ISMS Copilot Docs

Cómo mantener el cumplimiento de ISO 27001 después de la certificación utilizando IA

Aprenderás cómo mantener el cumplimiento de ISO 27001 después de la certificación utilizando IA para agilizar las auditorías de vigilancia, gestionar la mejora continua y garantizar que tu SGSI siga siendo efectivo y listo para auditorías.

Visión general

Aprenderás cómo mantener el cumplimiento de ISO 27001 después de la certificación utilizando IA para agilizar las auditorías de vigilancia, gestionar la mejora continua y garantizar que tu SGSI siga siendo efectivo y listo para auditorías.

A quién va dirigido

  • Organizaciones que recientemente obtuvieron la certificación ISO 27001
  • Gestores del SGSI responsables del cumplimiento continuo
  • Equipos de seguridad que se preparan para auditorías de vigilancia
  • Organizaciones que se acercan a la recertificación (año 4)

Requisitos previos

  • Certificación ISO 27001:2022 obtenida
  • Comprensión de tu ciclo de certificación de 3 años
  • Acceso a tu espacio de trabajo de ISMS Copilot
  • Recursos designados para el mantenimiento continuo del SGSI

Comprender el ciclo de vida posterior a la certificación

El ciclo de certificación de 3 años

AñoTipo de auditoríaAlcanceDuración
Año 1Certificación inicial (Etapa 1 y 2)SGSI completo y todos los controles aplicables3-7 días en total
Año 2Primera auditoría de vigilanciaSubconjunto de controles + sistema de gestión1-2 días
Año 3Segunda auditoría de vigilanciaSubconjunto diferente + hallazgos previos1-2 días
Año 4Auditoría de recertificaciónRevisión completa del SGSI (como la certificación inicial)3-5 días

Requisito crítico: Los 93 controles del Anexo A deben permanecer operativos durante todo el ciclo de 3 años, incluso si no se auditan cada año. Las auditorías de vigilancia muestrean diferentes controles anualmente para verificar el cumplimiento continuo.

Paso 1: Establecer procesos de monitoreo continuo

Por qué el monitoreo continuo es importante

La certificación ISO 27001 no es un logro único, es un compromiso con la gestión continua de la seguridad. Los controles que funcionaron durante la certificación deben seguir operando de manera efectiva.

Crear paneles de monitoreo con IA

En tu espacio de trabajo de ISO 27001:

"Crea un plan de monitoreo continuo para ISO 27001 posterior a la certificación que incluya: indicadores clave de rendimiento (KPIs) para cada tema de control (Organizacional, Personas, Físico, Tecnológico), frecuencia de monitoreo, fuentes de datos, personas responsables y desencadenantes de escalada cuando los controles se deterioren. Contexto: [tamaño de tu organización y herramientas]."

Genera métricas específicas:

"Para cada control implementado del Anexo A [lista tus controles], define métricas medibles que demuestren su efectividad continua. Incluye: nombre de la métrica, fuente de datos, umbral objetivo, frecuencia de medición y qué constituye una falla del control que requiera acción correctiva."

Ejemplo de métricas de control

ControlMétricaObjetivoFrecuencia
A.5.16 Gestión de identidad% de revisiones de acceso completadas a tiempo100%Trimestral
A.6.3 Capacitación en concientización de seguridad% de empleados que completan la capacitación anual95%+Mensual
A.8.8 Gestión de vulnerabilidadesTiempo medio para parchear vulnerabilidades críticas<7 díasSemanal
A.8.13 Copia de seguridad de información% de trabajos de copia de seguridad exitosos98%+Diario
A.8.16 Actividades de monitoreoAlertas de seguridad revisadas dentro del SLA100%Diario

Consejo profesional: Sube tu documentación de implementación de controles y pregunta: "Para cada control, sugiere métricas automatizadas que pueda recopilar de nuestras herramientas existentes [lista herramientas como SIEM, IAM, escáner de vulnerabilidades] sin esfuerzo manual." Esto reduce la carga de monitoreo.

