Giovanni Velasco | SOC 2, ISO 27001, HIPAA, CMMC y vCISO para empresas en LATAM
CISSP · 8+ años en seguridad empresarial

Tu próximo contrato no va a cerrarse
por culpa de un cuestionario de seguridad.

Ayudo a startups y fintechs de LATAM a obtener SOC 2, ISO 27001, HIPAA y CMMC — para que la seguridad deje de matar negocios y empiece a cerrarlos.

SOC 2 Tipo I & II ISO 27001 HIPAA CMMC para el DoD
⚠ Negocios detenidos por seguridad 3 bloqueados
Banco Tier-1 México SOC 2 requerido Bloqueado
Subcontratista DoD CMMC Nivel 2 pendiente En riesgo
SaaS salud Chile Gap HIPAA detectado En riesgo
Marcos
7+
SOC 2, ISO, HIPAA, CMMC…
Listo en
Semanas
no meses
Experiencia
8+
años seguridad enterprise
Checklist
70 pts
recurso gratuito
Marcos que domino
SOC 2 Tipo I & II ISO/IEC 27001 HIPAA CMMC 2.0 — DoD NIST CSF
El problema

Tu producto está listo. Tu precio es correcto.
Pero el área de seguridad del cliente frenó el cierre.

Y lo peor: ni siquiera saben qué falta exactamente. Solo que “hay brechas”. Así se pierden contratos de seis cifras — y en el caso de contratos federales de EE. UU., se pierde la elegibilidad por completo.

Negocios detenidos meses

Empresas enterprise exigen SOC 2, ISO 27001 o HIPAA antes de firmar. Sin certificación, esperas indefinidamente — o pierdes el trato.

Cuestionarios que matan oportunidades

Los formularios de seguridad de bancos, telcos y agencias federales exponen brechas que cortan la conversación antes de siquiera cotizar.

Sin expertise interno de seguridad

Eres una startup de 20–200 personas. Contratar un CISO full-time es prematuro. Un generalista no puede manejar una auditoría federal solo.

Servicio destacado — exclusivo para contratistas del DoD

Si tu empresa vende al Departamento de Defensa de EE. UU. — directa o indirectamente — el CMMC ya no es opcional.

Sin la certificación CMMC correspondiente, ningún contratista o subcontratista puede recibir, mantener, ni renovar un contrato del DoD. No importa cuán bueno sea tu producto. No importa qué tan competitivo sea tu precio. Sin CMMC, eres inelegible — por regulación, no por negociación.

La Fase 2 entra en vigor el 10 de noviembre de 2026 A partir de esa fecha, la certificación de Nivel 2 por un C3PAO deja de ser opcional y se vuelve obligatoria en las licitaciones aplicables. Los espacios de evaluación ya se están agotando.

⚠ El requisito de flow-down: por qué te afecta aunque no factures directo al gobierno

La cláusula DFARS 252.204-7021 obliga a los contratistas principales (los Lockheed, Raytheon y Boeing del mundo) a exigir el mismo nivel de CMMC a todos sus subcontratistas y proveedores — sin excepción. Si tu empresa de software o servicios forma parte de la cadena de suministro de defensa de EE. UU., aunque sea como proveedor de tercer o cuarto nivel, el contratista principal tiene la obligación legal de verificar tu cumplimiento antes de trabajar contigo. Si no estás certificado, simplemente te reemplazan por un proveedor que sí lo está.

NivelQué protegeCómo se certifica
Nivel 1
Fundamental
17 prácticas básicas para proteger Información de Contrato Federal (FCI). Aplica a funciones de soporte que nunca tocan datos sensibles del DoD.
Autoevaluación anual, sin evaluador externo.
Nivel 2
Avanzado
110 controles alineados a NIST SP 800-171 para proteger Información Controlada No Clasificada (CUI): especificaciones técnicas, datos de ingeniería, documentos de diseño.
Evaluación independiente por un C3PAO cada 3 años, más autoevaluación anual.
Nivel 3
Experto
Controles más exigentes del programa, reservados para los proveedores que manejan CUI dentro de los programas de más alta prioridad del DoD.
Evaluación directa por DIBCAC (organismo del propio DoD).

¿Tu empresa maneja FCI o CUI?

FCI Información de Contrato Federal. Cualquier dato generado para el gobierno bajo un contrato, no destinado a publicación. Si facturas al DoD, casi seguro la tocas.
CUI Información Controlada No Clasificada. Datos técnicos, especificaciones de ingeniería, información sensible para adquisiciones. Activa el requisito de Nivel 2.

Lo que incluye el Gap Assessment CMMC

Identificación de tu nivel CMMC requerido según el contrato o flow-down
Análisis de brechas contra los 110 controles de NIST SP 800-171
Evaluación de tu Plan de Seguridad del Sistema (SSP)
Estrategia de POA&M para remediar antes de la evaluación C3PAO
Guía de preparación para tu puntaje en SPRS
Gap Assessment CMMC desde $6,000 USD

Precio escalado por nivel objetivo (1 o 2) y tamaño de tu equipo. El Readiness completo — remediación y preparación para el C3PAO — es un servicio separado, ver más abajo.

Servicios

El engagement correcto para donde está tu empresa hoy.

Honorarios fijos. Sin retainer para assessments. Sin sorpresas. Cada servicio está diseñado para un momento específico de tu empresa.

Más solicitado

Gap Assessment SOC 2

$10,000 USD
Precio fijo · Sin sorpresas

Descubre exactamente dónde estás contra los Trust Service Criteria de SOC 2 antes de comprometerte con una auditoría completa — y recibe un roadmap priorizado para cerrar cada brecha.

