NORMAS Y CERTIFICACIONES
Cada una de estas termina en un documento distinto, y la diferencia cambia el proyecto entero. Una entrega certificado de organismo acreditado, otra entrega label, otra informe de auditoría, otra escudo, y algunas son obligación legal o referencia técnica sin documento alguno. Abajo está qué es cada una, qué entrega al final, quién suele pedirla y dónde entra DM11.
Qué recibes al final
Certificado, emitido por organismo acreditado
La norma internacional del sistema de gestión de seguridad de la información, y la más pedida en licitaciones y cuestionarios de proveedor. Certifica la forma en que la empresa gestiona el riesgo, no una tecnología: por eso vale para cualquier sector y es la base que aprovechan las demás normas.
Ver la páginaQué recibes al final
Certificado, y desde 2025 sin depender de la ISO 27001
La norma del sistema de gestión de privacidad. Hasta 2019 era una extensión y no se certificaba sin la ISO 27001 por debajo; la revisión publicada en octubre de 2025 volvió la norma independiente y derribó la barrera que obligaba a construir un sistema de gestión de seguridad entero antes de poder certificar la privacidad. Es el camino de quien ya cumple en la práctica y necesita demostrarlo ante un cliente o un regulador.
Ver la páginaQué recibes al final
Labels, válidos por tres años
El mecanismo de evaluación e intercambio de la industria automotriz, administrado por ENX Association. El manual oficial del participante dice, con todas las letras, que no existe certificado TISAX: lo que se obtiene son labels, válidos por tres años. Quien evalúa es una auditora acreditada, nunca quien preparó.
Ver la páginaQué recibes al final
Informe de auditoría independiente
Un informe sobre tus controles, escrito y firmado por una auditoría independiente, con base en los criterios de confianza definidos por el AICPA. No es certificado y no tiene sello: lo que tu cliente recibe es el informe completo para leer. El Tipo I mira el diseño en un instante; el Tipo II observa la operación a lo largo de un período.
Ver la páginaQué recibes al final
Escudos publicados en el registro de TPN+
La evaluación de seguridad de contenido de la Motion Picture Association, para quien presta servicio a estudios y plataformas de streaming. La guía oficial afirma que la evaluación no es aprobación, certificación ni pass/fail: cada dueño de contenido decide por su cuenta, usando el resultado como base. Desde septiembre de 2025 son cuatro escudos, sobre la versión 5.3.1 de las mejores prácticas de la MPA.
Ver la páginaQué recibes al final
Autoevaluación firmada por la propia agencia
La IATA exige cumplimiento del PCI DSS a quien procesa la tarjeta del pasajero. Para la mayoría de las agencias acreditadas el camino es el cuestionario de autoevaluación, y el nombre no es casualidad: quien declara es la agencia. DM11 organiza el entorno, reduce el alcance y produce la evidencia que sostiene esa firma.
Ver la páginaQué recibes al final
Atestado de cumplimiento
El estándar de seguridad de las marcas de tarjeta, obligatorio para quien almacena, procesa o transmite datos de tarjeta. El nivel de exigencia cambia con el volumen de transacciones y con tu papel en la cadena. Cuando la ruta exige evaluación formal, quien la conduce es un QSA acreditado por el PCI SSC.
Ver la páginaQué recibes al final
Obligación regulatoria, con plazo ya vencido
La Resolución CMN 4.893/2021 fijó la política de seguridad cibernética de las instituciones financieras, y la Resolución BCB 85/2021 hizo lo mismo para las instituciones de pago, en vigor desde el 1 de agosto de 2021. Aquel texto ya traía una lista de controles mínimos, un director formalmente responsable, un informe anual llevado al directorio hasta el 31 de marzo y reglas propias para contratar procesamiento, almacenamiento y nube, incluso en el exterior. El 18 de diciembre de 2025, la Resolución CMN 5.274 y la Resolución BCB 538 ampliaron ambas, con exigencias más detalladas y atención específica a los ambientes de Pix y del sistema de transferencia de reservas. El plazo de adecuación para quienes ya operaban fue el 1 de marzo de 2026, y ya pasó.
