1. Definir la decisión de adquisición
La junta debería comenzar con la capacidad específica que pretende comprar. Un objetivo SOC AI puede vender software, detección y respuesta administradas, inteligencia sobre amenazas, respuesta a incidentes, análisis de seguridad, gestión de casos o una combinación de estos. Cada negocio tiene una base de costos, un conjunto de evidencia y un problema de integración diferentes. Una empresa de productos puede depender de los analistas de clientes para investigar. Un servicio administrado puede ser propietario del resultado de la investigación y depender de herramientas y telemetría de terceros. Una tesis transaccional que trate a ambos como el mismo activo de software recurrente puede valorar mal el riesgo de entrega.
El memorando de adquisición debe indicar el problema del cliente, el perímetro operativo y la fuente de valor esperada. El comprador puede buscar una mejor detección, un menor costo del servicio, acceso a un segmento de clientes, contenido propietario, escasez de analistas, una ventaja de datos o una plataforma de consolidación. Cada tesis necesita una prueba observable. Una afirmación de que AI mejora la productividad debería identificar de quién cambia el tiempo, qué trabajo se incluye, qué calidad permanece constante y si el ahorro alcanza el margen bruto y el efectivo.
La junta también debería comparar la adquisición con la asociación, la concesión de licencias, la construcción interna, la inversión minoritaria y la integración comercial. La adquisición puede ser apropiada cuando el valor depende de la propiedad coordinada del producto, los derechos de datos, los equipos de contenido, los contratos con los clientes y las operaciones de entrega. Un acuerdo más estrecho puede ser preferible cuando la interoperabilidad genera la mayor parte del beneficio y el comprador no necesita asumir responsabilidades de modelo, servicio o cliente.
La puerta de decisión debe separar la capacidad probada de la capacidad planificada. La telemetría de producción, los resultados de referencia reproducidos, los casos de clientes aceptados, los ingresos contratados y los equipos operativos capacitados pueden respaldar el caso verificado. Las hojas de ruta de productos, las demostraciones de modelos, los procesos no vinculantes y la supuesta eliminación de mano de obra pertenecen a un caso de opción hasta que se complete la evidencia.
El comprador debe asignar un propietario responsable a cada fuente de valor reclamada e identificar las pruebas disponibles antes de firmar, antes del cierre y después de la integración. Este momento es importante porque algunas pruebas requieren el permiso del cliente, datos de producción o un entorno controlado. La evidencia faltante se puede abordar mediante condiciones, contraprestación retenida, convenios o una exclusión explícita del precio. La junta directiva debería recibir la misma definición de éxito que utilizarán los equipos de productos, seguridad, operaciones y finanzas después del cierre.

La cadena propuesta conecta el comportamiento de seguridad observable con una decisión evidenciada, el resultado del cliente y el efectivo recaudado.
2. Definir la unidad de valor
La unidad de valor propuesta es un resultado de seguridad verificado entregado al costo total. Un resultado verificado comienza con un comportamiento dentro del límite de monitoreo contratado. La plataforma observa suficiente telemetría, crea o enriquece un caso, apoya a un analista o control automatizado para llegar a una decisión evidenciada e inicia una respuesta autorizada. El resultado incluye documentación, comunicación con el cliente y aprendizaje posterior al incidente cuando estén dentro del alcance.
El costo completo incluye la ingesta de datos, el almacenamiento, las licencias de terceros, la inferencia de modelos, la ingeniería de detección, la investigación de amenazas, la mano de obra de los analistas, la revisión de calidad, la escalada de incidentes, el éxito del cliente, los créditos de servicio, la infraestructura, el cumplimiento y el capital de trabajo. Un proveedor puede parecer eficiente cuando excluye la costosa telemetría o depende de los clientes para completar la investigación y la respuesta. El modelo de adquisición debe preservar los límites reales del servicio.
La hora del analista es un denominador importante porque se puede observar y valorar. Debe distribuirse entre clasificación, investigación, escalamiento, respuesta, ajuste, búsqueda de amenazas, comunicación con el cliente, control de calidad, capacitación y administración. El tiempo ahorrado en una categoría puede reaparecer en otra. Los resúmenes generativos pueden reducir el tiempo de redacción y al mismo tiempo aumentar el esfuerzo de verificación. El cierre automatizado puede reducir las colas y al mismo tiempo aumentar el riesgo de detección fallida.
Por lo tanto, el valor requiere una medida emparejada: calidad del resultado y esfuerzo completo. El comprador debe comparar casos de gravedad, telemetría, entorno del cliente y nivel de servicio similares. Las alertas agregadas por analista pueden recompensar los productos ruidosos. Los incidentes cerrados por analista pueden recompensar el cierre prematuro. Los resultados verificados por hora completa de analista, respaldados por medidas de calidad y del cliente, brindan una base más defendible para la fijación de precios.
3. Normalizar el perímetro de productos y servicios
El equipo de diligencia debe asignar cada módulo de producto y promesa de servicio a una responsabilidad operativa. Los módulos pueden incluir puntos finales, identidad, correo electrónico, nube, red, aplicaciones, datos, tecnología operativa, inteligencia sobre amenazas, comportamiento del usuario, automatización y gestión de casos. Los servicios pueden incluir monitoreo, clasificación, investigación, búsqueda de amenazas, contención, asesoramiento de recuperación, informes de cumplimiento y contrataciones de respuesta a incidentes.
El mapa debe identificar qué capacidades son propietarias, con licencia, de código abierto o proporcionadas por el cliente. Debe registrar las fuentes de datos, el modelo de implementación, los entornos admitidos, las restricciones geográficas, los horarios de servicio, las rutas de escalamiento y la respuesta autorizada. Una demostración que utilice la telemetría preferida del objetivo puede exagerar el rendimiento para clientes con instrumentación incompleta o pilas de tecnología diferentes.
El lenguaje del contrato debe conciliarse con la entrega. El marketing puede describir un seguimiento continuo, mientras que los contratos excluyen activos seleccionados, fuentes de registros, clases de amenazas o acciones de respuesta. El comprador debe tomar muestras de declaraciones de trabajo, registros de incorporación, inventarios de activos, estado de la ingesta de datos e historiales de casos. Los sistemas no respaldados y los períodos no monitoreados deben ser visibles en el análisis de cohortes.
El perímetro también determina la exposición regulatoria y de responsabilidad. El aislamiento automatizado, la suspensión de identidades y los cambios en la nube pueden afectar a los sistemas de producción y a los empleados. Los servicios de sólo asesoramiento tienen un perfil de riesgo diferente. El objetivo debe mantener matrices de autoridad, guías y aprobaciones de clientes que coincidan con las acciones que su plataforma puede iniciar.
