, descubren que el azul es declaración propia, y que la respuesta optimista dada meses antes ahora es la vara contra la que el evaluador va a mirar.

HISTORIAS

Tres situaciones que ya resolvimos

Cambiamos los nombres de los clientes con el mismo sigilo que protegerá a tu empresa después. Los nombres cambian, el patrón de los problemas se repite. Cuando el cliente lo autoriza, damos referencias con nombre en una conversación.

Doblaje y subtitulado

El cuestionario lo respondió el optimismo

Situación

La empresa completó el cuestionario sola, marcó como atendida casi toda pregunta y publicó el escudo azul. Meses después, un cliente pidió evaluación con evidencia. Al abrir esas respuestas para preparar al evaluador, buena parte no tenía documento detrás: existía la práctica, no existía el registro.

Qué hicimos

Rehicimos el cuestionario ítem por ítem, sin aceptar respuesta sin evidencia adjunta. Donde el control existía de hecho, organizamos la prueba. Donde no existía, se convirtió en plan con responsable y fecha. Y dejamos claro a la dirección qué respuestas tendrían que cambiar de sentido al republicar.

Resultado

La evaluación se hizo sobre respuestas que se sostenían, sin la escena del evaluador descubriendo la diferencia. El trabajo mayor fue de archivo y no de tecnología: casi todo lo que faltaba era prueba de algo que ya se hacía.

Postproducción y finalización

La red de producción hablaba con la red de oficina

Situación

El material del cliente circulaba por la misma red del correo y del sistema administrativo, y la estación de finalización tenía salida libre a internet. Había cámara en la puerta y control de visitantes en papel, así que la percepción interna era que la seguridad física estaba resuelta y el problema era otro.

Qué hicimos

Separamos la red de producción del resto, con regla explícita de qué puede salir y hacia dónde. Tratamos el medio removible, que era la vía real de salida de contenido, y revisamos el acceso a las salas por función en lugar de por persona. La parte física ganó registro, porque cámara sin retención y sin quien la revise no es evidencia.

Resultado

El alcance quedó menor de lo que la empresa temía. Al aislar producción de lo administrativo, la mitad de los controles dejó de aplicarse al ambiente entero y pasó a valer solo donde el contenido realmente está.

Distribución y entrega de contenido

El portal del cliente quedó fuera del alcance

Situación

La empresa preparó las instalaciones con cuidado y olvidó la aplicación web por la que los clientes enviaban y descargaban material. Como el portal era un sistema interno antiguo, nadie lo trató como parte del ambiente de contenido, y nunca había pasado por una prueba.

Qué hicimos

Pusimos el portal en el alcance y ejecutamos una prueba de intrusión en la aplicación antes de cualquier evaluación. Encontramos control de acceso roto entre cuentas de clientes distintos, lo corregimos, y solo entonces incluimos la aplicación en el perfil de la plataforma.

Resultado

La falla que más importaba no estaba en el edificio, estaba en el login. Corregida antes de que empezara la evaluación, nunca se volvió ítem de remediación público ni conversación con el estudio.

CÓMO LO CONDUCIMOS

Del alcance al escudo, sin publicar respuesta que no se sostiene

El orden importa aquí más que en cualquier otra norma de este sitio, por un motivo concreto: buena parte del proceso es visible para el dueño de contenido mientras ocurre. Cuestionario respondido, informe publicado y plan de remediación abierto aparecen para quien te está evaluando. Por eso la preparación viene antes de la publicación, y no después.

  1. 01

    Alcance: qué sitios y qué aplicaciones entran

    Relevamos por dónde circula realmente el contenido del cliente, que casi nunca es solo donde la empresa imagina. Definimos los sitios y las aplicaciones que entran en la evaluación, separamos el ambiente de producción del administrativo donde sea posible y traducimos las mejores prácticas al tipo de servicio que la empresa presta.

    • Mapa de por dónde el contenido entra, se trata, se guarda y sale

    • Sitios y aplicaciones definidos en el alcance, con cada exclusión justificada

    • Escudo objetivo definido, con lo que exige en cada caso

    • Lectura de las mejores prácticas aplicada a tu servicio

    Hito de entregaAlcance aprobado por la dirección, con el costo de la evaluación ya dimensionado con el evaluador.

  2. 02

    Ensayo del cuestionario, antes de cualquier publicación

    Respondemos el cuestionario internamente, ítem por ítem, sin aceptar respuesta sin evidencia adjunta. Es lo opuesto a completarlo rápido para publicar el azul: aquí la respuesta optimista es el problema, porque queda visible y se convierte en la vara contra la que el evaluador va a contrastar evidencia después.

