Giovanni Velasco | SOC 2, ISO 27001, HIPAA, CMMC y vCISO para empresas en LATAM
CISSP · 8+ años en seguridad empresarial

Tu próximo contrato no va a cerrarse
por culpa de un cuestionario de seguridad.

Ayudo a startups y fintechs de LATAM a obtener SOC 2, ISO 27001, HIPAA y CMMC — para que la seguridad deje de matar negocios y empiece a cerrarlos.

SOC 2 Tipo I & II ISO 27001 HIPAA CMMC para el DoD
⚠ Negocios detenidos por seguridad 3 bloqueados
Banco Tier-1 México SOC 2 requerido Bloqueado
Subcontratista DoD CMMC Nivel 2 pendiente En riesgo
SaaS salud Chile Gap HIPAA detectado En riesgo
Marcos
7+
SOC 2, ISO, HIPAA, CMMC…
Listo en
Semanas
no meses
Experiencia
8+
años seguridad enterprise
Checklist
70 pts
recurso gratuito
El problema

Tu producto está listo. Tu precio es correcto.
Pero el área de seguridad del cliente frenó el cierre.

Y lo peor: ni siquiera saben qué falta exactamente. Solo que “hay brechas”. Así se pierden contratos de seis cifras — y en el caso de contratos federales de EE. UU., se pierde la elegibilidad por completo.

Negocios detenidos meses

Empresas enterprise exigen SOC 2, ISO 27001 o HIPAA antes de firmar. Sin certificación, esperas indefinidamente — o pierdes el trato.

Cuestionarios que matan oportunidades

Los formularios de seguridad de bancos, telcos y agencias federales exponen brechas que cortan la conversación antes de siquiera cotizar.

Sin expertise interno de seguridad

Eres una startup de 20–200 personas. Contratar un CISO full-time es prematuro. Un generalista no puede manejar una auditoría federal solo.

Servicios

El engagement correcto para donde está tu empresa hoy.

Honorarios fijos. Sin retainer para assessments. Sin sorpresas. Cada servicio está diseñado para un momento específico de tu empresa.

Más solicitado

Gap Assessment SOC 2

Descubre exactamente dónde estás contra los Trust Service Criteria de SOC 2 antes de comprometerte con una auditoría completa — y recibe un roadmap priorizado para cerrar cada brecha.

Inventario completo de controles TSC
Informe de brechas (ejecutivo y técnico)
Roadmap de remediación priorizado
Puntaje de preparación para auditor
Llamada de 60 min de debrief
Revisión de políticas incluida
2–3 semanas 100% remoto 50–200 empleados
CMMC para contratistas del DoD — dos servicios, un camino
1Diagnóstico

Gap Assessment CMMC

Sin saber tu nivel exacto y tus brechas reales contra los 110 controles de NIST SP 800-171, cualquier plan de remediación es una apuesta cara. Este servicio existe para reemplazar esa apuesta con un diagnóstico preciso.

Determinación de nivel CMMC requerido (FCI vs. CUI)
Gap analysis contra los 110 controles NIST SP 800-171
Informe de brechas priorizado por criticidad
Llamada de debrief con recomendación de siguiente paso
2–4 semanas 100% remoto
2Implementación

CMMC Readiness

El gap assessment te dice qué falta. Este servicio lo construye: remediación de controles, documentación del SSP, gestión del POA&M y preparación directa para tu evaluación con un C3PAO. De diagnóstico a certificable.

Remediación de controles priorizados del gap assessment
Desarrollo completo del SSP (Plan de Seguridad del Sistema)
Gestión de POA&M con plazos de cierre a 180 días
Preparación de evidencias y soporte en selección de C3PAO
Soporte para puntaje SPRS
3–6 meses Escalado por nivel y madurez actual
Puedes contratar solo el Gap Assessment para saber dónde estás, o ambos servicios en conjunto si ya sabes que necesitas llegar a certificación. La mayoría de los contratistas que empiezan desde cero contratan los dos en secuencia.

