El técnico pide. El directorio no entiende. Y la ciberseguridad termina siendo gasto.
No es un problema de personas: es que no comparten un lenguaje. CRI by Widefense convierte tu ciberseguridad en un Nivel de 1 a 5 que el directorio entiende, que el equipo técnico puede defender y que el regulador puede auditar — con evidencia detrás de cada punto. Tu primer Nivel, en siete días hábiles.
Un control instalado no es un control que protege.
Y un informe no demuestra que el negocio pueda seguir operando.
La ciberseguridad suele explicarse con herramientas, alertas, vulnerabilidades y controles auditados. Son datos útiles, pero no responden por sí solos la pregunta que necesita quien dirige la empresa: si algo pasa hoy, ¿el negocio sigue funcionando? Widefense construyó CRI para convertir esa conversación en una medición demostrable.
Las categorías habituales miden una parte. CRI conecta el resultado.
Herramientas, servicios, marcos y auditorías cumplen trabajos distintos. CRI no busca reemplazarlos: conecta su evidencia con la pregunta de continuidad que el negocio necesita responder.
| Protección de equipos | Detección y respuesta operada | Gestión de riesgo y cumplimiento | Consultoría y auditoría | CRI by Widefense | |
|---|---|---|---|---|---|
| ¿Qué mide? | El estado de sus propios agentes | Las alertas y los tiempos de su servicio | La madurez de tus controles frente a un marco | Tu cumplimiento en una fecha | Si tu negocio puede seguir operando |
| ¿Contra qué te compara? | Su catálogo de amenazas | Su propio compromiso de servicio | El promedio de tu industria | Una norma | Contra lo que tu negocio no puede perder |
| ¿Sabe cuáles son tus procesos críticos? | – | – | ◐ | ◐ | ✓ |
| ¿Evidencia con fecha de vencimiento detrás de cada punto? | – | ◐ | ◐ | – | ✓ |
| ¿Se mantiene vivo o es una foto? | Vivo, sobre su herramienta | Vivo, sobre sus casos | Periódico | Una foto que caduca | Vivo, sobre toda tu operación |
Cuando alguien te diga que ya tiene algo parecido, hazle una pregunta: ¿eso te dice si mañana puedes seguir operando, y te lo puede demostrar con evidencia fechada?
CRI no reemplaza a ninguna de estas categorías: se conecta a ellas y mide si están sirviendo. La comparación describe lo que cada tipo de oferta mide por diseño, no la calidad de un proveedor en particular.
Tres preguntas de negocio. Un Nivel de CiberResiliencia.
CRI integra lo que ya tienes, lo pondera por lo que tu negocio no puede permitirse perder y mantiene evidencia detrás del resultado. No te pide empezar de nuevo: te permite saber qué está funcionando, qué te limita y qué conviene mover primero.
¿Qué puede detener el negocio?
Procesos críticos, activos, obligaciones y escenarios que realmente pueden afectar continuidad.
¿La protección que pagaste está funcionando?
Cobertura, configuración, vigencia y evidencia de los controles que deberían estar protegiendo.
¿Puedes ver, contener y seguir operando?
Capacidad real para detectar, investigar, contener y recuperar dentro de la tolerancia del negocio.
El directorio pregunta si estamos bien. Operación pregunta qué hace hoy.
Es el mismo Nivel y la misma evidencia: lo que cambia es cuánto detalle recibe cada quien. Nadie tiene que traducirle el estado de la ciberseguridad a nadie.
Las tres vistas de CRI, con datos de demostración.
En siete días sabes dónde estás y qué te está frenando.
La activación ocurre una vez al inicio de cualquier plan de CRI. Widefense conduce el proceso; tu equipo dedica entre cuatro y ocho horas durante la primera semana, sin preparar documentación por adelantado y sin instalar un agente nuevo.
Día 1
Lo que no puede parar
Procesos críticos, activos relevantes y contexto de negocio.
Días 2–6
Controles y evidencia
Qué existe, qué funciona, qué falta y qué puede verificarse desde tus herramientas.
Día 7
Nivel + factor limitante
Tu primer Nivel de 1 a 5, lo que más lo limita y un plan de acción 30–60–90.
40
años operando ciberseguridad en Chile
+100
organizaciones han medido su punto de partida con nosotros
+100.000
activos vigilados todos los días
7
sectores críticos en los que hemos trabajado
No contamos incidentes atendidos. El trabajo bien hecho se mide en los que no ocurrieron.
De 2,1 a 4,1 en doce meses. Con evidencia de cada paso.
No es una promesa: es la trayectoria real de una organización que empezó por saber dónde estaba. Cada salto tiene detrás una acción concreta, con responsable y fecha.
CRI dirige. CyberDefense ejecuta.
CRI te dice qué tiene que cambiar y por qué. Tu equipo puede ejecutarlo, tu proveedor actual puede ejecutarlo o, si necesitas capacidad adicional, CyberDefense puede operar detección y respuesta, plataformas, especialistas e integración. Son decisiones separadas.
De una condición de crisis a una condición de confianza.
"El diagnóstico nos dio el lenguaje que necesitábamos para llevar el riesgo cibernético al directorio por primera vez — y que lo entendieran en menos de diez minutos."
CISO · Empresa regulada, sector financiero · Chile"Todas las solicitudes que le hacemos al directorio ahora tienen este sustento clave: vamos a mejorar la seguridad en este ámbito y en este porcentaje. Eso antes no existía."
Gerencia de TI · Empresa sector industrial · Chile"Empresas que brindan seguridad hay muchas. Pero empresas que entiendan la operación, sus prioridades y que sean un partner en el camino — de esas hay pocas."
Cliente sector financiero · Más de 5 años con WidefenseConoce tu Nivel en siete días.
Empieza con la activación de CRI: primer Nivel de CiberResiliencia, factor limitante y prioridades para moverlo.
Quiero conocer mi NivelLa activación inicial está incluida al comenzar un plan de CRI.Un sistema de inteligencia de ciberresiliencia.
Hasta ahora nadie medía si tu negocio puede seguir operando: se medían herramientas, se auditaban controles, se certificaban procesos. CRI integra lo que ya tienes, lo pondera por lo que tu negocio no puede permitirse perder y lo convierte en un Nivel de CiberResiliencia de 1 a 5, con evidencia detrás de cada punto. Sirve a cualquier organización con procesos que no pueden detenerse, de cincuenta personas o de cinco mil, porque no te mide contra un estándar externo sino contra lo que tú no puedes perder.
Solicitud de patente en evaluación internacional
Un número. Tres indicadores. Cero adivinanzas.
CRI traduce todo lo que ocurre en tu superficie de riesgo en una sola lectura: tu Nivel arriba y, detrás de él, qué lo está moviendo.
El panel de CRI, con datos de demostración.
La ciberseguridad termina siendo gasto cuando nadie puede demostrar su efecto.
Tu negocio cambia de estrategia, la tecnología que lo soporta cambia y las amenazas que lo rodean cambian. La ciberseguridad, en cambio, se sigue discutiendo como hace diez años: cuánto se gasta y cuántas herramientas hay instaladas.
El problema no es la falta de protección. Es la incapacidad de demostrar su efecto. Y lo que no se entiende, no se invierte: se recorta.
Tres preguntas de negocio. Un ciclo que no se detiene.
¿Qué puede detener tu negocio?
Procesos críticos, activos que los sostienen, exposición hacia afuera y el riesgo que traen las personas y los terceros.
¿La protección que ya pagaste funciona?
Efectividad real de los controles — no si están instalados, sino si están cubriendo —, gobierno, continuidad y resguardo de la información.
¿Puedes ver, contener y seguir operando?
Tus tiempos reales de detección y contención, y evidencia de que la recuperación funciona. Operar la defensa es aparte: eso son los servicios.
Un número que se puede abrir hasta llegar al documento.
Esa es la diferencia entre una cifra y una medición. Del Nivel a la dimensión que lo limita, de ahí al control responsable, y del control a la evidencia con su fecha de vencimiento.
Trazabilidad del Nivel, con datos de demostración.
Dos empresas del mismo rubro pueden tener el mismo 3,4 por razones opuestas.
Tu Nivel no sale de compararte con un promedio de mercado. Sale de tus procesos críticos, de lo que tu negocio no puede permitirse detener, de las decisiones que ya tomaste y de la capacidad de defensa que efectivamente tienes.
Idéntico para todos
El método
Cómo se califica, cómo se combina y qué exige cada nivel no se negocia caso a caso. Por eso tu resultado se puede comparar contigo mismo en el tiempo y defender ante un tercero.
Único tuyo
Sobre qué se aplica
Qué procesos son críticos, qué activos los sostienen y cuánto pesa cada uno lo define tu negocio. Ahí está la diferencia entre medir seguridad y medir continuidad.
«Miramos lo que había en el mercado y ninguna plataforma medía lo que a nosotros nos importaba: no el estado de una herramienta, sino si el negocio podía seguir operando. Por eso lo construimos. Cuarenta años operando ciberseguridad convertidos en producto.»Kenneth Daniels · Socio y CEO de Widefense
Empiezas con un diagnóstico inicial; el resto lo conecta CRI.