4. Cree el libro mayor de detección a resultados.
El libro mayor debe brindarle al adquirente un modelo de evidencia único para todos los productos, servicios y finanzas. Cada caso muestreado registra el comportamiento, la técnica, el activo, la fuente de datos, el contenido de la detección, la versión del modelo, la alerta, el enriquecimiento, las acciones del analista, la decisión, la respuesta, la comunicación con el cliente, el resultado del nivel de servicio y las consecuencias comerciales relevantes. El propósito es la trazabilidad, no la vigilancia de empleados individuales.
El libro mayor debe preservar la evidencia negativa. Para tener una visión equilibrada son necesarios comportamientos omitidos, alertas duplicadas, señales suprimidas, telemetría incompleta, automatizaciones revertidas y casos disputados por clientes. Una sala de datos que contenga únicamente incidentes de muestra no puede respaldar conclusiones a nivel de población. Las muestras deben cubrir clientes, productos, regiones, gravedades, madurez de la telemetría y períodos de estrés operativo.
NIST CSF 2.0 organiza los resultados de los riesgos cibernéticos en Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. Esa estructura puede ayudar a conectar las operaciones de detección con el riesgo empresarial y la responsabilidad del cliente.[1] El libro de contabilidad también puede asignar comportamientos observados a las técnicas de ATT&CK y al mismo tiempo conservar la evidencia real detrás del mapeo.[6]
Las finanzas deben conectar las mismas cohortes con los ingresos recurrentes anuales contratados, los cargos por consumo, los servicios profesionales, los créditos, las renovaciones, la expansión y los cobros. Esto permite al comprador preguntarse si los resultados superiores producen retención, poder de fijación de precios o menores costos de entrega. También expone casos en los que ingresos aparentemente atractivos dependen de un extenso trabajo de analistas sin precio.
| Campo de evidencia | Registro requerido | propietario principal | Uso de valoración |
|---|---|---|---|
| Comportamiento y activo | actividad con marca de tiempo y entorno afectado | propietario del cliente y telemetría | define la población de prueba |
| Contenido de detección | regla, modelo, versión e historial de cambios | ingeniería de detección | prueba de repetibilidad |
| evidencia del caso | contexto de alerta, enriquecimiento y actividad vinculada | producto y SOC | mide la capacidad de acción |
| Decisión del analista | disposición, fundamento y revisor | Operaciones SOC | mide la calidad y el esfuerzo |
| Respuesta | acción autorizada y finalización | cliente y respondedor | mide el resultado operativo |
| Resultado del servicio | SLA, comunicación, crédito y disputa | gestión de servicios | mide el desempeño del contrato |
| Registro comercial | ingresos, costos, renovación y efectivo | finanzas | conecta la evidencia con el valor |
El libro mayor conecta la evidencia técnica, el trabajo humano, la aceptación del cliente y el valor de la transacción.
5. Cobertura de detección de pruebas
La cobertura pregunta si el producto observa e identifica los comportamientos relevantes al riesgo del cliente y el límite contratado. Debe probarse a nivel de técnica, fuente de datos y entorno. Un mapa de calor amplio de ATT&CK puede ocultar que la cobertura se infiere de la documentación, depende de telemetría no disponible o solo produce visibilidad de bajo contexto.
MITRE ATT&CK proporciona una base de conocimientos común sobre tácticas y técnicas del adversario, mientras que las evaluaciones de ATT&CK ejercitan las capacidades de los proveedores frente a escenarios documentados.[2][6] La estructura de evaluación 2026 distingue cobertura de detección, precisión y velocidad. Un adquirente puede utilizar los conceptos sin convertir una evaluación externa en una clasificación universal. La configuración de la prueba, el alcance y el entorno del cliente son importantes.
El objetivo debe mantener un registro de cobertura que vincule cada comportamiento admitido con los datos requeridos, el contenido, la fecha de validación, la alerta o caso esperado, las limitaciones conocidas y el propietario. El comprador deberá reproducir un subconjunto representativo en un entorno controlado. La prueba debe incluir actividad en múltiples etapas, identidad y comportamientos en la nube, técnicas de subsistencia y posibles imitaciones benignas.
La calidad de la cobertura incluye el contexto. Un caso que dice que una técnica pudo haber ocurrido tiene menos valor operativo que uno que identifica quién actuó, qué pasó, cuándo y dónde ocurrió, cómo se desarrolló la actividad, por qué es importante y qué acción se recomienda. La falta de contexto transfiere esfuerzo al analista y alarga la respuesta del cliente.
6. Precisión de las pruebas y falsos positivos
La precisión mide qué parte del trabajo emergido es útil. Debe calcularse a nivel de alerta, caso y cliente porque la correlación puede convertir muchas alertas de bajo nivel en un caso procesable. Un producto puede informar tasas bajas de alertas falsas positivas mientras los analistas dedican mucho tiempo a unir fragmentos. Otro producto puede producir menos casos pero omitir señales débiles que son útiles en combinación.
El comprador debe crear pruebas de actividad benigna que reflejen la administración normal, la implementación de software, el acceso remoto, el almacenamiento en la nube, las secuencias de comandos y el procesamiento de datos. La metodología de evaluación actual de MITRE incluye explícitamente la actividad comercial legítima en las pruebas de precisión.[2] Se deben registrar las listas de permitidos y las reglas de supresión específicas del cliente porque es posible que las demostraciones altamente ajustadas no se transfieran después de la adquisición.
Los falsos negativos requieren pruebas controladas y una revisión retrospectiva del incidente. Ningún programa de diligencia puede probar la ausencia de errores. Puede probar comportamientos seleccionados, examinar incidentes conocidos, comparar los hallazgos de la búsqueda de amenazas con el historial de alertas y revisar las escaladas de clientes que se originaron fuera de la plataforma. La limitación residual debe declararse en lugar de ocultarse detrás de una única tasa de detección.
La precisión también tiene una dimensión de severidad. Un falso positivo que desencadene un aislamiento automatizado puede causar más daño que una alerta informativa. Un evento de reconocimiento de bajo impacto fallido difiere de una acción destructiva fallida. El objetivo debe medir los errores por consecuencia de la decisión y obligación de servicio.

