Tu próximo contrato no va a cerrarse
por culpa de un cuestionario de seguridad.
Ayudo a startups y fintechs de LATAM a obtener SOC 2, ISO 27001, HIPAA y CMMC — para que la seguridad deje de matar negocios y empiece a cerrarlos.
Tu producto está listo. Tu precio es correcto.
Pero el área de seguridad del cliente frenó el cierre.
Y lo peor: ni siquiera saben qué falta exactamente. Solo que “hay brechas”. Así se pierden contratos de seis cifras — y en el caso de contratos federales de EE. UU., se pierde la elegibilidad por completo.
Negocios detenidos meses
Empresas enterprise exigen SOC 2, ISO 27001 o HIPAA antes de firmar. Sin certificación, esperas indefinidamente — o pierdes el trato.
Cuestionarios que matan oportunidades
Los formularios de seguridad de bancos, telcos y agencias federales exponen brechas que cortan la conversación antes de siquiera cotizar.
Sin expertise interno de seguridad
Eres una startup de 20–200 personas. Contratar un CISO full-time es prematuro. Un generalista no puede manejar una auditoría federal solo.
Si tu empresa vende al Departamento de Defensa de EE. UU. — directa o indirectamente — el CMMC ya no es opcional.
Sin la certificación CMMC correspondiente, ningún contratista o subcontratista puede recibir, mantener, ni renovar un contrato del DoD. No importa cuán bueno sea tu producto. No importa qué tan competitivo sea tu precio. Sin CMMC, eres inelegible — por regulación, no por negociación.
⚠ El requisito de flow-down: por qué te afecta aunque no factures directo al gobierno
La cláusula DFARS 252.204-7021 obliga a los contratistas principales (los Lockheed, Raytheon y Boeing del mundo) a exigir el mismo nivel de CMMC a todos sus subcontratistas y proveedores — sin excepción. Si tu empresa de software o servicios forma parte de la cadena de suministro de defensa de EE. UU., aunque sea como proveedor de tercer o cuarto nivel, el contratista principal tiene la obligación legal de verificar tu cumplimiento antes de trabajar contigo. Si no estás certificado, simplemente te reemplazan por un proveedor que sí lo está.
| Nivel | Qué protege | Cómo se certifica |
|---|---|---|
|
Nivel 1
Fundamental
|
17 prácticas básicas para proteger Información de Contrato Federal (FCI). Aplica a funciones de soporte que nunca tocan datos sensibles del DoD. |
Autoevaluación anual, sin evaluador externo. |
|
Nivel 2
Avanzado
|
110 controles alineados a NIST SP 800-171 para proteger Información Controlada No Clasificada (CUI): especificaciones técnicas, datos de ingeniería, documentos de diseño. |
Evaluación independiente por un C3PAO cada 3 años, más autoevaluación anual. |
|
Nivel 3
Experto
|
Controles más exigentes del programa, reservados para los proveedores que manejan CUI dentro de los programas de más alta prioridad del DoD. |
Evaluación directa por DIBCAC (organismo del propio DoD). |
¿Tu empresa maneja FCI o CUI?
Lo que incluye el Gap Assessment CMMC
Precio escalado por nivel objetivo (1 o 2) y tamaño de tu equipo. El Readiness completo — remediación y preparación para el C3PAO — es un servicio separado, ver más abajo.
El engagement correcto para donde está tu empresa hoy.
Honorarios fijos. Sin retainer para assessments. Sin sorpresas. Cada servicio está diseñado para un momento específico de tu empresa.
Gap Assessment SOC 2
Descubre exactamente dónde estás contra los Trust Service Criteria de SOC 2 antes de comprometerte con una auditoría completa — y recibe un roadmap priorizado para cerrar cada brecha.
Gap Assessment CMMC
Sin saber tu nivel exacto y tus brechas reales contra los 110 controles de NIST SP 800-171, cualquier plan de remediación es una apuesta cara. Este servicio existe para reemplazar esa apuesta con un diagnóstico preciso.
