--- type: SP asset_id: SP-AR-AppSec-DiagYLab-v01 version: v01 status: Draft — recibido · recodificado · pendiente ratificación (decisiones Parte D) owner: Victor Heredia sherpa_owner: Jay ratificador: Victor Heredia fecha_creacion: 2026-06-15 fecha_recodificacion: 2026-06-19 intellbank: IB-MONEX/IB-AR-AppSec subbank: PB-AR-AppSec tipo: SP — Especificación técnica del canal (Diagnóstico de Exposición + Lab de Resiliencia) proyecto: AppSec — Canal de Resiliencia Operacional (Monetiza tu Expertise · aliado AR) posicion_macroloopx: LoopXPR (Productización) — unidad orbital del loop relacionados: "DC-AR-AppSec-LoopXPR-LoopContract-v01 · PP-EL-LoopX-MacroLoopX-Arquitectura-v01 · PRD-EL-EScan (compatibilidad posible, no dependencia)" nota_recodificacion: > Recibido como SP-AR-HiORG-Seguridad-DiagYLab-v01. Recodificado a proyecto AppSec y de-personalizado (autoría/roles individuales → roles funcionales) conforme a la convención del room. La entidad AR queda aprobada por Victor (2026-06-19) para este banco. tags: [sp, appsec, resiliencia-operacional, diagnostico, lab, loopxpr, macroloopx, monex] --- ## Asset Header - **Asset ID:** SP-AR-AppSec-DiagYLab-v01 - **Tipo:** SP — Especificación técnica del canal - **Owner:** Victor Heredia · **Sherpa:** Jay · **Ratificador:** Victor Heredia - **IntelliBank:** IB-MONEX/IB-AR-AppSec · **Subbank:** PB-AR-AppSec - **Estado:** Draft — recodificado, pendiente ratificación de las decisiones de Parte D - **Posición en MacroLoopX:** LoopXPR (Productización) — es la unidad que orbita el loop > **Nota de recodificación (2026-06-19):** documento recibido y recodificado al proyecto **AppSec**. Se sustituyeron las referencias de autoría/rol individual por roles funcionales ("consultor lead del canal", "su SherpaX"). El contenido técnico se preserva íntegro. > > **Postura canónica del room (Victor, 2026-06-19):** el cuerpo de este spec (recibido del aliado) asume que el canal *especializa* productos del ecosistema (EmpowerScan / Lab estándar de HiORG). **Esa no es la postura del proyecto.** AppSec es un desarrollo propio con el aliado AR: puede usar know-how e IP del ecosistema y el ideal es que sea **compatible/enganchable** con él, pero **no es necesariamente una especialización ni una dependencia** — debe quedar interoperable, no atado. Léase Parte A.6, A.7 y E con ese lente. --- ## Resumen Este documento detalla los dos productos centrales del canal de Resiliencia Operacional: el Diagnóstico de Exposición Operacional (Nivel 1 del playbook) y el Lab de Resiliencia Operacional (Nivel 2). Describe metodología, fases, deliverables, equipo, herramientas, y — críticamente — cómo cada producto se integra con la arquitectura HiORG existente para no construir desde cero sino especializar lo que el ecosistema ya tiene. Decisión de diseño que ancla todo: **no se inventan productos nuevos.** Se especializan productos existentes del ecosistema (EmpowerScan + Lab estándar de HiORG) con énfasis, plantillas y configuraciones distintas. Esto reduce drásticamente el tiempo a mercado y mantiene coherencia con MacroLoopX como envelope unificado. **Hallazgo arquitectónico clave (v01, 15-jun-2026):** el modelo es ejecutable hoy con la arquitectura HiORG existente sin requerir construcción técnica nueva del sistema operativo. Lo que se requiere para activar el canal es construcción de contenido especializado como activos del IntelliBank de Resiliencia — plantillas, Skills del Banco, rúbricas versionadas, prompts calibrados. Esto es exactamente el flujo natural de LoopXPR (productización) en MacroLoopX. La **Parte E** de este documento detalla el mapeo arquitectónico completo componente por componente. --- ## Parte A · Diagnóstico de Exposición Operacional ### A.1 · Objetivo y comprador **Objetivo:** mapear con precisión la superficie de ataque del vector humano operacional en una empresa específica, traducir esa superficie en un score numérico de exposición, y entregar recomendaciones