La pila propuesta requiere cobertura, contexto, precisión, velocidad y repetibilidad antes de atribuir los resultados financieros y del cliente.
| Dimensión de prueba | Evidencia | Medida | Advertencia de diligencia |
|---|---|---|---|
| Cobertura técnica | comportamientos representativos repetidos | detecciones evidenciadas divididas por comportamientos probados | cobertura reclamada sin telemetría requerida |
| Contexto del caso | siete elementos contextuales relevantes para la toma de decisiones | casos de contexto completo divididos por casos | etiqueta de técnica sin valor de investigación |
| Precisión | población mixta maliciosa y benigna | decisiones correctas divididas por decisiones | ajuste basado en scripts de prueba conocidos |
| Consolidación de casos | actividad vinculada de varias etapas | alertas y fragmentos por caso aceptado | baja tasa de alerta causada por la falta de visibilidad |
| Velocidad | marcas de tiempo de eventos, alertas, casos y escalamientos | distribución por gravedad y cohorte | promedios que excluyen los casos no resueltos |
| Repetibilidad | pruebas repetidas después de las actualizaciones | resultados estables en todas las versiones | entorno de demostración único |
El diseño de referencia separa la población atacada, la población benigna, el contexto y la decisión requerida.
7. Mide la velocidad sin jugar
La velocidad debe medirse como una secuencia y no como un número de titular. Las marcas de tiempo relevantes incluyen ocurrencia de comportamiento, llegada de telemetría, detección automatizada, creación de casos, apertura de analistas, decisión, escalamiento, contención y reconocimiento del cliente. Cada intervalo tiene un propietario y un significado económico diferente.
El tiempo medio puede verse distorsionado por una cola larga. El comprador debe inspeccionar las medianas, los percentiles superiores, los casos no resueltos y las cohortes de gravedad. Las pausas en las colas, el tiempo de espera de los clientes y la latencia de los datos deben informarse por separado. Un objetivo puede controlar la velocidad de detección mientras el cliente controla la contención. El contrato y el modelo de valor deben reflejar este límite.
La automatización puede mejorar la velocidad al enriquecer entidades, recuperar contexto, agrupar eventos relacionados y preparar pasos del manual. También puede crear disposiciones rápidas pero débiles. La muestra de diligencia debe combinar el tiempo con la corrección, la integridad de las pruebas y los resultados de la revisión. Un cierre rápido que luego se reabrió como un incidente no supone una ganancia de productividad.
Los niveles de servicio deben probarse comparándolos con los registros del sistema y no únicamente con los informes de gestión. Las exportaciones de casos-plataforma, las marcas de tiempo de los mensajes y los registros de clientes deben conciliarse. Las exclusiones, el mantenimiento planificado y los cambios de gravedad necesitan reglas consistentes. El comprador debe cuantificar los créditos, las disputas y las reparaciones sin precio asociadas con los niveles no alcanzados.
8. Medir la productividad de los analistas
La productividad del analista es la cantidad de trabajo de seguridad aceptado completado con una calidad definida y un costo laboral completo. El libro de contabilidad de la fuerza laboral debe clasificar roles, turnos, antigüedad, ubicación, modelo de empleo, horas productivas, licencias, capacitación, gestión, control de calidad y soporte de ingeniería. Se debe incluir la capacidad del contratista y costa afuera cuando contribuya a la entrega.
El libro de trabajo debe asignar tiempo a la selección, la investigación, la respuesta, la búsqueda, el ajuste de la detección, la comunicación con el cliente, la generación de informes, la incorporación y la administración. Si la captura directa del tiempo está incompleta, el comprador puede triangular las marcas de tiempo del flujo de trabajo, los horarios de personal, las observaciones de muestreo y los registros del administrador. La limitación debe seguir siendo explícita.
AI la asistencia debe probarse mediante cohortes comparables. Un diseño útil compara casos con y sin función mientras controla la gravedad, la telemetría y la experiencia del analista. Las medidas incluyen tiempo, corrección, integridad de la evidencia, escalamiento y reelaboración. El equipo de producto debe revelar los cambios de modelo y la adopción de funciones porque el acceso nominal no establece el uso.
El valor de la productividad alcanza el modelo de adquisición sólo cuando afecta la capacidad, la calidad del servicio, el crecimiento de los clientes o el costo. Los minutos ahorrados que permanecen fragmentados a lo largo de un turno pueden crear resiliencia sin reducir la plantilla. Ese beneficio aún puede ser valioso, pero debe modelarse como capacidad, calidad o horas extras evitadas en lugar de eliminación inmediata de mano de obra.
| Medida | Numerador | Denominador | Control requerido |
|---|---|---|---|
| Casos aceptados por hora | Casos revisados que cumplen con el estándar de evidencia. | horas productivas completas | cohorte de gravedad y telemetría |
| Esfuerzo de investigación | actas directas y de soporte | caso aceptado | incluir retrabajo y escalamiento |
| Precisión de la decisión | disposiciones correctas después de la revisión | disposiciones revisadas | muestra de calidad independiente |
| Calidad de escalamiento | escaladas materiales aceptadas | escaladas | confirmación del cliente y reglas de severidad |
| Rehacer | casos reabiertos o corregidos materialmente | casos cerrados | ventana de reapertura consistente |
| Valor de capacidad | carga de trabajo controlada adicional | horas de equipo disponibles | mantener la calidad y el nivel de servicio |
| Conversión de efectivo | Efectivo recurrente cobrado menos costo de entrega. | cohorte de servicios contratados | conciliar créditos y costos de soporte |
El libro mayor combina el esfuerzo completo con la calidad aceptada y las consecuencias comerciales.
9. Validar las afirmaciones del modelo AI
El objetivo debe mantener un inventario de modelos y funciones habilitadas para AI. Cada entrada identifica el propósito, propietario, proveedor, versión, datos de capacitación o recuperación, límite de implementación, función de decisión humana, evaluación, monitoreo, respaldo y retiro. Las funciones comercializadas bajo una etiqueta AI pueden depender de reglas, modelos supervisados, servicios de modelos básicos y flujos de trabajo de analistas con diferentes riesgos.
NIST AI RMF organiza la gobernanza a través de Gobernar, Mapear, Medir y Administrar. Su Perfil Generativo AI agrega acciones para riesgos asociados a sistemas generativos.[4][5] El perfil cibernético AI del NIST aborda la protección de AI, utilizando AI para defensa y frustrando ataques habilitados para AI.[3] Estas fuentes sustentan una estructura de diligencia; no certifican las afirmaciones de un objetivo.
La evaluación debe reflejar la tarea real. Se puede comprobar la coherencia fáctica del resumen y el material omitido. La clasificación se puede probar para determinar su precisión, recuperación y calibración. Las recomendaciones se pueden revisar en busca de autoridad, evidencia y acciones perjudiciales. Los flujos de trabajo agentes requieren permisos de herramientas, puntos de aprobación, administración de estado, registros de auditoría y fallas seguras.
