La mayoria de las organizaciones ya invierte en ciberseguridad tecnica. Pero sigue siendo vulnerable porque los riesgos mas costosos no son tecnicos. Son culturales, estructurales, procedimentales y regulatoriamente convergentes. Esos riesgos son invisibles para los modelos de gestion tradicionales, y fatales cuando se materializan.
No somos una consultora de ciberseguridad convencional.
No vendemos tecnologia, no implementamos herramientas ni ofrecemos auditorias de caja negra. Crexcer visibiliza, diagnostica y gestiona el espacio intermedio entre la seguridad formal y la resiliencia real.
Nuestra razon de existir: la brecha entre el cumplimiento de jure (lo que dicen las politicas firmadas) y el cumplimiento de facto (lo que ocurre en la practica) es exactamente donde los riesgos invisibles proliferan.
Confianza Radical
Transparencia absoluta sobre los riesgos reales. No vendemos tranquilidad falsa.
Precision sobre Exhaustividad
Un diagnostico preciso de tres riesgos criticos vale mas que un catalogo de cincuenta hallazgos superficiales.
Cumplimiento de Facto
Nos importa lo que ocurre en la practica, no lo que dicen las politicas firmadas.
Integracion Tecnica-Legal-Cultural
Un problema de ciberseguridad sin su dimension legal y cultural esta mal definido.
La convergencia regulatoria
Seis leyes. Un sistema. Responsabilidad penal en ejercicio.
Ya no estamos ante un escenario de preparacion. La ANCI opera, fiscaliza y sanciona. La Agencia de Proteccion de Datos es una institucion activa. Los primeros casos del Ministerio Publico invocando la Ley 21.595 frente a incidentes de datos se estan formalizando.
Ley 21.663
Marco de Ciberseguridad
Reporte en 3 horas. Multas hasta 40.000 UTM (~CLP $2.600M). 732 OIV designados por ANCI.
Ley 21.595
Delitos Economicos
Presidio efectivo por Defecto de Organizacion. La ignorancia tecnologica ya no es atenuante: es prueba de cargo.
Ley 21.719
Proteccion de Datos
Multas hasta 4% de ingresos globales. APDP con plenas facultades. Plazo de adecuacion vencido.
Ley 20.393
Resp. Penal Persona Juridica
La empresa misma puede ser imputada. Exige MPD efectivo — no meramente existente.
Ley 21.459
Delitos Informaticos
Tipifica conductas del atacante. Un mismo incidente activa esta ley y la 21.663 desde angulos complementarios.
Ley 21.521
Ley Fintec
Open Finance con exposicion cruzada bajo Ley 21.719. APIs reguladas por CMF.
CMF RAN 20-10
Riesgo Operacional y Ciber (Sector Financiero)
El Directorio debe supervisar ciberseguridad con el mismo rigor que riesgo de credito. Riesgo de sesgo de filtrado en la informacion que llega al Directorio.
Efecto de Cascada Regulatoria
Un ransomware (Ley 21.663) que exfiltra datos de clientes (Ley 21.719) sobre un servidor no parcheado por falta de presupuesto aprobado en Directorio (Defecto de Organizacion, Ley 21.595) activa simultaneamente: reporte obligatorio a ANCI en 3 horas + notificacion a titulares + investigacion APDP + imputacion penal a directivos. Cada cuerpo normativo alimenta al siguiente. La gestion aislada es estructuralmente insuficiente.
Arquitectura intelectual
El Trivium como marco operativo.
No es una metafora: es un marco operativo que resuelve el problema central de la gestion de seguridad fragmentada. El equipo tecnico, el equipo legal y la direccion no hablan el mismo idioma. La brecha entre ellos es donde los riesgos invisibles proliferan.
Gramatica
Ciberseguridad
Que existe y como funciona?
Diagnostico tecnico: controles, vulnerabilidades, arquitectura defensiva, Shadow IT/Data. Sin gramatica no hay defensa.
Logica
Privacidad y Etica
Por que y con que proposito?
Gobernanza del dato: finalidad, proporcionalidad, Privacy by Design. Sin logica el control tecnico es arbitrario.
Retorica
Legalidad y Evidencia
Como se demuestra y defiende?
Traduccion a evidencia de Debida Diligencia ante ANCI, APDP y Ministerio Publico. Sin retorica el cumplimiento es invisible.
Cada diagnostico Crexcer produce un entregable en cada pilar. Un entregable que falle en cualquiera de los tres es un entregable incompleto.
Portafolio de servicios
7 Lineas de Intervencion.
Cada linea integra los tres pilares del Trivium y produce entregables concretos para la Alta Direccion. S1 es siempre el punto de entrada — sin una linea base de verdad operativa, cualquier otra intervencion opera sobre supuestos no verificados.
S1
Diagnostico de Madurez y Riesgo Real (DMR)
La organizacion no sabe lo que no sabe.
Diagnostico SCF-based de madurez
Brecha cumplimiento de jure vs. de facto
Mapeo de Shadow Data y Shadow IT
Matriz de Impacto Dual
Mapa de Madurez y Riesgo + Informe de Estado Real para Directorio
S2
Armonizacion Regulatoria Convergente (ARC)
Las leyes tratadas por separado crean efectos de cascada no gestionados.
