# Seguridad pragmática — OSSTMM, ISO 27001 & BSI GrundschutzSeguridad como control demostrable, no marcar casillas — pruebas medibles OSSTMM, un ISMS ISO 27001 ligero, líneas base de BSI Grundschutz y defensa en profundidad, implementadas pragmáticamente.

Una buena seguridad no es un certificado en la pared — es **control que puedes demostrar**. Basamos nuestro trabajo en tres estándares contrastados — **OSSTMM** (pruebas medibles y repetibles), **ISO 2700x** (un sistema de gestión basado en riesgo) y **BSI IT-Grundschutz** (un catálogo pragmático de medidas base) — y *vivimos* la **defensa en profundidad**: controles en capas, para que ningún fallo aislado sea fatal. Lo que cuenta es la sustancia, no el papeleo: default-deny, auditable, modelado de amenazas, verificable.

Somos **certificados OSSTMM/OPSA** (OSSTMM Professional Security Analyst); para ISO 27001 y BSI Grundschutz somos practicantes que han construido ISMS repetidamente y llevado organizaciones a la (re)certificación — así que podemos dejarte *listo para auditoría*, necesites o no el diploma en la pared.

## Los estándares que usamos — y qué aporta cada uno, pragmáticamente

| Estándar / enfoque | Qué aporta — pragmáticamente | Dónde se concreta |
|---|---|---|
| **OSSTMM (ISECOM)** | Pruebas de seguridad medibles y repetibles — hechos en vez de opiniones, una métrica real de seguridad operativa (el `rav`). Análisis que demuestra el control, no checklists. Somos certificados OSSTMM/OPSA (Professional Security Analyst). | Evaluaciones de seguridad y auditorías · evidencias de auditoría en la [Security & Observability Platform](/es/portfolio/sovereign-security-observability-platform/) |
| **ISO 2700x** | Un ISMS ligero y basado en riesgo con su catálogo de medidas — gobernanza, tratamiento del riesgo y responsabilidad nombrada, sin la burocracia. Hemos construido ISMS y dirigido (re)certificaciones. | [Rent-a-Security-Officer](/es/portfolio/rent-a-security-officer/) · [Rent-a-Data-Protection-Officer](/es/portfolio/rent-a-data-protection-officer/) |
| **BSI IT-Grundschutz** | Una base pragmática de bloques (Bausteine) y el método BSI 200-x — compatible con ISO 27001, endurecimiento aplicable capa por capa. | Endurecimiento de host / red · [Sovereign Edge Firewall](/es/portfolio/sovereign-edge-firewall/) |
| **Defensa en profundidad (vivida)** | El principio que une todo — controles en capas, default-deny, para que ningún fallo aislado sea fatal, cada capa auditable de forma independiente. | [Sovereign Edge Firewall](/es/portfolio/sovereign-edge-firewall/) · [Abusive HTTP Watch](/es/portfolio/abusive-http-watch/) · [Sovereign Certificate Authority](/es/portfolio/sovereign-certificate-authority/) · [Security & Observability Platform](/es/portfolio/sovereign-security-observability-platform/) |

Las preguntas siguientes están agrupadas para el **CEO** (qué hacer), el **CIO** (cómo), los estándares y la metodología, y la colaboración.
