← vCISO.cl 📄 DOCUMENTO DEMOSTRATIVO Solicitar mi diagnóstico — $89.000 →
vCISO .cl
CONFIDENCIAL
Informe de Diagnóstico Express de Ciberseguridad

Comercial Atacama SpA

Evaluación de madurez en ciberseguridad · Mayo 2026

Carlos Morales
Gerente General
Retail / Comercio
45 personas
24 mayo 2026
vCISO.cl
NIST CSF v2.0
1.0 · Final
44%
21 / 48 pts
🔶 Nivel de Madurez: MODERADO-BAJO
Comercial Atacama SpA cuenta con algunas medidas básicas de seguridad, pero presenta brechas significativas en áreas críticas que requieren atención prioritaria. Sin acción inmediata, la empresa está expuesta a riesgos operacionales y legales.
1

Resumen Ejecutivo

El presente diagnóstico evalúa el estado de ciberseguridad de Comercial Atacama SpA en cuatro dimensiones clave: accesos e identidades, protección de datos e infraestructura, gestión de amenazas externas, y cumplimiento normativo. El análisis se realizó mediante un cuestionario estructurado basado en los controles del NIST Cybersecurity Framework v2.0 y la normativa chilena vigente (Ley 21.459, Ley 19.628 y directrices CMF).

4
Hallazgos críticos
5
Hallazgos moderados
3
Controles en orden
🔴
Riesgo crítico: La empresa no cuenta con plan de respuesta a incidentes documentado ni capacitación en ciberseguridad para su personal. Ante un ransomware, no existiría un procedimiento claro de contención, lo que podría significar días o semanas de paralización operacional.
🟡
Atención requerida: Los datos personales de clientes se manejan sin controles formales, incumpliendo las obligaciones de la nueva Ley de Datos Personales. Esto representa un riesgo legal con posibles multas y daño reputacional.
🟢
Punto positivo: La empresa cuenta con respaldos automáticos en la nube y política de contraseñas documentada. Estas son bases sólidas sobre las que construir un programa de seguridad más robusto.
2

Resultados por Área

🔐 Accesos e Identidades
58%
2FA solo en algunos sistemas
Offboarding informal sin proceso
Política de contraseñas documentada
Sin gestor de contraseñas corporativo
💾 Datos e Infraestructura
33%
Respaldo automático en la nube
Nunca se ha probado el respaldo
Antivirus solo en algunos equipos
Actualizaciones manuales e irregulares
🎯 Amenazas y Proveedores
50%
Phishing manejado caso a caso
Acceso de proveedores sin control
Sin incidentes en últimos 2 años
Plan de incidentes no documentado
⚖️ Normativa y Políticas
17%
Políticas de seguridad informales
Datos personales sin controles formales
Sin capacitación en ciberseguridad
Sin seguro de ciberriesgo
3

Hallazgos y Recomendaciones

🔴 Crítico

F-01 · Sin plan de respuesta a incidentes documentado

La empresa no dispone de un procedimiento formal para responder ante incidentes de ciberseguridad (ransomware, robo de datos, caída de sistemas). Ante un ataque real, el equipo improvisaría, lo que generalmente resulta en decisiones equivocadas que agravan el daño. El tiempo promedio de recuperación sin un plan puede extenderse de 3 a 15 días.

Alta
Crítico
Bajo (1-2 días)
  • Documentar un Plan de Respuesta a Incidentes (IRP) con roles, pasos y contactos de emergencia.
  • Definir al menos 3 escenarios: ransomware, robo de datos y caída de sistemas críticos.
  • Realizar un simulacro anual (tabletop exercise) con el equipo directivo.
  • Mantener una copia impresa del plan fuera de la red.
🔴 Crítico

F-02 · Respaldo nunca probado

Si bien la empresa cuenta con respaldo automático en la nube, nunca se ha verificado que el proceso de restauración funcione correctamente. Es común que los respaldos fallen silenciosamente o que los archivos restaurados estén corruptos. Un respaldo no probado es equivalente a no tener respaldo.

Alta
Crítico
Bajo (medio día)
  • Realizar una prueba de restauración completa este mes con archivos críticos reales.
  • Documentar el resultado y el tiempo que tomó recuperar los datos.
  • Establecer una prueba trimestral de restauración en el calendario.
  • Verificar que los respaldos incluyen: base de datos de clientes, documentos contables y configuraciones de sistemas.
🔴 Crítico

F-03 · Datos personales sin controles formales (Ley 19.628)

La empresa maneja datos personales de clientes sin una política formal de protección de datos. Con la actualización de la Ley 19.628 y la nueva normativa de datos personales en Chile, esto representa un riesgo legal significativo que incluye multas de hasta 5.000 UTM (~$320M CLP) y daño reputacional en caso de filtración.

Media
Crítico
Medio (1-2 semanas)
  • Elaborar un Registro de Actividades de Tratamiento de Datos (qué datos, para qué, dónde se almacenan).
  • Implementar un aviso de privacidad visible en puntos de contacto con clientes.
  • Definir tiempos de retención y eliminación segura de datos.
  • Nombrar a un responsable interno del tratamiento de datos personales.
🔴 Crítico

F-04 · Sin capacitación en ciberseguridad para el personal

El 91% de los ciberataques exitosos comienzan con un correo de phishing. Sin capacitación, cualquier empleado puede ser el vector de entrada de un atacante. En empresas retail con personal variado, este riesgo es especialmente alto.

