Intake de consultoría de seguridad y vCISO

Plantilla de Discovery de Consultor de Ciberseguridad

Cualifica prospects de engagement de ciberseguridad con un discovery estructurado — datos regulados, entorno cloud, controles existentes, top de riesgos, historial de incidentes, mapa de stakeholders, timeline y presupuesto. Construido para firmas vCISO, equipos de pen test, asesores SOC 2 / ISO 27001 / ENS y consultorías de seguridad que sustituyen el genérico 'evaluación de seguridad gratis' lead-magnet con un flujo real de cualificación.

Gratis — incluido en todos los planes

Plantilla de Discovery de Consultor de Ciberseguridad

Vista previa en vivo — prueba los campos.

No hay campos para mostrar.

Para quién es esta plantilla

Los engagements de consultoría de ciberseguridad son de alto riesgo, alta confianza y alto presupuesto — proyectos de 25K€-500K€+ con buy-in ejecutivo, implicaciones regulatorias, y un proceso de scoping que necesita sacar a la luz la imagen real de riesgo antes de la primera llamada. Esta plantilla estructura el discovery en sí — contacto primario (típicamente un CISO, CIO, director de cumplimiento o VP de ingeniería), industria y scope de datos regulados (HIPAA para sanidad, PCI para datos de tarjeta, SOX para empresas cotizadas, RGPD para datos personales UE, LOPDGDD para España, LGPD para Brasil, ENS para sector público español, COPPA para datos de menores, CUI para contratistas federales), cloud e infraestructura (AWS, Azure, GCP, on-prem, híbrida), controles de seguridad existentes (SIEM vía Splunk / Datadog Security / Sumo Logic / Panther; EDR/MDR vía CrowdStrike / SentinelOne / Microsoft Defender / Sophos; SSO+MFA vía Okta / Microsoft Entra ID / Google Workspace; DLP, scanning de vulnerabilidades, programa de pen test), los tres riesgos top que le quitan el sueño al buyer (el campo más diagnóstico — respuestas vagas señalan exploratorio, respuestas específicas señalan engagement real), historial reciente de incidentes (ninguno / menor / significativo / mayor-público — engagements impulsados por incidente cierran 3-5x más rápido que los impulsados por cumplimiento), tamaño del equipo de seguridad interno, roster de stakeholders, timeline (ASAP / 1-3 meses / 3-6 meses / explorando) y rango de presupuesto. Es el intake estructurado que tu firma de consultoría de seguridad, práctica vCISO, equipo de pen test o asesoría SOC 2 / ENS usa antes de la primera llamada de scoping — no el genérico lead-magnet 'evaluación de seguridad gratis' que convierte al 2 % y quema horas de consultoría en prospects con presupuesto de 5K€ que nunca cerrarán.

De prospect de seguridad a listo para llamada de scoping en un flujo de discovery