Paso 2: Realizar revisiones de gestión trimestrales

Requisitos de revisión de gestión

La Cláusula 9.3 de ISO 27001 requiere que la dirección revise el SGSI a intervalos planificados. Aunque "intervalos planificados" es flexible, las revisiones trimestrales son una mejor práctica para:

  • Detectar problemas antes de que se conviertan en hallazgos de auditoría
  • Demostrar el compromiso continuo de la dirección
  • Tomar decisiones oportunas sobre riesgos y asignación de recursos
  • Hacer seguimiento a las acciones correctivas y mejoras

Crear agendas de revisión de gestión con IA

"Crea una agenda de revisión de gestión trimestral para la Cláusula 9.3 de ISO 27001 que incluya: estado de las acciones de revisiones anteriores, cambios en cuestiones internas/externas que afecten al SGSI, desempeño de la seguridad de la información (incidentes, KPIs, efectividad de los controles), resultados y hallazgos de auditorías, no conformidades y acciones correctivas, oportunidades de mejora y recomendaciones para cambios en el SGSI. Formato para reunión de 90 minutos."

Generar informes de revisión de gestión

Antes de cada revisión trimestral:

"Crea un informe de revisión de gestión que cubra el T[X] con secciones para: resumen del desempeño del SGSI (panel de métricas), análisis de incidentes de seguridad ([número] incidentes, tendencias, causas raíz), resumen de auditoría interna, estado de los hallazgos de auditoría externa, cambios en el registro de riesgos, evaluación de la efectividad de los controles, necesidades de recursos y decisiones recomendadas. Incluye un resumen ejecutivo para la audiencia de nivel C."

Eficiencia con IA: Sube tus métricas trimestrales, registros de incidentes y hallazgos de auditorías. Pide a ISMS Copilot que "analice estos datos y redacte un informe integral de revisión de gestión destacando tendencias clave, riesgos y acciones recomendadas." Esto transforma datos crudos en información ejecutiva.

Paso 3: Mantener un programa de auditoría interna anual

Frecuencia de auditoría interna

La Cláusula 9.2 de ISO 27001 requiere auditorías internas a "intervalos planificados". Las auditorías anuales son el mínimo; las auditorías trimestrales de diferentes áreas del SGSI proporcionan mejor garantía y distribuyen la carga de trabajo.

Planificar auditorías anuales con IA

"Crea un plan de auditoría interna anual para nuestro SGSI ISO 27001 posterior a la certificación. Divide las auditorías en 4 trimestres, asegurando: que todas las cláusulas se auditen anualmente, que todos los controles del Anexo A se prueben en 12 meses, que las áreas de mayor riesgo se auditen con más frecuencia, la rotación de auditores para garantizar la independencia y una revisión exhaustiva previa a la auditoría de vigilancia 2 meses antes de la auditoría programada."

Ejemplo de distribución trimestral:

  • T1: Cláusulas 4-6, Controles Organizacionales (A.5.1-5.20)
  • T2: Cláusula 7, Controles de Personas y Físicos (A.6.1-6.8, A.7.1-7.14)
  • T3: Cláusula 8, Controles Tecnológicos (A.8.1-8.34)
  • T4: Cláusulas 9-10, Revisión completa del SGSI + preparación previa a la vigilancia

Actualizar listas de verificación de auditoría

"Actualiza nuestras listas de verificación de auditoría interna para reflejar: lecciones aprendidas de la auditoría de certificación, nuevos controles implementados desde la certificación, cambios en tecnología o procesos, áreas de enfoque de la auditoría de vigilancia según los comentarios del organismo de certificación y riesgos emergentes. Revisa la lista de verificación para [Cláusula X] y sugiere mejoras."

Paso 4: Prepararse para las auditorías de vigilancia

Qué examinan los auditores de vigilancia

Las auditorías de vigilancia anuales verifican:

  • Que el SGSI sigue operando de manera efectiva
  • Que se han corregido los hallazgos de auditorías anteriores
  • Que los cambios en el alcance, la organización o los riesgos se gestionan
  • Que se han realizado auditorías internas y revisiones de gestión
  • Que se demuestra la mejora continua
  • Que un subconjunto de controles sigue operando (rotados anualmente)

Enfoque de vigilancia: Los auditores no volverán a auditar todo anualmente. Muestrean diferentes controles cada año mientras siempre verifican elementos clave del sistema de gestión (auditorías internas, revisiones de gestión, acciones correctivas). Espera que se pruebe entre el 20-30% de los controles por auditoría de vigilancia.