El comprador debe evaluar la inyección rápida, la filtración de datos, la recuperación envenenada, la deriva del modelo, las entradas contradictorias, las pruebas alucinadas y la dependencia del proveedor. La taxonomía adversaria de aprendizaje automático del NIST proporciona terminología para ataques y mitigaciones.[7] El monitoreo de la producción debe detectar cambios materiales en los patrones de entrada, salida, errores y anulación humana.
10. Proteger la telemetría, los datos y los derechos de modelo.
AI El valor de SOC puede depender del acceso a la telemetría del cliente, el historial de casos, la inteligencia sobre amenazas, las anotaciones y el contenido de detección. El registro de derechos debe distinguir la propiedad, el procesamiento permitido, la mejora del modelo, la agregación, la retención, la residencia, la transferencia, la eliminación y el uso posterior a la terminación. Los datos del cliente no pueden tratarse como un activo de formación transferible sin derechos exigibles.
El adquirente debe mapear el linaje de datos desde el origen hasta el almacenamiento, las características, las indicaciones, los resultados del modelo, los casos y los informes. Debe identificar datos personales, secretos, registros regulados, transferencias transfronterizas y restricciones específicas del cliente. Los controles de cifrado, acceso, segregación, registro, retención y eliminación deben probarse con respecto a la arquitectura y la práctica.
Los contratos con proveedores merecen una atención especial. Los proveedores de modelos básicos, nube, enriquecimiento e inteligencia sobre amenazas pueden restringir la capacitación, la redistribución, la evaluación comparativa o el cambio de control. Los precios de consumo pueden encarecer a escala funciones aparentemente de alto margen. Los cambios o la terminación del servicio pueden afectar un flujo de trabajo principal.
La ventaja de los datos debe valorarse sólo cuando se establezcan los derechos, la calidad, la representatividad y el uso operativo. Un recuento de eventos grande puede estar dominado por registros duplicados o con poca información. Las anotaciones pueden reflejar decisiones inconsistentes de los analistas. El comprador debe probar si los datos mejoran una tarea definida y si el beneficio sobrevive a las obligaciones regulatorias y del cliente.
11. Evaluar la ingeniería de detección y la investigación de amenazas.
El contenido de detección es un producto vivo. El objetivo debe mostrar cómo la inteligencia sobre amenazas se convierte en hipótesis, requisitos de datos, reglas, modelos, pruebas, lanzamientos, monitoreo y retiro. El proceso debe incluir revisión por pares, control de versiones, pruebas reproducibles, aplicabilidad del cliente y reversión.
La economía del contenido incluye investigación, ingeniería, infraestructura de pruebas, validación de telemetría, ajuste, documentación y soporte. Un gran número de reglas no es evidencia de calidad. Las reglas pueden estar duplicadas, deshabilitadas, obsoletas o dependientes de campos no disponibles. El comprador debe analizar el contenido habilitado, la distribución de disparos, la contribución del caso, la frecuencia de mantenimiento y la cobertura de clientes.
Los estándares abiertos pueden mejorar la portabilidad. STIX y TAXII admiten el intercambio estructurado de información sobre amenazas, Sigma proporciona un formato de firma genérico, YARA admite la coincidencia de patrones y OCSF proporciona un esquema de eventos de seguridad.[8][9][10][11] El valor del objetivo puede residir en la lógica validada, los datos operativos y los flujos de trabajo de implementación en lugar de una sintaxis patentada.
El riesgo de la persona clave es material cuando un pequeño equipo de investigación mantiene contenido crítico o conocimiento del cliente. Se debe evaluar la documentación, la revisión, la autoridad de liberación y la sucesión. Las ganancias vinculadas únicamente al volumen de nuevas reglas pueden recompensar la actividad sin mejorar los resultados.
12. Arquitectura de prueba e integración.
La revisión de la arquitectura debe rastrear la ingesta, normalización, almacenamiento, enriquecimiento, detección, correlación, gestión de casos, automatización y generación de informes de datos. Debe identificar el aislamiento de los inquilinos, los límites de identidad, los secretos, el acceso administrativo, la resiliencia, el respaldo, la recuperación y la observabilidad. Las afirmaciones de los diagramas deben conciliarse con las configuraciones implementadas.
El valor de la integración depende de conectores y esquemas. El comprador debe hacer un inventario de las fuentes admitidas, las versiones, los métodos de autenticación, las asignaciones de campos, la pérdida de datos, la latencia, los límites de velocidad y la propiedad del mantenimiento. Los ingresos asociados a los conectores personalizados pueden conllevar costes de ingeniería ocultos.
El plan de integración debe preservar la calidad de la detección durante el cambio de plataforma. La migración de telemetría, identidad, casos o contenido puede alterar campos y suprimir pruebas. La ejecución dual, las pruebas paralelas y los cortes de cohortes permiten realizar comparaciones. Una migración forzada rápida puede ahorrar costos duplicados y al mismo tiempo aumentar el riesgo de incidentes y de clientes.
NIST SP 800-207 proporciona principios de arquitectura de confianza cero y SP 800-53 proporciona un amplio catálogo de control.[12][13] Estos pueden informar la revisión de la arquitectura junto con el modelado de amenazas específicas del producto. El comprador debe indicar qué controles se aplican y cómo se presentan las pruebas.

La arquitectura propuesta mantiene la telemetría de origen, la lógica de detección, la asistencia AI, las decisiones humanas y los resultados de los clientes auditables de forma independiente.
13. Analizar cohortes de clientes
La calidad del cliente debe analizarse por producto, servicio, tamaño, industria, geografía, madurez de la telemetría, plazo del contrato y canal de adquisición. Los ingresos recurrentes anuales deben conciliarse con los contratos ejecutados, las facturas, los ingresos diferidos y el efectivo. Los elementos basados en el uso y los servicios profesionales deben separarse.
Las medidas de retención necesitan reglas transparentes. La retención bruta muestra la base recurrente preservada antes de la expansión. La retención neta añade expansión y contracción. La conservación del logotipo puede ocultar la pérdida de grandes clientes. Las cohortes deben incluir créditos de servicio, concesiones, períodos gratuitos y costos de soporte. Una renovación lograda a través de un trabajo extenso y sin precio puede preservar los ingresos y al mismo tiempo reducir el valor.
Los resultados de seguridad pueden influir en la retención, pero la causalidad requiere evidencia. El comprador puede comparar la renovación, la expansión, la satisfacción, la escalada y el desempeño de incidentes entre cohortes controladas. Se debe considerar la adopción de productos, la gestión de cuentas y los cambios de contrato. Los testimonios y las victorias seleccionadas no establecen resultados poblacionales.
