Caso de uso · SGSI ya certificado

Ya estás certificado.
¿Y ahora qué?

Casi todo el mercado GRC vende el camino a la primera certificación. Este caso es sobre lo que pasa después: una empresa tecnológica con ISO 27001 vigente trajo su SGSI completo a Vigía — no para certificar, sino para hacerlo operable, medible y reutilizable.

app.vigiacomply.io/migracion/restitucion

Políticas restituidas

versión vigente, aprobador y fecha tomados del Historial de Versiones del propio documento

Aprobadores escritos como cargo

“CEO”, “ISM” — dos personas activas con ese cargo. Requiere equivalencia declarada.

Sin historial legible → quedan en borrador

no se restituyen, no se silencian: salen listadas en el reporte

/// Caso anonimizado a pedido del cliente. Empresa tecnológica con ISO 27001:2022 vigente que opera en más de un país de la región. Las cifras publicadas miden el trabajo de la plataforma sobre un despliegue real de 2026, no la postura de seguridad del cliente.

/// Paso 1 · Lift-and-shift del SGSI

El SGSI ya existía. Lo que faltaba era poder usarlo.

El cliente no llegó con una carpeta vacía. Llegó con un SGSI auditado: políticas escritas y aprobadas, matriz de riesgos, matriz de objetivos, nómina, registro de proveedores, plan de capacitación. Todo correcto. Todo en documentos.

La función Migra tu ISMS cargó la carpeta tal como estaba, extrajo los datos de cada planilla y documento y los mapeó a los objetos del sistema. Al cierre de la carga: el cuerpo de políticas completo, el registro de proveedores, el organigrama y los 93 controles del Anexo A, con dueño y estado.

Un SGSI en documentos no se puede consultar, cruzar ni demostrar sin trabajo manual cada vez.

Migrar no es empezar de nuevo. Es dejar de perder lo que ya construiste.
/// Paso 2 · Auditoría de la carga

Migrar no es cargar. Es verificar lo cargado.

Antes de la primera reunión de trabajo se auditó la carga completa contra los archivos origen. Lo que apareció y lo que se corrigió:

192 → 24
brechas reales. El resto eran huérfanas: apuntaban a entidades que ya no existían.
72 → 90
de 93 controles trazados a la política que los respalda.
87
registros huérfanos materializados: 13 objetivos del SGSI, 11 regulaciones aplicables y 15 actividades de capacitación que estaban migradas pero no se veían.
8
filas de encabezado del Excel origen que habían entrado como riesgos. Depuradas con respaldo previo.
  • Riesgos que no eran riesgos. Filas de encabezado de la planilla origen importadas como datos — una tenía por nombre de activo la frase «Tipo de activo principal afectado». El extractor no distinguía el encabezado del contenido.
  • El dato estaba; el módulo se veía vacío. Cuatro módulos mostraban cero con la información ya migrada en la base. No era un problema de extracción sino de puente.

Los 13 objetivos del SGSI parecían duplicados. No lo eran.

El extractor había conservado el número de indicador y descartado la columna «Lo que se va a hacer» — que era, justamente, la acción concreta. Se recuperaron del Excel original. La moraleja quedó escrita en el procedimiento: antes de dar por duplicado un dato migrado, buscar la columna que falta.
/// Paso 3 · Dónde se arregla

Cada hallazgo se cerró en el producto, no en los datos del cliente.

Un parche sobre la base de un cliente arregla a ese cliente. El siguiente que migre vuelve a chocar con lo mismo. Ninguno de los problemas encontrados se resolvió con un UPDATE: los tres puentes que faltaban se construyeron como servicios del producto, con su test al lado.

  • Materialización de objetivos. Los objetivos del SGSI migrados ahora llegan al módulo que los opera, con su acción y su indicador.
  • Materialización de regulaciones. Incluye un endpoint de reparación para las organizaciones que ya habían migrado antes de que el puente existiera.
  • Restitución de aprobaciones. El servicio del que trata la mitad de este caso. Idempotente y reversible por su marca de procedencia.
/// Paso 4 · El agujero de onboarding

Políticas aprobadas hace años, en estado borrador.

