Casos de uso · Por rol

Equipos LATAM operando
compliance continuo.

Cómo 6 equipos — CISO holding, DPO grupo financiero, Risk Manager fintech CMF, Auditora retail, Compliance banco, VRM minera — dejaron de armar PDFs y empezaron a operar Continuous Compliance. Y cómo 3 organizaciones migraron su SGSI desde Excel a un sistema operativo, con las cifras reales de cada despliegue.

CV

Carolina V.

/// Gerenta de Compliance
🇨🇱 Banco mediano CL ~600 empleados ISO 27001:2022 Ley Marco · OIV
El problema

Carolina prepara la primera auditoría externa ISO 27001 + Ley Marco. Los 93 controles del Anexo A viven en Excel sin dueño claro, las políticas están en SharePoint sin versionado, y el reporte trimestral al directorio se arma a mano en PowerPoint.

Con Vigía

Los 93 controles quedan mapeados con dueño asignado. Evidence Automation conecta AWS, GitHub, Okta y M365 — la evidencia se actualiza sola. El reporte board se genera one-click cuando el directorio lo pide.

14 → 4semanas prep auditoría externa
2 → 0.3FTE dedicado a evidencias
0hallazgos mayores ciclo inicial
~UF 320ahorro anual vs consultora tradicional
Ver módulo ISO 27001 + Ley Marco
DM

Diego M.

/// Risk Manager
🇨🇱 Fintech regulada CMF SOC 2 Type II ISO 27001:2022 47 riesgos activos
El problema

Diego tiene 47 riesgos identificados en un Excel maestro. Las mitigaciones se asignan por mail, los deadlines viven en Outlook calendars, y un mes antes de la SOC 2 Type II descubre que 12 mitigaciones están overdue sin que nadie lo notara.

Con Vigía

Cada riesgo tiene scoring likelihood × impacto, owner asignado y deadline tracked. El dashboard de Risk Management muestra alertas upcoming 10d y overdue en KPI cards live. Diego ya no descubre overdue — los previene 10 días antes.

12 → 0mitigaciones overdue pre-auditoría
SOC 2aprobado con 0 hallazgos CC9
−60%tiempo board reporting riesgos
100%trazabilidad acción → control
Ver módulo Risk Management
MF

María F.

/// Auditora Interna
🇦🇷 Retail multi-país AR/CL/UY ISO 27001:2022 PCI DSS v4.0 E-commerce + gateway
El problema

María audita 3 países con frameworks distintos. Las evidencias viven en SharePoint locales, los gaps se reportan en Excel, y cada hallazgo se asigna por mail al gerente de turno. La consolidación regional toma 3 semanas y siempre queda algo afuera.

Con Vigía

Crea un proyecto por país × framework. Sube evidencia y Vigía la mapea automáticamente a controles ISO + sub-criterios PCI DSS. Los gaps quedan visibles con owner sugerido, severidad y target date. La auditoría dejó de ser un sprint anual.

92%cobertura controles al iniciar audit
8gaps menores · 0 mayores
−70%tiempo prep auditoría externa
3 paísesconsolidados en un dashboard
Ver comparativa frameworks
SL

Sandra L.

/// CISO holding LATAM
🇨🇱 🇦🇷 🇲🇽 Holding 3 países ISO + SOC 2 + Ley 21.719 + Ley Marco Board quarterly
El problema

Sandra reporta al directorio cada trimestre cobertura de 4 frameworks across 3 países. Pre-Vigía: 3 días armando el deck en PowerPoint con números pulled-from-Excel, sin drill-down, sin trazabilidad. Cada quarter, los mismos charts pero más viejos.

Con Vigía

El Trust Center y el Executive Dashboard muestran posture en tiempo real por framework × país × control. Board reporting one-click; cuando el directorio pregunta "¿y en MX?" Sandra hace drill-down en vivo, sin abrir Excel.

3 días → 20 minarmado reporte quarterly board
89%compliance global holding
4frameworks unificados
3riesgos críticos accionables identificados
Ver comparativa Vigía vs Vanta/Drata
JR

Javier R.