El prospect envía el discovery con identidad de contacto primario (nombre, cargo, email corporativo — la validación de email corporativo filtra a los tire-kickers de freemail), empresa e industria (auto-enriquecido contra los proveedores B2B estándar para tamaño, fase de financiación, noticias recientes y búsqueda de divulgación pública de incidentes de seguridad), y banda de tamaño de empresa. El scope de datos regulados es el cualificador más crítico — multi-checkbox cubriendo PHI (HIPAA), PCI (datos de tarjeta), Financial/SOX, datos personales UE (RGPD), datos de menores (COPPA), Gobierno / CUI (CMMC / NIST 800-171 / FedRAMP si aplica), y los equivalentes regionales (LGPD para Brasil, LOPDGDD para España con ENS Bajo/Medio/Alto, PIPEDA para Canadá, POPIA para Sudáfrica). El multi-checkbox de cloud-provider captura AWS, Azure, GCP, on-prem solo, híbrido, o cloud-de-cumplimiento específico (AWS GovCloud, Azure Government, AWS China, regionales como Acens o Arsys para España). Controles de seguridad existentes — SIEM (Splunk, Datadog, Sumo Logic, Panther, Elastic Security, IBM QRadar, Microsoft Sentinel), EDR/MDR (CrowdStrike, SentinelOne, Microsoft Defender for Endpoint, Sophos, Carbon Black, Cybereason, Huntress para SMB), SSO + MFA (Okta, Microsoft Entra ID, Google Workspace, Ping Identity, OneLogin, JumpCloud, Authy), DLP (Microsoft Purview, Symantec/Broadcom, Forcepoint, Digital Guardian, Nightfall AI), scanning de vulnerabilidades (Tenable Nessus, Qualys, Rapid7 InsightVM, Wiz, Snyk, Lacework), programa de pen test (Cobalt PtaaS, HackerOne, Bugcrowd, Synack, Intigriti, NetSPI, BishopFox, Trail of Bits) — muestra el gap de madurez que dirige el scope del engagement. Top 3 de riesgos es el campo más diagnóstico — un buyer que responde 'shadow IT, riesgo de terceros, preparación contra ransomware' claramente lo ha pensado y está más cerca del engagement; un buyer que responde 'ciberseguridad en general' es exploratorio. Historial reciente de incidentes es la señal de urgencia — incidentes 'mayor / público' en los últimos 12 meses significan que el buyer está en modo remediación (y el engagement es respuesta rápida de 90 días), 'ninguno' significa que el engagement es preventivo (ciclo más largo, cierre más difícil). El tamaño del equipo de seguridad interno fija la arquitectura de la propuesta — ninguno significa que el engagement incluye handoff operativo y posiblemente retainer vCISO; 1-2 significa liderado por consultor con augmentación de equipo; 3-10 significa consultor-como-especialista para gaps específicos; 11+ significa que el engagement es para trabajo muy específico de deep-expertise (red team, threat hunting, implementación de tooling GRC). El roster de stakeholders revela quién está realmente involucrado en la decisión de compra. Timeline y presupuesto cierran la cualificación. Al enviar, el flujo puntúa el fit del engagement y auto-enruta — alto fit (riesgos específicos + datos regulados + equipo insider + presupuesto > 100K€ + timeline ≤ 3 meses) va al nivel principal/partner con un link de calendario; medium-fit va a un consultor senior para la llamada de discovery; low-fit (riesgos vagos + timeline 'explorando' + 'menos de 25K€') recibe el cortés declive plantilla 'aquí está nuestro proceso y algunos recursos iniciales'.

Qué incluye

Cada campo existe porque algún consultor se ha quemado por su ausencia — normalmente en la llamada de scoping donde se queman 45 minutos preguntando '¿realmente tenéis un SIEM?' antes de darse cuenta de que el engagement es un proyecto de cumplimiento de 30K€, no la transformación de 300K€ que describió el prospect, o en la fase de propuesta donde el historial real de incidentes del equipo de seguridad (que la propuesta habría priceado en el retainer IR) estaba oculto hasta la entrevista ejecutiva.

Firmas de seguridad que usan formularios de discovery de consultor de ciberseguridad

  • Firmas vCISO y boutiques de asesoría de seguridad

    Firmas vCISO (CISO virtual) y boutiques de asesoría de seguridad donde el engagement es un retainer de 3-12 meses más trabajo de proyecto. El discovery del formulario captura las señales de scoping del engagement — tamaño del equipo interno (ninguno = vCISO completo; 1-2 = augmentación; 3+ = partnership de nivel par), datos regulados (dirige el foco de cumplimiento), y los top-3-riesgos (fija el stack de prioridad del engagement). El roster de stakeholders en formato libre muestra la topología política que determina si el engagement es puramente técnico o requiere engagement de nivel consejo de administración. Firmas españolas y europeas equivalentes: BSecure, A3Sec, ITS by SIA, Sothis, Tecnocom Cyber, NTT Data España Cyber.

  • Firmas de pen test y seguridad ofensiva

    Firmas de testing de penetración (Cobalt PtaaS, HackerOne, Bugcrowd, Synack, Intigriti, NetSPI, BishopFox, Trail of Bits, Praetorian, Doyensec, Kudelski Security) donde el engagement es un pen test de scope fijo (red, app web, app móvil, cloud, red team) o un retainer de testing continuo. El campo de cloud-provider del formulario determina el scope del test (pen test AWS es distinto de pen test Azure o GCP), la sección de controles existentes revela si el test debería enfocarse en gaps de detección (contra EDR/SIEM) o gaps de perímetro, y el campo de datos-regulados determina si el test necesita satisfacer un requisito específico de cumplimiento (PCI ASV scan, evaluación de riesgo HIPAA, testing de penetración SOC 2). Firmas españolas: S21Sec, Innotec, Babel Ciberseguridad, Hispasec.

