Arquitectura · Gobierno · Aseguramiento · Santiago, Chile

Seguridad que se diseña, se mide y se sostiene.

PIMX ArcSec es una práctica de arquitectura y seguridad. Acompañamos a organizaciones de cualquier tamaño y sector a entender su exposición real, diseñar los controles que corresponden y sostenerlos en el tiempo — en la infraestructura digital y también en el perímetro físico.

Arc — Architecture

Diseño de arquitectura y controles

Definir cómo debe quedar la seguridad: qué controles existen, dónde se ubican dentro de la red y los sistemas, y quién los opera. Diseño sobre la infraestructura real de la organización, no sobre un modelo teórico.

Sec — Security

Aseguramiento y operación

Evaluación independiente del estado real —madurez, exigencias legales, exposición técnica y protección física— y administración continua de las plataformas de seguridad que ya están operando.

Trabajamos con Servicios financieros· Salud· Retail y consumo· Industria y logística· Educación· Sector público· Servicios profesionales· Empresas en crecimiento

Modalidades de trabajo

Tres formas de trabajar con PIMX ArcSec

Se contratan por separado o combinadas. Todas se dimensionan según el tamaño de la organización y la capacidad técnica que ya tenga internamente.

02 — Líneas de servicio

Ocho líneas, un mismo estándar de entrega

Se contratan de forma independiente o como un programa anual. Cuando no existe una línea base previa, la primera es el punto de entrada recomendado.

01

Diagnóstico de Madurez

¿Cuál es el nivel real de seguridad de la organización?

+

Evaluación del estado actual frente a marcos de referencia reconocidos, contrastada con el nivel esperado para una organización del mismo tamaño, sector y perfil de riesgo. Es la línea base sobre la que se construye todo lo demás.

No requiere pruebas intrusivas. El foco está en cómo opera la organización: procesos, responsabilidades, controles existentes y evidencia disponible.

Entregables específicos
  • Nivel de madurez actual y objetivo alcanzable a 12 meses
  • Brechas identificadas y clasificadas por riesgo
  • Cartera de iniciativas priorizadas con esfuerzo estimado
  • Material ejecutivo para presentación a directorio o comité
NIST CSF 2.0ISO 27001CIS Controls v8.1Ley 21.663Roadmap 12/24 meses
02

Diseño de Arquitectura y Controles

¿Cómo debería estar diseñado el control, no solo corregido el hallazgo?

+

Es el eje que da nombre a la marca. Definimos cómo debe quedar la seguridad: qué controles deben existir, dónde se ubican dentro de la red y los sistemas, quién los opera y cómo se verifica que funcionan. Aplica tanto al diseño de una plataforma nueva como al rediseño de una que ya está en producción.

El enfoque es práctico. Se trabaja sobre la infraestructura que la organización realmente tiene —la red, los sistemas y los procesos existentes— y no sobre un modelo de referencia que después nadie puede implementar.

Alcances habituales
  • Arquitectura objetivo y modelo de controles por dominio
  • Segmentación de red y diseño de zonas de seguridad
  • Lineamientos y estándares técnicos internos
  • Arquitectura de integración y exposición de servicios
  • Revisión de seguridad de proyectos e iniciativas nuevas
  • Ciclo de vida tecnológico: obsolescencia y deuda técnica
  • Requisitos de seguridad para integración con terceros
Arquitectura objetivoSegmentación de redZonas de seguridadLineamientos técnicos
03

Preparación Ley 21.663 · ANCI

¿La organización cumple la Ley Marco de Ciberseguridad?

+

Revisión estructurada de cada obligación establecida por la ley y por las instrucciones de la ANCI, con determinación del estado de cumplimiento y la evidencia que lo respalda. Si la organización puede ser calificada como Operador de Importancia Vital, se evalúa además el estándar reforzado aplicable a ese grupo.

Materias evaluadas
  • Gobierno, roles y asignación formal de responsabilidades
  • Inventario de activos y proceso de gestión de riesgos
  • Control de accesos, segmentación y gestión de vulnerabilidades
  • Monitoreo, detección y manejo de incidentes
  • Respaldos, continuidad operacional y gestión de proveedores
  • Procedimiento de notificación de incidentes a la ANCI
ANCIOIVSGSIContinuidadReporte de incidentes
04

Preparación Ley 21.719 · Datos Personales

¿Estará la organización en condiciones a diciembre de 2026?