priorizadas que el cliente puede ejecutar internamente o contratar como Lab. **Comprador típico:** cualquiera de los cinco perfiles del playbook (CISO, CFO, CRO, Director de Tesorería, CEO de PyME), pero con dos perfiles dominantes: el CFO que sospecha estar expuesto y quiere data antes de invertir grande, y el CISO que necesita evidencia operacional para justificar budget de Human Risk frente a su CEO. **Promesa de venta:** *"En tres semanas vas a tener un mapa completo de dónde puedes perder dinero por ingeniería social hoy, cuánto puedes perder, y qué arreglar primero. Después decides si lo arreglas tú o lo arreglamos juntos."* **Por qué la oferta convierte:** el ticket bajo elimina la objeción de "es caro sin probar valor". La promesa es entregar conocimiento accionable, no producto instalado. El reporte tiene valor real aunque el cliente no compre el Lab — eso construye reputación y crea evangelistas. ### A.2 · Metodología de cinco componentes El Diagnóstico ejecuta cinco componentes en paralelo durante las 2-3 semanas de engagement. **Componente 1 · Entrevistas estructuradas con stakeholders críticos.** Sesiones de 45 minutos con cada uno: CFO, CISO (si existe), Director de Tesorería, Director de Auditoría Interna (si existe), CEO en PyMEs, y 2-3 personas operativas clave — típicamente el contralor, asistente de dirección, encargado de cuentas por pagar, responsable de proveedores. Guion estructurado con preguntas calibradas para detectar exposición sin enseñar al entrevistado qué buscar. Las entrevistas se graban con permiso y el SherpaX las procesa en tiempo real generando notas estructuradas. **Componente 2 · Revisión documental de procesos actuales.** Auditoría escrita de: políticas de aprobación de pagos, procedimientos de cambio de cuenta de proveedores, controles de cambio de datos sensibles (firmantes, accesos, cuentas), políticas de seguridad de información existentes, manuales operativos de tesorería, audit trails actuales (qué se registra, qué no), procesos de respuesta a solicitudes urgentes del C-suite. **Componente 3 · Mapeo del flujo de decisiones financieras críticas.** Diagrama operacional de cómo se ejecuta hoy una transferencia, un pago, un cambio de proveedor, un acceso nuevo. Identifica explícitamente: ¿quién puede iniciarlo? ¿quién aprueba? ¿qué verificaciones existen? ¿qué pasa cuando llega solicitud "urgente" del C-suite fuera de horario? ¿hay protocolo escrito o se opera por intuición? ¿el protocolo se cumple o se salta cuando hay presión? **Componente 4 · Análisis de superficie de ataque humano.** Donde están los puntos ciegos del flujo actual, qué procesos dependen estructuralmente de confianza individual, qué se ejecutaría hoy si llegara una llamada o correo bien construido suplantando al CEO. Esto se hace por sector — los vectores típicos son distintos en farma vs logística vs financiero. **Componente 5 · Simulacro controlado de ingeniería social (opcional, add-on).** Con permiso explícito del sponsor y bajo NDA, ejecutar 1-2 simulacros: típicamente un phishing dirigido a 3-5 personas seleccionadas, o una llamada con script de pretexting a una persona del área financiera. NO se trata de buscar culpables — se trata de medir respuesta real del sistema actual. Es add-on porque algunos clientes no lo quieren incluido inicialmente. ### A.3 · Flujo y cronograma típico **Semana 0 · Kick-off (1 sesión, 90 minutos).** Acceso, NDA, calendario de entrevistas, identificación de sponsor ejecutivo, definición de alcance específico (qué procesos auditar, qué áreas incluir, qué dejar fuera). Acuerdo sobre simulacro opcional. **Semana 1 · Recolección.** Entrevistas estructuradas (típicamente 6-8 sesiones), recepción de documentación, observación de procesos en vivo si aplica. SherpaX procesa entrevistas y documentos en paralelo. **Semana 2 · Análisis y draft.** Construcción del mapa de procesos críticos, identificación de puntos ciegos, cálculo del score por categorías, draft del reporte. Si aplica, ejecución de simulacros con permiso. **Semana 3 · Refinamiento y presentación.