Crear planes de preparación para auditorías de vigilancia

"Crea un cronograma de preparación para la auditoría de vigilancia comenzando 8 semanas antes de la fecha de la auditoría. Incluye: revisión de la recopilación de evidencia, auditoría interna de las áreas de enfoque probables, finalización de la revisión de gestión, verificación del cierre de acciones correctivas, revisión de las fechas de las políticas, verificación de la finalización de la capacitación y preparación de entrevistas con las partes interesadas. Asigna tareas con plazos."

Predecir áreas de enfoque de la auditoría con IA

"Basándote en nuestro informe de auditoría de certificación [sube o resume], predice las áreas de enfoque probables para nuestra primera auditoría de vigilancia. Considera: controles que tuvieron observaciones o hallazgos menores, áreas de alto riesgo, controles no probados completamente en la Etapa 2 y patrones estándar de auditoría de vigilancia. Sugiere prioridades de preparación."

Paso 5: Gestionar cambios en tu SGSI

Requisitos de gestión de cambios

La Cláusula 6.3 de ISO 27001 requiere planificar y controlar los cambios en el SGSI. Los cambios comunes incluyen:

  • Nueva tecnología o servicios en la nube
  • Reestructuración organizacional o fusiones y adquisiciones
  • Nuevos productos, servicios o mercados
  • Cambios regulatorios (actualizaciones del GDPR, nuevas leyes)
  • Incidentes de seguridad significativos que requieren actualizaciones de controles
  • Cambios de proveedores o nuevas relaciones con terceros

Riesgo de auditoría: Implementar cambios sin evaluar el impacto en el SGSI es un hallazgo común en las auditorías de vigilancia. Cada cambio significativo debe desencadenar una evaluación de riesgos, actualizaciones de controles y revisiones de documentación.

Crear flujos de trabajo de evaluación de cambios con IA

"Crea un procedimiento de gestión de cambios para la Cláusula 6.3 de ISO 27001 que incluya: tipos de cambios que requieren evaluación del SGSI (técnicos, organizacionales, de alcance), plantilla de análisis de impacto, desencadenantes de reevaluación de riesgos, requisitos de actualización de controles, cambios de documentación necesarios, flujo de aprobación y plan de comunicación. Integra con nuestro proceso existente de gestión de cambios."

Evaluar cambios específicos

Cuando ocurran cambios:

"Estamos implementando [describe el cambio, ej. 'migrar la base de datos de clientes a la nube de Azure']. Analiza el impacto en ISO 27001 incluyendo: qué controles se ven afectados, nuevos riesgos introducidos, modificaciones de controles necesarias, actualizaciones de políticas/procedimientos requeridas, implicaciones de capacitación y cambios en la recopilación de evidencia. Proporciona un plan de transición paso a paso que mantenga el cumplimiento."

Paso 6: Mantener políticas y procedimientos actualizados

Requisitos de revisión de políticas

Todas las políticas deben revisarse al menos anualmente y actualizarse cuando:

  • Los controles cambian o se implementan nuevos controles
  • La tecnología o los procesos comerciales cambian
  • Los hallazgos de auditoría identifican brechas en las políticas
  • Cambian los requisitos regulatorios
  • Los incidentes revelan debilidades en las políticas

Programar revisiones de políticas con IA

"Crea un calendario de revisión de políticas para todas las políticas de ISO 27001 [lista de políticas] con: nombre de la política, versión actual, fecha de última revisión, fecha de próxima revisión, responsable, frecuencia de revisión (anual o más frecuente para áreas de alto riesgo). Señala las revisiones vencidas y las revisiones próximas en los próximos 60 días."

Actualizar políticas de manera eficiente

Cuando corresponda revisar una política:

"Revisa esta política de [nombre de la política] [súbela] para actualizarla según: cambios en nuestra organización desde la última revisión (ahora [describe los cambios]), nuevos riesgos identificados ([lista nuevos riesgos]), hallazgos de auditoría ([lista hallazgos]) y alineación con ISO 27001:2022. Sugiere revisiones específicas, adiciones o eliminaciones. Rastrea los cambios para su revisión y aprobación."

Control de versiones: Pide a la IA que "cree una plantilla de registro de cambios de documentos que incluya: número de versión, fecha de revisión, secciones modificadas, naturaleza del cambio (adición/eliminación/modificación), razón del cambio, aprobado por. Mantén un historial para la trazabilidad del auditor."