/// DPO grupo financiero
🇨🇱 🇧🇷 🇪🇺 5 países Ley 21.719 LGPD GDPR (DR EU)
El problema

Javier es DPO de un grupo financiero con clientes en 5 países. 47 tratamientos de datos viven en un Excel + Word; ARCO+ se tramita por mail con SLA tracked en post-its. Cuando llega un DSAR del exterior, descubrir si aplica GDPR o Ley 21.719 es un workshop de 2h.

Con Vigía

RAT/ROPA centralizado con framework switcher (CL / BR / UE). DPIA scoring automático por tratamiento. DSAR/ARCO+ con SLA 30 días tracking + alertas. PrivacyOps es operacional, no una carpeta de PDFs.

28 → 9 díastiempo respuesta ARCO+ promedio
47tratamientos vivos · framework-aware
0reclamos APDP pendientes > 30d
3 frameworksdesde una sola consola
Ver módulo Ley 21.719 + Privacy
LP

Lucía P.

/// VRM Senior · Compras TI
🇨🇱 Minera grande ~60 proveedores TI/cloud TPRM 19 áreas Renovaciones Q4
El problema

Lucía evalúa 60+ proveedores TI/cloud antes de renovar contratos en Q4. El cuestionario de seguridad se manda por mail, las respuestas vuelven en Word/PDF, el scoring se hace en Excel y los hallazgos críticos se pierden entre tabs. 80 horas de revisión manual cada ciclo.

Con Vigía

Envía cuestionarios outbound TPRM (19 áreas estándar: ISO/SOC certs, MFA, encryption in/at rest, logging, vuln mgmt, breach history, contractual security, VRM program). Cada proveedor responde vía vendor token. Scoring automático + PDF report por proveedor. Hallazgos high-risk visibles al toque.

80h → 15hrevisión manual por ciclo
12proveedores high-risk identificados pre-renovación
19 áreascobertura TPRM estándar
~60proveedores evaluados en paralelo
Ver módulo Proveedores · VRM
/// ROI promedio cliente

Lo que ven los equipos LATAM después del primer trimestre.

−68%
Tiempo prep auditoría externa (vs proceso manual con consultora)
×4
Velocidad reporting al directorio (3 días → 20 min)
~UF 280
Ahorro anual promedio vs stack tradicional (consultora + Excel + SharePoint)
1 → N
Evidencia única reutilizada en múltiples frameworks (ISO + SOC 2 + Ley 21.719)
/// Migración · Despliegues reales 2026

Del Excel al sistema operativo.

Casi todas las organizaciones que llegan a Vigía ya tienen un SGSI. Vive en una carpeta compartida: matriz de riesgos en Excel, políticas en Word, SoA en otra planilla, la matriz RACI en una tercera. El problema nunca fue que faltara el trabajo — es que nadie podía operarlo, consultarlo ni demostrarlo ante un auditor sin volver a armarlo a mano.

Migra tu SGSI lee esa carpeta, extrae los datos de cada planilla y documento, los mapea a los objetos del sistema — controles del Anexo A, riesgos, políticas, partes interesadas, matriz legal, objetivos, plan de capacitación — y los deja operativos: con dueño, estado derivado de evidencia y trazabilidad. El equipo revisa y confirma; no vuelve a tipear.

3 SGSI migrados entre junio y agosto de 2026 · 523 documentos procesados · 58 corridas de migración. Casos anonimizados por acuerdo con los clientes; cifras extraídas de la plataforma.

Lo que entra
  • Matriz de riesgos y criterios de evaluación en Excel
  • Políticas y procedimientos en Word y PDF, con y sin firma
  • Declaración de Aplicabilidad en planilla, con justificaciones
  • Matriz RACI, partes interesadas, análisis de contexto y matriz legal
  • Nómina, proveedores, objetivos e indicadores del SGSI
Lo que queda operando
  • 93 controles del Anexo A con dueño y estado derivado de evidencia
  • Registro de riesgos vivo, cruzado contra controles y tratamiento
  • Políticas con versionado, revisores, firma y vencimiento
  • SoA consultable con las exclusiones justificadas del cliente
  • Brechas detectadas contra la norma, con plan y responsable
/// 01

Cargar la carpeta

Se sube el repositorio completo tal como está. La plataforma detecta qué es cada archivo — no hay plantilla que llenar ni orden que respetar.