Se deben modelar los derechos de concentración y cambio de control. Un objetivo puede depender de un socio de canal, un mercado en la nube o un pequeño número de clientes regulados. El consentimiento, la rescisión, la revisión de precios, la transferencia de datos y las obligaciones de evaluación de seguridad pueden afectar el cierre y la integración.
| Dimensión de cohorte | Medida comercial | evidencia operativa | Pregunta de transacción |
|---|---|---|---|
| Producto y servicio | ARR, margen y expansión | módulos habilitados y alcance entregado | ¿Qué oferta crea valor retenido? |
| Madurez de telemetría | precio y costo de soporte | fuente de salud y cobertura | ¿El rendimiento depende de los datos ideales? |
| Industria y geografía | duración del contrato y retención | perfil regulatorio y de amenazas | ¿Se puede transferir el modelo? |
| Tamaño del cliente | ACV y eficiencia en ventas | volumen de casos y esfuerzo de servicio | ¿El costo de envío es escalable? |
| experiencia de incidente | renovación y créditos | detección, respuesta y disputa | ¿Los resultados apoyan la confianza? |
| Canal de adquisición | retención y comisión | dependencia de la pareja | quien controla la relación |
La matriz vincula la economía del cliente con la evidencia de entrega en lugar de solo los ingresos agregados.
14. Prestación de servicios con precio gestionado
La detección y respuesta gestionadas combinan la economía del software con las personas, los procesos y la responsabilidad contractual. El comprador debe construir un modelo de costo de servicio por cohorte de clientes. Incluye analistas, cazadores de amenazas, respondedores de incidentes, gerentes de servicios, ingenieros de detección, costos de plataforma, retención de datos, licencias de terceros, garantía de calidad y capacidad de guardia.
Las operaciones compartidas pueden generar escala cuando la carga de trabajo se agrupa y estandariza. También pueden crear un riesgo de cola porque los incidentes graves se acumulan y requieren atención superior. Los modelos de dotación de personal deben incluir aumento, ausencia, capacitación, desgaste y cobertura regional. Los acuerdos de seguimiento del sol necesitan un traspaso claro y una autoridad de decisión consistente.
El precio debe reflejar el número de activos, usuarios, volumen de datos, horas de servicio, autoridad de respuesta, retención, cumplimiento y soporte ante incidentes. Un precio fijo puede funcionar con límites controlados. Puede resultar antieconómico cuando los clientes agregan telemetría, activos y obligaciones sin cambiar los precios. El modelo de diligencia debe identificar límites contractuales, excedentes y concesiones habituales.
La mejora del margen bruto puede provenir de la automatización, la estandarización, la adquisición de infraestructura, el enrutamiento de la carga de trabajo y la simplificación de productos. Cada iniciativa necesita un costo de implementación y una barrera de calidad. La eliminación inmediata de analistas senior puede perjudicar la escalada, la confianza del cliente y el desarrollo de contenido.
15. Evaluar la seguridad, la privacidad y la exposición regulatoria.
Un objetivo de ciberseguridad debe proteger su propia plataforma y operaciones de servicio. El comprador debe examinar el desarrollo seguro, la gestión de vulnerabilidades, las pruebas de penetración, la identidad, el acceso privilegiado, el aislamiento de los inquilinos, los secretos, la cadena de suministro, la respuesta a incidentes, el respaldo y la recuperación. La guía Secure by Design de CISA asigna a los fabricantes de tecnología la responsabilidad de diseñar productos más seguros y reducir la carga para el cliente.[14]
Los incidentes conocidos deben rastrearse desde la detección hasta la remediación, el aviso al cliente, la participación del regulador, los seguros y la mejora del control. Las reglas de divulgación de ciberseguridad de la SEC se centran en los impactos materiales y la gobernanza para los registrantes cubiertos.[15] Otras jurisdicciones y sectores imponen obligaciones diferentes. El abogado debe determinar los requisitos reales.
La revisión de la privacidad debe abarcar la recopilación, el propósito, la retención, el seguimiento de los empleados, el apoyo a las decisiones automatizadas, la transferencia transfronteriza y los derechos de los interesados. La telemetría de seguridad puede contener información personal y confidencial. El permiso contractual no reemplaza la ley aplicable.
La preparación regulatoria debe evidenciarse a través de operaciones de control en lugar de un inventario de certificados únicamente. ISO 27001, ISO 27035 e ISO 42001 pueden estructurar los sistemas de gestión de seguridad de la información, gestión de incidentes y AI.[16][17][18] El alcance, las exclusiones, los hallazgos de la auditoría y la remediación siguen siendo materiales.
16. Evaluar la fuerza laboral y la dependencia operativa
El análisis de la fuerza laboral debe identificar roles críticos, experiencia, ubicación, compensación, notificación, retención, autorización, relaciones con los clientes y acceso. El objetivo puede depender de unas pocas personas que entienden la arquitectura de detección, la investigación de amenazas, las cuentas clave o la respuesta a incidentes. Los organigramas rara vez muestran esta dependencia.
El NICE Workforce Framework proporciona un lenguaje común para el trabajo y las competencias en ciberseguridad.[19] El comprador puede asignar roles a tareas y pruebas reales. Los títulos de los puestos por sí solos pueden exagerar la profundidad. Las entrevistas representativas y los productos de trabajo ayudan a distinguir la capacidad supervisada del juicio independiente.
AI cambia el diseño de roles. La clasificación básica puede reducirse mientras crece la demanda de ingeniería de detección, evaluación de modelos, asesoramiento al cliente e investigación compleja. El plan de integración debe preservar las vías de aprendizaje. Eliminar el trabajo junior sin una ruta para desarrollar capacidades senior puede crear una futura brecha de talento.
Los acuerdos de retención deben estar alineados con el valor y la conducta. Las bonificaciones por transacciones pueden preservar la continuidad, mientras que las ganancias prolongadas vinculadas a ingresos incontrolables pueden debilitar la motivación. El acceso, los conflictos, la propiedad intelectual y las restricciones post-empleo requieren asesoramiento específico de cada jurisdicción.
17. Pruebe la calidad de los ingresos y la conversión de efectivo.
La calidad de los ingresos depende de contratos ejecutables, entrega aceptada y economía repetible. El comprador debe conciliar las reservas, los ingresos recurrentes anuales contratados, los ingresos recurrentes informados, la facturación, el reconocimiento de ingresos, los saldos diferidos y los cobros. El valor del contrato principal de varios años no debe confundirse con el efectivo recurrente anual.
La NIIF 15 requiere que el reconocimiento de ingresos siga las obligaciones de desempeño identificadas y la transferencia de bienes o servicios prometidos.[20] Los contratos de ciberseguridad pueden combinar licencias, implementación, soporte, seguimiento, respuesta a incidentes y uso variable. El tratamiento contable debe ser revisado por asesores calificados utilizando los términos reales.