Paso 7: Mantener la concientización y capacitación en seguridad

Requisitos de capacitación continua

El Control A.6.3 requiere concientización, educación y capacitación continua, no solo una incorporación única. Los programas efectivos incluyen:

  • Incorporación de nuevos empleados: Visión general del SGSI, políticas, responsabilidades
  • Capacitación de actualización anual: Actualizaciones de políticas, amenazas emergentes
  • Capacitación específica por rol: Temas profundos para TI, desarrolladores, gerentes
  • Concientización continua: Consejos mensuales de seguridad, simulaciones de phishing
  • Capacitación basada en incidentes: Lecciones aprendidas de eventos de seguridad

Crear programas de capacitación anual con IA

"Diseña un programa anual de concientización en seguridad para el Control A.6.3 de ISO 27001 que incluya: calendario de temas de concientización mensual, programa trimestral de simulaciones de phishing, currículo de capacitación anual (módulos, duración, método de entrega), requisitos de capacitación específica por función laboral, criterios de medición (tasas de finalización, puntajes de pruebas, tasas de clics en phishing) y estimaciones de presupuesto. Objetivo: [cantidad de empleados]."

Desarrollar contenido de capacitación fresco

Evita la fatiga por capacitación con contenido variado:

"Crea un módulo de capacitación en concientización de seguridad de 15 minutos sobre [tema, ej. 'seguridad de contraseñas y MFA'] para nuestra capacitación de actualización anual. Incluye: ejemplos del mundo real relevantes para [industria], escenarios interactivos, lo que se debe y no se debe hacer, preguntas de cuestionario para verificar la comprensión y puntos clave. Hazlo atractivo para empleados no técnicos."

Aprovecha los incidentes: Después de incidentes de seguridad (incluso menores), pregunta: "Convierte este incidente [describe] en un caso de estudio para capacitación que enseñe a los empleados [lección]. Hazlo lo suficientemente específico para que sea útil, pero anonimizado para proteger la privacidad." Convierte los problemas en oportunidades de aprendizaje.

Paso 8: Hacer seguimiento y cerrar acciones correctivas

Requisitos de acciones correctivas

La Cláusula 10.1 de ISO 27001 requiere corregir no conformidades y tomar medidas para eliminar las causas. Fuentes comunes de acciones correctivas:

  • Hallazgos de auditorías internas
  • Hallazgos de auditorías de vigilancia
  • Decisiones de revisiones de gestión
  • Investigaciones de incidentes de seguridad
  • Monitoreo de la efectividad de los controles
  • Informes o quejas de empleados

Gestionar el ciclo de vida de las acciones correctivas con IA

"Crea un sistema de seguimiento de acciones correctivas para la Cláusula 10.1 de ISO 27001 con campos para: ID del hallazgo, fuente (auditoría interna, vigilancia, incidente), descripción, severidad, análisis de causa raíz, plan de acción correctiva, medidas preventivas, responsable, fecha de vencimiento, estado, evidencia de verificación, fecha de cierre. Incluye estados del flujo de trabajo y alertas de antigüedad."

Análisis de causa raíz con IA

Para cada no conformidad:

"Realiza un análisis de causa raíz para este hallazgo: [describe la no conformidad]. Utiliza la metodología de los 5 Porqués para identificar causas subyacentes más allá de los problemas superficiales. Sugiere acciones correctivas que aborden las causas raíz y acciones preventivas para evitar la recurrencia. Considera problemas sistémicos vs. incidentes aislados."

Error común: Tratar los síntomas sin abordar las causas raíz. Si "la revisión de acceso no cumplió con el plazo", la causa raíz podría ser "responsabilidades poco claras" y no "trimestre ocupado". Corrige el proceso, no solo el síntoma. Los auditores verifican la profundidad del análisis de causa raíz.

Paso 9: Demostrar la mejora continua

Por qué la mejora continua es importante

La Cláusula 10.2 de ISO 27001 requiere mejorar continuamente la idoneidad, adecuación y eficacia del SGSI. Esto no es opcional: los auditores buscan específicamente evidencia de mejora más allá de simplemente solucionar problemas.