  • Firmas de asesoría SOC 2 / ISO 27001 / ENS / cumplimiento

    Firmas de asesoría de cumplimiento que ayudan a empresas a lograr SOC 2 Type II, ISO 27001/27002, atestación PCI-DSS, cumplimiento HIPAA, autorización FedRAMP, ENS Bajo/Medio/Alto para sector público español, certificación LGPD para operadores brasileños. Las secciones de datos-regulados y controles-existentes del formulario mapean directamente al análisis de gap que la firma asesora produce — el gap de madurez entre el estado actual y los requisitos del framework objetivo. Compiten con plataformas como Vanta, Drata, Secureframe, Tugboat Logic, Sprinto, Strike Graph, Hyperproof, AuditBoard, Thoropass, que automatizan la preparación-de-auditoría pero no pueden sustituir la asesoría humana.

  • Firmas de respuesta a incidentes y forensia digital

    Firmas IR (Mandiant/Google Cloud, CrowdStrike Services, Stroz Friedberg, FireEye Mandiant, Kroll, BlueVoyant, Arete IR, Coveware para ransomware específico) donde el engagement es un retainer de respuesta a incidentes de 4-12 semanas. El campo de 'incidentes recientes' del formulario es el cualificador primario — incidentes 'mayor / público' van directos al calendario del principal con un SLA de 1 hora, incidentes 'significativos' van a la cola de consultor IR senior, 'menor / contenido' puede ser un ejercicio de tabletop en lugar de IR completo, 'ninguno' indica un engagement preventivo (creación de plan IR, ejercicios de tabletop, setup de retainer) que tiene un ciclo de ventas más lento.

  • Consultorías españolas de ciberseguridad

    Firmas españolas de consultoría cyber (S21Sec, Entelgy Innotec, Babel Ciberseguridad, Sothis, Cipherbit, Tecnocom Cyber, NTT Data Cyber España, BSecure, A3Sec, ITS by SIA, GMV Secure e-Solutions, Hispasec, Aiuken Cybersecurity, Innovery) donde el engagement está moldeado por el panorama regulatorio local — cumplimiento RGPD/LOPDGDD para datos personales, ENS (Esquema Nacional de Seguridad) para sector público y contratistas, panorama de aplicación de la AEPD, reglas sectoriales del Banco de España, CNMV para sector financiero, AEAT para seguridad de datos fiscales. El campo de datos-regulados del formulario captura el scope ENS (categorización Baja / Media / Alta) y las señales específicas LOPDGDD que dirigen el engagement. Pairs con framework NIS2 para infraestructura crítica europea.

  • Sector financiero y fintech con foco regulatorio

    Consultorías cyber especializadas en sector financiero (Mandiant Financial, IBM Cyber Financial Services, Accenture Cyber FS, Deloitte Cyber FS, PwC Cyber FS, EY Cyber FS, Kroll Financial Cyber) donde el engagement viene shaped por requisitos regulatorios sectoriales — Banco de España regulaciones para entidades de crédito y servicios de pago, CNMV regulaciones para empresas de servicios de inversión, DORA (Digital Operational Resilience Act, Reglamento UE 2022/2554) que entró en aplicación enero 2025, NIS2 para entidades esenciales, PSD2 SCA, BCB Resolução 4.893 para Brasil, NYDFS Part 500 para EE. UU. financiero. El formulario captura la regulación específica del sector financiero del prospect (entidad de crédito, EDE/EDP de pago, ESI de inversión) que dirige el engagement scope.