Siete días hábiles desde la primera conversación hasta tu primer Nivel, con sus brechas priorizadas y un plan a treinta, sesenta y noventa días. La activación está incluida en tu plan y ocurre una sola vez: el resultado no es un informe que se archiva, es el punto de entrada — los datos entran a CRI y tu Nivel empieza a moverse desde ese momento.
El directorio pregunta si estamos bien. Operación pregunta qué hace hoy.
Es el mismo Nivel y la misma evidencia: lo que cambia es cuánto detalle recibe cada quien. Nadie tiene que traducirle el estado de la ciberseguridad a nadie.
Las tres vistas de CRI, con datos de demostración.
Miden lo mismo. Cambia hasta dónde llegan.
Los tres entregan tu Nivel, el factor que lo limita y su tendencia, y los tres sirven al directorio, a seguridad y a operación. Lo que cambia es la profundidad: cada cuánto se recalcula, cuánta evidencia se exige y si entran o no tus terceros.
Medir y sostener
Sabes dónde estás, y lo sostienes mes a mes.
Ordenas la inversión por consecuencia sobre el negocio, y dejas de discutir prioridades por intuición.
Actuar y anticipar
Sabes, actúas y no te sorprenden.
La brecha deja de ser un hallazgo anual y pasa a ser una cola de trabajo con dueño y plazo.
Gobernar y demostrar
Lo gobiernas y lo demuestras ante quien te lo pida.
Frente al directorio, al auditor o al regulador, la respuesta llega con evidencia y no con una presentación preparada para la ocasión.
Cada cuánto se recalcula
Mensual · semanal · continuo y ante evento.
Cuánta evidencia se exige
Declarada · verificada por integración · auditada y con vigencia.
Si entran tus terceros
No · no · sí, dentro de tu Nivel.
Lo que aparece en tu operación, no lo que dice la ficha.
El detalle capacidad por capacidad va en la propuesta, donde hay alguien al lado para explicarlo.
Se parece a cosas que ya conoces. No es ninguna.
El riesgo que entra por tus proveedores también mueve tu Nivel.
En CRI Integral, los terceros vinculados a tus procesos críticos dejan de ser una lista de compras: se autoevalúan en un portal, su certificado tiene vigencia y su exposición se vigila. Todo eso entra a la dimensión Comprender riesgos. Evaluar a tus proveedores por encargo es otra oferta →
CRI dirige. CyberDefense ejecuta.
CRI mide, prioriza y demuestra, todos los días, sobre tu operación real. Lo que requiere personas — vigilar de noche, contener un incidente, administrar tus plataformas, instalar tecnología nueva — se llama por su nombre y se contrata aparte. Ver los servicios →
Tres organizaciones que empezaron por saber dónde estaban.
De cotizar un antivirus a tener un plan director
Llegó así
Llegó después de un ataque de secuestro de datos, buscando qué antivirus comprar. No había políticas escritas: todo se hacía por buena práctica.
Hoy
Un plan director ejecutado durante años, con evidencia de mejora presentada al directorio. Dejó de ser escéptico cuando el indicador empezó a moverse.
«Pasó de escéptico a defensor cuando pudo demostrarle al directorio que la inversión en ciberseguridad estaba rindiendo fruto.»
Marcelo Carvajal · Jefe Gestión de Riesgo
Ver el caso completo →
El cliente que nos lleva de empresa en empresa
Llegó así
Una contraparte técnica que ha pasado por varias organizaciones y en cada una eligió trabajar con Widefense.
Hoy
Más de cinco años de relación continua. Lo que valora: una contraparte única que lleva todo el servicio, y que cuando levanta un tema alguien se mueve.
«Agradece tener una contraparte única que lleve todo el servicio. Cuando levantaba un tema, nosotros nos movilizábamos.»
Paloma Carrazco · Customer Experience
Ver el caso completo →
Llegamos en medio del incidente y nos quedamos
Llegó así
Nos conocieron con un incidente en curso. Sabían parte de lo que pasaba, no cómo había ocurrido. En vez de una propuesta comercial, se armó una mesa de gestión conjunta.
Hoy
Al renovar, pidieron que esa mesa quedara dentro del servicio. La comunicación se maneja con gerencia general, riesgo y operaciones desde el primer día.
«Es distinto entrar cuando el cliente está en crisis y llegas a ayudarlo, a cuando solo le quieres vender algo.»
Marcela Henríquez · Líder de Preventa
Ver el caso completo →
Casos reales, sin nombres. El relato completo lo compartimos en la conversación.
La CiberResiliencia se construye, se mide y se sostiene.
Este es el trazo real de un cliente a lo largo de doce meses: el CRI subiendo mientras la cobertura de los tres indicadores crece detrás de él.
Panel histórico anonimizado — evolución del Nivel de CiberResiliencia a 12 meses.
¿Tienes dudas sobre el nivel? Las respuestas más frecuentes.
¿Cuál es tu Nivel de CiberResiliencia hoy?
El diagnóstico inicial produce el primer nivel en siete días hábiles — con factor limitante identificado y roadmap de acción.
Solicitar diagnóstico inicialUn modelo que empieza midiendo y nunca para de operar.
La ciberseguridad mirada desde nuestra perspectiva apunta a una sola cosa: la CiberResiliencia. Que la organización pueda identificar el riesgo de manera temprana, aplicar las medidas necesarias y medir si están funcionando — de forma continua, en el tiempo real del negocio.
CRI by Widefense — CyberResilience Intelligence
Empiezas con un diagnóstico inicial; el resto lo conecta CRI.
El origen del CRI no fue una decisión de producto. Fue una necesidad: "Trabajamos durante mucho tiempo buscando qué podríamos tener como algún indicador que le dijera a la gerencia en qué estoy débil, dónde estoy gastando mi dinero y cuán protegido estoy. Llegamos a la conclusión de que había que generar un nivel que lograra mostrar al directorio cómo está el esquema de seguridad dentro de su empresa."
Ricardo Betinyani · Fundador
No mide herramientas ni cumplimiento de frameworks como fin en sí mismo. Organiza la información en tres dimensiones — Comprender riesgos, Proteger y Detectar y responder — y las integra en un único Nivel de CiberResiliencia.
¿Cuánto riesgo tienes hoy?
Amenazas emergentes, vulnerabilidades explotables, exposición real sobre activos críticos. Los riesgos son dinámicos — no se pueden definir una vez en un manual. Deben monitorearse en tiempo real.
¿Tus controles funcionan?
Cobertura, configuración, actualización y efectividad de los controles instalados. No si están presentes — si están funcionando con la exigencia que el negocio necesita.
¿Detectas y respondes a tiempo?
Capacidad de detección, investigación, contención y cierre. Y además: identificar los controles que no están funcionando para mejorarlos antes del próximo evento.
El nivel no es un promedio. Si alguno de los indicadores está en rojo, tiende a teñir el resultado independientemente del resto. Una vulnerabilidad conocida sin mitigar en un activo crítico baja el nivel aunque la protección esté bien. Eso es lo que lo hace confiable ante el directorio y auditable ante el regulador.
De la incredulidad al "quiero tenerlo".
"Lo primero: se muestran incrédulos. No es posible que hayan llegado a esto. Segundo, lo ven interesante y empiezan a cuestionar cosas. Terminamos en reuniones que estaban programadas para 30 minutos y se alargan porque quieren saber más detalle."
Kenneth Daniels · CEO
"Cuando ven el nivel funcionando y ven la simplicidad que tiene el CRI al mostrar la condición de protección — genera primero incredulidad, y segundo: yo quiero tenerlo."
Kenneth Daniels · CEO
"La primera reacción del cliente fue poner en duda todo. Eso provocó varias iteraciones donde se mostraba la evidencia. Hasta que llegó un punto donde empezamos a mostrar consistencia y método — y el cliente empezó a aceptar nuestras definiciones. Hoy ese nivel se muestra frente a gerencia para mostrar los avances mes a mes."
Darwin Cardemil · Jefe CyberCore
Cuatro pasos. Siempre en ese orden.
Planes cortos que apuntan a un objetivo de mediano plazo. Lo que hemos visto: la mejora al inicio es exponencial. Luego se estabiliza en una condición de confianza sostenible.
Paso 01
Diagnóstico inicial
Levantamiento asistido por el equipo de Widefense. El resultado entra directamente a CRI y produce tu primer Nivel de CiberResiliencia en siete días hábiles.
Incluido una vez al activar cualquier plan de CRI
Qué produce
Nivel de CiberResiliencia inicial (escala 1–5) · Tres dimensiones desglosadas · Factor limitante identificado · Mapa de brechas por criticidad · Roadmap 30-60-90 · Quick Wins ejecutables desde el primer día.
Lo que descubren siempre
"Lo que normalmente pasa es que los clientes tienen sus herramientas. Pero hay una brecha grande entre lo que creen que tienen protegido y lo que realmente existe."
Paz Castillo · Gerente CyberDefense
Paso 02
Mapa de riesgos
Catalogación de activos críticos con criticidad por impacto operacional. Modelado de amenazas específicas. Mapa dinámico que se actualiza con la cadencia de tu plan.
Por qué es crítico
Sin saber qué activos son críticos para la operación, cualquier priorización de seguridad es arbitraria. Este paso convierte el riesgo técnico en lenguaje de continuidad del negocio — y alimenta la dimensión Comprender riesgos del Nivel.