Identificar oportunidades de mejora con IA

"Analiza nuestros datos de desempeño del SGSI [sube métricas, hallazgos de auditorías, tendencias de incidentes] para identificar oportunidades de mejora continua. Busca: problemas recurrentes que indiquen debilidades sistémicas, brechas en la efectividad de los controles, ineficiencias en los procesos, oportunidades de automatización y áreas donde superamos los requisitos y podemos compartir mejores prácticas. Prioriza por impacto y factibilidad."

Documentar mejoras

Crea un registro de mejoras:

"Diseña un registro de seguimiento de mejora continua con: ID de oportunidad, descripción, fuente (auditoría, métricas, sugerencia), beneficio (reducción de riesgos, eficiencia, ahorro de costos), mejora propuesta, responsable, estado, fecha de implementación, medición de efectividad. Incluye ejemplos para nuestro [tipo de organización]."

Ejemplos de mejora continua:

  • Automatizar tareas de cumplimiento manuales
  • Implementar nuevas herramientas de seguridad para mejorar los controles
  • Optimizar los procesos de respuesta a incidentes basados en lecciones aprendidas
  • Ampliar la capacitación en seguridad según brechas de concientización
  • Mejorar la metodología de evaluación de riesgos para mayor precisión

Paso 10: Planificar la recertificación (Año 4)

Alcance de la auditoría de recertificación

En el año 4, te sometes a una recertificación completa, similar a la certificación inicial pero considerando 3 años de operación del SGSI. Los auditores evalúan:

  • El SGSI completo y todos los controles aplicables
  • La efectividad demostrada durante el ciclo de 3 años
  • Evidencia de mejora continua
  • Madurez del sistema de gestión
  • Manejo de cambios e incidentes
  • Que se hayan abordado todos los hallazgos de auditorías anteriores

Preparación para la recertificación: Comienza 6 meses antes de la expiración del certificado. Trátalo como una certificación inicial con una revisión exhaustiva de evidencia, evaluación de riesgos actualizada, actualización de políticas y auditoría interna completa. No asumas que la preparación para la auditoría de vigilancia equivale a la preparación para la recertificación.

Crear un plan de ruta para la recertificación con IA

"Crea un plan de preparación para la recertificación de ISO 27001 de 6 meses que incluya: reevaluación integral de riesgos, revisión y actualización completa de políticas, revisión completa de la Declaración de Aplicabilidad, análisis de brechas de evidencia en todos los controles, auditoría interna integral, revisión de gestión enfocada en la madurez del SGSI, cierre de acciones correctivas y capacitación de las partes interesadas. Cronograma con hitos y entregables."

Demostrar mejoras en la madurez

"Compara el estado actual de nuestro SGSI con el de la certificación inicial hace 3 años. Destaca mejoras en: automatización de controles, efectividad de la respuesta a incidentes, madurez de las métricas de seguridad, niveles de concientización de los empleados, integración con los procesos comerciales y reducción de no conformidades. Crea una narrativa para la auditoría de recertificación que muestre la trayectoria de mejora continua."

Errores comunes posteriores a la certificación

Error 1: Deriva del cumplimiento Los controles se degradan gradualmente a medida que la atención se dirige a otros lugares. Solución con IA: Configura alertas de monitoreo automatizado y verificaciones trimestrales de cumplimiento. Pregunta: "Crea monitoreo automatizado para los controles [lista] utilizando [herramientas] con umbrales que activen alertas."

Error 2: Brechas de evidencia Descubrir evidencia faltante semanas antes de la auditoría de vigilancia. Solución con IA: Revisiones mensuales de evidencia. Pregunta: "Verifica si tenemos la evidencia requerida para todos los controles en el último [período]. Identifica brechas y sugiere métodos de recopilación."

Error 3: Fallos en la gestión de cambios Implementar cambios sin evaluar el SGSI crea nuevos riesgos. Solución con IA: Integra el SGSI en las aprobaciones de cambios. Pregunta: "Para cada cambio [describe], ¿qué análisis de impacto en el SGSI se necesita? Crea una lista de verificación para los solicitantes de cambios."

Error 4: Descuidar la capacitación La capacitación anual se convierte en un ejercicio de marcar casillas sin compromiso. Solución con IA: Actualiza el contenido regularmente. Pregunta: "Crea contenido variado de capacitación sobre [tema] utilizando diferentes formatos: guion para video, cuestionario interactivo, escenarios del mundo real, ideas de gamificación."