** Refinamiento del reporte con feedback del sponsor, construcción de recomendaciones priorizadas, presentación ejecutiva de una hora al comité o C-suite con preguntas y discusión. Empresas pequeñas pueden cerrar en 2 semanas. Empresas grandes (>500 empleados) pueden extenderse a 4 semanas si hay múltiples áreas a auditar. ### A.4 · Deliverables específicos **Reporte de Exposición Operacional** — documento de 12-18 páginas con secciones fijas: - Resumen ejecutivo (1 página, para CEO/Board) - Metodología aplicada - Score numérico de exposición por categorías (0-100 cada una): Aprobación de pagos, Gestión de proveedores, Acceso a información sensible, Verificación de identidad ejecutiva, Cultura de control vs urgencia, Audit trail - Mapa de Procesos Críticos con puntos ciegos identificados visualmente - Análisis de vectores específicos del sector del cliente - Recomendaciones priorizadas (matriz Quick Wins / Cambios Estructurales / Inversiones Mayores) - Roadmap sugerido de implementación - Anexo: resultados de simulacro si aplica **Mapa Visual de Procesos Críticos** — diagrama interactivo (HTML) navegable mostrando cada proceso financiero crítico con sus puntos de exposición marcados. Generado desde el vault. Replicable por el cliente internamente. **Calculadora de Esperanza de Pérdida** — herramienta paramétrica (HTML) que estima pérdida anual esperada basada en: tamaño de empresa, sector, score actual de exposición, probabilidad por sector de incidente BEC. Cliente puede modificar parámetros y entender escenarios. **Presentación Ejecutiva** — 12-15 slides para una hora frente a C-suite o Board. Incluye benchmarking contra promedio del sector si hay data. **Carta de Recomendación de Próximos Pasos** — documento breve que sugiere si el cliente debe contratar Lab, implementar internamente, o hacer mixto. ### A.5 · Equipo y herramientas **Equipo mínimo:** 1 analista senior que lidera el engagement (el consultor lead, idealmente) + SherpaX corporativo para procesamiento + sponsor ejecutivo del cliente. **Equipo recomendado para empresas grandes:** suma 1 consultor CISO partner para validación técnica del componente 4 (análisis de superficie de ataque) + opcionalmente 1 auditor para componente 2 si el cliente requiere validación adicional. **Herramientas del ecosistema HiORG que se usan:** - SherpaX corporativo de el consultor lead (procesamiento de entrevistas y documentos) - IntelliBanks compartido con el cliente (cuando el S-Sincronizador llegue) — antes de eso, banco propio de el consultor lead con export selectivo al cliente - Plantillas de XDoc específicas para Diagnóstico (a construir) - Brain Codes de los entrevistados (versión mínima, 5 componentes) construidos durante las entrevistas para personalizar las recomendaciones ### A.6 · Cómo se integra con HiORG Esto es la decisión arquitectónica más importante del Diagnóstico: **es una variante especializada de EmpowerScan**, no un producto independiente. EmpowerScan ya existe en el portafolio de Víctor (visible en screenshots del 15-jun como PRD-EL-EScan, 70% productización). Es el diagnóstico exprés general del ecosistema EmpowerLabs para identificar áreas de oportunidad de mejora organizacional. El Diagnóstico de Exposición Operacional es **EmpowerScan con tres especializaciones:** - Conjunto de preguntas específico para exposición a ingeniería social en lugar del cuestionario general de productividad - Sistema de scoring específico (las 6 categorías de exposición) en lugar del scoring general de EmpowerScan - Recomendaciones traducidas a componentes HiORG-Resiliencia en lugar de productos generales del portafolio **Ventajas de esta integración:** - Reusamos toda la mecánica operacional de EmpowerScan (proceso de entrevistas, plantillas, cronograma, equipo) - El cliente que compra Diagnóstico técnicamente compra una variante de