Adáptala a tu práctica de seguridad

Cada firma de consultoría de seguridad tiene su propia profundidad de especialidad. Configura el campo de tipo de engagement para que coincida con tu oferta — retainer vCISO, readiness SOC 2 / ISO 27001 / PCI-DSS / HIPAA / LGPD / ENS, test de penetración (red / app web / app móvil / cloud / red team / continuo), retainer de respuesta a incidentes, threat hunting, revisión de arquitectura de seguridad, due diligence M&A, briefing de nivel consejo de administración. Configura el campo de datos-regulados con los frameworks en los que te especializas — la mayoría de firmas estadounidenses cubren SOC 2, ISO 27001, HIPAA, PCI; firmas haciendo trabajo federal añaden CMMC, FedRAMP, NIST 800-171, CJIS, ITAR; firmas haciendo trabajo financiero añaden FFIEC, NYDFS Part 500, GLBA; firmas haciendo trabajo UE añaden RGPD, NIS2, DORA para sector financiero, eIDAS para servicios de confianza; firmas haciendo trabajo brasileño añaden LGPD con certificación ANPD, BCB Resolução 4.893 para financiero, ANS para sanidad; firmas haciendo trabajo español añaden LOPDGDD, ENS en sus tres categorías (Baja, Media, Alta). Configura el multi-checkbox de cloud-provider con los proveedores en los que tienes expertise práctico — AWS, Azure, GCP, Oracle Cloud, IBM Cloud, AWS GovCloud, Azure Government, AWS China, proveedores regionales (Acens, Arsys, Webempresa para España; Locaweb, KingHost, UOL Host para Brasil). Añade los campos de especialidad de seguridad AI / ML si los cubres — seguridad de modelos, prompt injection, envenenamiento de datos de entrenamiento, seguridad de MLOps, gobernanza AI bajo el AI Act de la UE (Reglamento 2024/1689 con aplicación escalonada hasta agosto 2026), Principios AI OCDE. Configura los tiers de presupuesto para que coincidan con tu suelo de engagement — la mayoría de firmas de consultoría senior establecen el tier más bajo por encima de 25K€ para filtrar non-fits; firmas mid-tier pueden ponerlo en 10K€-15K€ para capturar engagements solo-cumplimiento; firmas de seguridad ofensiva haciendo single pen tests pueden ponerlo en 5K€-10K€ para tests estándar de scope. Añade el campo de modificador-de-urgencia que captura si esto es impulsado por incidente (auto-enruta al equipo IR), impulsado por cumplimiento (auto-enruta a asesoría), impulsado por seguro (auto-enruta a evaluación de asegurabilidad), o estratégico (auto-enruta a scoping vCISO).

