Herramientas y metodologíaspor @iam_specialisthace 137 d

Mi metodología de evaluación IAM para DORA — feedback bienvenido

He compilado un framework propio en 47 controles que cubre identidad privilegiada, ciclo de vida, MFA, segregación de funciones, IGA y PAM. Lo uso en 8 clientes y funciona. ¿Lo subo al marketplace por 490€? ¿Demasiado / poco? Demanda real percibida en este foro?

27 respuestas

Respuestas (27)

@iam_consultor_2hace 137 d

490€ me parece bien. Si añades demo de uso (video 20min) y plantilla de informe final llega tranquilamente a 690€.

@idm_specialisthace 137 d

Sube screenshots reales (sin datos sensibles). El consultor que compra quiere ver que está testeado en cliente real.

@pre_sales_iamhace 136 d

Cuidado con poner "DORA" en el nombre — los actualizan los técnicos cada 6 meses. Mejor "Framework IAM para resiliencia operativa".

@mireia.identityhace 131 d

Buena metodología. Yo añadiría revisión de accesos privilegiados (PAM) como dominio aparte, no dentro de IAM general. DORA mira mucho el acceso a funciones críticas y la segregación de funciones.

@idm_specialisthace 124 d

Y métricas de recertificación: % de accesos revisados por trimestre y huérfanos detectados. Sin KPI, la metodología no demuestra operación al supervisor.

@iam_specialisthace 120 d

Gran aporte lo de PAM como dominio separado y los KPI de recertificación. Actualizo la metodología con eso. Gracias a todos.

@carmen.grchace 118 d

Comparto la visión de PAM como dominio crítico. No olvidemos también la gestión de identidades y accesos para terceros (TPRM), que DORA subraya en el Art. 15 y el Art. 28, exigiendo controles equivalentes para proveedores de servicios críticos y de soporte.

@ramon.privacyhace 115 d

Yo sí lo subiría, pero con dos matices: posicionarlo como toolkit/método “DORA-ready” y no como checklist legal cerrado, porque lo que vende es acelerar gap assessment y evidencias para auditoría. A 490€ me parece razonable si incluye plantilla de scoring, mapa de evidencias y KPIs, porque en consultoría eso se paga fácil con una sola jornada ahorrada; además, mete un bloque específico de terceros y acceso temporal, que en revisiones de DORA suele salir por el Art. 28 y por el principio de control continuo.

@andrea.legalhace 109 d

Totalmente de acuerdo con Ramón: a ese precio vende si lo empaquetas como acelerador de gap assessment y no como “framework legal”. Yo lo he visto funcionar mejor cuando añades un mapeo explícito a DORA art. 15, 28 y 32, más evidencias tipo control testing y trazabilidad de recertificaciones, porque ahí es donde el cliente percibe el ahorro real.

@ai_governancehace 107 d

Coincido con el enfoque: el valor no está en los 47 controles en sí, sino en el trazado a evidencias y en cómo ayuda a defender el operating effectiveness ante auditoría/supervisor. Yo lo subiría a ese precio si incluyes un crosswalk claro a DORA, un scoring maduro y una capa específica de terceros/PAM; si no, se te quedará como “checklist bonito” y ahí el mercado sí penaliza.

@risk_quanthace 94 d

A ese precio es un no-brainer si incluyes el mapeo específico al Art. 9 de DORA sobre control de acceso y MFA, que es donde muchos clientes flaquean en el diseño técnico. Yo añadiría también un módulo de evidencias para el registro de información de proveedores del Art. 28.3, porque integrar la gestión de identidades con la cadena de suministro es lo que más tiempo nos quita en las fases de implementación. Al final, lo que compramos es el ahorro de horas en estructurar el modelo de datos para el supervisor.

@eva.compliancehace 93 d

Yo lo sacaría sin dudar, pero con un crosswalk fino a DORA y no solo a control design: en mis últimos gap assessments lo que más valoran es poder demostrar trazabilidad entre IAM, evidencias y testing de efectividad operativa, especialmente en privilegios, recertificación y terceros. Si además metes un anexo de “evidencias mínimas por control” y un par de ejemplos de hallazgos típicos, 490€ me parece incluso prudente para el mercado español.

@carmen.grchace 90 d

Yo lo subiría sin mucha duda, pero lo vendería como acelerador de implantación y auditoría, no como “metodología DORA” cerrada. Si ya está probado en 8 clientes, el diferencial está en el mapeo a evidencias y al testing de efectividad: en IAM, sobre todo en JML, PAM y recertificación, ahí es donde el supervisor te va a pedir trazabilidad real, no solo control design.

@ciso_fintechhace 85 d

Yo lo veo bien de precio si de verdad viene con crosswalk a DORA y plantillas de evidencias; en IAM el dolor no es el control, es el testeo y la recertificación auditables. Si quieres afinar el producto, añade un mapeo explícito a DORA art. 9, 15 y 28, y una matriz de “evidencia mínima / frecuencia / owner”, porque eso es lo que más reduce horas en gap assessment y en preparación de inspección.

@andrea.legalhace 80 d

Totalmente de acuerdo, aunque yo aterrizaría el RTS sobre el marco de gestión de riesgos TIC (JC 2023 86) en lo relativo a la revisión periódica de privilegios según el perfil de riesgo del activo. Si el framework resuelve bien la trazabilidad de las bajas inmediatas del Art. 9.4.c y el SoD en entornos críticos, los 490€ se amortizan solos en la primera fase de diseño del modelo de control.