EmpowerScan — entra al portafolio EmpowerLabs por la puerta especializada - Los deliverables se generan con las mismas herramientas y plantillas, con contenido especializado - Si después el cliente quiere expandir a otras áreas, ya está dentro del ecosistema **Decisión abierta con Víctor (requerida antes de operar):** ¿el Diagnóstico de Exposición se posiciona internamente como (a) variante de EmpowerScan que vive bajo el branding de EmpowerScan con sub-nombre, o (b) producto distinto en el portafolio con su propio código (PRD-EL-EScan-Resiliencia o similar) que comparte mecánica con EmpowerScan? La opción (a) es más rápida; la opción (b) permite branding propio y captura de valor más clara para el consultor lead. Esta es decisión que vale cerrar antes de la primera venta — afecta cómo se presenta al cliente y cómo se factura. ### A.7 · Integración con MacroLoopX En el modelo MacroLoopX de Víctor, el Diagnóstico de Exposición vive en **LoopXOP (Operación)** como producto entregable cuando el cliente lo contrata, y se promueve desde **LoopXDG (Demand Gen)** como puerta de entrada barata al funnel. Específicamente: - En LoopXPR (Productización): se construyen las plantillas, scripts de entrevista, sistema de scoring, plantilla de reporte - En LoopXDG (Demand Gen): el Diagnóstico es el lead magnet principal del canal — el contenido GTM (artículos, posts, casos) lleva al prospect a contratarlo - En LoopXSA (Ventas): es la primera oferta concreta que se cierra después del pitch de 3 slides - En LoopXOP (Operación): se ejecuta el engagement de 2-3 semanas - En LoopXKZ (Mejora): aprendizajes de cada Diagnóstico mejoran las plantillas, scoring y recomendaciones para el siguiente --- ## Parte B · Lab de Resiliencia Operacional ### B.1 · Objetivo y comprador **Objetivo:** instalar HiORG dentro del cliente con énfasis específico en gobernanza operacional, controles embebidos, Brain Codes ejecutivos con perfil conductual y dashboard de seguridad. El sistema queda operando como defensa estructural contra ingeniería social, además de habilitar las capacidades estándar de HiORG. **Comprador típico:** CFO sensibilizado, CISO con budget, CRO en sectores regulados, CEO de PyME mediana que está saliendo de un casi-incidente. Idealmente, cliente que ya pasó por Diagnóstico de Exposición (Nivel 1) y está convertido a implementar. Posible directo sin Diagnóstico previo cuando hay detonante muy fuerte. **Promesa de venta:** *"En 60 días tu empresa tiene el sistema instalado y operando — las decisiones financieras críticas pasan por flujo gobernado, los Brain Codes de tus ejecutivos están construidos, el SherpaX detecta solicitudes anómalas, y el dashboard te da visibilidad en tiempo real. Aunque te suplanten al CEO con deepfake perfecto, el dinero no se mueve."* **Por qué la oferta convierte:** entrega un sistema operando, no documentos. Outcome contracting concreto con 3-5 outcomes medibles al cierre. Ticket alto pero defendible contra costo de incidente promedio. Time-to-value corto (60 días vs 90 de Salim Ismail). ### B.2 · Las cuatro fases del Lab El Lab corre en 60 días efectivos con cadencia de una jornada o tarde por semana del equipo cliente clave + trabajo continuo del lado EmpowerLabs/el consultor lead. Cuatro fases de 2 semanas cada una. #### Fase 1 · Definición y Setup (Semanas 1-2) **Workshop ejecutivo de gobernanza (jornada completa).** Sesión presencial con C-suite y firmantes críticos. Resultado: matriz formal de autorizaciones por monto y categoría, reglas de dual sign-off, procesos de escalación, manejo de excepciones, definición de qué cuenta como "urgente" y qué no. **Outcome Contracting (sesión separada, 90 minutos).** Definición formal de 3-5 outcomes medibles que cuentan como "Lab exitoso al cierre del periodo". Ejemplos posibles: cero ejecuciones de pagos sin XDoc previo dentro del periodo, 100% de transferencias arriba de monto X con dual sign-off, simulacro de ingeniería social ejecutado con tasa de detección >Y%, Brain Codes ejecutivos construidos para todos los firmantes críticos. Outcomes firmados en SOW antes de iniciar Fase 2. **Setup técnico de infraestructura.