Muy Alta
Alto
Bajo (1 taller)
  • Realizar un taller de concientización de 2 horas para todo el personal (presencial o remoto).
  • Enfocarse en: reconocimiento de phishing, contraseñas seguras y reporte de incidentes.
  • Repetir anualmente y ante cada incorporación de personal nuevo.
  • Considerar simulaciones de phishing controladas para medir la mejora.
🟠 Alto

F-05 · Antivirus ausente en parte del parque de equipos

Solo algunos equipos cuentan con solución antivirus activa. Los equipos desprotegidos son vulnerables a malware, ransomware y keyloggers. Un solo equipo comprometido puede ser la puerta de entrada para infectar toda la red.

Alta
Alto
Bajo (1 semana)
  • Levantar inventario completo de equipos de la empresa (PCs, laptops, celulares corporativos).
  • Instalar solución EDR/antivirus corporativa en el 100% de los dispositivos.
  • Opciones económicas para PYME: Bitdefender GravityZone, ESET Business o Microsoft Defender for Business.
  • Establecer monitoreo centralizado de alertas.
🟠 Alto

F-06 · Acceso de proveedores sin control ni auditoría

Los proveedores tecnológicos tienen acceso a sistemas internos sin controles formales. Esto representa un riesgo de cadena de suministro: si el proveedor sufre un ataque, los atacantes pueden usarlo como puente para acceder a los sistemas de la empresa.

Media
Alto
Medio (2 semanas)
  • Crear un inventario de proveedores con acceso a sistemas: qué acceden, desde dónde y para qué.
  • Implementar accesos de mínimo privilegio (solo lo que necesitan, no más).
  • Agregar cláusulas de seguridad y confidencialidad en contratos de proveedores.
  • Revocar accesos de proveedores que ya no prestan servicios.
🟡 Moderado

F-07 · 2FA no implementado en todos los sistemas críticos

El doble factor de autenticación está presente en algunos sistemas, pero no en todos los accesos críticos. Sistemas como el ERP, plataformas de pago o accesos remotos sin 2FA son blancos fáciles ante robo de contraseñas.

Media
Alto
Bajo (1-2 días)

Extender 2FA (Google Authenticator o Microsoft Authenticator) a todos los sistemas con acceso a datos sensibles o financieros. Priorizar: correo corporativo, ERP, acceso remoto (VPN/RDP) y plataformas de pago.

4

Tabla de Madurez por Control

Control Estado actual Madurez Prioridad
Doble factor de autenticación (2FA) Parcial (solo algunos sistemas)
Media
Gestión de accesos / Offboarding Informal, sin proceso
Media
Política de contraseñas Documentada y vigente
Baja
Gestor de contraseñas No implementado
Media
Respaldo de datos Automático en nube (no probado)
Alta
Antivirus / EDR Parcial, sin cobertura total
Alta
Plan de Respuesta a Incidentes No documentado
Urgente
Protección de datos personales Sin controles formales
Urgente
Capacitación en ciberseguridad Nunca realizada
Urgente
Gestión de proveedores Sin control de accesos
Alta
5

Plan de Acción — Hoja de Ruta

Primeros 30 días · URGENTE Cerrar brechas críticas
Probar el respaldo: restaurar archivos críticos y documentar el resultado.
Taller de phishing: capacitación de 2 horas para todo el personal.
Inventario de equipos: levantar lista completa y verificar antivirus en cada uno.
Revocar accesos: eliminar accesos de ex-empleados y proveedores inactivos.
Borrador IRP: crear la primera versión del plan de respuesta a incidentes.
Días 31–60 · IMPORTANTE Fortalecer controles base
Desplegar antivirus corporativo en el 100% de los equipos.
Extender 2FA a todos los sistemas con datos sensibles.
Implementar gestor de contraseñas corporativo (Bitwarden o similar).
Contratos de proveedores: agregar cláusulas de seguridad y confidencialidad.
Política de accesos: formalizar proceso de offboarding de empleados.
Días 61–90 · ESTRATÉGICO Cumplimiento y resiliencia
Registro de datos personales: documentar tratamiento y designar responsable.
Aviso de privacidad: implementar en puntos de contacto con clientes.
Políticas documentadas: formalizar y comunicar al equipo completo.
Seguro ciberriesgo: cotizar y evaluar contratación de póliza básica.
Simulacro IRP: realizar primer ejercicio tabletop con el equipo.
6

Cómo Puede Ayudarle vCISO.cl

Los hallazgos de este diagnóstico representan el punto de partida. Desde vCISO.cl podemos acompañarle en la implementación de cada una de estas recomendaciones, adaptadas al presupuesto y capacidad de su equipo.

📄 Generador de Políticas TI

Set completo de hasta 11 políticas de seguridad personalizadas para Comercial Atacama SpA. Alineadas con Ley 21.719 y NIST CSF v2.0. Listas para firmar.

$49.900 CLP

⚖️ Diagnóstico Ley 21.719

Evaluamos el nivel de cumplimiento de tu empresa con la nueva Ley de Protección de Datos Personales. Informe con brechas, riesgos y plan de acción.

$69.000 CLP

📋 Evaluador de Propuestas TI

Analizamos las propuestas de tus proveedores tecnológicos y te entregamos un informe comparativo con recomendación fundamentada.

$79.900 CLP

📚 Manual de Ciberseguridad

Guía práctica de ciberseguridad para PYMEs chilenas. Ideal para capacitar a tu equipo y establecer las bases de un programa de seguridad.

$12.900 CLP

¿Quieres un informe así para tu empresa?

Solicitar Diagnóstico Express — $89.000 CLP →