Hablar sobre esta normaQué recibes al final
Retrato medido de tu estado, y un plan en orden
Un conjunto de controles en orden de prioridad, del Center for Internet Security, con grupos de implementación por tamaño de empresa. No existe certificación CIS: el valor está en ser la lista más directa de por dónde empezar, y en servir de puente hacia las normas que sí certifican.
Ver la páginaQué recibes al final
Perfil de madurez, acompañado a lo largo del tiempo
El framework del instituto estadounidense de estándares, organizado en funciones que van de identificar a recuperar. Es voluntario y no se certifica, y es el lenguaje que el consejo entiende cuando necesita seguir la madurez a lo largo del tiempo en lugar de un sí o un no.
Ver la páginaQué recibes al final
Referencia técnica abierta y gratuita
La fundación que publica las referencias de seguridad de aplicaciones más usadas del mundo, todas gratuitas. El Top 10 lista los riesgos más críticos en aplicaciones web, y la edición de 2025 es la primera revisión desde 2021. El ASVS 5.0 es la lista de requisitos verificables, la que sirve para escribir un contrato y para probar de verdad, y no solo para conversar. Están además el Top 10 de API, el MAS para aplicaciones móviles, el Top 10 para aplicaciones con modelos de lenguaje, que hoy es la referencia de seguridad en IA generativa, y el SAMM, para medir la madurez del proceso de desarrollo. Ninguno certifica a nadie: el valor está en ser la vara que tu cliente y tu pentester reconocen.
Hablar sobre esta normaQué recibes al final
Método declarado, que hace comparables las propuestas
El Penetration Testing Execution Standard describe las fases por las que pasa una prueba de intrusión, del acuerdo previo al informe. Existe por un motivo práctico: sin método declarado, dos pruebas con el mismo nombre entregan trabajos incomparables, y el comprador no tiene cómo saber cuál recibió. Es lo que permite exigir en la propuesta qué se hará en cada fase, en vez de aceptar un precio por un alcance que nadie escribió.
Hablar sobre esta normaQué recibes al final
Catálogo público de técnicas de ataque
Una base de conocimiento pública que organiza cómo se comportan los atacantes reales, por táctica y por técnica, a partir de casos observados. No dice qué instalar: dice qué hace el adversario. Sirve para verificar si tu detección cubre lo que importa, para dar lenguaje común al equipo de respuesta y para que el pentest pruebe el camino que recorrió, en lugar de entregar una lista suelta de fallas.
Hablar sobre esta normaQué recibes al final
Catálogo público de ataques a sistemas de IA
La misma estructura de ATT&CK, aplicada a sistemas de inteligencia artificial y aprendizaje automático. Cubre lo que ATT&CK no cubre: envenenamiento de datos de entrenamiento, extracción de modelo, manipulación de entrada y los ataques que explotan el modelo en sí, y no la infraestructura a su alrededor. Es la referencia que falta en la mayoría de las evaluaciones de IA, que todavía prueban el servidor y no el modelo.
Hablar sobre esta normaQué recibes al final
Obligación legal, para empresas de cualquier tamaño
La Ley General de Protección de Datos brasileña vale para cualquier empresa que trate datos personales en Brasil, sin opción y sin tamaño mínimo. No existe certificado de LGPD, y quien ofrece uno está vendiendo otra cosa: lo que existe es adecuación demostrable, con inventario de tratamientos, base legal registrada, atención al titular y encargado designado. Cuando hay que probarlo ante un cliente o un regulador con documento de tercero, el camino es la ISO 27701.
Ver la páginaDÓNDE ENTRA DM11
En toda norma de esta página la separación es la misma, y no es elección nuestra: quien prepara no puede evaluar. DM11 hace el diagnóstico, arma el plan, implanta los controles con tu equipo y organiza la evidencia en el formato que el evaluador espera. Cuando tu ruta exige evaluación formal, la conduce un organismo, auditoría o evaluador acreditado, con los papeles separados.
Diagnóstico de lo que ya existe, antes de proponer cualquier proyecto
Plan en orden de prioridad, con responsable y plazo
Implantación junto a tu equipo, y no en su lugar
Ensayo de la evaluación, para que el resultado deje de ser sorpresa
Aprovechamiento entre normas: la evidencia hecha una vez sirve a varias
Trae el texto del contrato o el cuestionario que recibiste. Te decimos qué norma lo responde, qué ya tienes en casa que suma y qué falta de verdad.
Habla con un especialista