La migración deja toda política en borrador, porque aprobar es un acto que ocurre dentro de la plataforma. Para una organización que llega ya auditada esa premisa es falsa de entrada: sus políticas fueron aprobadas — sólo que en otro sistema.

La consecuencia no es cosmética. Todo lo que filtra por política vigente las veía como inexistentes: el contexto del agente de cuestionarios, el Trust Center y los tableros de cumplimiento. Y la única salida disponible era pedirle al cliente que re-aprobara a mano, uno por uno, todos los documentos que ya había aprobado.

Fricción de onboarding en cada venta a una empresa que ya está certificada.

Justo el segmento al que este caso le habla.
/// Paso 5 · Restituir desde el propio documento

Tu SGSI ya aprobó estas políticas. No te las vamos a hacer aprobar de nuevo.

Las plantillas de SGSI llevan adentro una tabla Historial de Versiones: versión, aprobado por, fecha de revisión. Su última fila es la versión vigente y dice quién la aprobó y cuándo. El servicio lee esa tabla y transcribe la versión vigente al estado aprobado. No infiere nada: copia lo que el cliente ya tenía escrito.

Resultado sobre este despliegue: la mayor parte del cuerpo de políticas quedó restituida a su estado aprobado real, con su versión (v4.0, v3.0…), su aprobador y su fecha — sin que nadie volviera a aprobar nada.

Lo que más importa del caso es lo que el servicio se negó a hacer:

Lo acredita

Historial legible, aprobador identificable, fecha completa. Se restituye y queda con su trazabilidad.

No alcanza para decidir

Parte de los documentos venía firmada por un cargo — “CEO”, “ISM” — y dos personas activas tenían ese cargo en la nómina. El servicio no eligió: devolvió los candidatos y exigió que alguien declarara la equivalencia, que queda registrada como declarada.

No se pudo verificar

Los documentos sin tabla de historial legible quedaron en borrador. Listados en el reporte, no silenciados. Las fechas que sólo dicen mes y año se guardan marcadas como «día asumido»; las ilegibles no se restituyen.

Una plataforma audit-ready no completa huecos para que el tablero se vea verde.

Una restitución que informa «listo» habiendo salteado la mitad deja un SGSI con aprobaciones declaradas que nadie puede sustentar frente a un auditor. El tercer estado —«no pudimos verificar»— es una decisión de producto, no una limitación.
/// Paso 6 · Trust Operations

El cuestionario que respondés a mano cada mes.

Durante el trabajo, el cliente recibió de uno de sus clientes un cuestionario de riesgos de proveedor cloud: 34 preguntas, cuatro dominios. Lo responden a mano. Y reciben muchos como ése — es el peaje de vender a empresas grandes.

Con el SGSI ya operable, esas respuestas dejan de copiarse y pegarse: se arman con citas verificables a la política vigente, al control del Anexo A y a la evidencia que respalda cada afirmación. Ese es el retorno concreto de haber migrado — 1 evidencia → N respuestas, N frameworks, N clientes.

El validador de coherencia detecta contradicciones entre lo que se declara y lo que la evidencia automatizada mide — antes de que las detecte quien evalúa.

No por sospecha: por medición. Al cruzar las respuestas redactadas a mano contra la evidencia que la plataforma ya tenía de la propia nube del cliente, varias respuestas optimistas quedaron contradichas por dato verificable. Ningún competidor del segmento hace esa verificación previa.

Funciona también en el sentido inverso, y ahí es donde el cliente gana argumento comercial: respuestas que antes se sustentaban con una captura de pantalla pasan a respaldarse con evidencia medida sobre la infraestructura real — por ejemplo, la región geográfica donde se alojan los datos, verificada sobre los recursos que existen y no sobre una imagen.

/// Lo que este caso demuestra

Certificar es un evento. Operar el SGSI es lo que viene después, y es donde el trabajo se pierde: políticas que nadie puede citar, controles sin traza a la política que los respalda, cuestionarios que se responden desde cero cada vez, y un registro de riesgos que envejece entre auditorías.

Vigía no le pidió a este cliente que rehiciera nada de lo que ya tenía. Le pidió que lo subiera — y se encargó de que fuera consultable, cruzable y demostrable. Lo que no pudo acreditar, lo dijo.