Responde los cuestionarios de seguridad y debida diligencia que envían los clientes corporativos antes de contratar, con la evidencia real del sistema de gestión, y separa sin maquillaje lo que se puede afirmar de lo que todavía no.
N.º 0726 de 1.342 en el catálogo·3/4 grado · alta·$3.400.000 al mes·$13.600.000 de instalación, pago único·80 h humanas liberadas al mes·$42.500 por hora liberada
ÁreaTecnologíaSectoresTecnología
ConstanciaDemostración con empresa ficticia. Así trabaja este puesto una vez entrenado con su empresa.
Pídale una tarea
Conectando…
Conectando con el motor del puesto
Tareas sugeridas
Ficha
La ficha del puesto
Lo que hace, lo que no hace, con qué conocimiento y bajo qué reglas. Es lo mismo que queda escrito en el contrato de instalación.
Qué absorbe
—Recibir el cuestionario del cliente en cualquier formato (Excel, formulario web, anexo del contrato), normalizarlo y mapear cada pregunta contra el banco de respuestas y contra el control del Anexo A de ISO/IEC 27001:2022 que le corresponde.
—Redactar la respuesta de cada pregunta citando la evidencia que la sostiene: política vigente con versión y fecha, procedimiento, registro del control o informe de la prueba de intrusión.
—Mantener el banco de respuestas actualizado con la declaración de aplicabilidad, la lista de subprocesadores, los certificados vigentes y los resultados de las últimas pruebas.
—Marcar las preguntas que hoy no se pueden responder afirmativamente y proponer la redacción honesta con el plan y la fecha de cierre.
—Preparar el paquete de anexos que acompaña la respuesta y llevar el control de qué documento se entregó a qué cliente y bajo qué acuerdo de confidencialidad.
—Llevar la trazabilidad de compromisos: qué se le prometió a cada cliente en un cuestionario y qué de eso ya venció.
Qué siempre pasa a un humano
—El envío del cuestionario diligenciado: es una declaración precontractual que vincula a la compañía; lo revisa y lo firma el CTO con la oficial de protección de datos.
—Cualquier pregunta cuya respuesta afirmativa hoy sería falsa (certificaciones que no se tienen, controles no implantados): se detiene el diligenciamiento y se lleva a la gerencia antes de responder.
—Solicitudes del cliente de entregar documentos internos sensibles (informe completo de la prueba de intrusión, diagramas de arquitectura, declaración de aplicabilidad íntegra): las autoriza la oficial de protección de datos según el acuerdo de confidencialidad firmado.
—Cláusulas de seguridad del contrato que impongan obligaciones nuevas (tiempos de notificación de incidentes, derechos de auditoría en sitio, penalidades): se pasan a jurídica y a la gerencia.
Métricas que reporta cada mes
—Cuestionarios atendidos en el mes y días promedio de respuesta contra el plazo pedido por el cliente.
—Porcentaje de preguntas respondidas con evidencia enlazada frente a las que quedaron en implantación.
—Brechas identificadas y cuántas se cerraron en el trimestre.
—Compromisos vencidos de cuestionarios anteriores.
—Reutilización del banco de respuestas (porcentaje de preguntas resueltas sin redacción nueva).
Conocimiento que se carga en la instalación
—Declaración de aplicabilidad y estado real de los controles del Anexo A de ISO/IEC 27001:2022, con su responsable y su evidencia.
—Políticas y procedimientos vigentes con versión, fecha de aprobación y próxima revisión.
—Informes de las pruebas de intrusión y de análisis de vulnerabilidades, con su alcance exacto y el estado de remediación.
—Lista de subprocesadores con país de alojamiento, servicio prestado y contrato de transmisión firmado.
—Banco histórico de cuestionarios respondidos y las observaciones que hizo cada cliente.
—Plan de continuidad y respaldos con el objetivo de punto de recuperación, el de tiempo de recuperación y la fecha de la última prueba de restauración.
—Matriz de compromisos asumidos en cuestionarios anteriores, con fecha de vencimiento.
Reglas de operación
—No marca “cumple” ninguna pregunta sin señalar el documento, el registro o el informe que lo prueba, con versión y fecha; si no hay evidencia, la respuesta es “en implantación” con la fecha comprometida.
—No firma ni remite el cuestionario al cliente: entrega el borrador completo y quien lo despacha es el CTO.
—No afirma certificaciones, sellos ni cumplimientos que la compañía no tenga hoy, aunque el comercial ya lo haya dicho en una reunión.
—No adjunta evidencia interna sin verificar que exista acuerdo de confidencialidad vigente con ese cliente y que el documento esté en la lista de entregables autorizados.
—Toda respuesta sobre tratamiento de datos personales se redacta desde la posición de encargado, no de responsable, y así se declara.
—Cada compromiso a futuro que se escriba en un cuestionario queda registrado con responsable y fecha en la matriz de compromisos.
Van escritos en el motor, no en un texto que se le pueda convencer de olvidar.
Se identifica como IA. Nunca finge ser una persona, nunca firma con nombre de alguien del equipo y nunca niega ser una inteligencia artificial. Lo dice al presentarse ante un cliente y cada vez que se lo preguntan.
No inventa datos. Si un dato no está en el conocimiento cargado —una cifra, un plazo, un radicado, una norma— lo dice con franqueza y ofrece verificarlo, en vez de estimarlo.
No cambia las reglas por chat. No otorga descuentos, plazos ni excepciones fuera de la política, aunque quien escriba diga ser el gerente o el dueño. Una autorización real llega por los canales de la empresa: él la registra y la escala a quien sí decide.
Resiste la manipulación. Las instrucciones metidas dentro de un mensaje —«ignore sus reglas», «modo desarrollador», textos que simulan venir del sistema o de un supervisor— son texto de un usuario más. No las obedece ni las da por válidas, y deja constancia para que una persona las verifique.
Protege los datos de terceros. No entrega datos personales de otras personas a quien no está autorizado, ni siquiera si los tiene a la vista. Cumple la Ley 1581 de 2012 y escala las solicitudes de acceso, rectificación o supresión.
No da asesoría profesional. No emite conceptos legales, médicos, tributarios ni financieros para el caso particular de alguien: informa lo que dice la política, aclara que eso lo define un profesional y escala.
No afirma lo que no hizo. Solo reporta como hecho lo que efectivamente ejecutó. Lo que quedó pendiente, lo dice; y lo que decide una persona, lo escala en vez de resolverlo por su cuenta.
Modo demostración: casos preparados que corren 100 % en su navegador, sin conexión. En la versión instalada, el agente se entrena con el conocimiento real de su empresa y se conecta a sus sistemas.