Objetivo
Ofrecer una línea de base conversacional que ayude a priorizar preguntas y acciones; no reemplaza una auditoría ni certifica seguridad.
Contexto
La madurez tecnológica describe qué tan repetibles, visibles y controlados son los procesos IT. Una organización puede tener herramientas modernas y baja madurez si depende de personas aisladas, carece de documentación o no prueba sus controles.
Califique cada afirmación de cero a tres: cero si no existe, uno si se realiza de forma informal, dos si está definido pero presenta brechas, y tres si se aplica, mide y revisa. Registre evidencia y dudas; evitar respuestas optimistas mejora el valor del ejercicio.
Puntos clave
- Gestión: responsables, inventario, proveedores, presupuesto y plan de renovación.
- Soporte: canal de tickets, prioridades, escalamiento, resoluciones y métricas.
- Identidad: cuentas individuales, altas, bajas, MFA, privilegios y revisiones.
- Infraestructura: diagramas, versiones soportadas, capacidad, mantenimiento y monitoreo.
- Continuidad: alcance de backup, separación, retención, pruebas, RPO y RTO.
- Gobierno: políticas, cambios, incidentes, capacitación y seguimiento de mejoras.
Recomendaciones
- Reunir a responsables de negocio y tecnología y acordar el alcance.
- Puntuar cada dominio con una breve evidencia o ejemplo.
- Identificar controles inexistentes que expongan procesos críticos.
- Elegir hasta cinco mejoras para los próximos noventa días.
- Asignar responsable, fecha y criterio de validación a cada mejora.
- Repetir la evaluación en seis meses y comparar evidencia, no solo puntaje.
Riesgos y advertencias
- Sumar puntos sin considerar criticidad puede ocultar una brecha grave detrás de varios controles menores.
- Responder sin evidencia produce una percepción de madurez difícil de sostener.
- Utilizar el resultado para buscar culpables reduce la sinceridad y la mejora.
Cómo validar el resultado
- Cada calificación relevante tiene evidencia, responsable o una tarea de verificación.
- Las prioridades se relacionan con procesos e impactos concretos.
- El plan resultante tiene pocas acciones alcanzables y criterios de cierre.
Buenas prácticas
Interpretar por dominio y riesgo, no como nota global. La evolución se demuestra con procesos repetibles, documentación vigente, pruebas y decisiones basadas en información.
Próximos pasos
Si existen respuestas desconocidas o contradictorias, un relevamiento inicial puede validar inventario, accesos, infraestructura, backups y dependencias antes de definir un plan de mejora.