Construir una cultura de cumplimiento sostenible

Incorporar la seguridad en las operaciones diarias

El cumplimiento sostenible requiere que la seguridad se convierta en "cómo trabajamos" y no en una "carga de cumplimiento":

"Sugiere formas de integrar los requisitos de ISO 27001 en las operaciones diarias para que la seguridad se convierta en un flujo de trabajo natural en lugar de una actividad de cumplimiento separada. Considera: seguridad en las plantillas de planificación de proyectos, evaluación de riesgos en la contratación, métricas de seguridad en las revisiones de desempeño, informes de incidentes en las herramientas de comunicación. Contexto: [tamaño y cultura de la organización]."

Medir la madurez del cumplimiento

"Crea un marco de evaluación de madurez del SGSI que evalúe: nivel de automatización de controles, velocidad de respuesta a incidentes, concientización en seguridad de los empleados, integración con los procesos comerciales, ritmo de mejora continua y compromiso de la dirección. Proporciona niveles de madurez (Inicial, En desarrollo, Definido, Gestionado, Optimizado) con características y una hoja de ruta para la mejora."

Hoja de ruta para el cumplimiento a largo plazo

Has construido prácticas sostenibles posteriores a la certificación:

  • ✓ Monitoreo continuo establecido
  • ✓ Revisiones de gestión trimestrales realizadas
  • ✓ Auditorías internas anuales programadas
  • ✓ Auditorías de vigilancia superadas con éxito
  • ✓ Cambios gestionados con evaluación del SGSI
  • ✓ Políticas mantenidas al día
  • ✓ Programas de capacitación mantenidos
  • ✓ Mejora continua demostrada
  • ✓ Hoja de ruta para la recertificación planificada

Éxito en el cumplimiento: Las organizaciones que mantienen estas prácticas encuentran que las auditorías de vigilancia son sencillas y la recertificación rutinaria. ISO 27001 se convierte en parte de la excelencia operativa, no en una carrera periódica.

Obtener apoyo continuo

Para obtener apoyo en el cumplimiento continuo:

Mantén el cumplimiento sin esfuerzo: Utiliza ISMS Copilot para automatizar tareas rutinarias de cumplimiento, prepararte para auditorías de vigilancia y mantener tu SGSI en mejora continua.

On this page

Visión generalA quién va dirigidoRequisitos previosComprender el ciclo de vida posterior a la certificaciónEl ciclo de certificación de 3 añosPaso 1: Establecer procesos de monitoreo continuoPor qué el monitoreo continuo es importanteCrear paneles de monitoreo con IAEjemplo de métricas de controlPaso 2: Realizar revisiones de gestión trimestralesRequisitos de revisión de gestiónCrear agendas de revisión de gestión con IAGenerar informes de revisión de gestiónPaso 3: Mantener un programa de auditoría interna anualFrecuencia de auditoría internaPlanificar auditorías anuales con IAActualizar listas de verificación de auditoríaPaso 4: Prepararse para las auditorías de vigilanciaQué examinan los auditores de vigilanciaCrear planes de preparación para auditorías de vigilanciaPredecir áreas de enfoque de la auditoría con IAPaso 5: Gestionar cambios en tu SGSIRequisitos de gestión de cambiosCrear flujos de trabajo de evaluación de cambios con IAEvaluar cambios específicosPaso 6: Mantener políticas y procedimientos actualizadosRequisitos de revisión de políticasProgramar revisiones de políticas con IAActualizar políticas de manera eficientePaso 7: Mantener la concientización y capacitación en seguridadRequisitos de capacitación continuaCrear programas de capacitación anual con IADesarrollar contenido de capacitación frescoPaso 8: Hacer seguimiento y cerrar acciones correctivasRequisitos de acciones correctivasGestionar el ciclo de vida de las acciones correctivas con IAAnálisis de causa raíz con IAPaso 9: Demostrar la mejora continuaPor qué la mejora continua es importanteIdentificar oportunidades de mejora con IADocumentar mejorasPaso 10: Planificar la recertificación (Año 4)Alcance de la auditoría de recertificaciónCrear un plan de ruta para la recertificación con IADemostrar mejoras en la madurezErrores comunes posteriores a la certificaciónConstruir una cultura de cumplimiento sostenibleIncorporar la seguridad en las operaciones diariasMedir la madurez del cumplimientoHoja de ruta para el cumplimiento a largo plazoObtener apoyo continuo