CMMC Readiness
El gap assessment te dice qué falta. Este servicio lo construye: remediación de controles, documentación del SSP, gestión del POA&M y preparación directa para tu evaluación con un C3PAO. De diagnóstico a certificable.
Gap Assessment ISO 27001
Evaluación contra los 93 controles del Annex A. Diagnóstico del estado actual del SGSI e hoja de ruta clara para obtener la certificación — sin caminar a ciegas.
Gap Assessment HIPAA
Identifica brechas en tu cumplimiento de la Regla de Seguridad HIPAA antes de que una auditoría o cliente de salud las ponga sobre la mesa.
Gap Rápido 48 horas
Reunión en 72 horas y el cliente acaba de pedir pruebas de cumplimiento. Diagnóstico exprés para SOC 2, ISO 27001 o HIPAA. Respuesta inmediata.
vCISO Fraccional
CISO a tiempo parcial para empresas post-certificación. Liderazgo del programa de seguridad sin el costo de un ejecutivo de tiempo completo.
Lo que un atacante ve de tu empresa antes de enviarte un solo paquete.
Tu postura de seguridad pública es todo lo que está expuesto en internet sin que tú lo hayas autorizado — o sin que siquiera lo sepas. Esto es lo primero que revisa cualquier atacante profesional, y también lo primero que revisa un evaluador C3PAO o un equipo de procurement enterprise.
Análisis de superficie de ataque
DNS, certificados SSL, subdominios expuestos, puertos accesibles desde internet.
Leaks en repositorios públicos
Credenciales hardcoded, claves API y secretos expuestos en GitHub o GitLab.
Configuración de email
Verificación de SPF, DKIM y DMARC para evitar que tu dominio sea suplantable.
De llamada a listo para auditoría. En semanas, no meses.
Un modelo de trabajo diseñado para equipos lean que no pueden perder el tiempo — ni la elegibilidad para licitar.
Llamada de diagnóstico gratuita
30 minutos. Giovanni revisa tu situación y te dice qué necesitas — aunque sea nada por ahora.
Gap Assessment
Evaluación estructurada de tus controles, políticas e infraestructura contra el marco objetivo.
Roadmap de remediación
Plan priorizado — qué arreglar primero, qué postergar, qué documentar para auditores hoy.
Listo para la auditoría
Entras preparado y con confianza, sea un C3PAO, un auditor externo o un cuestionario de vendor.
No soy un consultor que leyó el framework.
Soy el operador que lo vivió.
Ocho años como Head de Seguridad de la Información en una firma global de consultoría enterprise. Auditorías de nivel bancario en múltiples países. Clientes reales. Consecuencias reales.
“Cada engagement está orientado alrededor de una sola pregunta: ¿cómo le ayuda esto a cerrar más contratos — sean enterprise o federales?”
Trabajo de forma remota con empresas SaaS en LATAM, EE. UU. y a nivel internacional. Guía de nivel senior. Sin handoffs a juniors. Sin frameworks genéricos copiados de internet.
“Con Giovanni pasamos de cero a SOC 2 listo en semanas. Su enfoque en revenue hizo que todo el proceso se sintiera como un acelerador del negocio.”
Tu próximo contrato — enterprise o federal — no debería esperar por seguridad.
Agenda una llamada de 30 min sin costo. Sal con un paso claro a seguir, incluso si es para CMMC.
30 minutos. Sin pitch.
Solo claridad sobre tu situación.
Revisaré tu situación y te diré exactamente qué necesitas hacer — aunque no sea ninguno de mis servicios, y aunque no sea nada por ahora. Saldrás de la llamada sabiendo dónde estás, qué necesitas y cuánto vale.
Enviar email y agendar llamada ↗Política de privacidad
1. Quién controla tus datos
Giovanni Velasco, consultor independiente de seguridad y cumplimiento (CISSP), es el responsable del tratamiento de los datos personales recopilados a través de este sitio web. Para cualquier solicitud relacionada con tus datos, puedes escribir a contacto@giovannivelasco.com.