** Instalación de vault del cliente (Obsidian o WikiX cuando esté lista la versión enterprise), Brain Codes iniciales del C-suite en versión mínima, conectores MCP necesarios (correo corporativo, sistema financiero, ERP, comunicación interna), gobernanza inicial documentada en Governance-v01.md del vault. **Calibración con Diagnóstico previo.** Si el cliente pasó por Diagnóstico de Exposición, las recomendaciones priorizadas del reporte se convierten directamente en el backlog de Fase 2-4. Esto acelera dramáticamente la calibración. #### Fase 2 · Brain Codes Ejecutivos y XDocs Críticos (Semanas 3-4) **Sesiones de construcción de Brain Code ejecutivo (por persona, 2-3 sesiones de 90 minutos).** Para cada firmante crítico: CEO, CFO, COO, Director de Tesorería, otros con autoridad de aprobación. El Brain Code construido tiene los 7 componentes estándar de HiORG con énfasis especial en: - Patrones de comunicación: léxico habitual, tono típico, qué tipo de solicitudes son consistentes vs anómalas - Horarios de operación habituales: cuándo aprueba la persona, cuándo no - Canales habituales: por qué medios da instrucciones operativas - Patrones de urgencia: cómo expresa urgencia legítima vs cómo NO la expresa - Decisiones que NUNCA toma por canal informal (verbal, mensaje, correo no firmado) Estos Brain Codes son la **ancla de identidad conductual** que el SherpaX usa para detectar anomalías. **Construcción de XDoc maestros para procesos críticos.** XDoc específicos para: aprobación de pagos arriba de monto X, cambio de cuenta bancaria de proveedores, modificación de firmantes, otorgamiento de accesos críticos, ejecución de contratos. Cada XDoc define Owner, Runner, secuencia de aprobación, dual sign-off, verificación cruzada por canal alterno, audit trail. **Plantillas de gobernanza por categoría** desplegadas en el vault. Específicas para el sector del cliente (financiero, salud, manufactura, logística). #### Fase 3 · SherpaX de Detección y Dashboard (Semanas 5-6) **Configuración del SherpaX corporativo con módulo de detección de patrones anómalos.** Esto es el componente más específico del Lab de Resiliencia y vale construir bien: - SherpaX cruza cada solicitud crítica entrante contra el Brain Code del solicitante real - Genera score de "consistencia conductual" (0-100) por solicitud - Bajo cierto umbral, requiere verificación adicional automática (llamada a número conocido, confirmación por canal alterno, segunda firma con motivo escrito) - Detecta patrones específicos de ingeniería social: urgencia inusual, canales atípicos, horarios atípicos, léxico fuera de patrón **Dashboard de seguridad operacional.** Vista en el vault que muestra: - Solicitudes críticas del periodo + score de consistencia conductual de cada una - Excepciones invocadas y por quién - Intentos detectados como anómalos y resolución - Patrones temporales (¿más solicitudes urgentes los viernes? ¿más fuera de horario?) - Métricas hacia los outcomes contratados en Fase 1 - Alertas en tiempo real al CFO o sponsor **Integración con sistemas existentes vía MCP.** Correo corporativo, Slack/Teams, ERP, sistema bancario si aplica. Esto permite que el SherpaX vea el flujo real, no solo lo que se le reporta manualmente. #### Fase 4 · Operación Vigilada y Calibración (Semanas 7-8) **Operación real con seguimiento diario.** El sistema corre en producción. Equipo cliente opera dentro del flujo. el consultor lead o el equipo de EmpowerLabs hace seguimiento diario los primeros 5 días, después día sí día no la semana siguiente. **Calibración de umbrales.** Ajustar sensibilidad para evitar falsos positivos (que el sistema bloquee solicitudes legítimas) sin sacrificar detección (que deje pasar solicitudes anómalas). Iteración con feedback del C-suite. **1-2 simulacros controlados de ingeniería social.