--- type: RES asset_id: RES-AR-AppSec-PricingMembresiaCertificacion-v01 version: v01 status: Draft — análisis de pricing del modelo recurrente (LoopXPR · insumo de oferta) owner: Victor Heredia sherpa_owner: Jay ratificador: Victor Heredia fecha_creacion: 2026-06-19 intellbank: IB-MONEX/IB-AR-AppSec subbank: PB-AR-AppSec proposito: > Análisis de pricing actualizado para Profit Protector como PROGRAMA con membresía + certificación (modelo Assess·Certify·Protect), no como diagnóstico+lab de una sola vez. Benchmarks de economía de certificación, modelos de madurez, suscripciones/threat intel, monitoreo continuo y diseño de escalera recurrente. México + global. metodologia: Deep research v2 · 5 ángulos · fuentes citadas · banderas de confianza relacionados: "PP-AR-AppSec-ConceptoYModelo-v01 (v02 modelo programa) · RES-AR-AppSec-InvestigacionMercado-v01 (mercado) · PP-EL-ModeloProgramaCertificado-v01" tags: [res, pricing, membresia, certificacion, recurrente, vanta, iso, madurez, appsec, profit-protector, mexico] --- # Profit Protector — Pricing del Modelo Recurrente ## Membresía + Certificación (Assess · Certify · Protect) · México + benchmark global > Actualiza el pricing tras el upgrade del producto (de servicio diagnóstico+lab a **programa certificado con membresía**). Cifras con confianza ALTA/MEDIA/BAJA; los rangos USD son interpolados de análogos — validar con datos de pipeline reales antes de cerrar. --- ## 0. El hallazgo de arquitectura (lo que cambia todo) **El modelo Vanta/Drata/Secureframe es el análogo más cercano** y enseña la inversión clave: la **suscripción vende monitoreo continuo + readiness; la certificación/auditoría es un evento GATED y SEPARADO.** Monetizan **la relación recurrente, no el certificado.** > **Implicación para Profit Protector:** el motor de margen es la **membresía** (Protect), no el sello. El diagnóstico es land (CAC loss-leader); la certificación es un hito que sube de nivel; la membresía es la anualidad donde vive el LTV. *No dejar que el certificado canibalice la recurrencia.* Refuerzo económico: el upsell/cross-sell cuesta **~USD 0.27 por $1 de ingreso** vs **~$1.13 para un logo nuevo** — la escalera (diagnóstico→membresía) es la jugada correcta de CAC. --- ## 1. Economía de la certificación (cómo se cobra un sello) - **Dos cubetas separadas (estándar y esperado):** "ponerse listo" (readiness/implementación) ≠ "la auditoría/certificación". Mantener separado. *(ALTA)* - **Motor de precio de los organismos certificadores:** tarifa-día × días según banda de tamaño (lógica IAF MD 5). Día de auditor **USD 1,400–2,500**; empresa 100–500 empleados ≈ **6–10 días → USD 9,000–25,000** de auditoría. *(MEDIA-ALTA)* - **Capa recurrente ISO:** vigilancia anual ≈ **40–50% del costo de auditoría inicial**; recertificación (año 3) ≈ **100%** del inicial. Ciclo 3 años all-in ≈ **USD 43,000–78,000**. *(MEDIA)* - **Modelos de sello PROPIETARIO (los análogos más relevantes para "Profit Protector Certified"):** - **B Corp** *(plantilla más limpia)*: **USD ~250 one-time + cuota anual escalada por ingreso (~$2,100/año para <$5M, hasta $50K+)**; re-verificación cada 3 años; la cuota anual es la suscripción de mantenimiento. *(ALTA — fuente oficial)* - **TRUSTe/TrustArc**: licencia anual para portar el sello, ~USD 10K entrada / ~22K promedio. *(MEDIA)* - **PCI DSS**: validez 1 año → re-validación anual al 100% (modelo más agresivo). *(ALTA)* - **CSA STAR**: Nivel 1 **gratis** (lead-gen) → niveles verificados pagos. *(ALTA)* **Lectura:** un sello propio se monetiza mejor como **entrada baja one-time + licencia anual** (patrón B Corp), con entregables renovables incluidos (sello, atestación, registro, resolución). --- ## 2. Certificaciones de madurez (cómo cobrar por niveles) - **SOC 2** *(modelo anual más limpio)*: Type II **USD 20,000–50,000**; readiness ≈ 50–75% del audit; **renovación anual ≈ 75–90% del inicial** (readiness es costo hundido, solo re-testeas). Funciona como atestación anual recurrente. *(ALTA estructura / MEDIA cifras)* - **CMMC** *(niveles