+

El alcance excede largamente la política de privacidad. El trabajo parte por levantar qué datos personales trata la organización, dónde residen, con qué finalidad se utilizan y bajo qué base legal. Ese registro suele ser la primera brecha, porque en la mayoría de los casos no existe.

A continuación se aborda lo operativo: que el consentimiento sea demostrable y que exista un flujo real, con responsables y plazos, para atender las solicitudes de los titulares.

Materias evaluadas
  • Inventario de datos personales y registro de actividades de tratamiento
  • Finalidad y base de licitud de cada tratamiento
  • Consentimiento demostrable, cookies y plataforma de gestión (CMP)
  • Derechos ARSOP: flujos, responsables y control de plazos
  • Retención, encargados de tratamiento y transferencias internacionales
  • Evaluación de impacto (DPIA) cuando corresponde
RATConsentimientoARSOPDPIANotificación de brechas
05

Plataforma de Cumplimiento y Consentimiento

El día que lo pidan, ¿con qué se acredita el consentimiento?

+

La preparación define qué debe cumplirse. Esta línea entrega el dónde queda registrado: una plataforma propia, personalizable para cada organización, que sostiene la operación diaria de la Ley 21.719 y deja evidencia fechada de cada decisión.

El punto no es tener un banner de cookies. Es que, ante un requerimiento de la autoridad, de un cliente o de una auditoría, exista el registro de qué aceptó cada titular, cuándo, sobre qué texto, y qué se hizo con cada solicitud recibida.

Módulos
  • Gestión de cookies y centro de preferencias: escaneo del sitio y clasificación por finalidad, tipo, vigencia y proveedor
  • Registro de consentimientos: qué se aceptó, cuándo y sobre qué versión del texto, con historial de cambios
  • Derechos ARSOP: recepción de solicitudes, asignación de responsable, control de plazos y trazabilidad del caso
  • Registro de actividades de tratamiento (RAT) mantenido como inventario vivo, no como planilla suelta
  • Evaluación de impacto (DPIA) con flujo guiado y evidencia asociada al tratamiento evaluado
  • Exportación de evidencia y reportes para auditoría o requerimiento de la autoridad
Personalización y operación

Se adapta a la identidad visual de la organización, a sus finalidades reales de tratamiento y a su estructura de responsables. Puede quedar operada por el equipo interno tras la puesta en marcha o mantenerse como servicio administrado, incluido el seguimiento de plazos de las solicitudes.

CMPCookiesConsentimiento demostrableARSOPRATDPIAEvidencia auditable

Una plataforma no reemplaza el levantamiento previo. Si las finalidades, las bases de licitud y los responsables no están definidos, la herramienta solo automatiza un registro incompleto. Por eso se implementa sobre el trabajo de la línea 04, o sobre uno equivalente ya realizado.

06

Plataformas y Consolas de Seguridad

¿Las herramientas que ya se compraron están bien configuradas y operadas?

+

La mayoría de las organizaciones ya invirtió en herramientas de seguridad. El problema rara vez es que falten: es que quedaron mal configuradas, desactualizadas, con reglas heredadas que nadie volvió a revisar o sin una persona responsable de administrarlas de forma continua.

Esta línea cubre los dos frentes: la revisión técnica de cada plataforma y, cuando se requiere, la administración permanente de las consolas. El objetivo es que las herramientas entreguen efectivamente el nivel de protección por el que se está pagando.

Plataformas cubiertas
  • Firewall perimetral e interno: reglas, políticas y depuración
  • WAF y protección de aplicaciones publicadas
  • IPS/IDS y detección de amenazas en red
  • Filtrado de navegación y control de contenido web
  • Seguridad de correo electrónico y antiphishing
  • Antivirus y protección de estaciones y servidores
  • VPN, accesos remotos y control de accesos privilegiados
  • Administración continua de consolas y gestión de cambios de reglas
SOC virtual

Sobre esa base se puede montar un SOC virtual dimensionado a cada negocio: monitoreo de los eventos que importan, revisión periódica de alertas y respuesta acordada, sin el costo ni la estructura de un centro de operaciones propio. El alcance, el horario y las prioridades los define la organización.