** Con permiso y bajo NDA, ejecutar simulacros del estilo del Diagnóstico (phishing dirigido o pretexting telefónico). Medir detección del sistema. Ajustar. **Reporte ejecutivo final.** Métricas vs outcomes contratados, casos detectados durante el Lab, recomendaciones para Fase 5 (Retainer Continuo) o para evolución autónoma. **Handoff y decisión de Retainer.** Cliente decide si continúa con Retainer Continuo (Nivel 3 del playbook) o si opera con auditoría trimestral. Lo recomendado es Retainer, pero el cliente decide informado. ### B.3 · Componentes específicos del Lab de Resiliencia vs Lab estándar El Lab de Resiliencia comparte motor con el Lab estándar de HiORG/Innovación pero agrega cinco capacidades específicas: **Brain Codes ejecutivos con perfil conductual.** El Brain Code estándar de HiORG (7 componentes) se construye con énfasis especial en patrones de comunicación e identidad conductual para defensa, no en arquetipos operativos generales. **Plantillas de gobernanza pre-construidas por sector.** Templates listos para financiero, salud, manufactura, logística, retail. El Lab estándar parte de cero; el Lab de Resiliencia parte de plantillas calibradas al sector. **Módulo de detección de patrones anómalos en SherpaX.** Componente técnico específico — el SherpaX estándar de HiORG ayuda al usuario; el SherpaX de Resiliencia adicionalmente cuestiona solicitudes anómalas. Esto es código nuevo, no configuración. **Dashboard de seguridad operacional.** Vista dedicada del vault enfocada en KPIs de seguridad operacional. El dashboard estándar de HiORG muestra productividad y operación; este muestra exposición, detección y compliance. **Procesos de simulacro de ingeniería social.** Componente metodológico — el Lab estándar no incluye simulacros; el Lab de Resiliencia los incorpora como herramienta de calibración. ### B.4 · Cómo se integra con HiORG/MacroLoopX Esta integración es elegante porque el Lab de Resiliencia es estructuralmente **una instancia especializada del Lab estándar de HiORG** corriendo el envelope MacroLoopX completo del cliente, con énfasis en seguridad. **Lo que es idéntico al Lab estándar:** - Instalación de MacroLoopX como envelope organizacional del cliente (regla fractal de Víctor) - Core Prime (Info Brain + Behavior Brain) - IntelliBanks por área operativa - Cadencia de jornadas semanales con equipo cliente - Modelo de outcome contracting (que viene del trabajo de el consultor lead con Víctor) - Handoff a Retainer Continuo - Captura de aprendizajes en LoopXKZ **Lo que es específico del Lab de Resiliencia:** - Énfasis del LoopXOP del cliente en procesos críticos de seguridad operacional, no en procesos generales - Brain Codes ejecutivos con perfil conductual extendido - Plantillas y configuraciones específicas de sector - Dashboard de seguridad operacional como vista privilegiada - Módulo de detección en SherpaX - Simulacros como herramienta metodológica **Por la regla fractal de MacroLoopX:** cuando se instala el Lab de Resiliencia en el cliente, queda dentro del cliente la instancia completa de MacroLoopX adaptada a su dominio. El cliente se vuelve capaz de productizar, vender y operar productos propios usando el modelo. La Resiliencia Operacional es uno de los loops habilitados — el cliente puede después aplicar el mismo modelo a otros dominios (productividad, transformación, otras áreas) sin necesidad de comprar otro Lab. Esto es ventaja arquitectónica fuerte para venta: el cliente no compra "una herramienta de seguridad". Compra una capacidad organizacional replicable. ### B.5 · Equipo y herramientas para el Lab **Equipo de delivery mínimo:** - 1 lead consultor (el consultor lead o equivalente) — interfaz con C-suite del cliente, coordinación general - 1 arquitecto técnico (puede ser Víctor en cliente importante, o staff de EmpowerLabs) — instalación, configuración, SherpaX - SherpaX corporativo del cliente como instancia operativa **Equipo recomendado para clientes enterprise:** - Suma 1 consultor CISO partner para validación técnica continua - Suma 1 facilitador para sesiones de workshop con C-suite **Equipo del lado cliente:** - Sponsor ejecutivo (CFO o CISO típicamente) — disponibilidad de 4-6 horas por semana - Champion operacional (Director de Tesorería o equivalente) — disponibilidad de 8-12 horas por semana - Equipo ampliado (firmantes críticos) — disponibilidad de 2-3 horas por semana en jornadas grupales ### B.6 · Riesgos de delivery y mitigaciones **Riesgo · Falsos positivos altos al inicio.