explícitos)*: L1 self-assess ~USD 4–6K; L2 (3a parte) ~USD 35–75K; **L3 = L2 + ~$40K (delta de upgrade)**; ciclo 3 años. El fee de certificación es solo ~25% del total (el resto es remediación interna). *(MEDIA)* - **CMMI/SCAMPI**: niveles 2–5, validez 3 años; costo sube con el nivel. *(MEDIA-BAJA)* - **NIST CSF**: 4 tiers, **NO es certificación** ni tiene fee oficial — sirve como referencia de *cómo puntuar* madurez (1–5 por dominio), no de cómo cobrarla. *(ALTA)* **Patrones para "Profit Protector Certified":** (1) costo inicial = readiness (grueso) + assessment (menor); (2) **nivel más alto = fee mayor con delta de upgrade explícito**; (3) cadencia anual (SOC2) o ciclo 3 años con vigilancia barata + recert al año 3 (ISO/CMMC); (4) renovaciones con descuento vs inicial; (5) cuota anual escalable por tamaño (B Corp), palanca separable del fee de nivel. --- ## 3. Membresía / inteligencia / advisory (benchmarks de la capa Protect) - **Threat intelligence:** Recorded Future mediana **USD 70,288/año** (rango 27K–173K). Mid-market un feed ≈ **USD 50K–120K/año**. *(ALTA RF / MEDIA resto)* - **ISAC (membresía de threat-sharing):** mid-market low-thousands a ~**USD 15K/año** (FS-ISAC hasta ~$50K top tier; entrada $250). *(MEDIA)* - **vCISO retainer:** mid-market **USD 60K–120K/año** (sweet spot $5–9K/mes). *(MEDIA)* - **GRC SaaS (recurrente):** mid-market **USD 15K–40K/año** (Vanta entry ~$7.5–11.5K; Drata mediana ~$25K). *(MEDIA)* - **Triangulación de gasto anual mid-market** en riesgo/seguridad recurrente: una membresía consolidada (inteligencia + advisory + monitoreo) ancla creíblemente en **USD ~25K–100K/año**, debajo de comprar las piezas por separado y muy debajo de un CISO de planta (~$200–400K). *(MEDIA)* --- ## 4. Monitoreo continuo (la pieza del sistema implementado) - **MDR/MSSP:** **USD 12–20/endpoint/mes** (mid-market); flat **$5–25K/mes** según nivel. *(MEDIA-ALTA)* - **Plataformas de monitoreo+readiness (Vanta/Drata/Secureframe)** — el comp estructural: **~$7.5K entrada / ~$20K promedio / $30–80K mid-market multi-framework por año**, con la **auditoría carve-out aparte**. *(MEDIA-ALTA)* - **Monitoreo conductual / UEBA:** accesible **USD 5–25/usuario/mes**; UEBA verdadero (Varonis/DTEX/Exabeam) seis cifras/año. *(MEDIA)* --- ## 5. Contexto México (señales fuertes) - **El mercado YA premia el paquete integrado:** ISO 27001 tradicional (consultoría + cert separadas) **MXN $800K–1.2M** vs **integrado (diagnóstico+capacitación+cert) MXN $450K–700K — ahorro 30–40%**. Validación directa de una escalera productizada. (~USD 24K–39K integrado.) *(ALTA)* - **Compliance = acceso a ingreso, no solo higiene:** en 2025, **73% de licitaciones de gobierno exigieron ISO 27001** (>MXN 18,000M en contratos). Sube la disposición a pagar por credencial. *(ALTA — fuente única, marcar)* - **Pricing en MXN** reduce fricción para PyMEs (USD agrega riesgo FX). Mercado SaaS MX $8.8B (2024)→~$20B (2030). *(MEDIA)* - Gasto seguridad como % de TI: **~26% en empresas <$50M de ingreso** → hay línea presupuestal para absorber $15–30K/año. *(ALTA)* --- ## 6. Arquitectura de pricing propuesta (Profit Protector) > Mid-market mexicano (<~$50M USD ingreso). Rangos amplios a propósito. **Listar en MXN, anclar en USD internamente.** Confianza: estructura/ratios ALTA; cifras absolutas MEDIA; conversión BAJA-MEDIA. ### Capa 1 · ASSESS — Diagnóstico (entrada / land) | Modalidad | USD | MXN aprox. | |---|---|---| | Auto-evaluación / light | $500–$2,000 | ~$9K–$36K | | Guiado (analista, reporte + roadmap) | $3,000–$8,000 | ~$55K–$145K | - Valioso por sí solo, pero trivial vs la membresía. **Acreditar el fee del diagnóstico al Año-1 de membresía** si convierten en 60–90 días (palanca de conversión). Meta de conversión: diseñar a 20–30%, modelar a 15%. ### Capa 2 · CERTIFY — Certificación con niveles de madurez (hito gated) | Nivel | Posición | Uplift one-time USD | |---|---|---| | **N1 — Fundacional / "Ready"** | postura base atestada | $3,000–$8,000 | | **N2 — Gestionado / "Certified"** | certificación, controles auditados | $10,000–$25,000 | | **N3 — Avanzado / "Resiliente"** | multi-framework / continuo atestado | $25,000–$50,000+ | - Banda de referencia real para N2 = paquete integrado mexicano (USD 24–39K). Si hay auditor 3a parte, su fee va explícito/aparte (señal Vanta) para no diluir la recurrencia. ### Capa 3 · PROTECT — Membresía anual (motor de margen · good-better-best) | Tier | Incluye | Anual USD | MXN aprox. | |---|---|---|---| | **Monitor (Good)** | monitoreo continuo + threat intel + recordatorio re-cert + dashboard | $6,000–$12,000 | ~$110K–$220K | | **Manage (Better · target)** | + revisiones trimestrales con analista + **re-certificación anual incluida** + intel prioritaria | $15,000–$30,000 | ~$275K–$550K | | **Resilient (Best · ancla)** | + multi-framework + controles a medida + asesor dedicado + soporte a incidentes | $40,000–$80,000 | ~$730K–$1.45M | **Notas de diseño:** - Regla de tres: el tier medio se ingenia como objetivo (~70% caen ahí), precio medio ≈ 1.5–2.5× el base. - **Bundlear la re-certificación dentro de Manage/Best** — invierte el dolor mexicano (lo no-bundleado cuesta 30–40% más) y convierte un cliente de cert puntual en anualidad. - Escalar por bandas de headcount (~20/50/100+), no flat. - Tier "Monitor" calibrado al benchmark de monitoreo standalone ($5–20K); "Manage" al banda Vanta mid-market ($20–40K); "Resilient" al Vanta Scale (~$80K). **Economía de la escalera:** Diagnóstico ($3–8K) → Certificación hito ($10–25K) → Membresía ($15–30K/año recurrente). Un cliente convertido genera más ingreso recurrente cada ~2 años que el diagnóstico de entrada, a ~4× menor costo de adquisición que un logo nuevo. --- ## 7. Riesgos / banderas - Cifras USD **interpoladas de análogos** (MEDIA) — validar con deals reales mexicanos. - Conversión diagnóstico→membresía: fuentes de funnel marketing (BAJA) — modelar conservador (15%). - "73% licitaciones exigen ISO 27001": fuente única, marcar antes de usar en pitch. - Elasticidad USD vs MXN no cuantificada (BAJA). ## 8. Fuentes (selección) - ISO 27001 costo/estructura — https://drata.com/learn/iso-27001/certification-cost · https://hightable.io/iso-27001-certification-cost/ - México ISO integrado vs tradicional — https://oncemexico.org/blog/certificacion-iso-27001-mexico-costo · https://capacitaciondepersonal.com.mx/iso-27000-vs-iso-27001-guia-completa-de-certificacion-para-empresas-mexicanas-2025/ - B Corp fees — https://usca.bcorporation.net/fees/ · PCI/CSA STAR/TRUSTe — https://sprinto.com/blog/pci-dss-certification-cost/ · https://cloudsecurityalliance.org/star · https://www.vendr.com/marketplace/trustarc - SOC 2 — https://secureframe.com/hub/soc-2/audit-cost · https://www.thesoc2.com/post/the-real-cost-of-soc2-compliance-in-2025-beyond-the-auditor-fees - CMMC — https://www.preveil.com/blog/cmmc-certification-costs/ · https://www.huntress.com/cmmc-compliance-guide/cmmc-certification-cost - Vanta/Drata/Secureframe — https://www.vendr.com/marketplace/vanta · https://www.vendr.com/marketplace/drata · https://sprinto.com/blog/secureframe-pricing/ - Threat intel (Recorded Future) — https://www.vendr.com/marketplace/recorded-future - vCISO — https://cynomi.com/learn/vciso-costs/ · MDR — https://underdefense.com/mdr-pricing/ - Tiering / land-and-expand — https://stripe.com/resources/more/tiered-pricing-101-a-guide-for-a-strategic-approach · https://www.bvp.com/atlas/how-one-b2b-saas-company-revamped-pricing-for-an-ultra-successful-land-and-expand-play - WTP mid-market — https://www.iansresearch.com/resources/all-blogs/post/security-blog/2025/06/17/how-do-you-compare--2025-comp-and-budget-data-for-small-and-midmarket-cisos ## Bitácora | Fecha | Cambio | |-------|--------| | 2026-06-19 | v01 · pricing del modelo recurrente (membresía + certificación). Hallazgo Vanta (recurrencia = motor, certificado = gate). Arquitectura de 3 capas con tiers y rangos MXN/USD. Extiende RES-AR-AppSec-InvestigacionMercado-v01 (que cubrió el modelo one-shot). | --- **Owner:** Victor Heredia · **Sherpa:** Jay · **Fecha:** 2026-06-19 · **Estado:** Draft