Lo que cambia
"El cliente que llegó cotizando antivirus, después del diagnóstico entendió que necesitaba una gama de productos, políticas y acciones — un plan director que ejecutaría en años."
Marcelo Carvajal · Jefe Gestión de Riesgo
Paso 03
Plan de mejora
Acciones priorizadas por impacto real en el nivel. Planes de 30, 60 y 90 días que apuntan a un objetivo de mediano plazo. Cada acción con ticket, responsable, playbook y evidencia de cierre trazable.
La regla que nunca rompemos
El informe no es el final. Todo hallazgo produce una acción: ticket, responsable, mitigación o aceptación formal con fecha de revisión. Sin excepción. El nivel refleja si esa acción se ejecutó — no si alguien declaró que lo hizo.
Lo que gana el CISO
"A partir de estos indicadores, el CISO puede hacer visible su estrategia y darle coherencia. Puede decirle al directorio: esta inversión provocó una mejora de este punto en el nivel — y aquí está la evidencia."
Kenneth Daniels · CEO
Paso 04
Medición continua
CRI mantiene el Nivel y su evidencia de acuerdo con la cadencia del plan. Cambios de exposición, controles, integraciones y evidencia se reflejan en la medición; el directorio ve tendencia y factor limitante, no una lista de actividad.
Lo que recibe el directorio
Nivel de CiberResiliencia · factor limitante · tendencia · informe ejecutivo y revisiones según el plan contratado · evidencia trazable y con vigencia.
Si además necesitas ejecución
CRI no opera Detección y Respuesta ni administra tus plataformas. Tu equipo o tu proveedor puede ejecutar las acciones. Si necesitas capacidad adicional, CyberDefense se contrata por separado y su operación puede transformarse en evidencia que CRI lee.
Lo que más nos preguntan sobre el funcionamiento
De la primera conversación al primer nivel — en siete días.
Lo que el cliente dedica al proceso
Entre cuatro y ocho horas distribuidas en la primera semana. El equipo de Widefense gestiona el proceso — la contraparte del cliente participa en las sesiones de contexto y validación, sin preparar documentación adicional de antemano.
Lo que diferencia el día 7 de un informe tradicional
El resultado no es un PDF que se archiva. Es el punto de entrada a CRI — los datos del diagnóstico entran al sistema y tu Nivel empieza a actualizarse desde ese momento. El diagnóstico no termina: se convierte en el estado inicial desde el que todo mejora.
Empieza por el diagnóstico.
En una semana sabes dónde estás, qué te limita más y qué deberías hacer primero para mover el nivel.
Solicitar diagnóstico inicial Incluido una vez al activar cualquier plan de CRIMedir no basta. Alguien tiene que operar, responder y dar cuenta.
Detección y Respuesta, Operación de Plataformas y Especialistas Dedicados corren contigo mes a mes. Integración de Tecnologías llega con el proyecto y se va cuando termina. Los cuatro son compatibles con cualquier plan de CRI — y ninguno forma parte de él.
CyberDefense funciona con CRI y también sin CRI.
Los servicios tienen valor operacional por sí mismos. Cuando conviven con CRI, esa misma operación además alimenta evidencia para medir si la capacidad de CiberResiliencia está mejorando.
Operación y resultado de servicio
Detección, investigación, contención, administración de plataformas, especialistas o integración según lo contratado. Recibes los entregables y reportes propios del servicio.
La operación además se convierte en evidencia
CRI puede leer el resultado operacional para mostrar qué cambió en Comprender riesgos, Proteger o Detectar y responder, y cómo eso afecta el Nivel.
La relación en una línea
CRI dirige y demuestra. CyberDefense ejecuta. Ningún servicio está incluido dentro de los planes de CRI, y contratar CRI no obliga a contratar CyberDefense.
Cuatro servicios. Entras por donde te aprieta.
Cada cobertura contiene entera la anterior y agrega alcance propio, así que subir nunca te quita nada. Y lo primero que conviene mirar es el horario: es lo que más se confunde y lo que más duele descubrir tarde.
Detección y Respuesta
Alguien mira tus fuentes críticas de forma permanente, clasifica lo que aparece y actúa cuando algo está ocurriendo, con compromisos de tiempo para detectar y para dar la primera respuesta.
Ves lo que pasa y te avisan a tiempo
El incidente se gestiona hasta el cierre
Se busca lo que todavía no disparó una alerta
Operación de Plataformas
Las herramientas de seguridad que ya compraste, administradas y disponibles: salud, requerimientos con tiempo comprometido, escalamiento con el fabricante y evidencia de cada intervención.
Tus plataformas, disponibles
Administradas, no solo vigiladas
Menos superficie expuesta cada mes
Especialistas Dedicados
Un profesional de Widefense trabajando dentro de tu equipo, de forma continua. Se compromete un perfil y su disponibilidad, no una persona: si esa persona no está, el perfil sigue.
Ejecuta lo que tu equipo define
Conduce el programa técnico de mejora
Integración de Tecnologías
Pone en marcha una tecnología nueva o migra una existente, y la deja conectada para que empiece a alimentar tu Nivel desde el primer día. Tiene inicio, fin y acta de aceptación.
Tu equipo participa en cada paso
Operativa, probada y con garantía
Cuando algo se rompe, ya sabes a quién llamar
El escalamiento está definido de antemano y no depende de a quién alcances por teléfono. Cada nivel sabe hasta dónde llega y a quién entrega.
Primer nivel
Recibe, clasifica y responde de inmediato, las veinticuatro horas.
Segundo nivel
Los ingenieros que administran tu plataforma, en horario hábil.
Tercer y cuarto nivel
El fabricante del producto, con el caso ya documentado y el contrato de soporte gestionado por nosotros.
No son cuatro peldaños. Son cuatro decisiones separadas.
Dentro de cada servicio eliges una cobertura; entre servicios eliges los que necesitas, y no contratar uno es una opción válida. Estas cuatro composiciones son las que más veces resuelven una situación concreta.
Sin equipo interno de seguridad
Nadie mira de noche y nadie administra las consolas. Primero cobertura, después profundidad.
Con equipo propio, sin turno de noche
El equipo sabe lo que hace, pero no puede cubrir veinticuatro horas ni especializarse en todo.
Regulado, con auditoría encima
Hay que demostrar, no solo operar, y responder también por la cadena de proveedores.
Año de cambio de tecnología
Entra una plataforma nueva o se migra una existente, y después alguien tiene que operarla.
Dos cosas que conviene saber antes de elegir: la vigilancia permanente vive en Detección y Respuesta, así que quien solo contrata Operación de Plataformas no tiene turno de noche. Y si no tienes escáner de vulnerabilidades propio, el servicio lo aporta.
Si eres técnico, esto es para ti — no sobre ti.
El problema que más escuchamos no es falta de conocimiento: es un volumen de alertas tan alto que deja de ser útil. No es un problema de actitud, es estructural, y casi nadie lo nombra.
Menos ruido, no más trabajo
Las alertas llegan priorizadas por impacto en el negocio, no por volumen técnico. Buscamos automatizar las tareas repetitivas que pueden resolverse de forma confiable, para que el equipo concentre su criterio donde realmente importa.
El Nivel no te expone: te respalda
Si hay treinta activos sin cobertura porque el equipo es de dos personas, eso no aparece como negligencia. Aparece como un equipo subdimensionado, con datos para pedir refuerzo. Es otra conversación.
Tu criterio pesa más, no menos
El número no reemplaza el conocimiento técnico: lo hace visible para quien decide el presupuesto. Lo que antes era una intuición difícil de defender pasa a ser un argumento con evidencia.
«Cuando alguien mira todos los días, las cosas dejan de descubrirse tarde. No es que aparezcan menos problemas: aparecen cuando todavía son pequeños, y con el contexto para saber cuál importa.»Kevin Cabrera · Jefe de CyberOps
Lo que se detecta, se explica. Lo que se resuelve, se prueba.
CyberDefense contiene y resuelve según el servicio contratado. Cuando convive con CRI, esa operación además puede transformarse en evidencia que mueve la medición.
El panel de CRI — dimensión Detectar y responder, con datos de demostración.
Un servicio que no se puede medir es un gasto con factura mensual.
Todo lo que el servicio hace queda registrado con responsable, plazo y efecto esperado sobre tu Nivel — y se revisa contigo con la cadencia acordada, no cuando hay un problema.
Seguimiento del servicio en CRI, con datos de demostración.
Relación con CRI by Widefense
CyberDefense trabaja sobre dos dimensiones de tu medición: eleva la efectividad de la protección y fortalece tu capacidad de detectar y responder. No forma parte de CRI — es la línea de servicios que se contrata aparte.
"Aquí ya no apuntamos a qué plataforma es, qué producto es, qué marca es. Lo que importa es el cliente y su operación — y cómo ayudamos a que esa operación en el tiempo se mantenga."
Paz Castillo · Gerente CyberDefense
Cuatro servicios. Tres corren mes a mes, uno se contrata por proyecto. Ver el detalle de cada uno →
CyberDefense ejecuta. CRI dirige.