FirewallWAFIPS/IDSFiltrado de navegaciónEndpointAdministración de consolasSOC virtual
07

Ethical Hacking y Seguridad de APIs

¿Es posible comprometer efectivamente los sistemas?

+

Pruebas ofensivas controladas, ejecutadas bajo autorización expresa y reglas de enfrentamiento documentadas. El objetivo es reproducir el camino que seguiría un atacante real y dejar registrada la cadena completa de explotación.

La diferencia está en el informe. No se entrega la salida cruda de la herramienta: cada hallazgo pasa por triaje de falsos positivos, se ordena por impacto de negocio y se acompaña de la remediación concreta. El informe tiene dos niveles de lectura, uno ejecutivo y uno técnico.

Alcances contratables por separado
  • Superficie expuesta a internet
  • Aplicaciones web
  • APIs e integraciones
  • Red interna
  • Infraestructura y servicios internos
OWASP Top 10OWASP API Top 10Triaje de falsos positivosInforme en dos nivelesReevaluación
08

Seguridad Física y Electrónica Convergente

¿Y el perímetro que no es digital?

+

La seguridad de una organización no termina en el firewall. El acceso físico a instalaciones, salas de equipos y bodegas es un vector de riesgo tan real como el digital, y las dos normativas vigentes lo consideran parte de las medidas de protección exigibles.

Esta línea integra el diseño y la evaluación de la seguridad electrónica con el resto de la arquitectura: mismos criterios de riesgo, mismo formato de entregable y controles que conversan entre sí en lugar de operar como sistemas aislados.

Alcances
  • CCTV con analítica de video: detección de personas y vehículos
  • Cámaras lectoras de patente y reconocimiento facial
  • Control de acceso a edificios, pisos y áreas restringidas
  • Barreras vehiculares, citofonía y videoportero
  • Sistemas de detección de incendio análogos e inteligentes
  • Convergencia con identidad digital y evaluación de riesgo del perímetro físico
CCTV · Analítica IALectura de patentesControl de accesoDetección de incendioConvergencia física-digital

La implementación e instalación de los sistemas electrónicos se ejecuta junto a partners especializados y certificados. PIMX ArcSec asume el diseño, los requisitos de seguridad, la integración con la arquitectura y la validación del resultado.

04 — Metodología

Cuatro fases, cada una con un entregable definido

El mismo proceso para todas las líneas de servicio. Cada fase cierra con un producto verificable, de modo que el avance es medible y no depende de una impresión subjetiva.

FASE 01

Alcance

Definición del objetivo, los activos comprendidos, las restricciones de operación y las reglas de trabajo. Cierra con un documento de alcance formalmente aceptado.

FASE 02

Evaluación

Levantamiento, análisis y pruebas según la línea contratada. Los hallazgos críticos se comunican durante la ejecución, no al final del informe.

FASE 03

Informe y presentación

Entrega del informe en dos niveles de lectura y presentación de resultados a los equipos técnico y ejecutivo, con espacio para discutir la priorización.

FASE 04

Acompañamiento

Apoyo durante la remediación y reevaluación de los hallazgos cerrados, para dejar constancia formal de la mejora ante auditoría o regulador.

05 — El entregable

Un formato único, independiente del servicio contratado

Toda evaluación se entrega bajo la misma estructura. Eso permite comparar el resultado de un año con el del siguiente y demostrar la evolución con evidencia.

01

Puntaje de seguridad

Medición objetiva del estado actual, reproducible en evaluaciones posteriores para acreditar el avance.

02

Mapa de riesgos

Representación visual del riesgo por dominio, apta para presentación a comité o directorio.

03

Hallazgos priorizados

Cada hallazgo con su impacto de negocio y triaje de falsos positivos aplicado. No es una lista plana.

04

Arquitectura objetivo

El diseño al que debe converger el control, no solo el diagnóstico de lo que está mal.

05

Plan de tratamiento

Iniciativas con secuencia, responsables y esfuerzo estimado, en formato apto para presupuesto.

06

Acta de cierre

Documento formal con alcance, metodología y resultado. Constituye evidencia ante auditoría.