2. Qué datos recopilamos
Recopilamos únicamente los datos que tú nos proporcionas voluntariamente al contactarnos: nombre, dirección de email laboral, nombre de empresa y cualquier información que incluyas en tu mensaje o al agendar una llamada.
También recopilamos datos de uso anónimos a través de herramientas de analítica web (páginas visitadas, tiempo en sitio, país de origen) sin identificar personas individuales. Más detalle sobre estas herramientas en nuestra Política de Cookies.
3. Para qué usamos tus datos
- Responder tu solicitud de contacto o agendar una llamada de diagnóstico.
- Enviarte recursos gratuitos que hayas solicitado, como el checklist de preparación.
- Elaborar propuestas y entregables relacionados con un servicio contratado.
- Mejorar el contenido y la experiencia del sitio web.
No vendemos, alquilamos ni compartimos tus datos con terceros para fines comerciales. Si contratas un servicio que involucra a un C3PAO u otro tercero acreditado (por ejemplo, en un proceso de certificación CMMC), compartiremos contigo previamente qué información sería necesario transferir y para qué propósito específico.
4. Base legal del tratamiento
El tratamiento de tus datos se realiza con base en tu consentimiento explícito al enviar el formulario de contacto o escribirnos directamente, y en el interés legítimo de responder a solicitudes de información sobre servicios profesionales de ciberseguridad y cumplimiento.
5. Retención de datos
Conservamos tus datos únicamente durante el tiempo necesario para gestionar tu solicitud, y hasta un máximo de 2 años desde el último contacto, salvo que exista una relación contractual vigente o que solicites su eliminación antes. En engagements de cumplimiento (SOC 2, ISO 27001, CMMC, HIPAA), parte de la documentación de evidencia puede requerir un periodo de retención distinto, definido en el contrato de servicio correspondiente.
6. Tus derechos
Tienes derecho a acceder, corregir, eliminar o portar tus datos personales en cualquier momento, así como a oponerte a su tratamiento. Para ejercer estos derechos, escríbenos a contacto@giovannivelasco.com indicando tu solicitud; responderemos en un plazo razonable conforme a la normativa de protección de datos aplicable en tu país.
7. Transferencias internacionales
Como prestamos servicios de forma remota a clientes en distintos países de Latinoamérica y Estados Unidos, tus datos pueden ser procesados desde una ubicación distinta a la tuya. Cuando esto ocurre, aplicamos medidas razonables de seguridad para proteger la información durante su transmisión y almacenamiento.
8. Cambios a esta política
Podemos actualizar esta política ocasionalmente para reflejar cambios en nuestras prácticas o en la normativa aplicable. La fecha de última actualización aparece al inicio de esta página. Te recomendamos revisarla periódicamente.
Política de cookies
1. Qué son las cookies
Las cookies son pequeños archivos de texto que un sitio web almacena en tu navegador cuando lo visitas. Se usan para recordar tus preferencias, entender cómo se utiliza el sitio y, en algunos casos, para fines de medición y analítica.
2. Qué tipos de cookies usamos
| Tipo | Finalidad | Duración |
|---|---|---|
| Técnicas / necesarias | Permiten el funcionamiento básico del sitio (navegación, seguridad). | Sesión |
| Analíticas | Nos ayudan a entender qué páginas se visitan más y cómo navegan los visitantes, de forma agregada y anónima. | Hasta 24 meses |
| Funcionales | Recuerdan preferencias como el idioma o si ya completaste un formulario. | Hasta 12 meses |
Este sitio no utiliza cookies de publicidad ni de seguimiento entre sitios de terceros.