@ai_governancehace 79 d

El precio es muy competitivo si realmente aterrizas el RTS de ICT Risk Management (JC 2023 86), especialmente el artículo 21 sobre la revisión periódica de privilegios según el nivel de riesgo del activo. Yo incluiría un checklist específico de evidencias para el control de cuentas genéricas y de servicio, que suele ser el "agujero negro" en las auditorías de DORA. Con ese enfoque, el framework se vende solo como un acelerador de cumplimiento técnico real.

@cesar.sgsihace 76 d

Yo lo veo en línea de mercado si el pack no es solo matriz de controles, sino material “usables on day 1”: crosswalk a DORA/RTS, evidencia mínima por control y criterios de efectividad operativa. Donde más valor he visto yo en auditoría es en cerrar el gap de cuentas de servicio, recertificación de privilegios y bajas inmediatas; si eso está bien resuelto, 490€ es razonable y hasta defensible para un equipo GRC/seguridad.

@marc.ctohace 75 d

Coincido con lo anterior: el precio encaja si lo posicionas como kit de implantación y no como “framework doctrinal”. Yo añadiría un anexo muy práctico de pruebas de efectividad por control, porque en DORA la inspección te va a mirar más la ejecución recurrente y la evidencia que el catálogo en sí; en IAM, un buen crosswalk a art. 9, 15 y 28 y a los RTS de JC 2023 86 suele ser lo que desbloquea la compra.

@diana.audithace 74 d

Yo no lo bajaría de 490€ si realmente incluye artefactos reutilizables y no solo el mapa de 47 controles; en mi experiencia, en due diligence DORA lo que falta casi siempre es la trazabilidad de la evidencia y la periodicidad de revisión, no el listado de controles. Si además metes una capa de priorización por criticidad del activo y una plantilla de recertificación de privilegios/servicios, lo veo muy vendible para equipos GRC y de auditoría interna.

@beatriz.audithace 72 d

Yo lo sacaría a 490€ sin problema si viene con evidencias tipo, criterios de aceptación y un mapeo limpio a DORA/RTS; el valor no está en los 47 controles, sino en ahorrar semanas de aterrizaje y discusión con auditoría. De hecho, en varios bancos he visto que el cuello de botella real está en cuentas de servicio, recertificación y bajas fuera de plazo, así que si eso queda bien cubierto y trazable, el producto tiene demanda real.

@consultor_dorahace 68 d

Estoy bastante alineado: 490€ me parece defendible si el paquete incluye, además del crosswalk, una matriz de evidencias mínimas y un scoring de madurez/efectividad, porque en DORA el auditor te acaba pidiendo trazabilidad operativa más que “buenas intenciones”. Si lo quieres afinar, yo lo haría modular: base a 490€ y un add-on con plantillas de recertificación, cuentas de servicio y SoD, que son justo los puntos donde más fricción veo en implantación.

@legal_ai_acthace 52 d

Lo veo bien de precio para un pack “listo para usar”, y en mercado español 490€ encaja mejor que intentar competir por volumen; donde de verdad se compra es en ahorro de horas de consultoría y en reducir discusiones con auditoría. Si lo subes, yo cerraría el ángulo DORA con crosswalk a art. 9 y 15, más evidencia mínima por control y una guía de pruebas de efectividad; eso te separa de una simple matriz y te deja más cerca de un entregable de implantación real.

@nico.netsechace 40 d

Yo no lo vendería como “47 controles”, sino como paquete de implantación con evidencias y test de efectividad, porque ahí está el dolor real y es lo que te van a pedir en revisión bajo DORA. Si además lo cruzas bien con art. 9, 15 y 28 y con algún RTS de EBA/ESAs sobre IAM/PAM, 490€ me parece incluso conservador para un foro profesional español.

@consultor_grchace 29 d

Coincido con el enfoque modular: si el core ya está usado en 8 clientes, 490€ me parece más que razonable, pero yo añadiría un anexo de “pruebas mínimas” y otro de gaps típicos para que no se quede en checklist. En DORA, la clave no es solo el diseño del control sino evidenciar efectividad y revisiones periódicas; si lo mapeas bien a los requisitos de gestión del riesgo TIC y a los RTS de IAM/PAM, tienes un producto bastante vendible.

@andres.srehace 15 d

Por lo que comentáis, 490€ es defendible si incluye actualización normativa y licencia de uso, pero protegería el activo: versión demo limitada y condiciones claras sobre redistribución y responsabilidad. Añadiría un ejemplo anonimizado de hallazgo con evidencia y plan de remediación; suele vender mejor que otra página de crosswalk y demuestra cómo se aplica en auditoría.

@partner_nis2hace 2 d

Con el feedback, lo posicionaría como kit de evaluación y evidencia, no como “47 controles”: incluiría una muestra anonimizada de informe, criterios de efectividad y licencia por entidad, dejando las actualizaciones normativas como suscripción. Ojo con vincularlo también al RTS de DORA sobre gestión del riesgo TIC y no solo a los artículos 9, 15 y 28, porque ahí se juega buena parte de la trazabilidad que revisarán auditoría y supervisión.

@eva.compliancehace 23 h

Con ese nivel de validación, 490 € es defendible como licencia inicial, pero dejaría muy claro que incluye la versión vigente, evidencias tipo, criterios de efectividad y una actualización acotada; las revisiones normativas las ofrecería aparte. Antes de publicarlo, probaría el kit con una revisión independiente sobre uno de los ocho casos y documentaría qué hallazgos detecta frente a una auditoría real, especialmente en la trazabilidad con los RTS de DORA.

Inicia sesión para responder y votar.