/// 02

Extraer y mapear

Cada planilla se lee columna por columna y se mapea al objeto que corresponde. La ruta de carpetas y los encabezados aportan contexto que el archivo solo no da.

/// 03

Revisar y confirmar

El equipo ve lo extraído lado a lado con el archivo origen antes de confirmar. Nada entra al sistema sin que una persona lo apruebe.

/// 04

Operar y cerrar brechas

Al confirmar, el análisis de brechas corre contra la norma y devuelve qué falta, con dueño y plazo. Ahí empieza el trabajo que sí agrega valor.

Certificador de identidad digital

/// Migración · junio 2026
🇨🇱 Chile ISO 27001:2022 SGSI ya implementado
El punto de partida

SGSI maduro, documentado y auditado — repartido en 74 archivos entre Excel, Word y PDF. La matriz de riesgos y el SoA no se hablaban entre sí, y responder qué control cubre qué riesgo era un ejercicio manual cada vez.

Después de migrar

Los 93 controles del Anexo A quedaron con dueño y estado; las 19 políticas con versionado y ciclo de revisión; los 13 riesgos cruzados contra sus controles. El SoA dejó de ser una planilla y pasó a ser consultable con sus justificaciones.

74documentos procesados
93controles Anexo A operativos
19políticas con ciclo de vida
8 díasde carga a SGSI operativo

Proveedor de servicios TI regional

/// Migración · julio 2026
🇨🇱 🇨🇴 Operación multi-país ISO 27001:2022 45 personas en nómina
El punto de partida

281 archivos acumulados en años de operación del SGSI, con versiones conviviendo en la misma carpeta. Tres taxonomías distintas de áreas entre la nómina, el organigrama y la matriz de responsabilidades: ninguna se podía cruzar con otra.

Después de migrar

93 controles, 24 políticas, 49 riesgos valorados y 45 personas con su rol en el SGSI, todo en la misma estructura. La revisión previa a la auditoría dejó de ser arqueología documental y pasó a ser una pantalla.

281documentos procesados
49riesgos en registro vivo
45personas con rol asignado
87%de avance del SGSI al cierre

Aseguradora de vida

/// Migración · agosto 2026
🇨🇱 Sector financiero regulado ISO 27001:2022 En revisión
El punto de partida

El cuerpo documental más grande de los tres: 101 políticas y procedimientos vigentes y una matriz de riesgos de 367 entradas, construida y mantenida durante años bajo supervisión sectorial. Migrarlo a mano no era una opción realista.

Después de migrar

168 archivos procesados en dos días de corrida. Las 101 políticas y los 367 riesgos quedaron cargados y trazables; el equipo está hoy en la etapa de revisión y confirmación, que es exactamente donde debe estar su tiempo.

168documentos procesados
101políticas migradas
367riesgos cargados
2 díasde carga a datos trazables
/// Lo que aprendimos migrando 3 SGSI reales

El trabajo ya estaba hecho. Lo que faltaba era poder usarlo.

523
Documentos procesados en las 3 migraciones — ninguno se volvió a tipear
3
SGSI migrados entre junio y agosto de 2026, todos ISO 27001:2022
2 a 13
Días desde la carga de la carpeta hasta tener el SGSI consultable
0
Veces que se pidió al cliente rehacer un documento que ya tenía

Ninguno de los tres clientes tenía un problema de contenido: tenían políticas escritas, riesgos identificados y controles definidos. Tenían un problema de estado — nada de eso podía consultarse, cruzarse ni demostrarse sin trabajo manual. Migrar no es empezar de nuevo: es dejar de perder lo que ya construiste.

Migrar mi SGSI