Ir al contenido
DM11AI TRUST & IT RISK PROTECTION
NormasProductosCasosQuiénes somosContacto
PTEN
Habla con un especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confianza para crecer en la era de la IA. Gobernanza de IA, IT GRC, ciberseguridad y continuidad de negocio para empresas que no pueden detenerse.

Soluciones

  • AI Trust
  • Gobernanza, Riesgos y Cumplimiento
  • Ciberseguridad
  • Security Office
  • Continuidad de Negocio

Productos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • SastAction®
  • NosConformes®
  • Cyber Antifrágil®
  • Todos los productos

Empresa

  • Quiénes somos
  • Casos de éxito
  • Preguntas frecuentes
  • Contacto

Contacto

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000
  • Normas y certificaciones
  • Comparativas entre normas

DM11 © 2026 · Todos los derechos reservados.

  • Política de Privacidad
  • Cookies
  • Términos de uso
  • Ética y conducta
  • Anticorrupción
  1. Inicio
  2. NORMAS Y CERTIFICACIONES

NORMAS Y CERTIFICACIONES

Tu cliente pidió una sigla. Empieza por descubrir qué entrega.

Cada una de estas termina en un documento distinto, y la diferencia cambia el proyecto entero. Una entrega certificado de organismo acreditado, otra entrega label, otra informe de auditoría, otra escudo, y algunas son obligación legal o referencia técnica sin documento alguno. Abajo está qué es cada una, qué entrega al final, quién suele pedirla y dónde entra DM11.

Gestión de seguridad de la información

  • ISO/IEC 27001

    Qué recibes al final

    Certificado, emitido por organismo acreditado

    La norma internacional del sistema de gestión de seguridad de la información, y la más pedida en licitaciones y cuestionarios de proveedor. Certifica la forma en que la empresa gestiona el riesgo, no una tecnología: por eso vale para cualquier sector y es la base que aprovechan las demás normas.

    Ver la página
  • ISO/IEC 27701

    Qué recibes al final

    Certificado, y desde 2025 sin depender de la ISO 27001

    La norma del sistema de gestión de privacidad. Hasta 2019 era una extensión y no se certificaba sin la ISO 27001 por debajo; la revisión publicada en octubre de 2025 volvió la norma independiente y derribó la barrera que obligaba a construir un sistema de gestión de seguridad entero antes de poder certificar la privacidad. Es el camino de quien ya cumple en la práctica y necesita demostrarlo ante un cliente o un regulador.

    Ver la página

Exigidas por tu cliente

  • TISAX®

    Qué recibes al final

    Labels, válidos por tres años

    El mecanismo de evaluación e intercambio de la industria automotriz, administrado por ENX Association. El manual oficial del participante dice, con todas las letras, que no existe certificado TISAX: lo que se obtiene son labels, válidos por tres años. Quien evalúa es una auditora acreditada, nunca quien preparó.

    Ver la página
  • SOC 2

    Qué recibes al final

    Informe de auditoría independiente

    Un informe sobre tus controles, escrito y firmado por una auditoría independiente, con base en los criterios de confianza definidos por el AICPA. No es certificado y no tiene sello: lo que tu cliente recibe es el informe completo para leer. El Tipo I mira el diseño en un instante; el Tipo II observa la operación a lo largo de un período.

    Ver la página
  • TPN · Trusted Partner Network

    Qué recibes al final

    Escudos publicados en el registro de TPN+

    La evaluación de seguridad de contenido de la Motion Picture Association, para quien presta servicio a estudios y plataformas de streaming. La guía oficial afirma que la evaluación no es aprobación, certificación ni pass/fail: cada dueño de contenido decide por su cuenta, usando el resultado como base. Desde septiembre de 2025 son cuatro escudos, sobre la versión 5.3.1 de las mejores prácticas de la MPA.

    Ver la página
  • PCI DSS para agencias IATA

    Qué recibes al final

    Autoevaluación firmada por la propia agencia

    La IATA exige cumplimiento del PCI DSS a quien procesa la tarjeta del pasajero. Para la mayoría de las agencias acreditadas el camino es el cuestionario de autoevaluación, y el nombre no es casualidad: quien declara es la agencia. DM11 organiza el entorno, reduce el alcance y produce la evidencia que sostiene esa firma.

    Ver la página

Pagos y sistema financiero

  • PCI DSS

    Qué recibes al final

    Atestado de cumplimiento

    El estándar de seguridad de las marcas de tarjeta, obligatorio para quien almacena, procesa o transmite datos de tarjeta. El nivel de exigencia cambia con el volumen de transacciones y con tu papel en la cadena. Cuando la ruta exige evaluación formal, quien la conduce es un QSA acreditado por el PCI SSC.

    Ver la página
  • Resoluciones de seguridad cibernética del Banco Central de Brasil

    Qué recibes al final

    Obligación regulatoria, con plazo ya vencido

    La Resolución CMN 4.893/2021 fijó la política de seguridad cibernética de las instituciones financieras, y la Resolución BCB 85/2021 hizo lo mismo para las instituciones de pago, en vigor desde el 1 de agosto de 2021. Aquel texto ya traía una lista de controles mínimos, un director formalmente responsable, un informe anual llevado al directorio hasta el 31 de marzo y reglas propias para contratar procesamiento, almacenamiento y nube, incluso en el exterior. El 18 de diciembre de 2025, la Resolución CMN 5.274 y la Resolución BCB 538 ampliaron ambas, con exigencias más detalladas y atención específica a los ambientes de Pix y del sistema de transferencia de reservas. El plazo de adecuación para quienes ya operaban fue el 1 de marzo de 2026, y ya pasó.