No es una frase de marketing: es el criterio con el que se resolvió cada capacidad del catálogo. Cuando un mismo hecho aparece en los dos lados, la pregunta es siempre la misma — quién hace la acción y quién demuestra el resultado.
| Sobre el mismo hecho | Lo ejecuta el servicio | Lo dirige y lo demuestra CRI |
|---|---|---|
| El incidente | Los analistas detectan, contienen y cierran el caso. | Mide cuánto tardaste en ver, contener y recuperar. |
| El control | Los ingenieros lo configuran, lo ajustan y lo endurecen. | Demuestra si está funcionando hoy, con evidencia y vigencia. |
| El plan | Ejecuta las acciones y mantiene su plan de mejora operativa. | Genera y sigue el plan a treinta, sesenta y noventa días. |
| El informe | Entrega el reporte operativo: casos, tiempos, escalamiento, fuentes. | Entrega el informe con Nivel, dimensiones, factor limitante y evidencia. |
| La integración | Instala la tecnología y la conecta a la operación. | La incorpora al catálogo y mide desde ella. |
Lo que el servicio nunca entrega
El Nivel de CiberResiliencia. El informe con evidencia y demostrabilidad. La revisión trimestral de negocio. El plan a treinta, sesenta y noventa días. La vista de directorio. El asistente ejecutivo.
Lo que ningún plan del producto incluye
Detección y respuesta operada. Personas dedicadas de forma continua. Administración de tus plataformas. Instalación de tecnología nueva. Eso es CRI →
Dos organizaciones que necesitaban operar antes que entender.
Llegaron porque no podían operar
Llegó así
Un incidente delicado y confidencial. Lo urgente no era entender: era volver a funcionar.
Hoy
Siguen siendo clientes y han crecido desde entonces. Lo que recuerdan es el plan de comunicación constante, que bajó la ansiedad mientras el forense avanzaba.
«Empresas que brindan seguridad hay muchas. Que entiendan que hay fechas críticas y períodos donde necesitan más apoyo, de esas hay pocas.»
Ameris Daniels · Customer Success
Ver el caso completo →
De administrar una plataforma a gestionar la ciberresiliencia
Llegó así
Una plataforma de protección relevante, sin capacidad interna para gestionarla. Equipos fuera de línea y ninguna certeza de qué tan efectiva era.
Hoy
Gestión semanal con bloqueo progresivo sin frenar la operación crítica. El responsable de seguridad pidió que el reporte se explicara en el comité.
«Una cosa es tener instalada una plataforma de protección. Otra muy distinta es poder demostrar que está funcionando como se espera.»
Kevin Cabrera · Jefe de CyberOps
Ver el caso completo →
Casos reales, sin nombres. El relato completo lo compartimos en la conversación.
Lo que más nos preguntan sobre los servicios
¿Sabes qué está ocurriendo en tu entorno ahora mismo?
El diagnóstico inicial evalúa tu capacidad defensiva y la conecta al nivel. Es el único punto de partida honesto.
Solicitar diagnósticoTu ciberseguridad ya tiene una nota. Y tiene fecha de vencimiento.
Evaluación externa de ciberseguridad para cadenas de suministro tecnológicas: un informe dirigido a cada cliente que lo exige, con vigencia declarada y certificado que se verifica en línea.
¿Desde dónde llegas?
Evalúo mi cadena
Necesito saber cómo están los proveedores de los que depende mi operación, con un criterio único y sin costo para mi organización.
Ver cómo funciona para ti →
Me están evaluando
Un cliente me exigió una evaluación. Quiero saber qué me van a medir, qué recibo, cuánto dura y qué pasa si otro cliente me pide lo mismo.
Ver qué significa para ti →
Cien proveedores, cien cuestionarios distintos, ninguna lectura de conjunto.
Y ninguno con fecha: nadie sabe cuál de esas respuestas sigue describiendo la realidad. No tiene costo directo para tu organización — la relación comercial y el pago ocurren entre Widefense y cada proveedor evaluado.
Tu cadena bajo tu criterio
La base común más tu capa de controles adicionales, aplicada igual a todos tus proveedores. Cien respuestas dispersas se convierten en una lectura.
Un informe a tu nombre por cada proveedor
No un documento genérico que tu proveedor usa con todos: un informe que responde a lo que tú exigiste y que puedes verificar en línea.
La vigencia la defines tú
Seis meses para quien accede a datos sensibles o a tu red de operación, doce para el caso habitual, veinticuatro para los de baja criticidad. Por categoría, no proveedor por proveedor.
Cero costo y cero concentración
No contraes obligación de pago ni responsabilidad solidaria por la evaluación de tu cadena.
Visibilidad sin invadir
Ves el estado de la cadena sin acceder a lo que cada proveedor decidió no compartir. Nunca sus respuestas ni su evidencia.
Acceso al criterio completo
Con licencia de uso, para que puedas defender ante tu auditoría, tu regulador o tu directorio cómo se calculó cada resultado.
Lo que necesitamos de tu lado
Cinco cosas, dichas antes de empezar para que no aparezcan a mitad de camino.
Lo que hace riesgoso a un proveedor no es su tamaño: es cuánto daño puede causar.
Exigirle lo mismo a todos es caro para ti e injusto con ellos. Cada proveedor se clasifica en una de tres categorías según seis factores de criticidad, y esa categoría decide tres cosas: cuántos controles se le evalúan, cuánto dura su informe y cuánto cuesta.
Los seis factores y su peso
Acceso a datos y acceso técnico concentran la mitad del peso porque son los dos únicos que describen lo que un atacante obtendría a través del proveedor. Los otros cuatro describen consecuencias, que importan pero llegan después.
Lo que resulta
Bajo impacto
El núcleo exigible a cualquier proveedor — un tercio del marco. Informe válido por veinticuatro meses.
Relevante
Lo anterior más gestión formal — dos tercios del marco. Informe válido por doce meses.
Crítico
El marco completo. Informe válido por seis meses, porque un proveedor con acceso privilegiado puede cambiar de forma material en un semestre.
Hay casos que no se discuten
Acceso privilegiado a producción, datos sensibles a escala o dependencia única en un proceso crítico llevan al proveedor a la categoría más alta, sin importar el puntaje. Y si subcontrata el servicio que te presta, sube una categoría: te traslada un riesgo que no contrataste y no observas.
Pequeño no significa menos exigente
La categoría la define la criticidad, no la facturación. Un proveedor de ocho personas que toca datos sensibles se evalúa con la profundidad más alta; lo que cambia es la forma de la evidencia que se le acepta, su plazo y el acompañamiento que recibe.
La clasificación la haces tú, con nuestra calculadora y nuestro acompañamiento en la primera ronda. La criticidad de un proveedor depende de qué proceso tuyo sostiene y a qué datos accede — información que está en tu organización, no en la nuestra. Widefense aporta el método, los factores, su escala y el alcance de controles de cada categoría, con trazabilidad al marco de referencia.
La misma evaluación, otra conversación.
«Su supervisor le va a preguntar por sus proveedores. Hoy la respuesta son cien cuestionarios distintos que no se pueden comparar.»
«Sus clientes corporativos los evalúan a ustedes, y su supervisor empieza a preguntar por su cadena. Dos frentes, una sola respuesta posible.»
«Sus clientes corporativos los evalúan a ustedes. La misma pregunta corre hacia abajo, hacia sus propios proveedores, y hoy nadie la hace.»
«La obligación puede no existir todavía; la exposición sí. Sus operaciones, sus datos y su continuidad dependen de terceros, y si algo pasa el nombre que aparece es el suyo.»
Cien informes en fechas distintas dejan de caber en una planilla.
El panel muestra la cobertura de tu cartera, quién tiene informe vigente y quién vencido, las brechas agregadas por control y el estado exportable con fecha para tu auditoría. Sin costo hasta quince proveedores con informe vigente, y de contratación voluntaria.
Qué muestra
Cobertura y vencimientos. El resultado de cada informe por función del marco. Vigencia y estado de cada certificado. Brechas agregadas. Evolución entre informes sucesivos.
Lo que respeta
La confidencialidad de cada proveedor: nunca verás sus respuestas ni su evidencia, y eso es parte de por qué aceptan responder. Tampoco aparecen proveedores que no te declararon como destinatario, ni comparaciones con otras carteras.
Se cobra por tramo de cartera, nunca por informe emitido ni según resultados. Un precio que subiera con cada informe se parecería a una comisión sobre la evaluación, y eso es exactamente lo que no puede pasar.
Llegaste obligado. Al menos que el trabajo se haga una sola vez.
Una evaluación inicial mide tu postura de controles y tu madurez sobre la evidencia que entregas, en un momento determinado, y vale hasta la fecha que declara su certificado. No es una auditoría de certificación, no es una garantía de seguridad y no es un Nivel de CiberResiliencia — eso exige evidencia verificada de tu operación real, con cadencia, y es otra conversación.
El criterio completo antes de responder, con licencia de uso, versión y procedimiento de objeción. No después del resultado.
La lista exacta de evidencia por control desde el primer día. El plazo corre cuando la evidencia está completa, no cuando se firma.
Un informe por cada cliente que te lo exija, con destinatario declarado, vigencia y certificado verificable, sobre la misma base de evidencia.
Tus brechas en orden de consecuencia, no en orden de catálogo, con qué hacer con cada una.
Una reevaluación incluida dentro de la vigencia, sin costo y sin negociarla, para acreditar que cerraste lo que se te señaló.
Ninguna conversación comercial durante el proceso. Si después quieres saber qué hay más allá, preguntas tú.
