Blog
Historias reales desde el campo de compliance, FinOps y operaciones
Aprendizajes, frameworks y lecciones de 15+ años implementando SGSI, optimizando costos cloud y escalando equipos de Service Delivery en fintech y banca digital en LATAM. Sin vendor pitch. Sin humo.
Cuánto cuesta certificarte, cuánto tarda, y qué evidencia pide un regulador.
Compliance (ISO 27001 · SOC 2)
Cuánto cuesta certificarte, cuánto tarda, y qué evidencia pide un regulador.
El día que te pidieron la evidencia
2015. Todavía éramos una startup pequeña, pero ya habíamos llegado al punto donde 'cada quien hace las cosas a su manera' dejó de ser una virtud ágil y se convirtió en un riesgo. Cuando tú mismo definiste el proceso, la primera verificación que te pide mostrar evidencia se siente como un peligro. No lo es: una auditoría se trata de los procesos, no de las personas.
¿Cuánto cuesta y cuánto tarda certificarse en ISO 27001 en México?
El costo de certificar ISO 27001 en México va de $80,000 a $450,000 MXN para startups y empresas SaaS/fintech, y el tiempo típico es de 9 a 14 meses. Te explico de qué depende cada bloque de costo, por qué varía tanto entre proveedores, y por qué un diagnóstico inicial es la forma más económica de no sobrecotizar ni subestimar el proyecto.
¿Cómo elegir un consultor de ISO 27001 en México?
Antes de contratar, evalúa cinco criterios objetivos: la certificación real del consultor (Auditor Líder, no solo 'especialista'), si trabajas directo con quien ejecuta, si el alcance cubre también costos de nube y salud de cuentas, la transparencia de precio, y si el acompañamiento continúa después de la certificación.
¿Debe tu organización pasar del pentest anual a monitoreo continuo con IA?
El modelo de pentesting anual ya no es defendible cuando el entorno cambia a diario. La validación continua con IA agéntica ya es categoría de mercado formal (Gartner: Adversarial Exposure Validation, 2026). El reto real ya no es la tecnología, sino la gobernanza: quién es dueño del hallazgo cuando quien lo detecta es un agente de IA.
El costo real de no tener ISO 27001: contratos perdidos y cómo cuantificarlos
El costo más común de no tener ISO 27001 no es una multa — es el contrato, la licitación o la ronda de inversión que se pierde en silencio. La certificación ya no es un diferenciador: es el filtro de entrada mínimo en la compra enterprise. Un método de 3 preguntas para cuantificar la pérdida.
Seguridad de la información para fintechs en Colombia: qué exige la SFC en 2026
Finanzas abiertas obligatorias (Decreto 0368/2026), ciberseguridad (Circular Externa 007), SARLAFT 4.0 y datos biométricos sensibles. Por qué ISO 27001 es la forma más directa de demostrar cumplimiento ante la SFC.
Seguridad de la información para fintechs en Perú: qué exige la SBS en 2026
Departamento de Finanzas Abiertas, reglamento de Banking as a Service (BaaS), régimen sancionador y Decreto Legislativo 1700. Por qué la SBS convirtió la seguridad en requisito, no opción, para fintechs.
¿Por qué el compliance está pasando de evento anual a servicio continuo?
El mercado de Compliance as a Service ya supera los $6,000 millones de dólares y sigue creciendo porque las empresas abandonan el modelo de "prepararse antes de la auditoría" a favor de estar siempre listas. Qué significa el cambio, por qué la auditoría anual ya no alcanza, y cómo adoptarlo.
Por qué escalar cómputo tapa el problema real y cómo recuperar el control del gasto.
FinOps (Costos Cloud)
Por qué escalar cómputo tapa el problema real y cómo recuperar el control del gasto.
El costo que nadie ve: usuarios, ambientes no productivos y el vacío del contrato
El costo total de tu factura de nube no te dice si tu arquitectura escala bien — el costo por usuario sí. Una historia real sobre cómo definir un benchmark de no-productivo vs. productivo, cerrar el vacío contractual del SLA en QA, y qué hacer cuando un cliente satura tus ambientes de prueba sin mala intención.
La estación Pantitlán del fin de mes: por qué escalar bien es más que escalar barato
Dimensionar infraestructura para que nunca falle, sin mirar datos reales de uso, casi siempre significa pagar de más todo el mes para cubrir un pico que ocurre pocos días. Cómo detectar el sobreaprovisionamiento silencioso y por qué el autoescalado necesita conocer el calendario del negocio, no solo la hora del día.
Cómo revertir un NPS negativo, evitar el churn silencioso y escalar la operación.
Customer Success
Cómo revertir un NPS negativo, evitar el churn silencioso y escalar la operación.
De NPS negativo a +24: el turnaround de Customer Success que hicimos en Formiik
Cuando empezamos a medir el NPS en un cliente nuevo, los números estaban en rojo y las 52 cuentas enterprise en 7 países mostraban señales de churn silencioso. Identificamos los puntos de fricción en cada etapa del customer journey, tuvimos un acercamiento directo con el cliente y definimos una ruta de estabilización y mejora a sus flujos operativos. En 12 meses, el NPS era +24.
Proyecto Fenix: cuando tu cliente gana un premio internacional y tú estabas detrás de la operación
Nuestro cliente más grande en Perú —con más de 2 mil usuarios de campo y más de 300 oficinas— ganó el Innovation Excellence Award 2026 de Global Banking & Finance Review con el proyecto Fenix de digitalización de agentes de campo. Las plataformas que operábamos fueron la herramienta clave, y yo estaba ejecutando el rol de Director of Operations asegurando que todo funcionara al nivel que un proyecto de esta visibilidad exigía.
Historias y reflexiones en primera persona sobre operar plataformas SaaS.
Liderazgo & Operación
Historias y reflexiones en primera persona sobre operar plataformas SaaS.
El cómputo que tapa problemas sin resolverlos
Tu plataforma no es lenta porque le falta cómputo. Y en el fondo, ya lo sabes. Después de 15 años operando software en producción, aprendí que la tecnología más cara falla si no hay un equipo que la opere bien. Escalar infraestructura es políticamente más fácil que identificar la causa raíz — pero el problema de fondo sigue ahí.
¿Quieres recibir cada artículo en tu correo?
Sin spam. Una historia real cada 2-3 semanas sobre lo que funciona (y lo que no) en compliance, cloud y operaciones para fintech.