Evaluación
de entradaEl punto de partida recomendado

Recomendamos iniciar con un alcance acotado. Permite conocer la forma de trabajo, tiene una duración corta y deja un entregable con valor propio, independientemente de que la relación continúe.

Cada propuesta se dimensiona sobre el alcance real: tamaño de la organización, sistemas comprendidos y profundidad requerida. El dimensionamiento de trabajos posteriores se define sobre esa primera base, ya conocida por ambas partes.

La conversación inicial no tiene costo y concluye siempre con una recomendación concreta por escrito.

06 — Perfil

Marco García

Ingeniero en Redes y Comunicaciones, arquitecto de seguridad. Mi trabajo permanente consiste en diseñar controles dentro de una de las principales aseguradoras de Chile: un entorno regulado, con datos sensibles y procesos de auditoría formales. PIMX ArcSec es la práctica desde la que llevo ese mismo criterio a otras organizaciones.

La formación en redes y comunicaciones define cómo abordo la seguridad: desde la infraestructura hacia arriba. Entender cómo se mueve el tráfico, dónde están los puntos de control y qué hace realmente cada plataforma es lo que separa un diagnóstico útil de una lista de recomendaciones genéricas.

He estado a ambos lados de la mesa: construyendo los controles y también sometiéndolos a auditoría externa. Esa experiencia define cómo redacto un informe, porque permite distinguir un hallazgo que modifica el perfil de riesgo de uno que solo agrega volumen al documento.

Las materias que ofrezco son las mismas que ejerzo a diario: diseño de arquitectura y controles, gobierno de obsolescencia tecnológica, lineamientos técnicos de seguridad, gestión de vulnerabilidades e implementación de la Ley 21.719, incluyendo consentimientos y derechos ARSOP en una organización de gran escala.

Para la ejecución trabajo con una red de profesionales certificados en distintas especialidades y con perfiles técnicos diversos. Eso permite dimensionar cada encargo con las competencias que efectivamente corresponden, sin arrastrar una estructura fija ni encarecer trabajos acotados.

La evaluación y la presentación de resultados quedan siempre en manos del mismo profesional. Lo que escala es el equipo de apoyo, no la distancia con el cliente.

Certificaciones y roles
ISO 27001Gestión de seguridad de la información
ISO 27032Ciberseguridad
GDPR — DPODelegado de Protección de Datos
CC — ISC2Certified in Cybersecurity
NIST CSFMarco de ciberseguridad
Formación
Ingeniería en Redes y ComunicacionesTítulo profesional
Diplomado en CiberseguridadUniversidad de Chile
Diplomado en Arquitectura de SoftwareUniversidad Autónoma de Chile · en curso
CIS Controls v8.1Controles técnicos
Experiencia en auditoría
Auditoría internaPreparación, evidencia y remediación
Auditoría externaAcompañamiento y respuesta a hallazgos
Auditoría regulatoriaRequerimientos de organismos fiscalizadores
Auditoría de tercerosProveedores y requisitos de clientes
SOXControles sobre reporte financiero
PCI DSSCard production · medios de pago
Equipo de apoyo
Profesionales certificadosIncorporados según el alcance del encargo
Perfiles técnicos diversosRedes, infraestructura, desarrollo y cumplimiento
Colaboración profesionalFlexibilidad sin estructura fija
Normativa chilena
Ley 21.663Marco de ciberseguridad · ANCI
Ley 21.719Protección de datos personales

07 — Contacto

Conversemos sobre el caso

Respuesta dentro de 24 horas hábiles, directamente del profesional a cargo.

Sea un incidente en curso, una exigencia regulatoria con plazo o la necesidad de establecer una línea base, la conversación inicial no tiene costo ni compromiso asociado.

Correo directo
cargando…
Ubicación
Santiago, Chile
Modalidad remota y presencial en Región Metropolitana
Atención prioritaria. Si la organización está atravesando un incidente en este momento, indícalo en el asunto del correo. Esos casos se revisan antes que el resto.

Indica tu nombre para dirigir la respuesta.

Revisa el formato del correo.

Selecciona una materia para orientar la respuesta.

Incluye al menos un par de líneas de contexto.

El envío ocurre en esta misma página. Los datos viajan cifrados y no se comparten con terceros.