Gap Assessment ISO 27001

Evaluación contra los 93 controles del Annex A. Diagnóstico del estado actual del SGSI e hoja de ruta clara para obtener la certificación — sin caminar a ciegas.

2–3 semanas

Gap Assessment HIPAA

Identifica brechas en tu cumplimiento de la Regla de Seguridad HIPAA antes de que una auditoría o cliente de salud las ponga sobre la mesa.

2–4 semanas

Gap Rápido 48 horas

Reunión en 72 horas y el cliente acaba de pedir pruebas de cumplimiento. Diagnóstico exprés para SOC 2, ISO 27001 o HIPAA. Respuesta inmediata.

48 horas hábiles

vCISO Fraccional

CISO a tiempo parcial para empresas post-certificación. Liderazgo del programa de seguridad sin el costo de un ejecutivo de tiempo completo.

Nuevo servicio

Lo que un atacante ve de tu empresa antes de enviarte un solo paquete.

Tu postura de seguridad pública es todo lo que está expuesto en internet sin que tú lo hayas autorizado — o sin que siquiera lo sepas. Esto es lo primero que revisa cualquier atacante profesional, y también lo primero que revisa un evaluador C3PAO o un equipo de procurement enterprise.

Análisis de superficie de ataque

DNS, certificados SSL, subdominios expuestos, puertos accesibles desde internet.

Leaks en repositorios públicos

Credenciales hardcoded, claves API y secretos expuestos en GitHub o GitLab.

Configuración de email

Verificación de SPF, DKIM y DMARC para evitar que tu dominio sea suplantable.

Cómo funciona

De llamada a listo para auditoría. En semanas, no meses.

Un modelo de trabajo diseñado para equipos lean que no pueden perder el tiempo — ni la elegibilidad para licitar.

01

Llamada de diagnóstico gratuita

30 minutos. Giovanni revisa tu situación y te dice qué necesitas — aunque sea nada por ahora.

02

Gap Assessment

Evaluación estructurada de tus controles, políticas e infraestructura contra el marco objetivo.

03

Roadmap de remediación

Plan priorizado — qué arreglar primero, qué postergar, qué documentar para auditores hoy.

04

Listo para la auditoría

Entras preparado y con confianza, sea un C3PAO, un auditor externo o un cuestionario de vendor.

Sobre mí

No soy un consultor que leyó el framework.
Soy el operador que lo vivió.

Ocho años como Head de Seguridad de la Información en una firma global de consultoría enterprise. Auditorías de nivel bancario en múltiples países. Clientes reales. Consecuencias reales.

“Cada engagement está orientado alrededor de una sola pregunta: ¿cómo le ayuda esto a cerrar más contratos — sean enterprise o federales?”

Trabajo de forma remota con empresas SaaS en LATAM, EE. UU. y a nivel internacional. Guía de nivel senior. Sin handoffs a juniors. Sin frameworks genéricos copiados de internet.

GV
Giovanni Velasco
Security & Compliance Advisor · Remote
CISSP Head of InfoSec (8 años) SOC 2 ISO 27001 CMMC
8+
años enterprise
7
marcos cubiertos
LATAM
+ EE. UU.

“Con Giovanni pasamos de cero a SOC 2 listo en semanas. Su enfoque en revenue hizo que todo el proceso se sintiera como un acelerador del negocio.”

SA
Fundador SaaS
Empresa B2B · Bogotá

Tu próximo contrato — enterprise o federal — no debería esperar por seguridad.

Agenda una llamada de 30 min sin costo. Sal con un paso claro a seguir, incluso si es para CMMC.

Hablemos

30 minutos. Sin pitch.
Solo claridad sobre tu situación.

Revisaré tu situación y te diré exactamente qué necesitas hacer — aunque no sea ninguno de mis servicios, y aunque no sea nada por ahora. Saldrás de la llamada sabiendo dónde estás, qué necesitas y cuánto vale.

Enviar email y agendar llamada ↗