Preguntas frecuentes sobre discovery de consultor de ciberseguridad

El formulario genérico 'solicita una evaluación de seguridad' pide 3-5 campos (nombre, email, empresa, breve descripción) y produce una tasa de conversión del 2 % desde leads inbound. El formulario de discovery estructurado pregunta las cuestiones de cualificación de entrada — scope de datos regulados, controles existentes, top de riesgos, historial de incidentes, tamaño del equipo interno, timeline, presupuesto — y produce una tasa de conversión del 15-25 % porque el prospect que completa un formulario de 12 campos ya se ha auto-cualificado como serio. El beneficio del lado buyer: completar el formulario impulsa al buyer a articular realmente su imagen de riesgo, que es a menudo el momento de valor añadido — se dan cuenta de que no han escrito realmente sus top 3 riesgos antes, y el acto de escribirlos cambia la conversación del engagement. El beneficio de la firma consultora: las llamadas de scoping arrancan con una imagen de riesgo escrita en lugar de arrancar desde cero, lo que comprime el ciclo típico de scoping de 3-5 llamadas a 1-2.
Sí, el campo de presupuesto espanta a prospects cuyo presupuesto está por debajo de tu suelo de engagement — y esa es la intención. La consultoría de ciberseguridad a nivel senior es de 25K€-500K€+ por engagement; gastar 90 minutos de tiempo de partner en una llamada de discovery con un prospect que tiene un presupuesto de 5K€ es un mismatch costoso. Los rangos típicos del campo de presupuesto (Menos de 25K€ / 25K€-100K€ / 100K€-500K€ / 500K€+) se alinean con arquetipos de engagement (auditoría pequeña / proyecto cumplimiento medio / transformación mayor / programa estratégico grande), lo que permite que la lógica de enrutamiento envíe cada rango al nivel apropiado de consultor. Para firmas que se preocupan de que el campo de presupuesto reduzca demasiado el volumen del funnel, una alternativa viable es hacer el presupuesto opcional pero trackear qué envíos lo completan — los envíos que completan el campo de presupuesto convierten 5-10x más alto que los que lo saltan, sin importar la cantidad de presupuesto. El buyer que rellena 'menos de 25K€' en un campo de presupuesto sigue siendo 5x más cualificado que el buyer que lo deja en blanco porque se ha involucrado con la pregunta.
El campo de top-3-riesgos es el campo más diagnóstico de todo el formulario — un buyer que ha escrito 'exposición de riesgo de terceros desde nuestra cadena de suministro SaaS, preparación contra ransomware dado nuestro postura de backup, y riesgo insider de los recientes despidos' está en una conversación fundamentalmente distinta a un buyer que escribe 'ciberseguridad en general' o 'cumplimiento'. Usa el campo de tres maneras: (1) al inicio de la llamada de scoping, lee de vuelta los riesgos y pregunta '¿sigue siendo donde estáis?' — el buyer a menudo actualiza o refina, lo que es en sí inteligencia útil; (2) ancla el scope del engagement contra los riesgos nombrados — la propuesta debería abordar explícitamente cada uno de los tres con componentes específicos del engagement y outcomes; (3) úsalo para el briefing ejecutivo — cuando presentas al equipo de liderazgo del buyer, los riesgos nombrados se convierten en la agenda, lo que previene que la reunión derive en platitudes genéricas de seguridad. El campo también muestra el nivel de literacia de seguridad del buyer, que determina la profundidad técnica apropiada para la llamada de scoping.
Sí — al enviar, el flujo puede crear un registro de discovery en tu plataforma GRC con los campos de cualificación prepoblados. Para Vanta (la plataforma más común de automatización SOC 2 / ISO 27001), el envío crea un registro de prospect con el scope de framework identificado para la evaluación de readiness. Para Drata (similar a Vanta con monitorización continua más fuerte), el mismo patrón. Para Secureframe, Tugboat Logic, Sprinto, Strike Graph, Hyperproof, AuditBoard, Thoropass — integraciones equivalentes. Para firmas que han construido su propio practice management interno (a menudo en Notion, Airtable, ClickUp, Monday, Holded), el data export del formulario alimenta el tracker de engagement. Para firmas de pen test corriendo en Cobalt, HackerOne o Bugcrowd, el envío crea el registro de scoping de engagement con la superficie de test, scope de datos-regulados y timeline prepoblados. Para firmas IR corriendo en herramientas de gestión de casos (Mandiant Advantage, CrowdStrike Falcon Insight, IBM Resilient, Splunk SOAR / Phantom, Tines, Torq), el envío puede prepopular la estructura de intake de engagement IR. La traza de auditoría captura la progresión de discovery-a-engagement que es la documentación que partners senior usan para la revisión trimestral de negocio.
Cada régimen regulatorio mayor tiene sus propios ángulos de discovery. Para LOPDGDD (España) y RGPD, el formulario captura si el prospect es responsable, encargado o ambos (obligaciones distintas), los volúmenes de interesados (dirige la obligación de DPO bajo Art. 37 RGPD), la huella de transferencias transfronterizas (transferencias internacionales requieren base explícita bajo Art. 44-49 RGPD), y el historial de incidentes de notificación (Art. 33 RGPD requiere notificación a la AEPD en 72 horas en caso de brecha de datos personales con riesgo). Para ENS, captura la categorización (Bajo, Medio, Alto bajo el Real Decreto 311/2022 que actualizó el ENS) y el estado de auditoría (Certificación / Conformidad / no aplica). Para NIS2 (Directiva UE 2022/2555, transpuesta a derecho español por el RDL 7/2024), captura la clasificación de entidad (esencial vs. importante vs. fuera de scope) y el sector (energía, transporte, banca, infraestructura digital, etc.). Para DORA (Reglamento UE 2022/2554, aplicable desde enero 2025 al sector financiero), captura la clasificación de entidad financiera (entidad de crédito, EDE/EDP de pago, EMD, ESI, etc.) y el estado de readiness ICT third-party-risk. Para LGPD (Brasil), el formulario captura si el prospect es controlador, operador, o ambos (obligaciones distintas bajo LGPD), los volúmenes de titulares de datos (dirige la obligación de Encarregado bajo Art. 41 — típicamente requerido por encima de ~5000 titulares afectados según normas industriales, aunque la ANPD no ha publicado un umbral fijo), la huella de transferencias transfronterizas (transferencias internacionales requieren base explícita bajo Art. 33), y el historial de notificación de incidentes (Art. 48 requiere notificación a la ANPD y titulares en caso de incidentes relevantes). El intake estructurado produce el punto de partida de análisis de gap del que arranca el engagement de asesoría.

¿Listo para crear formularios que trabajan para ti?

Crea tu primer formulario en minutos. Tus respuestas te lo agradecerán.

Sé de los primerosAcceso anticipado limitadoLo configuras en 2 minutos