Lo que te queda después
Respondes una vez. Cada cliente adicional cuesta menos que el anterior.
Un informe no es transferible, y la razón no es comercial: cada cliente define qué controles adicionales exige, con qué vigencia y sobre qué marco quiere leer el resultado. Lo que no se repite es el trabajo. Por eso el precio baja con cada destinatario nuevo.
| Destinatario | Sobre el precio base | |
|---|---|---|
| Primer cliente | 100% | Precio base de tu categoría |
| Segundo | 80% | La evidencia ya está: cambia el criterio, no el trabajo |
| Tercero | 60% | |
| Cuarto y siguientes | 40% | El piso. No baja más, y no hay descuentos adicionales |
Cuenta clientes, no informes. Si tienes un solo cliente, pagas siempre el precio completo: cada emisión exige el trabajo entero.
La renovación no mueve el escalón. Al vencer, se emite de nuevo en la misma posición que ese cliente ya ocupaba.
La reevaluación no cuesta. Dentro de la vigencia y ante el mismo cliente, es un estándar del servicio.
Un informe sin fecha no le sirve a nadie.
Quien lo recibe necesita saber que describe cómo estás hoy, no hace tres años. Por eso todo informe vence, y su certificado se verifica en línea sin pedirte nada a ti.
Qué muestra la verificación
Quién fue evaluado, ante quién se emitió el informe, cuándo, hasta cuándo vale, si está vigente, vencido o revocado, y qué versión del criterio se aplicó.
Qué nunca muestra
El resultado. El certificado acredita que un informe existe, para quién, ante quién y hasta cuándo. El resultado vive en el informe, y lo entrega la organización evaluada a quien corresponde.
Vencido el informe no hay prórroga: se emite uno nuevo con evidencia refrescada. Un certificado puede revocarse por evidencia falsa o materialmente incompleta, por un cambio material que invalide la base del resultado, o por presentar el informe ante un destinatario distinto del declarado. Verificación de certificados en línea — en preparación.
De la exigencia de tu cliente al certificado, en ocho pasos.
Los cinco primeros ocurren una vez. Los tres últimos son los que hacen que el trabajo no se repita.
La evaluación no la hace quien leyó el marco. La hace quien responde incidentes.
Widefense opera ciberseguridad todos los días para organizaciones reales: detección y respuesta, administración de plataformas y especialistas dedicados. Esa es la diferencia entre revisar que exista una política y evaluar si el control funciona.
El criterio completo, antes de responder
Factores, ponderación y reglas de agregación, con versión y licencia. La mayoría entrega la lista de controles y llama a eso transparencia; con una lista no se recalcula nada.
El certificado se verifica en línea
Destinatario, vigencia y estado, sin pedirle nada al proveedor. Es lo que convierte un documento en evidencia.
Detrás hay un producto, no una planilla
La evaluación corre sobre el mismo sistema que sostiene CRI by Widefense. Por eso existe una ruta desde el certificado hasta la medición continua.
La forma de convertir evidencia dispersa en una lectura de negocio es un método propio de Widefense, con solicitud de patente en evaluación internacional.
Un resultado que nadie puede mover, ni siquiera nosotros.
Quien encarga la evaluación necesita defender la decisión que toma con ella, y quien es evaluado necesita saber que el resultado no depende de con quién hable. Estas siete cosas se pueden comprobar desde fuera.
Completo y antes de responder. Queda constancia con fecha de que el evaluado conoció las reglas antes de jugar — más acreditable que publicarlo, que no dejaba rastro de quién lo leyó.
Declaración expresa en el contrato con la organización evaluada y en el propio informe.
Roles distintos y declarados. El equipo de evaluación no participa de ninguna conversación comercial con la organización evaluada.
Ninguna oferta, precio ni invitación a contratar aparece en el proceso ni en el informe.
Un tercero comprueba que el informe existe, para quién, ante quién y hasta cuándo, sin depender de la palabra del evaluado ni del evaluador.
Es lo que hace real al primero. Un criterio entregado sin forma de objetar el resultado es decoración.
Nunca por informe emitido ni según resultados. El cliente evaluador no paga por la evaluación ni por lo que la evaluación arroje: paga por administrar su cadena, y el precio no se mueve con ningún resultado.
Según de qué lado estés.
Si te están evaluando
Si evalúas tu cadena
Una evaluación es una foto con fecha de vencimiento. Si lo que necesitas es que el estado de tu operación se mantenga medido y demostrable en el tiempo, eso es otra cosa y se llama CRI by Widefense.
¿Cuántos de tus proveedores podrían detener tu operación mañana?
Conversemos sobre cuáles evalúas primero, con qué exigencia y con qué vigencia, según el acceso que cada uno tiene a tus procesos críticos.
Hablemos de tu cadena de suministroUn solo número que tu directorio entiende y tu regulador puede auditar.
El Nivel de CiberResiliencia va de 1 a 5 y responde una pregunta que ningún tablero técnico responde: si algo ocurre hoy, ¿tu negocio sigue operando? Esta página explica cómo se construye, qué lo mueve y por qué no se puede inflar.
Cinco niveles. Cada uno significa algo distinto para el negocio.
El Nivel se expresa con un decimal — 4,1, por ejemplo — porque lo relevante no es el escalón sino la distancia al siguiente y qué la está causando.
De tres preguntas de negocio, no de tres métricas técnicas.
Qué puede detener tu negocio. Si la protección que ya pagaste funciona. Si puedes ver, contener y seguir operando. Las tres se combinan según la criticidad de cada proceso, la calidad de la evidencia que respalda cada control y el factor que hoy limita al conjunto — no es un promedio.
El número no es el producto. Lo que se hace con él, sí.
Un número sin explicación es un adorno. El Nivel viene siempre con el factor que lo limita, la tendencia y la acción que lo mueve — y con un asistente que responde en lenguaje de negocio lo que le preguntarías a un analista.
El asistente ejecutivo de CRI, con datos de demostración.
Lo que el CRI hace posible en cada nivel.
El directorio decide con evidencia
El Nivel de CiberResiliencia traduce la ciberseguridad a un número que el directorio puede defender ante accionistas, reguladores y auditores — sin necesitar conocimiento técnico. Por primera vez puede verificar si la inversión está reduciendo el riesgo real.
El CISO demuestra impacto
Puede mostrar que esta inversión mejoró el nivel en este punto específico. Deja de pedir presupuesto con argumentos técnicos que el directorio no entiende — y empieza a demostrar con datos. Los CISOs que conocen el CRI dejan de estar en modo de excusa para pasar a modo de evidencia.
El técnico trabaja con foco
Las acciones que recibe están priorizadas por impacto real en el nivel — no por volumen de alertas. Cuando el equipo está subdimensionado, el nivel lo demuestra con datos: no como queja, sino como argumento formal para pedir los recursos que el trabajo requiere.
El mismo Nivel, tres conversaciones distintas.
Un sistema que solo da visibilidad al directorio sin cambiar nada en la operación no es un sistema de resiliencia — es burocracia nueva. CRI by Widefense cambia lo que puede hacer cada nivel, no solo lo que puede ver.
Equipo técnicos y especialistas
De apagar incendios
a trabajar con foco
El problema real del técnico no es falta de conocimiento. Es que trabaja en un mar de alertas sin saber cuál importa para la operación. El volumen es tan alto que deja de ser útil.
"Cambiar la fatiga por alertas a efectividad por precisión. El operador va a recibir alertas relacionadas con métricas de efectividad — no ruido. Le da foco y hace la tarea que corresponde para mover el nivel."
Kenneth Daniels · CEO
Lo que cambia para el técnico:
Las alertas que recibe están priorizadas por impacto real en el negocio — no por volumen técnico
Entre el 60 y 80% de las tareas repetitivas se automatizan — libera tiempo para lo que requiere criterio real
Cuando el equipo está subdimensionado, el nivel lo demuestra con datos — no como queja, como argumento para pedir recursos
Cada acción cerrada se refleja en el nivel — el trabajo técnico se hace visible en el lenguaje que el directorio entiende
El CRI no expone lo que el equipo no hizo. Muestra por qué no pudo hacerlo — y cuánto cuesta no resolverlo.
Nivel táctico · CISO y gerencia de seguridad
De defender presupuesto
a demostrar impacto
El CISO está en el medio de dos conversaciones que hablan idiomas distintos. El directorio habla de riesgo y continuidad. El equipo técnico habla de herramientas y alertas. El CRI es el traductor.
"El CISO puede hacer visible su estrategia y darle coherencia. Puede decirle al directorio: esta inversión provocó una mejora de este punto en el nivel — y aquí está la evidencia."
Kenneth Daniels · CEO
Lo que cambia para el CISO:
Puede cuantificar el impacto de cada inversión en el nivel — deja de pedir presupuesto con argumentos técnicos que el directorio no entiende
Puede demostrar que el equipo está subdimensionado con datos — no con una queja que se interpreta como excusa
Tiene un plan de 30-60-90 días que traduce la estrategia en acciones concretas con responsable y plazo
El nivel hace visible su trabajo ante el directorio sin requerir que el directorio entienda de ciberseguridad
El conocimiento técnico sigue siendo esencial. Lo que cambia es que ahora tiene un vehículo para traducirlo a decisiones de negocio.
