Lo que no hacemos, escrito antes de que pregunten
Descubrir esto durante un incidente es el peor momento posible. Por eso está aquí, en una página propia, en lenguaje comercial y no jurídico.
No lo hacemos todo. Nos aseguramos de que nada importante se quede sin dueño.
La cuota mantiene. No implementa.
La empresa hace cuatro cosas: evaluar, corregir, verificar y acompañar. La cuota hace tres de ellas. Corregir es proyecto, presupuestado antes de empezar — y es esta frontera la que hace que el precio sea previsible en vez de negociable a mitad de camino.
Detectar que el DMARC de su dominio está en p=none, decir qué significa eso en la práctica, y hacer seguimiento hasta que esté resuelto.
Cambiar ese DMARC. Toca la entrega de su correo, es trabajo con ventana, prueba y reversión — y se hace como proyecto, con presupuesto aprobado antes de empezar. Puede hacerlo Valluris, su proveedor de informática, o ustedes.
Once cosas que no somos
No es modestia. Es lo que evita la llamada en la que alguien espera de nosotros algo que nunca contrató.
- Aseguradora
- Correduría de seguros
- Centro de operaciones (SOC)
- MDR o XDR
- Proveedor de informática
- Helpdesk
- Administrador de sistemas
- Vigilancia humana 24/7
- Entidad certificadora
- Asesoría jurídica
- Empresa de respuesta a incidentes
No hay vigilancia humana permanente y no hay turno de noche. La vigilancia de disponibilidad detecta que un servicio se ha caído o que un certificado va a caducar. No detecta intrusión, exfiltración ni fraude. Y no garantizamos la ausencia de incidentes: verificamos lo que está dentro de nuestro alcance y documentamos el estado observado.
Siete capacidades que la empresa necesita tener, y que no son nuestras
Aparecen siempre como fuera de nuestro alcance en el Mapa de Responsabilidades — porque un mapa que solo mostrara nuestro alcance sería un catálogo, no un mapa.
- Detección y respuesta en el equipo — investigar alertas, aislar máquinas. Verificamos que la protección existe y cuál es la cobertura; no operamos la consola
- Quién suele encargarse: Tercero especializado, o servicio gestionado del fabricante
- Firewall, segmentación y acceso remoto
- Quién suele encargarse: Proveedor de informática
- Vigilancia permanente y detección de intrusión
- Quién suele encargarse: Tercero especializado — centro de operaciones
- Respuesta prolongada, forense y recuperación. Incluido está el triaje y la orientación inicial dentro de la franquicia
- Quién suele encargarse: Póliza de ciberseguro, o tercero especializado
- Notificación a autoridades e interesados. Decimos que hay datos personales implicados y cuál es el plazo; quien decide y firma es la empresa
- Quién suele encargarse: La empresa, con apoyo jurídico
- Ciberseguro. No somos aseguradora ni correduría, y nunca firmamos la declaración de suscripción
- Quién suele encargarse: Aseguradora y correduría
- Supervisión por los órganos de dirección — aprobar las medidas y hacerles seguimiento
- Quién suele encargarse: La dirección. No se delega en Valluris
| Capacidad | Quién suele encargarse |
|---|---|
| Detección y respuesta en el equipo — investigar alertas, aislar máquinas. Verificamos que la protección existe y cuál es la cobertura; no operamos la consola | Tercero especializado, o servicio gestionado del fabricante |
| Firewall, segmentación y acceso remoto | Proveedor de informática |
| Vigilancia permanente y detección de intrusión | Tercero especializado — centro de operaciones |
| Respuesta prolongada, forense y recuperación. Incluido está el triaje y la orientación inicial dentro de la franquicia | Póliza de ciberseguro, o tercero especializado |
| Notificación a autoridades e interesados. Decimos que hay datos personales implicados y cuál es el plazo; quien decide y firma es la empresa | La empresa, con apoyo jurídico |
| Ciberseguro. No somos aseguradora ni correduría, y nunca firmamos la declaración de suscripción | Aseguradora y correduría |
| Supervisión por los órganos de dirección — aprobar las medidas y hacerles seguimiento | La dirección. No se delega en Valluris |
Y queda escrito en el contrato
- Verificación mensual de los controles que importan
- Prueba fechada y archivada
- Aceptación independiente de la corrección, contra criterio escrito antes de que empiece quien ejecuta
- Alerta filtrada, no reenviada
- Un interlocutor con nombre
- Remedio escrito cuando fallemos
Y se dice antes de que pregunten
- Ausencia de incidentes
- Vigilancia permanente o nocturna
- Detección de intrusión, exfiltración o fraude
- Ejecución de correcciones dentro de la cuota
- Aceptación, renovación o prima de ninguna póliza
- Cumplimiento legal garantizado
- Certificación
Quién no es cliente
Rechazar cuesta una cuota. Aceptar mal cuesta un año de fricción y una mala referencia. Por eso la lista está publicada.
Es cliente de proyecto, o de un proveedor de informática. No es de cuota.
No es nuestro. Se deriva, y se mantiene la relación.
Se dice el número: Insight acompaña 4 de los 15 dominios, uno de ellos parcialmente.
La mitad de los dominios no se ejecuta. Un Essential que no ejecuta la mitad es una reclamación con fecha para el tercer mes.
Nunca. La declaración es de la empresa y la firma la empresa.
Quizá no deba pagar una cuota. Esto es cualificación, no una objeción que sortear.
No competimos ahí y no bajamos para ganar. Quien entra por precio sale por precio.
Un rechazo bien hecho vuelve como referencia dentro de un año.
Los dominios de la metodología Valluris se han diseñado para reducir la exposición al riesgo y para acompañar temas que se evalúan con frecuencia en los procesos de suscripción de ciberseguro. Las aseguradoras pueden exigir controles adicionales o distintos, según la póliza, el sector, la dimensión, la facturación y el perfil de riesgo.
Valluris ayuda a reunir y organizar evidencia. No determina la asegurabilidad del cliente y no garantiza aceptación, renovación, condiciones ni cobertura de ninguna póliza.
- Valluris nunca firma la declaración de suscripción
- Valluris nunca rellena el cuestionario del cliente — aportamos la evidencia de cada respuesta que podemos sostener; quien declara, asume
- La prueba producida por la plataforma de la propia aseguradora no es prueba independiente ante esa aseguradora
Cuando no somos el proveedor adecuado, lo decimos y derivamos
Vigilancia 24 horas. Ejecución de correcciones. Una empresa sin nadie que pueda exportar una lista. En esos casos nombramos lo que la empresa necesita de verdad y decimos quién se lo hace. Derivar bien es la forma más barata de ganar reputación.
Si nada de esto le ha echado atrás, probablemente es cliente.
Tres planes, con el precio publicado. El plan sale del Diagnóstico, no de una tabla.