Mapeo de interdependencias normativas
Analisis de conflictos (vigilancia vs. privacidad)
Modelo de Prevencion de Delitos efectivo
Protocolo de Respuesta Unificado
Matriz de Cumplimiento Armonizado + Protocolo ANCI/APDP/MP
S3
Gobernanza de Riesgo Invisible (GRI)
Decisiones no trazadas, incentivos perversos, conflictos de interes estructurales.
Auditoria de estructura de gobernanza
Risk Decision Log formalizado
Segregacion de funciones (SoD)
Mecanismos de arbitraje negocio/seguridad
Diseno de Gobernanza Resiliente + Estandar de Debida Diligencia
S4
Transformacion Cultural de Seguridad (TCS)
La Brecha de Creencia: politicas en papel, practica que las elude.
Indice de Madurez Cultural (IMCS)
Intervencion conductual (Nudge Theory)
Reduccion de friccion (SSO/biometria)
Phishing simulado + analisis de logs
Mapa de Calor Percepcion vs. Realidad + Plan de Realineamiento
S5
Resiliencia ante Incidentes y Crisis (RIC)
El plazo de 3 horas no permite reaccion improvisada.
Tabletop Exercises para Comite Ejecutivo
Pre-aprobacion de canales y plantillas
Protocolo de comunicacion 360 grados
Auditoria del plan de respuesta
Manual de Crisis de Bolsillo + Protocolo 360 con respaldo legal
S6
Vigilancia de Amenazas y Riesgos Emergentes (VARE)
Las organizaciones se defienden del pasado.
OSINT y monitoreo Deep/Dark Web
Threat Intelligence sectorial
Red Teaming de escenarios futuros
Marco de Gobernanza de IA
Radar de Amenazas Emergentes + Exposicion Digital Corporativa
S7
Soberania de Datos y Cumplimiento Transfronterizo (SDT)
Riesgos de soberania sistematicamente ignorados en nubes publicas.
Evaluacion de Impacto de Transferencia (TIA)
Analisis de residencia y linaje de datos
Revision de SCC y clausulas cloud
Kit de cumplimiento Ley 21.719
Mapa de Soberania de Datos + Kit Transfronterizo
Propuesta de valor
Tres garantias concretas.
01
Reduccion de exposicion penal
Diseno de gobernanza, trazabilidad de decisiones y Modelos de Prevencion de Delitos efectivos y auditables para la Alta Direccion.
02
Reduccion de superficie de riesgo real
Diagnostico de la brecha entre cumplimiento formal y operativo, y remediacion de los riesgos invisibles que esa brecha genera.
03
Evidencia de Debida Diligencia
Documentacion estructurada de decisiones, controles y respuestas, defendible ante ANCI, APDP y Ministerio Publico.
Por que Crexcer
Lo que nos separa del mercado.
Integracion disciplinaria real
El mercado tiene consultoras tecnicas y estudios legales. Crexcer opera en la interseccion — que es donde el riesgo real vive.
Foco en riesgo invisible
No competimos en seguridad tecnica visible (firewalls, SIEM, pentesting). Competimos en el espacio que esos servicios dejan expuesto.
Orientacion a Directorio
Entregables para el interlocutor con responsabilidad penal: la Alta Direccion, no el equipo de TI.
Marco normativo chileno nativo
No aplicamos frameworks internacionales genericos esperando que encajen. Partimos del mapa normativo chileno.
Consultoria pura, sin operacion
Generamos metodos, modelos y mecanismos de control. No operamos plataformas ni infraestructura del cliente.
Transversalidad sin jerarquia
El mismo servicio, con el mismo rigor, disponible para cualquier organizacion. No hay una jerarquia de cliente que nosotros impongamos.
Para quien
Trabajamos con quienes asumen el riesgo.
El interlocutor es siempre la Alta Direccion (CEO, CFO, Directorio) o el Gerente Legal/Compliance. El CISO puede ser el ejecutor, pero no el decisor.
Directorios de OIV y PSE
732 Operadores de Importancia Vital designados por ANCI. Multas de hasta CLP $2.600M, duplicables en reincidencia.
Sector Financiero (CMF)
Bancos, aseguradoras y entidades bajo CMF RAN 20-10. El Directorio debe supervisar ciberseguridad con el mismo rigor que riesgo de credito.
Empresas con datos sensibles
Salud, retail, tecnologia. Volumen de datos que activa el regimen de multas del 4% de ingresos globales (Ley 21.719).
Holdings con exposicion cruzada
Grupos empresariales donde un incidente en una filial escala legalmente al conglomerado. Cascada regulatoria amplificada.
La pregunta correcta
No es si pueden costear a Crexcer.
Es: pueden costear no tener certeza sobre su posicion regulatoria?
$2.600M
Multa maxima Ley 21.663 (40.000 UTM) por incidente no reportado en 3 horas
4%
De ingresos globales — multa maxima Ley 21.719 por fuga de datos
Presidio
Efectivo + inhabilitacion para directivos bajo Ley 21.595
Agenda un espacio.
Sin formularios innecesarios. Sin vendedores. Conversemos sobre la posicion regulatoria real de su organizacion.