Casi todo el mercado GRC vende el camino a la primera certificación. Este caso es sobre lo que pasa después: una empresa tecnológica con ISO 27001 vigente trajo su SGSI completo a Vigía — no para certificar, sino para hacerlo operable, medible y reutilizable.
Políticas restituidas
versión vigente, aprobador y fecha tomados del Historial de Versiones del propio documento
Aprobadores escritos como cargo
“CEO”, “ISM” — dos personas activas con ese cargo. Requiere equivalencia declarada.
Sin historial legible → quedan en borrador
no se restituyen, no se silencian: salen listadas en el reporte
/// Caso anonimizado a pedido del cliente. Empresa tecnológica con ISO 27001:2022 vigente que opera en más de un país de la región. Las cifras publicadas miden el trabajo de la plataforma sobre un despliegue real de 2026, no la postura de seguridad del cliente.
El cliente no llegó con una carpeta vacía. Llegó con un SGSI auditado: políticas escritas y aprobadas, matriz de riesgos, matriz de objetivos, nómina, registro de proveedores, plan de capacitación. Todo correcto. Todo en documentos.
La función Migra tu ISMS cargó la carpeta tal como estaba, extrajo los datos de cada planilla y documento y los mapeó a los objetos del sistema. Al cierre de la carga: el cuerpo de políticas completo, el registro de proveedores, el organigrama y los 93 controles del Anexo A, con dueño y estado.
Un SGSI en documentos no se puede consultar, cruzar ni demostrar sin trabajo manual cada vez.
Migrar no es empezar de nuevo. Es dejar de perder lo que ya construiste.Antes de la primera reunión de trabajo se auditó la carga completa contra los archivos origen. Lo que apareció y lo que se corrigió:
Los 13 objetivos del SGSI parecían duplicados. No lo eran.
El extractor había conservado el número de indicador y descartado la columna «Lo que se va a hacer» — que era, justamente, la acción concreta. Se recuperaron del Excel original. La moraleja quedó escrita en el procedimiento: antes de dar por duplicado un dato migrado, buscar la columna que falta.Un parche sobre la base de un cliente arregla a ese cliente. El siguiente que migre vuelve a chocar con lo mismo. Ninguno de los problemas encontrados se resolvió con un UPDATE: los tres puentes que faltaban se construyeron como servicios del producto, con su test al lado.
La migración deja toda política en borrador, porque aprobar es un acto que ocurre dentro de la plataforma. Para una organización que llega ya auditada esa premisa es falsa de entrada: sus políticas fueron aprobadas — sólo que en otro sistema.
La consecuencia no es cosmética. Todo lo que filtra por política vigente las veía como inexistentes: el contexto del agente de cuestionarios, el Trust Center y los tableros de cumplimiento. Y la única salida disponible era pedirle al cliente que re-aprobara a mano, uno por uno, todos los documentos que ya había aprobado.
Fricción de onboarding en cada venta a una empresa que ya está certificada.
Justo el segmento al que este caso le habla.Las plantillas de SGSI llevan adentro una tabla Historial de Versiones: versión, aprobado por, fecha de revisión. Su última fila es la versión vigente y dice quién la aprobó y cuándo. El servicio lee esa tabla y transcribe la versión vigente al estado aprobado. No infiere nada: copia lo que el cliente ya tenía escrito.
Resultado sobre este despliegue: la mayor parte del cuerpo de políticas quedó restituida a su estado aprobado real, con su versión (v4.0, v3.0…), su aprobador y su fecha — sin que nadie volviera a aprobar nada.
Lo que más importa del caso es lo que el servicio se negó a hacer:
Historial legible, aprobador identificable, fecha completa. Se restituye y queda con su trazabilidad.
Parte de los documentos venía firmada por un cargo — “CEO”, “ISM” — y dos personas activas tenían ese cargo en la nómina. El servicio no eligió: devolvió los candidatos y exigió que alguien declarara la equivalencia, que queda registrada como declarada.
Los documentos sin tabla de historial legible quedaron en borrador. Listados en el reporte, no silenciados. Las fechas que sólo dicen mes y año se guardan marcadas como «día asumido»; las ilegibles no se restituyen.
Una plataforma audit-ready no completa huecos para que el tablero se vea verde.
Una restitución que informa «listo» habiendo salteado la mitad deja un SGSI con aprobaciones declaradas que nadie puede sustentar frente a un auditor. El tercer estado —«no pudimos verificar»— es una decisión de producto, no una limitación.Durante el trabajo, el cliente recibió de uno de sus clientes un cuestionario de riesgos de proveedor cloud: 34 preguntas, cuatro dominios. Lo responden a mano. Y reciben muchos como ése — es el peaje de vender a empresas grandes.
Con el SGSI ya operable, esas respuestas dejan de copiarse y pegarse: se arman con citas verificables a la política vigente, al control del Anexo A y a la evidencia que respalda cada afirmación. Ese es el retorno concreto de haber migrado — 1 evidencia → N respuestas, N frameworks, N clientes.
El validador de coherencia detecta contradicciones entre lo que se declara y lo que la evidencia automatizada mide — antes de que las detecte quien evalúa.
No por sospecha: por medición. Al cruzar las respuestas redactadas a mano contra la evidencia que la plataforma ya tenía de la propia nube del cliente, varias respuestas optimistas quedaron contradichas por dato verificable. Ningún competidor del segmento hace esa verificación previa.Funciona también en el sentido inverso, y ahí es donde el cliente gana argumento comercial: respuestas que antes se sustentaban con una captura de pantalla pasan a respaldarse con evidencia medida sobre la infraestructura real — por ejemplo, la región geográfica donde se alojan los datos, verificada sobre los recursos que existen y no sobre una imagen.
Certificar es un evento. Operar el SGSI es lo que viene después, y es donde el trabajo se pierde: políticas que nadie puede citar, controles sin traza a la política que los respalda, cuestionarios que se responden desde cero cada vez, y un registro de riesgos que envejece entre auditorías.
Vigía no le pidió a este cliente que rehiciera nada de lo que ya tenía. Le pidió que lo subiera — y se encargó de que fuera consultable, cruzable y demostrable. Lo que no pudo acreditar, lo dijo.