    • Cuestionario respondido con evidencia adjunta en cada ítem

    • Lista de brechas en orden de riesgo para el contenido

    • Plan con responsable y fecha para cada brecha

    • Recomendación sobre qué publicar ahora y qué esperar

    Hito de entregaNinguna respuesta marcada como atendida sin un documento que la sostenga.

  3. 03

    Cierre de las brechas, en el edificio y en el software

    Implantamos con tu equipo, y los dos frentes corren juntos. Del lado físico y organizativo: acceso, medios removibles, visitantes, registro y segregación de red. Del lado de la aplicación: prueba de intrusión en las aplicaciones del alcance, con corrección verificada antes de que entre el evaluador, y no después.

    • Segregación entre el ambiente de producción y el administrativo

    • Control de acceso, medios removibles y registro implantados

    • Prueba de intrusión en las aplicaciones del alcance, con reprueba

    • Repositorio de evidencias organizado en el formato que el evaluador espera

    Hito de entregaBrechas de alto riesgo cerradas y verificadas, con evidencia archivada.

  4. 04

    Evaluación y cierre de la remediación

    Eliges al evaluador acreditado en la plataforma y él define alcance y precio. Acompañamos la evaluación de tu lado, preparamos a quien será entrevistado y organizamos lo que se pida. Publicado el informe, conducimos el plan de remediación hasta el cierre de los ítems, que es lo que separa el plata del oro.

    • Equipo preparado para las entrevistas del evaluador

    • Acompañamiento durante toda la evaluación

    • Plan de remediación estructurado, con plazos realistas

    • Conducción del cierre de los ítems hasta la revisión de TPN

    Hito de entregaInforme publicado e ítems de remediación cerrados y revisados.

CUÁNTO TIEMPO LLEVA

La propia TPN sugiere apuntar al primer escudo en noventa días

Es la referencia que da la guía oficial para el primer escudo de un sitio o de una aplicación, y es honesta como punto de partida. No publicamos plazo propio, porque plazo publicado se convierte en promesa, y aquí la variación es grande. Lo que sigue son los tres factores que más mueven el reloj, y la primera conversación ya muestra en cuál está tu empresa.

Cuántos sitios y aplicaciones entran

Un sitio y una aplicación es un proyecto. Cuatro instalaciones y un portal con integraciones es otro completamente distinto, y cada elemento tiene evaluación propia. El alcance es la variable que más pesa, y por eso es lo primero que cerramos.

Cuál escudo es el objetivo

El azul depende solo de responder con honestidad y tener la evidencia. El plata suma el tiempo del evaluador. El oro depende de cerrar de hecho cada ítem de remediación, y ese es el tramo que más se escapa de tu control, porque en algunas empresas implica inversión y obra.

Qué hay ya funcionando

Quien tiene ISO 27001 en operación llega con gestión de acceso, registro, terceros y respuesta a incidentes listos, y ahorra meses. Lo que no se aprovecha es la parte específica de contenido, que es donde la mayoría de los proyectos gasta el tiempo.

LOS PAPELES ESTÁN SEPARADOS

DM11 prepara. Quien evalúa está acreditado por TPN.

Aquí la separación viene de la estructura del propio programa, no de una elección nuestra. La evaluación la hace un evaluador acreditado por TPN, elegido por ti en TPN+, que define alcance y precio directamente con tu empresa. El informe lo revisa y publica TPN, y el cierre de la remediación también pasa por su revisión. Preparar y evaluar son papeles distintos, y mezclarlos le quitaría valor al resultado justamente para quien tiene que leerlo.

  • DM11 prepara, implanta y acompaña. No es evaluador acreditado

  • Eliges al evaluador dentro de la plataforma, y la elección es tuya

  • La membresía la contratas tú, directamente con TPN

  • Quien publica el informe y revisa la remediación es TPN

PREGUNTAS FRECUENTES

Lo que preguntan antes de decidir

Las dudas que aparecen en casi toda primera reunión, respondidas sin rodeos.

No. La guía oficial afirma que la evaluación y los escudos no son aprobación, certificación ni pass/fail, y que cada dueño de contenido toma su propia decisión, basada en riesgo, usando el resultado como punto de partida. El término certificación TPN circula bastante, incluso en material de proveedores, pero no describe lo que el programa entrega. Lo que existe es el escudo, y dice en qué etapa de la evaluación está tu empresa.

¿El estudio pidió TPN y el plazo ya corre?

Trae el texto del contrato y una lista de tus instalaciones. Te decimos qué debe entrar en el alcance, qué escudo responde a la exigencia y qué se puede cerrar antes de que algo quede visible en el registro.

Hablar con un especialista

Comparativas sobre este tema

  • TISAX vs ISO 27001
  • Pentest vs Análisis de Vulnerabilidad
Ver las 13 comparativas