La conversión de efectivo puede verse afectada por el pago anticipado anual, el cobro de canales, la liquidación del mercado en la nube, los créditos de servicio, las disputas por incidentes y los ajustes del volumen de datos. El comprador debe analizar los días de ventas pendientes, renovaciones, reembolsos, notas de crédito y deudas incobrables por cohorte. El fuerte crecimiento reportado con una disminución en la conversión de efectivo justifica una investigación.
El costo de adquisición de clientes debe incluir ventas, marketing, ingeniería de soluciones, prueba de concepto, revisión de seguridad, incorporación y comisión de socios. El valor de recuperación y de por vida debe utilizar el margen de cohorte y la retención, no el margen bruto agregado. Los supuestos de integración deben preservar el esfuerzo de ventas requerido para los clientes regulados.
18. Construya un caso de adquisición hipotético.
Considere una empresa SOC hipotética AI con 180 clientes y USD 54 million de ingresos recurrentes anuales contratados. Combina una plataforma de software con detección y respuesta gestionadas. El comprador espera valor de un contenido de detección más sólido, la automatización de la investigación de rutina, la venta cruzada y la consolidación de la infraestructura.
Cada número en esta sección es una suposición de gestión creada únicamente para demostrar el marco. El modelo supone USD 47 million de ingresos recurrentes reconocidos, USD 6 million de ingresos profesionales y de respuesta a incidentes, 72 por ciento de margen bruto informado, 124 empleados de operaciones y 36 empleados de ingeniería de detección y productos. No asume ningún múltiplo de mercado nombrado y no hace ninguna predicción.
La muestra de diligencia cubre 36 clientes que representan diferentes sectores y madurez de telemetría. El modelo supone que el 68 por ciento de los casos surgidos cumplen con el estándar de evidencia completa antes de la remediación, el 18 por ciento requiere reconstrucción por parte de un analista de materiales, el 9 por ciento son duplicados o ruido evitable y el 5 por ciento están sin resolver dentro de la ventana de revisión. Estas son clasificaciones ilustrativas.
El caso base reconoce el flujo de caja recurrente respaldado por contratos y entregas de cohortes. El caso de la productividad respaldado por evidencia reconoce la capacidad donde las pruebas controladas preservan la calidad de las decisiones. La venta cruzada y las nuevas funciones autónomas siguen siendo una opción de valor hasta que se demuestren la adopción, los derechos, los controles y la economía del cliente.

Cada valor en la figura es un supuesto de gestión creado únicamente para ilustrar el método de adquisición.
| Medida | Posición reportada | Base ajustada por diligencia | Oportunidad respaldada por evidencia |
|---|---|---|---|
| ARR contratado | USD 54m | USD 51m tras concesiones y revisión de alcance | USD 57m con expansión contratada |
| Ingresos recurrentes reconocidos | USD 47m | USD 46m | USD 51m después de la implementación verificada |
| Margen bruto | 72% | 66% incluido el costo del servicio completo | 70% después de la automatización controlada |
| Empleados de operaciones | 124 | 124 | capacidad equivalente a 14 roles, no remoción inmediata |
| Casos con evidencia completa | no reportado | 68 por 100 emergieron | 82 después de la corrección de contenido y flujo de trabajo |
| Tiempo de escalada del percentil superior | no reportado | 94 minutos | 62 minutos después de la integración validada |
| Créditos de servicio anuales | USD 0.4m | USD 0.7m incluidos los artículos en disputa | USD 0.4m después de la mejora del servicio |
Todas las cifras son suposiciones de gestión para ilustrar el método y no son datos de mercado ni pronósticos.
19. Destaca el modelo de adquisición.
Se debe hacer hincapié en el modelo por el costo de la telemetría, el consumo del modelo, la pérdida de clientes, el crecimiento de falsos positivos, el desgaste de los analistas, el aumento de incidentes, el retraso en la integración y la corrección regulatoria. Cada estrés debe conectarse con el efectivo, la calidad del servicio y la necesidad de capital. Una reducción porcentual de los ingresos sin un mecanismo operativo proporciona una visión limitada.
Una desventaja supone que los costos de ingesta e inferencia de datos aumentan mientras los clientes se resisten a cambiar los precios. Otro supone que una migración de plataforma aumenta los casos duplicados y los créditos de servicio durante dos trimestres. Un tercero supone que el desgaste de los analistas senior ralentiza la escalada y la publicación de contenidos. La desventaja combinada debería poner a prueba la liquidez y el margen de maniobra de los acuerdos.
La degradación de la detección se puede modelar mediante la calidad y el esfuerzo de los casos. Una menor precisión aumenta la clasificación. La falta de contexto aumenta la investigación. Una escalada más lenta aumenta la exposición al cliente y a la responsabilidad. El modelo debe evitar inventar métodos para evitar pérdidas cuando el objetivo carece de evidencia observada.
También es necesario organizar el avance de la integración. Los ahorros en adquisiciones pueden comenzar después de que se modifican los contratos. Los ahorros en infraestructura requieren pruebas de migración y resiliencia. La capacidad laboral requiere la adopción de un flujo de trabajo validado. La sinergia de ingresos requiere el consentimiento del cliente, la preparación del producto y un proceso de ventas. El tiempo y el costo deben ser explícitos.
20. Valorar el objetivo en capas
La primera capa de valoración es el flujo de caja operativo recurrente verificado. Utiliza evidencia de contrato, cohorte, costo de entrega y efectivo. La segunda capa puede reconocer la productividad respaldada por evidencia donde las pruebas controladas demuestran capacidad o calidad repetible. La tercera capa cubre la expansión contratada con el producto completo y los requisitos previos de entrega.
Los datos, los modelos, el contenido y las integraciones pueden respaldar el valor estratégico donde se establecen los derechos, la diferenciación y la portabilidad. No deberían recibir una prima únicamente porque están etiquetados AI. El reconocimiento, la vida útil y el deterioro de los activos intangibles requieren asesoramiento según la NIIF 3, NIC 38 y NIC 36.[21][22][23] La medición del valor razonable debe reflejar los supuestos de los participantes del mercado según la NIIF 13.[24]
Las responsabilidades y los costos de dependencia deben deducirse o protegerse. Estos pueden incluir créditos de servicio, exposición a incidentes, concentración de clientes, datos sin precio, dependencia del proveedor del modelo, corrección de la privacidad, deuda de contenido, retención, infraestructura duplicada y capital de integración. El tratamiento puede utilizar precio, depósito en garantía, indemnización, retención, ganancia o condiciones de cierre.