3. Cómo desactivar las cookies
Puedes configurar tu navegador para rechazar todas las cookies o para que te avise cuando se envía una cookie. La mayoría de los navegadores permiten gestionar esto desde su menú de configuración o privacidad. Ten en cuenta que desactivar las cookies técnicas puede afectar el funcionamiento correcto de algunas partes del sitio; desactivar las analíticas no afecta tu experiencia de navegación.
4. Cookies de terceros
Si en algún momento incorporamos herramientas de terceros (por ejemplo, para agendar llamadas o procesar formularios), dichas herramientas pueden establecer sus propias cookies conforme a sus propias políticas de privacidad, que te recomendamos revisar directamente en sus sitios.
5. Cambios a esta política
Podemos actualizar esta política de cookies cuando cambien las herramientas que utilizamos en el sitio. La fecha de última actualización aparece al inicio de esta página.
Para cualquier duda sobre el uso de cookies en este sitio, escríbenos a contacto@giovannivelasco.com.
Términos de uso
1. Aceptación de los términos
Al acceder y utilizar este sitio web, aceptas estos términos de uso. Si no estás de acuerdo con alguno de ellos, te pedimos no continuar utilizando el sitio.
2. Sobre el contenido del sitio
Este sitio web es operado por Giovanni Velasco como consultor independiente de ciberseguridad y cumplimiento. El contenido publicado, incluyendo descripciones de servicios, artículos del blog, precios de referencia y materiales descargables, tiene fines informativos y comerciales. No constituye asesoría legal, financiera ni una garantía de resultado específico en ningún proceso de certificación o auditoría (SOC 2, ISO 27001, HIPAA o CMMC).
3. Precios y alcance de los servicios
Los precios mostrados en este sitio son rangos de referencia y pueden variar según el alcance real del proyecto, el tamaño de la organización, su nivel de madurez actual y otros factores específicos de cada engagement. El precio definitivo de cualquier servicio se confirma por escrito antes de iniciar el trabajo, mediante una propuesta o contrato formal.
En el caso particular de CMMC, recuerda que ningún proveedor —incluido este sitio— puede garantizar el resultado de una evaluación realizada por un C3PAO independiente, ya que dicha evaluación está fuera de nuestro control directo conforme a las reglas del Cyber-AB.
4. Propiedad intelectual
Los textos, gráficos, marca y materiales descargables disponibles en este sitio son propiedad de Giovanni Velasco, salvo que se indique lo contrario. No está permitida su reproducción, distribución o uso comercial sin autorización previa por escrito.
5. Uso permitido del sitio
Te comprometes a utilizar este sitio de forma lícita y a no intentar acceder sin autorización a sistemas, formularios o áreas no destinadas al público general, ni a utilizar el sitio para fines fraudulentos o que infrinjan derechos de terceros.
6. Enlaces a sitios externos
Este sitio puede incluir enlaces a sitios de terceros (por ejemplo, herramientas de agendamiento o perfiles profesionales). No somos responsables del contenido ni de las prácticas de privacidad de esos sitios externos.
7. Limitación de responsabilidad
Este sitio y su contenido se proporcionan “tal cual”. Aunque procuramos mantener la información actualizada y precisa —especialmente en temas regulatorios como CMMC, cuyos plazos y requisitos pueden cambiar— no garantizamos que el contenido esté libre de errores en todo momento. Te recomendamos confirmar cualquier requisito regulatorio vigente directamente con las fuentes oficiales correspondientes (Cyber-AB, DoD, u otras entidades reguladoras) antes de tomar decisiones basadas únicamente en este sitio.
8. Ley aplicable
Estos términos se rigen por las leyes aplicables en la jurisdicción donde Giovanni Velasco presta sus servicios principales, sin perjuicio de las normas de protección al consumidor que puedan aplicar en tu país de residencia.
9. Cambios a estos términos
Podemos actualizar estos términos de uso ocasionalmente. La fecha de última actualización aparece al inicio de esta página. El uso continuado del sitio después de una actualización implica la aceptación de los términos revisados.
Para cualquier pregunta sobre estos términos, escríbenos a contacto@giovannivelasco.com.