Nivel estratégico · Directorio y gerencia general
De aprobar sin entender
a decidir con evidencia
El directorio no necesita entender de ciberseguridad para tomar buenas decisiones sobre ella. Necesita un número confiable, un factor limitante claro y una recomendación accionable.
"Azul es óptimo, verde es bueno, amarillo es riesgoso, naranja es tenemos problemas, rojo es crítico. Sin jerga técnica — con evidencia para tomar decisiones de inversión y gobierno."
Kenneth Daniels · CEO
Lo que cambia para el directorio:
Puede verificar si la inversión en seguridad está reduciendo el riesgo real — no confiar en que alguien dice que sí
Puede decidir cuánto riesgo acepta y cuánto quiere reducir — eso define el presupuesto, no al revés
Tiene evidencia para responder ante el regulador, los accionistas o una auditoría — sin preparación de última hora
La ciberseguridad pasa de ser un gasto opaco a ser una inversión con retorno medible en continuidad del negocio
El directorio no necesita confiar en que el equipo técnico lo está haciendo bien. Puede verlo.
Nadie sube su Nivel declarando que mejoró.
Cada punto tiene evidencia detrás
Una afirmación sin respaldo no suma igual que una verificada por integración con tus propias herramientas. La diferencia se ve en el resultado.
La evidencia vence
Lo que se acreditó hace ocho meses no vale lo mismo que lo de este mes. Cuando la vigencia expira, el Nivel lo refleja sin que nadie tenga que avisar.
Las reglas no las pone el cliente
La forma de calcular es la misma para todos y no se negocia caso a caso. Por eso el resultado se puede comparar contigo mismo en el tiempo y defender ante un tercero.
El mecanismo de medición es desarrollo propio de Widefense y cuenta con solicitud de patente en evaluación internacional. Lo que se publica es qué se mide y con qué criterio; cómo se calcula exactamente es lo que hace que el resultado no se pueda manipular.
Un número que no se puede inflar — y que el regulador puede verificar.
Sistema propio, no una plantilla del mercado
CRI by Widefense — solicitud de patente en evaluación internacional. Es un modelo propio de Widefense, con solicitud presentada ante el organismo correspondiente para su evaluación. Ningún otro proveedor del mercado puede replicar exactamente este mecanismo de medición.
La metodología está basada en estándares internacionales reconocidos — NIST, CIS, ISO 27001, entre otros — de forma que los resultados son verificables y auditables por terceros.
Lo que diferencia a CRI de la puntuación de cualquier herramienta es que no mide la existencia de controles — mide su efectividad real. Un control instalado pero mal configurado no sube el nivel. Un equipo bien configurado que cubre el 95% de sus activos sí lo hace.
Cuando ven el nivel por primera vez
"Lo primero es incredulidad — no es posible que llegaran a esto. Después lo ven interesante y empiezan a cuestionar cosas desde la lógica que estaban acostumbrados. Y lo que hemos visto es que reuniones programadas para 30 minutos se alargan porque quieren saber más."
Kenneth Daniels · CEO Widefense
La secuencia
Empiezas con un diagnóstico inicial
Estructura tu línea base, los controles que aplican y tu primer Nivel. Sin él no hay punto de partida verificable.
CRI conecta tus herramientas
Integra señales, controles, alertas y evidencia de lo que ya tienes — y mantiene tu Nivel actualizado con la cadencia de tu plan.
Demuestras con evidencia
Un Nivel de CiberResiliencia que el directorio puede leer, el responsable de seguridad puede defender y el regulador puede auditar. No una foto — una película de mejora continua.
Lo que más nos preguntan sobre el Nivel
¿En qué nivel estás hoy?
El diagnóstico inicial entrega tu primer Nivel en siete días hábiles, con el factor limitante identificado y el plan para moverlo.
Conoce tu NivelUna ley y varias normas. Un solo modelo de resiliencia.
Chile avanza con tres marcos regulatorios que exigen lo mismo en el fondo: gestionar el riesgo con evidencia, no con declaraciones. Widefense mapea las tres a tu CRI — sin duplicar documentación ni esfuerzo.
Ley Marco de Ciberseguridad. El reloj ya está corriendo.
Crea la Agencia Nacional de Ciberseguridad (ANCI) y define obligaciones concretas de prevención, gestión de riesgo, respuesta y reporte para el Estado y los operadores de importancia vital (OIV).
Alerta temprana
Notificación a ANCI desde el momento de conocimiento del incidente significativo.
Actualización inicial
Evaluación de impacto e indicadores de compromiso. OIV con servicio esencial: 24 horas.
Informe final
Causa raíz, impacto completo y medidas de mitigación.
¿Soy un OIV?
La ANCI califica según sectores y criticidad — infraestructura crítica, telecomunicaciones, energía, agua, salud, finanzas y servicios digitales de escala relevante. El diagnóstico incluye evaluación de aplicabilidad.
Evidencia operativa lista para la ANCI
No solo documentos — operación real, con trazabilidad continua dentro de CRI.
Sistema de gestión continua de riesgos
Inventario de activos, matriz de riesgos y registro auditable de acciones — un proceso vivo, no un documento archivado.
Planes de continuidad certificados
Planes de continuidad y recuperación revisados con evidencia de pruebas, no solo declarados.
Capacidad de respuesta en 3 horas
Detección, clasificación y notificación con playbook y timestamp verificable.
Certificación ante la ANCI
Evaluación auditada y certificado verificable de alcance y vigencia.
Aplica aunque la matriz esté fuera de Chile
Si operas infraestructura o prestas servicios en territorio chileno, las obligaciones aplican independiente de dónde esté la casa matriz.
Protección de datos personales. Ya no es opcional.
Moderniza el tratamiento de datos con obligaciones técnicas concretas — seguridad proporcional al riesgo, reporte de brechas y evidencia de que los controles funcionan. Crea la Agencia de Protección de Datos, con capacidad sancionatoria real.
Art. 14 quinquies — Seguridad proporcional al riesgo
Medidas técnicas y organizativas proporcionales al riesgo real del tratamiento — no una lista fija de controles.
Art. 14 quinquies d — Verificación regular de efectividad
No basta con tener controles instalados. Hay que demostrar, con evidencia, que funcionan.
Art. 14 sexies — Reporte de brechas
Notificación sin dilaciones a la Agencia y a los titulares cuando hay riesgo razonable. Sin proceso preparado, el plazo es imposible de cumplir.
Art. 14 quáter — Privacy by design
Protección desde el diseño y por defecto — arquitectura y minimización con evidencia de cada decisión.
15 obligaciones. Evidencia continua.
Evaluación de riesgo en el tratamiento
Matriz de riesgos por tipo de dato, finalidad y sistema — la base para medidas proporcionadas.
Controles técnicos proporcionales
Cifrado, segmentación, IAM y DLP con evidencia de cobertura real vs. declarada.
Proceso de detección y reporte de brechas
Detección, clasificación y notificación con playbook, timestamps y trazabilidad completa.
Evidencia lista para la Agencia
Registro auditable de vulneraciones y medidas adoptadas, en el formato que el regulador puede solicitar.
"La ley no exige declarar que tienes controles. Exige demostrar que funcionan — con evidencia verificable y regular."
Una ley y cinco normas. Un solo modelo de resiliencia.
Para entidades Fintech, la obligación no es solo la Ley 21.521 — es el conjunto de normas CMF que define el estándar técnico de gobierno de seguridad, continuidad e incidentes. Widefense mapea todas al mismo modelo sin duplicar documentación.
21.521 — Fintech: gobierno de riesgos tecnológicos y continuidad
Norma 2010: seguridad de la información — gobierno, protección, detección, respuesta
Norma 2008/2009: incidentes operacionales y continuidad del negocio
NCG 510: gestión de riesgo operacional — ciberseguridad, terceros e incidentes
El directorio debe involucrarse — y demostrarlo
Gobierno formal de riesgo tecnológico con supervisión activa de la alta dirección, documentada.
Evidencia operativa lista para la CMF
Gap analysis frente a Ley 21.521 y normas CMF
Estado actual, brecha identificada y roadmap priorizado — incluido en el diagnóstico inicial.
Continuidad operacional certificada
BIA, BCP, DRP y pruebas periódicas con evidencia de recuperación.
Gestión de terceros y externalización
Evaluación de proveedores críticos y servicios cloud según Norma 2007. Ver evaluación de proveedores →
Compatibilidad con Ley 21.719
Las Fintech con datos personales tienen obligaciones superpuestas — mapeadas al mismo modelo sin duplicar esfuerzo.
Lo que más nos preguntan sobre cumplimiento
El plazo para adaptarse no se detiene.
El diagnóstico inicial incluye evaluación de brechas frente a las tres regulaciones — con estado actual, priorización y roadmap.
Evaluar mi brecha regulatoriaAdemás de mejor tecnología, también necesitas hacerlo diferente.
Trabajamos con tecnologías de distintos fabricantes y orígenes, seleccionadas y evaluadas de forma continua — no porque vendamos más, sino porque cada una cierra una brecha específica que el CRI identifica. Tu tecnología no desaparece. Pasa a ser lo que el CRI mide para demostrar que funciona.
Tu problema no es la falta de tecnología. Es no saber si la que tienes está funcionando.