El diseño de la consideración debe coincidir con la brecha de evidencia. Las ganancias de ingresos pueden recompensar el crecimiento de baja calidad a menos que se incluyan resultados de margen, retención y servicio. Los hitos del producto deberían requerir la aceptación del cliente implementado en lugar del lanzamiento de funciones. Los hitos de la calidad de la detección necesitan poblaciones acordadas, acceso a datos, autoridad de revisión y mecanismos de disputa.

El puente separa el flujo de caja verificado del valor operativo evidenciado, las opciones y las deducciones de riesgo.
21. Diseñar el plan de integración
La integración debe preservar la cadena de evidencia y al mismo tiempo combinar capacidades. El estado objetivo debe identificar qué telemetría, contenido, modelos, sistemas de casos, equipos de analistas, contratos de clientes y marcas permanecen, migran o se retiran. Los criterios de decisión deben acordarse antes de que domine el apego político a cualquiera de las plataformas.
El comprador debería ejecutar cohortes representativas en paralelo. Las detecciones de sombras, la revisión de casos duplicados y los pilotos de clientes controlados pueden mostrar si mejoran la cobertura, la precisión, la velocidad y el esfuerzo. Se deben investigar las diferencias antes de una transición amplia. Los incidentes críticos requieren un sistema claro de registro y autoridad de mando durante la transición.
La integración de las personas debe proteger la continuidad operativa y del cliente. Los ingenieros de detección, investigadores de amenazas, analistas senior, gerentes de servicios y propietarios de productos pueden tener conocimiento tácito. La retención, la documentación, el trabajo en pareja y la sucesión deben preceder a la eliminación estructural. Los controles de acceso y conflictos deben actualizarse al cierre.
La comunicación con el cliente debe explicar la continuidad del servicio, el procesamiento de datos, los cambios de productos y el soporte. El consentimiento del contrato y las evaluaciones de seguridad pueden regir el momento. Un plan de migración que asuma una venta cruzada inmediata o una conversión forzada puede aumentar la deserción. La junta debe revisar las puertas de evidencia para cada cohorte.
| Dominio de integración | Riesgo principal | evidencia requerida | Puerta de liberación |
|---|---|---|---|
| Telemetria y esquema | pérdida de campo o latencia | comparación de reproducción y completitud | pasan fuentes representativas |
| Contenido de detección | cobertura o degradación de precisión | punto de referencia de doble ejecución | se superan los umbrales de calidad |
| AI características | producción o costo modificados | evaluación y consumo versionado | se superan los umbrales de tareas y costos |
| plataforma de caso | historial roto y flujo de trabajo | reconciliación migratoria | los casos muestreados coinciden |
| Personal | pérdida de juicio crítico | mapa de roles y sucesión | cobertura y entrega completa |
| Clientes | consentimiento, confianza o abandono | contrato y plan de comunicación | aprobación de cohorte completa |
| Finanzas | ahorros retrasados o costos ocultos | propietario, línea base y efectivo realizado | beneficios conciliados de forma independiente |
El registro conecta cada opción de integración con la evidencia y una puerta de liberación.
22. Ejecutar un programa de diligencia e integración de 180 días.
Los días 1 a 30 establecen el control. El equipo confirma el perímetro de la transacción, el inventario de modelos, los derechos de telemetría, los contratos de los clientes, el mapa de la fuerza laboral y el libro de contabilidad de detección a resultados. Conserva registros, versiones y pruebas de casos. Los problemas urgentes de seguridad, privacidad o clientes reciben propietarios responsables y controles provisionales.
Los días 31 a 75 prueban el comportamiento representativo y la actividad benigna. El equipo reproduce medidas de cobertura, contexto, precisión y velocidad, toma muestras del trabajo de los analistas y concilia informes de servicio. Finanzas reconstruye cohortes de clientes, costos de entrega completos, ingresos recurrentes y conversión de efectivo.
Los días 76 al 120 enfatizan el modelo operativo y transaccional. El equipo prueba la dependencia de fuentes de datos, proveedores de modelos, personas clave, clientes y canales. Modela el aumento de incidentes, el desgaste, la migración de plataformas, el cambio de costos de datos y la remediación regulatoria. Los supuestos de gestión siguen estando claramente identificados.
Los días 121 a 180 finalizan la protección de la consideración y el plan de lanzamiento de integración. Las partes acuerdan puertas de acceso a clientes, productos, personas, datos y plataformas. El consejo recibe valor verificado, valor respaldado por evidencia, valor de opción, pasivos, inversión del primer año y condiciones de limitación de pérdidas.

El programa pasa del control y la medición a las pruebas de estrés, la protección de transacciones y la liberación de cohortes.
| Puerta | Evidencia | Decisión habilitada | Respuesta de falla |
|---|---|---|---|
| Perímetro | mapa de productos, servicios, contratos y responsabilidades | confirmar el alcance de la adquisición | excluir o cambiar el precio del alcance no admitido |
| Calidad de detección | cobertura, precisión y velocidad representativas | aceptar la capacidad central | remediar, retener valor o detener |
| Productividad | esfuerzo controlado y cohortes de calidad | reconocer el valor de la capacidad | eliminar la sinergia laboral |
| Datos y AI | derechos, linaje, evaluación y respaldo | reconocer AI y valor de datos | restringir el uso o reducir el valor |
| Economía del cliente | contrato, costo de entrega, retención y efectivo | aceptar base recurrente | ajustar los ingresos y el capital de trabajo |
| Preparación para la integración | plan de doble ejecución, cobertura de personas y consentimiento | liberar migración de cohorte | ampliar la operación paralela |
| Valor realizado | calidad y efectivo conciliados de forma independiente | liberación retenida consideración | aplazar o reducir el pago |
Cada puerta requiere evidencia revisable antes de continuar con la consideración, la migración o la acción de costos.
23. Decisión y conclusión.
AI El valor de adquisición de SOC debe comenzar con resultados de seguridad verificados y el costo de entrega completo. El volumen de alertas, las etiquetas de los modelos y las afirmaciones de los analistas proporcionan contexto, pero no establecen valor. La junta necesita una cadena de evidencia desde el comportamiento representativo hasta la telemetría, casos procesables, decisiones evidenciadas, respuesta autorizada, aceptación del cliente y efectivo.
La calidad de la detección tiene múltiples dimensiones. La cobertura sin contexto transfiere el trabajo a los analistas. La velocidad sin corrección puede acelerar las malas decisiones. La precisión sin pruebas benignas representativas puede reflejar la sintonización con un guión conocido. La productividad sin medidas completas de mano de obra y calidad puede ocultar costos y riesgos.