    Hablar sobre esta norma

Referencias técnicas

  • CIS Controls

    Qué recibes al final

    Retrato medido de tu estado, y un plan en orden

    Un conjunto de controles en orden de prioridad, del Center for Internet Security, con grupos de implementación por tamaño de empresa. No existe certificación CIS: el valor está en ser la lista más directa de por dónde empezar, y en servir de puente hacia las normas que sí certifican.

    Ver la página
  • NIST Cybersecurity Framework

    Qué recibes al final

    Perfil de madurez, acompañado a lo largo del tiempo

    El framework del instituto estadounidense de estándares, organizado en funciones que van de identificar a recuperar. Es voluntario y no se certifica, y es el lenguaje que el consejo entiende cuando necesita seguir la madurez a lo largo del tiempo en lugar de un sí o un no.

    Ver la página
  • OWASP

    Qué recibes al final

    Referencia técnica abierta y gratuita

    La fundación que publica las referencias de seguridad de aplicaciones más usadas del mundo, todas gratuitas. El Top 10 lista los riesgos más críticos en aplicaciones web, y la edición de 2025 es la primera revisión desde 2021. El ASVS 5.0 es la lista de requisitos verificables, la que sirve para escribir un contrato y para probar de verdad, y no solo para conversar. Están además el Top 10 de API, el MAS para aplicaciones móviles, el Top 10 para aplicaciones con modelos de lenguaje, que hoy es la referencia de seguridad en IA generativa, y el SAMM, para medir la madurez del proceso de desarrollo. Ninguno certifica a nadie: el valor está en ser la vara que tu cliente y tu pentester reconocen.

    Hablar sobre esta norma
  • PTES

    Qué recibes al final

    Método declarado, que hace comparables las propuestas

    El Penetration Testing Execution Standard describe las fases por las que pasa una prueba de intrusión, del acuerdo previo al informe. Existe por un motivo práctico: sin método declarado, dos pruebas con el mismo nombre entregan trabajos incomparables, y el comprador no tiene cómo saber cuál recibió. Es lo que permite exigir en la propuesta qué se hará en cada fase, en vez de aceptar un precio por un alcance que nadie escribió.

    Hablar sobre esta norma
  • MITRE ATT&CK

    Qué recibes al final

    Catálogo público de técnicas de ataque

    Una base de conocimiento pública que organiza cómo se comportan los atacantes reales, por táctica y por técnica, a partir de casos observados. No dice qué instalar: dice qué hace el adversario. Sirve para verificar si tu detección cubre lo que importa, para dar lenguaje común al equipo de respuesta y para que el pentest pruebe el camino que recorrió, en lugar de entregar una lista suelta de fallas.

    Hablar sobre esta norma
  • MITRE ATLAS

    Qué recibes al final

    Catálogo público de ataques a sistemas de IA

    La misma estructura de ATT&CK, aplicada a sistemas de inteligencia artificial y aprendizaje automático. Cubre lo que ATT&CK no cubre: envenenamiento de datos de entrenamiento, extracción de modelo, manipulación de entrada y los ataques que explotan el modelo en sí, y no la infraestructura a su alrededor. Es la referencia que falta en la mayoría de las evaluaciones de IA, que todavía prueban el servidor y no el modelo.

    Hablar sobre esta norma

Regulación brasileña

  • LGPD

    Qué recibes al final

    Obligación legal, para empresas de cualquier tamaño

    La Ley General de Protección de Datos brasileña vale para cualquier empresa que trate datos personales en Brasil, sin opción y sin tamaño mínimo. No existe certificado de LGPD, y quien ofrece uno está vendiendo otra cosa: lo que existe es adecuación demostrable, con inventario de tratamientos, base legal registrada, atención al titular y encargado designado. Cuando hay que probarlo ante un cliente o un regulador con documento de tercero, el camino es la ISO 27701.

    Ver la página

DÓNDE ENTRA DM11

DM11 prepara. Quien evalúa es siempre otro.

En toda norma de esta página la separación es la misma, y no es elección nuestra: quien prepara no puede evaluar. DM11 hace el diagnóstico, arma el plan, implanta los controles con tu equipo y organiza la evidencia en el formato que el evaluador espera. Cuando tu ruta exige evaluación formal, la conduce un organismo, auditoría o evaluador acreditado, con los papeles separados.

  • Diagnóstico de lo que ya existe, antes de proponer cualquier proyecto

  • Plan en orden de prioridad, con responsable y plazo

  • Implantación junto a tu equipo, y no en su lugar

  • Ensayo de la evaluación, para que el resultado deje de ser sorpresa

  • Aprovechamiento entre normas: la evidencia hecha una vez sirve a varias

¿No sabes cuál te está pidiendo tu cliente?

Trae el texto del contrato o el cuestionario que recibiste. Te decimos qué norma lo responde, qué ya tienes en casa que suma y qué falta de verdad.

Habla con un especialista