La mayoría de las organizaciones ya invirtió en tecnología de protección. Lo que no tiene es evidencia de que esa inversión está cerrando sus brechas reales. Por eso el CRI parte al revés que el mercado: primero identifica, con evidencia, qué capacidad le falta a tu negocio para sostener su operación — y solo después seleccionamos, integramos, operamos y medimos la tecnología que la construye, sea tuya, sea nuestra o sea de un fabricante que se sume en el camino. La marca puede cambiar. Lo que tú obtienes —evidencia de que tu tecnología cumple su función— no.
¿No tienes un stack propio todavía, o el que tienes ya no te alcanza? Te ayudamos a construirlo o a fortalecerlo con las tecnologías más adecuadas para tu organización — nunca con una marca única ni con contratos que te aten. Si algo debe mejorar, lo ajustamos contigo, de forma transparente.
Cinco problemas de negocio. La tecnología que los resuelve.
Cada tecnología que integramos existe para cerrar una brecha concreta que el CRI ya identificó — nunca al revés. Así se agrupan las brechas más frecuentes que encontramos, y qué tipo de capacidad tecnológica las cierra.
1 · Visibilidad y gobierno ejecutivo
CRI transversalEl directorio no tiene un número que le diga si la organización está más o menos preparada; el riesgo, la protección y la defensa se reportan en silos; nadie puede demostrar con consistencia si está mejorando mes a mes.
Se cierra con: un sistema de inteligencia que integra todas las señales en una lectura ejecutiva, y automatización de la reportabilidad para que la evidencia de mejora no dependa de una planilla armada a mano.
2 · Riesgo y exposición
Comprender riesgosNo está claro qué activos sostienen los procesos más importantes del negocio; los riesgos se priorizan por criticidad técnica y no por impacto real; terceros, uso de inteligencia artificial o ambientes industriales quedan fuera del gobierno de riesgo.
Se cierra con: descubrimiento y clasificación de activos críticos, gestión de vulnerabilidades priorizada por impacto de negocio, y evaluación continua de proveedores y terceros.
3 · Protección y controles
ProtegerHay tecnología de protección instalada, pero sin evidencia de cobertura real; cada unidad configura sus controles distinto; usuarios y cuentas de servicio tienen accesos excesivos y poco monitoreados; los datos críticos no están clasificados ni protegidos.
Se cierra con: identidad y gestión de accesos privilegiados, protección y clasificación de datos, y hardening de configuración con evidencia de cobertura real — no solo de instalación.
4 · Defensa y respuesta
Detectar y responderNo se sabe si es posible detectar actividad maliciosa antes de que escale; las alertas se priorizan por severidad técnica y no por impacto; los casos de uso de detección no están alineados con las técnicas de ataque reales; la respuesta depende de personas específicas, no de un proceso trazable.
Se cierra con: detección y respuesta en endpoints, monitoreo y correlación con respuesta orquestada, y playbooks automatizados que reducen la dependencia de un solo especialista.
5 · Continuidad y recuperación
CRI transversalLos planes de recuperación existen, pero nunca se ejercitaron frente a un escenario real; los respaldos no están probados contra ransomware; la continuidad del negocio no incorpora escenarios cibernéticos; el directorio nunca practicó una decisión bajo presión.
Se cierra con: protección de datos y resiliencia ante desastres con respaldos aislados e inmutables, y simulacros ejecutivos que ponen a prueba la continuidad antes de que la ponga a prueba un atacante.
Lo que más nos preguntan sobre tecnologías y socios
¿Qué tecnología te falta para cerrar tu brecha?
El diagnóstico inicial identifica qué capacidades ya tienes, cuáles funcionan y cuáles necesitas incorporar — antes de recomendar una sola marca.
Solicitar diagnóstico inicialEl mercado lleva décadas respondiendo mal la misma pregunta.
¿Cuánta seguridad es suficiente? La respuesta habitual es: más tecnología, más herramientas, más capas. Eso no resuelve el problema. Lo encarece y lo complica. Widefense existe para responder diferente — con evidencia, con un nivel y con un modelo que pone el negocio al centro.
No es un problema de tecnología.
Es un problema de decisiones.
La ciberseguridad no depende de la tecnología. Depende de las definiciones y prioridades que toma la organización. Y esas definiciones no pueden venir del equipo técnico — tienen que venir de la dirección. El problema es que el directorio no tiene el lenguaje para tomar esas decisiones, y el equipo técnico no tiene la herramienta para dárselo.
El problema del directorio
"Existe una diferencia muy grande entre lo que siente el director de la empresa y la gente técnica. Los de ciberseguridad siempre quieren tener lo mejor. El directorio necesita saber en qué se está gastando la plata. Y siempre los gastos en seguridad son considerados como gastos extra. Y tienen razón — porque es tremendamente difícil saber cuánta seguridad pongo."
Ricardo Betinyani · Fundador
El problema del lenguaje
"Cuando el área de seguridad llega a mostrar sus resultados a la gerencia, llega con muchas cifras, mucha información que simplemente no la entiende. Y el directorio no le interesa. Por lo tanto no les da dinero — o el dinero que les da lo considera demasiado grande."
Ricardo Betinyani · Fundador
El problema del mercado
"Los mecanismos tradicionales: sumo herramientas, sumo productos, sumo gente, sumo procesos. Y eso al final termina perjudicando al negocio, los presupuestos y la capacidad de demostrar que las cosas se están haciendo de manera efectiva."
Kenneth Daniels · CEO
No es hacer más. Es hacerlo diferente.
Cuarenta años en el mercado nos enseñaron que la ciberseguridad que funciona no es la más cara ni la más compleja. Es la que está alineada con lo que el negocio necesita proteger. Y para saberlo, hay que medirlo.
El negocio al centro — no la tecnología
El punto de partida es entender qué procesos sostienen el negocio, qué recursos los soportan y qué riesgos los amenazan. La tecnología viene después — y solo la que tiene sentido para ese negocio específico.
Medición continua, no auditorías puntuales
El Nivel de CiberResiliencia actualiza ante cualquier cambio de exposición, control o alerta. No es una foto que caduca en semanas. Es un indicador vivo que refleja el estado real.
Un lenguaje para todos los niveles
El directorio, el CISO y el técnico hablan idiomas distintos. El nivel CRI los conecta — un número en escala 1–5 que cada nivel puede leer, interpretar y usar para tomar decisiones.
Evidencia — no promesas
Todo hallazgo produce una acción con responsable, plazo y playbook. El nivel refleja si esa acción se ejecutó. La transparencia es total — y no es acusadora, es habilitante.
Tecnología propia, construida en operación real
CRI corre sobre tecnología desarrollada por Widefense, no sobre el panel de un proveedor: es propiedad intelectual construida a lo largo de cuatro décadas de operación real, y cuenta con solicitud de patente en evaluación internacional. La pregunta "¿tienen desarrollo propio?" tiene respuesta: sí, y por eso ningún otro proveedor puede replicar exactamente este mecanismo de medición.
Por qué nos eligen
"Empresas que brindan seguridad hay muchas. Pero empresas que entiendan la operación, sus prioridades, y que sean un partner en el camino — de esas hay pocas."
Cliente sector financiero · Más de 5 años con Widefense
Cuatro décadas construyendo lo que el mercado no tenía.
Lo que hemos construido a lo largo del tiempo — el método de diagnóstico, la tecnología que lo sostiene y el sistema de inteligencia CRI by Widefense — no es el resultado de una apuesta reciente. Es el resultado de haber entendido hace mucho tiempo que la ciberseguridad no iba a funcionar si no hablaba el idioma del negocio.
"Hemos convertido lo que originalmente era una herramienta de monitoreo y gestión de tickets en el corazón del sistema. Y hoy podemos hacer una oferta y establecer un compromiso con nuestros clientes: lo que hagamos tiene una repercusión sobre la mejora continua para garantizar la continuidad de su negocio."
Kenneth Daniels · CEO
Lo que más nos preguntan sobre Widefense
¿Listo para medir tu resiliencia real?
El diagnóstico inicial entrega el primer Nivel de CiberResiliencia de tu organización en una semana — con las tres dimensiones desglosadas y el factor que más te limita identificado.
Solicitar diagnósticoCinco historias contadas por quienes estuvieron ahí.
No son estudios de caso escritos por marketing. Son los relatos de las personas de Widefense que atendieron a cada una de estas organizaciones, con sus palabras. Los nombres de los clientes no aparecen; todo lo demás, sí.
De comprar antivirus a tener un plan director
Marcelo Carvajal · Jefe Gestión de Riesgo
La situación de partida
Llegó por un ataque de ransomware. Su foco estaba puesto en qué tipo de antivirus debería operar para protegerse. Todo giraba en torno a responder y detectar. No había políticas definidas — hacían todo bajo un entendimiento de buena práctica, sin respaldo escrito.
Qué cambió primero
"La primera acción que generó un cambio visible fue algo muy sencillo: preguntarle cómo se estaba haciendo cargo de la ciberseguridad hoy. Él consideró que era una pregunta muy obvia y empezó a dictar qué acciones tomaba su equipo. Cuando nosotros abrimos la conversación y le explicamos que esto también tenía que ser algo estratégico — con planificación, KPIs, indicadores — cambiamos su mirada y la ampliamos."