Por lo tanto, la transacción debe mantener cinco registros conectados: el libro de contabilidad de detección a resultado, el inventario de modelos, el registro de derechos de datos, el libro de contabilidad de productividad del analista y el modelo de cohorte de clientes. Estos registros permiten que las diligencias técnicas, operativas y financieras utilicen la misma evidencia. También crean un control posterior al cierre.
La consideración y la integración deben seguir a la prueba. El flujo de caja recurrente verificado respalda la base. La calidad de detección reproducida y la productividad controlada respaldan un valor adicional. La expansión contratada se puede reconocer cuando se completan los requisitos previos de entrega. AI, los datos y las opciones de respuesta autónoma se valoran por separado hasta que se demuestren los derechos, los controles, la adopción y la economía.
Este enfoque brinda a compradores y vendedores una base práctica para fijar el precio y la ejecución. Preserva la innovación al tiempo que requiere evidencia para afirmaciones consecuentes. La hora del analista se vuelve valiosa cuando produce un resultado correcto, oportuno y aceptado a un costo total.
Fuentes
- Instituto Nacional de Estándares y Tecnología, Marco de Ciberseguridad 2.0. Lea la fuente principal
- MITRE Engenuity, ATT&CK Evaluaciones Estructura de evaluación Enterprise 2026. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, NIST IR 8596 Perfil del marco de ciberseguridad para inteligencia artificial, borrador preliminar. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, Marco de Gestión de Riesgos de Inteligencia Artificial 1.0. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, NIST AI Perfil de Inteligencia Artificial Generativa 600-1. Lea la fuente principal
- MITRE, ATT&CK Base de conocimientos empresariales. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, NIST AI 100-2e2025 Taxonomía y terminología del aprendizaje automático adversario. Lea la fuente principal
- OASIS Abierto, STIX Versión 2.1. Lea la fuente principal
- OASIS Abierto, TAXII Versión 2.1. Lea la fuente principal
- SigmaHQ, formato de firma genérica de Sigma. Lea la fuente principal
- Marco de esquema abierto de ciberseguridad, esquema OCSF. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, SP 800-207 Arquitectura Zero Trust. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, SP 800-53 Revisión 5 Controles de seguridad y privacidad. Lea la fuente principal
- Agencia de Ciberseguridad y Seguridad de Infraestructuras, Secure by Design. Lea la fuente principal
- Comisión de Bolsa y Valores de EE. UU., Norma final sobre gobernanza de estrategias de gestión de riesgos de ciberseguridad y divulgación de incidentes. Lea la fuente principal
- Organización Internacional de Normalización, ISO IEC 27001 Sistemas de gestión de seguridad de la información. Lea la fuente principal
- Organización Internacional de Normalización, ISO IEC 27035 Gestión de incidentes de seguridad de la información. Lea la fuente principal
- Organización Internacional de Normalización, ISO IEC 42001 Sistema de gestión de inteligencia artificial. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, NICE Workforce Framework for Cybersecurity. Lea la fuente principal
- Fundación IFRS, NIIF 15 Ingresos provenientes de contratos con clientes. Lea la fuente principal
- Fundación NIIF, NIIF 3 Combinaciones de Negocios. Lea la fuente principal
- Fundación IFRS, NIC 38 Activos Intangibles. Lea la fuente principal
- Fundación IFRS, NIC 36 Deterioro del valor de activos. Lea la fuente principal
- Fundación NIIF, NIIF 13 Medición del Valor Razonable. Lea la fuente principal
- Consejo de Normas Internacionales de Valoración, Normas Internacionales de Valoración. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, SP 800-61 Revisión 3 Recomendaciones de respuesta a incidentes. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, Guía SP 800-92 para la gestión de registros de seguridad informática. Lea la fuente principal
- Instituto Nacional de Normas y Tecnología, SP 800-137 Monitoreo Continuo de Seguridad de la Información. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, borrador público inicial SP 1353, Uso de AI para análisis e informes del LCR. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, AI Centro de recursos. Lea la fuente principal
- Agencia de Ciberseguridad y Seguridad de Infraestructuras, Hoja de ruta para la Inteligencia Artificial. Lea la fuente principal
- Agencia de Seguridad de Infraestructura y Ciberseguridad, Guía de adquisición de software para consumidores de empresas gubernamentales. Lea la fuente principal
- Agencia de Seguridad de Infraestructura y Ciberseguridad, Catálogo de vulnerabilidades explotadas conocidas. Lea la fuente principal
- Agencia de Seguridad de Infraestructura y Ciberseguridad y Centro Nacional de Seguridad Cibernética del Reino Unido, Directrices para el desarrollo de sistemas seguros AI. Lea la fuente principal
- Agencia de Ciberseguridad de la Unión Europea, ENISA Threat Landscape 2026. Lea la fuente principal
- Agencia de Ciberseguridad de la Unión Europea, ENISA Threat Landscape 2025. Lea la fuente principal
- Agencia de Ciberseguridad de la Unión Europea, Desafíos de la Ciberseguridad de la Inteligencia Artificial. Lea la fuente principal
- Unión Europea, Directiva UE 2022 2555 sobre medidas para un alto nivel común de ciberseguridad, NIS2. Lea la fuente principal
- Unión Europea, Reglamento UE 2022 2554 sobre resiliencia operativa digital para el sector financiero. Lea la fuente principal
- Unión Europea, Reglamento UE 2024 1689 por el que se establecen normas armonizadas sobre inteligencia artificial. Lea la fuente principal
- Centro Nacional de Seguridad Cibernética del Reino Unido, Directrices para el desarrollo de sistemas seguros AI. Lea la fuente principal
- Oficina del Comisionado de Información del Reino Unido, Orientación sobre AI y protección de datos. Lea la fuente principal
- Comisión Federal de Comercio de EE. UU., Mantenga sus reclamos AI bajo control. Lea la fuente principal
- Autoridad Nacional de Ciberseguridad de Arabia Saudita, Controles esenciales de ciberseguridad. Lea la fuente principal
- UAE Consejo de Ciberseguridad, Estrategia Nacional de Ciberseguridad. Lea la fuente principal
- Agencia Nacional de Seguridad Cibernética de Qatar, Estrategia Nacional de Seguridad Cibernética. Lea la fuente principal
- Centro Nacional de Seguridad Cibernética de Bahrein, Estrategia Nacional de Seguridad Cibernética. Lea la fuente principal
- PRIMERO, Sistema de puntuación de vulnerabilidad común. Lea la fuente principal
- PRIMERO, Explotar el sistema de puntuación de predicción. Lea la fuente principal
- MITRE, gráfico de conocimiento de contramedidas de ciberseguridad de D3FEND. Lea la fuente principal