Inventario completo de controles TSC
Informe de brechas (ejecutivo y técnico)
Roadmap de remediación priorizado
Puntaje de preparación para auditor
Llamada de 60 min de debrief
Revisión de políticas incluida
2–3 semanas 100% remoto 50–200 empleados
CMMC para contratistas del DoD — dos servicios, un camino
1Diagnóstico

Gap Assessment CMMC

$6,000 – $15,000 USD

Sin saber tu nivel exacto y tus brechas reales contra los 110 controles de NIST SP 800-171, cualquier plan de remediación es una apuesta cara. Este servicio existe para reemplazar esa apuesta con un diagnóstico preciso.

Determinación de nivel CMMC requerido (FCI vs. CUI)
Gap analysis contra los 110 controles NIST SP 800-171
Informe de brechas priorizado por criticidad
Llamada de debrief con recomendación de siguiente paso
2–4 semanas 100% remoto
2Implementación

CMMC Readiness

Desde $40,000 USD

El gap assessment te dice qué falta. Este servicio lo construye: remediación de controles, documentación del SSP, gestión del POA&M y preparación directa para tu evaluación con un C3PAO. De diagnóstico a certificable.

Remediación de controles priorizados del gap assessment
Desarrollo completo del SSP (Plan de Seguridad del Sistema)
Gestión de POA&M con plazos de cierre a 180 días
Preparación de evidencias y soporte en selección de C3PAO
Soporte para puntaje SPRS
3–6 meses Escalado por nivel y madurez actual
Puedes contratar solo el Gap Assessment para saber dónde estás, o ambos servicios en conjunto si ya sabes que necesitas llegar a certificación. La mayoría de los contratistas que empiezan desde cero contratan los dos en secuencia.

Gap Assessment ISO 27001

$10,000 USD

Evaluación contra los 93 controles del Annex A. Diagnóstico del estado actual del SGSI e hoja de ruta clara para obtener la certificación — sin caminar a ciegas.

2–3 semanas

Gap Assessment HIPAA

$10k–$20k USD

Identifica brechas en tu cumplimiento de la Regla de Seguridad HIPAA antes de que una auditoría o cliente de salud las ponga sobre la mesa.

2–4 semanas

Gap Rápido 48 horas

Desde $2,500 USD

Reunión en 72 horas y el cliente acaba de pedir pruebas de cumplimiento. Diagnóstico exprés para SOC 2, ISO 27001 o HIPAA. Respuesta inmediata.

48 horas hábiles

vCISO Fraccional

Esencial: $3,500/mes Growth: $5,500/mes Enterprise: $10,500/mes

CISO a tiempo parcial para empresas post-certificación. Liderazgo del programa de seguridad sin el costo de un ejecutivo de tiempo completo.

Nuevo servicio

Lo que un atacante ve de tu empresa antes de enviarte un solo paquete.

Tu postura de seguridad pública es todo lo que está expuesto en internet sin que tú lo hayas autorizado — o sin que siquiera lo sepas. Esto es lo primero que revisa cualquier atacante profesional, y también lo primero que revisa un evaluador C3PAO o un equipo de procurement enterprise.

Análisis de superficie de ataque

DNS, certificados SSL, subdominios expuestos, puertos accesibles desde internet.

Leaks en repositorios públicos

Credenciales hardcoded, claves API y secretos expuestos en GitHub o GitLab.

Configuración de email

Verificación de SPF, DKIM y DMARC para evitar que tu dominio sea suplantable.

Cómo funciona

De llamada a listo para auditoría. En semanas, no meses.

Un modelo de trabajo diseñado para equipos lean que no pueden perder el tiempo — ni la elegibilidad para licitar.

01

Llamada de diagnóstico gratuita

30 minutos. Giovanni revisa tu situación y te dice qué necesitas — aunque sea nada por ahora.

02

Gap Assessment

Evaluación estructurada de tus controles, políticas e infraestructura contra el marco objetivo.

03

Roadmap de remediación

Plan priorizado — qué arreglar primero, qué postergar, qué documentar para auditores hoy.

04

Listo para la auditoría

Entras preparado y con confianza, sea un C3PAO, un auditor externo o un cuestionario de vendor.

Sobre mí

No soy un consultor que leyó el framework.
Soy el operador que lo vivió.

Ocho años como Head de Seguridad de la Información en una firma global de consultoría enterprise. Auditorías de nivel bancario en múltiples países. Clientes reales. Consecuencias reales.

“Cada engagement está orientado alrededor de una sola pregunta: ¿cómo le ayuda esto a cerrar más contratos — sean enterprise o federales?”

Trabajo de forma remota con empresas SaaS en LATAM, EE. UU. y a nivel internacional. Guía de nivel senior. Sin handoffs a juniors. Sin frameworks genéricos copiados de internet.

GV
Giovanni Velasco
Security & Compliance Advisor · Remote
CISSP Head of InfoSec (8 años) SOC 2 ISO 27001 CMMC
8+
años enterprise
7
marcos cubiertos
LATAM
+ EE. UU.

“Con Giovanni pasamos de cero a SOC 2 listo en semanas. Su enfoque en revenue hizo que todo el proceso se sintiera como un acelerador del negocio.”

SA
Fundador SaaS
Empresa B2B · Bogotá

Tu próximo contrato — enterprise o federal — no debería esperar por seguridad.

Agenda una llamada de 30 min sin costo. Sal con un paso claro a seguir, incluso si es para CMMC.

Hablemos

30 minutos. Sin pitch.
Solo claridad sobre tu situación.

Revisaré tu situación y te diré exactamente qué necesitas hacer — aunque no sea ninguno de mis servicios, y aunque no sea nada por ahora. Saldrás de la llamada sabiendo dónde estás, qué necesitas y cuánto vale.

Enviar email y agendar llamada ↗