El momento de quiebre
"El momento en que pasó de ser escéptico a ser defensor fue cuando los primeros resultados del diagnóstico fueron dándose en el tiempo. Fue mejorando la seguridad de tal manera que pudo demostrar al directorio que la inversión en ciberseguridad estaba rindiendo fruto — porque estaba mejorando en este indicador."
Marcelo Carvajal · Jefe Gestión de Riesgo
El resultado
De cotizar antivirus a tener un plan director ejecutado en años — con evidencia de mejora en el nivel presentada al directorio.
Estado actual
Siguen trabajando juntos. "Hoy el cliente dice que la estrategia de seguridad es lo más importante. Quieren mantenerse sobre 80 y avanzar seguro."
El cliente que lleva a Widefense de empresa en empresa
Paloma Carrazco · Customer Experience
La situación
"La contraparte técnica ha estado en varias empresas — en cada una de ellas eligió trabajar con Widefense como proveedor. La razón principal que nos daba: buena disposición y flexibilidad. Cuando levantaba un tema, nosotros nos movilizábamos."
Por qué nos recomienda
"Valora la cercanía con todo el equipo. Agradece tener una contraparte única directa que lleve todo el servicio. Y tiene mucha confianza con nosotros a nivel técnico y también en el producto. Las dos cosas, creo que le aportan mucho valor."
Lo que se sostiene
Más de 5 años de relación continua a través de múltiples organizaciones donde trabaja la contraparte técnica.
Paloma Carrazco · Customer Experience
Llegamos en medio del incidente. Nos quedamos como parte del servicio.
Marcela Henríquez · Líder de Preventa y Soluciones
El momento en que llegamos
Una organización del sector financiero, regulada, nos conoció con un incidente ya en curso. Sabían parte de lo que estaba pasando — no entendían todavía cómo había ocurrido. En vez de empezar por una propuesta comercial, formamos una mesa de gestión de incidente en conjunto con ellos: revisamos los antecedentes, configuramos la integración de nuestras plataformas y empezamos a ver, en tiempo real, qué eventos estaban ocurriendo.
Ese acompañamiento se sostuvo durante todo el proceso — hasta entender bien qué había pasado — con recomendaciones concretas para que no volviera a ocurrir.
Por qué se quedaron
"Es distinto entrar cuando el cliente está en crisis y llegas a ayudarlo, a cuando solo le quieres vender algo. El cliente sintió que a nosotros nos preocupaba lo que le estaba ocurriendo — no la venta. Eso hizo que la implementación completa fuera muy rápida: era algo que el cliente ya sabía que necesitaba."
La comunicación se manejó a nivel de gerencia general, gerencia de riesgo y gerencia de operaciones desde el primer día — no como un reporte técnico que sube después.
Lo que pidieron al renovar
En su renovación, el cliente pidió que esa mesa de gestión de incidente conjunta quedara por escrito, como parte formal del servicio — no como algo implícito que Widefense simplemente hace. Hoy es una pieza declarada del contrato, no un gesto de buena voluntad.
El resultado
Lo que se hizo de forma manual durante la crisis —revisar antecedentes, correlacionar eventos entre plataformas, mantener informada a la gerencia— es hoy exactamente lo que el Nivel de CiberResiliencia sistematiza y muestra en tiempo real.
Estado actual
El cliente mantiene el servicio con Widefense y sostuvo un monitoreo estricto durante los meses posteriores al incidente para asegurar que no volviera a repetirse.
Llegaron porque no podían operar. Siguen porque no quieren dejar de hacerlo bien.
Ameris Daniels · Customer Success
La situación de partida
"Llegaron porque tuvieron un incidente. Era un tema súper delicado y confidencial. Necesitaban poder operar. Lo primero que hicimos fue entender qué era lo que estaba pasando, qué era lo crítico — qué significaba que la operación continuara y qué le faltaba para eso."
Cómo se abordó
"Fue un proceso que abordó en 360 grados el antes, durante y después — con prioridad en que necesitaban funcionar ahora. Generamos un plan de comunicación constante para mantenerlos informados y bajar la ansiedad. Desde el lado técnico se hicieron análisis forenses para entender hacia atrás qué había pasado — y en paralelo se planificó hacia el futuro."
Lo que los hizo quedarse
"Creo que cuando un cliente satisfecho habla de Widefense, habla de la capacidad de prever y entender el negocio. De hacerlo sentir único. Porque empresas que brindan seguridad hay muchas. Pero empresas que vean las prioridades del cliente, su operación, y que entiendan que hay fechas críticas y períodos donde necesitan mayor apoyo — de esas hay pocas."
Ameris Daniels · Customer Success
Estado actual
A la fecha siguen siendo clientes y han crecido con Widefense desde el incidente.
Lo que los diferencia
Estrategia de seguridad alineada con el negocio — no dos carriles separados.
De administrar una plataforma a gestionar la ciberresiliencia
Kevin Cabrera · Jefe de CyberOps
El antes
Una empresa minera con una plataforma de protección relevante — una de sus principales capas de defensa frente a amenazas — pero sin capacidad interna para dedicarle la gestión que requería. Poca visibilidad sobre su condición real, configuraciones que podían robustecerse, equipos fuera de línea desde hace tiempo. Y sin certeza de qué tan efectiva estaba siendo realmente.
Una cosa es tener instalada una plataforma de protección. Otra muy distinta es poder demostrar que está detectando, previniendo y respondiendo de la manera esperada.
El proceso
Diagnóstico integral desde el inicio: cobertura real, políticas, detección, respuesta automatizada y efectividad de controles. Sin maquillar el resultado — si había una condición deficiente, se mostraba. Siempre desde una perspectiva constructiva: "esta es la condición actual, estos son los riesgos, este es el plan."
Gestión semanal continua: robustecimiento de controles, levantamiento de excepciones, política de bloqueo progresiva sin impactar la operación crítica, cierre de superficies de riesgo y reglas específicas basadas en comportamiento.
El momento de quiebre
En determinado momento del servicio se involucró directamente el CISO de la organización y pidió que se explicara el reporte mensual. La conversación cambió completamente. Ya no tenía sentido hablar de políticas, agentes o versiones — había que explicar qué significaban todas esas acciones desde el punto de vista del negocio y del riesgo.
"En vez de decir 'habilitamos esta política', la conversación era: con esta acción estamos cerrando una superficie de exposición que anteriormente estaba abierta. En vez de mostrar que creamos una regla, explicábamos qué riesgos estábamos reduciendo y cómo esa acción mejoraba la postura de seguridad."
Kevin Cabrera · Jefe de CyberOps
El resultado
La relación pasó de "empresa externa que administra una plataforma" a "extensión del equipo de ciberseguridad". Llevar esa confianza al nivel ejecutivo abrió espacio para hablar de riesgo, planificación y evolución continua. El cliente posteriormente expandió el servicio incorporando protección de datos gestionada.
El aprendizaje
"El desafío real no es administrar correctamente una herramienta. Es traducir ese trabajo a riesgo: qué estamos protegiendo, qué condición mejoró, qué exposición redujimos. Ese es el valor que buscamos entregar: no solo alguien que opere tecnología, sino un partner que demuestre que la inversión está mejorando la resiliencia."
La CiberResiliencia se construye, se mide y se sostiene.
Este es el trazo real de un cliente a lo largo de doce meses: el CRI subiendo mientras la cobertura de los tres indicadores crece detrás de él.
Panel histórico anonimizado — evolución del Nivel de CiberResiliencia a 12 meses.
¿Cuál de estas historias se parece a la tuya?
Ninguna de estas organizaciones empezó con un plan. Todas empezaron con una conversación.
ConversemosEn una semana sabes exactamente dónde estás.
El primer paso para construir CiberResiliencia es medir la brecha real. El diagnóstico entrega tu Nivel de CiberResiliencia en siete días hábiles — con evidencia para el directorio, las brechas más críticas y un roadmap de acción.
Nivel de CiberResiliencia inicial
Postura en escala 1–5, con las tres dimensiones desglosadas. Presentable al directorio sin traducción.
Factor limitante identificado
El factor específico que más limita tu capacidad de operar, con impacto estimado en el nivel si se resuelve.
Mapa de brechas priorizadas
Brechas ordenadas por criticidad e impacto en continuidad del negocio. Específicas para tu organización.
Roadmap 30-60-90 días
Quick Wins identificados, acciones de mayor impacto y estimación de esfuerzo. Ejecutable desde el primer día.
Presentación ejecutiva lista
Reporte en lenguaje de negocio — diseñado para presentar al directorio y comités de riesgo sin adaptación adicional.
"El diagnóstico nos dio el lenguaje que necesitábamos para llevar el riesgo cibernético al directorio por primera vez — y que lo entendieran en menos de diez minutos."
CISO — empresa regulada, sector financiero · ChileSolicitar diagnóstico
Respuesta en menos de 24 horas hábiles.
Solicitar diagnóstico →Sitio temporal — el formulario completo de HubSpot se activa al migrar el contenido definitivo.
Antes de solicitarlo
Aprende a proteger lo que no puede parar.
Guías, artículos y herramientas para CISO, directivos y equipos que quieren entender su postura de resiliencia y las regulaciones que aplican en Chile y Latinoamérica.
Contenido en widefense.com/blog
Artículos, guías y análisis sobre CiberResiliencia, regulación y gestión de riesgo para organizaciones en Chile y Latinoamérica.
Ir al blog de Widefense →Se abre en una nueva pestaña