** El SherpaX de detección puede ser demasiado agresivo en las primeras semanas y bloquear solicitudes legítimas. Mitigación: calibración semanal en Fase 4, umbrales ajustables, modo "alerta sin bloqueo" durante calibración inicial. **Riesgo · Resistencia del C-suite a construir Brain Codes detallados.** Algunos ejecutivos sienten que entregar su patrón conductual es invasión de privacidad. Mitigación: framing como "huella digital ejecutiva" similar a firma de cheque, sponsor ejecutivo lo modela primero (el CEO o CFO construye el suyo en vivo frente al equipo), gobernanza embebida que limita quién puede acceder al Brain Code y para qué. **Riesgo · Simulacro mal recibido por personas que caen.** Si una persona del equipo cae en simulacro de phishing y se siente expuesta, daña la cultura. Mitigación: framing de simulacros como "test del sistema, no test de personas", anonimización de resultados individuales, comunicación previa al equipo de que habrá simulacros sin avisar cuándo. **Riesgo · Outcome contracting demasiado ambicioso.** Si los outcomes contratados son inalcanzables, el Lab falla aunque entregue valor real. Mitigación: outcomes calibrados al estado inicial del cliente (medido en Fase 1), revisión de outcomes a mitad del Lab para ajustar si el contexto cambió. **Riesgo · Cliente cancela antes del Retainer.** Cierra Lab pero no contrata mantenimiento. Mitigación: estructura del Lab que deja al cliente con capacidad operacional autónoma, pero documenta explícitamente qué se degrada sin Retainer (Brain Codes desactualizados cuando hay cambios en C-suite, falta de calibración continua, no respuesta a alertas). --- ## Parte C · La conexión entre Diagnóstico y Lab El Diagnóstico está diseñado para vender el Lab — pero también vale por sí solo. La conexión está en cuatro puntos: **Primero**, el reporte del Diagnóstico **traduce las exposiciones a componentes específicos del Lab.** La sección "Recomendaciones priorizadas" del reporte no dice solo "tienes que mejorar tu proceso de aprobación de pagos" — dice "necesitas implementar XDoc maestro para aprobación de pagos con dual sign-off configurado por monto, Brain Code del CFO con ancla conductual, SherpaX corporativo de detección. El Lab de Resiliencia Operacional instala estos tres componentes en 60 días." Esto convierte automáticamente al Lab en la respuesta lógica. **Segundo**, la **Fase 1 del Lab se acelera dramáticamente** si el cliente pasó por Diagnóstico. La matriz de autorizaciones ya está esbozada, los procesos críticos ya están mapeados, los Brain Codes ejecutivos ya tienen perfil inicial. El cliente arriba sin Diagnóstico requiere 2 semanas de descubrimiento; con Diagnóstico, 3-5 días. **Tercero**, el Diagnóstico **construye relación y confianza antes del Lab.** El cliente que contrata Diagnóstico aprende cómo opera el consultor lead o EmpowerLabs en bajo riesgo. Cuando llega el momento de la decisión del Lab (ticket 10-30× mayor), la relación ya está calibrada. **Cuarto**, el Diagnóstico vale como producto independiente. Algunos clientes — típicamente empresas con equipos de seguridad interna capaces — comprarán el Diagnóstico para ejecutar el roadmap internamente. Esto es válido y captura valor real. El KPI no es tasa de conversión Diagnóstico→Lab al 100% — es valor capturado total del canal. --- ## Parte D · Decisiones abiertas a calibrar con Víctor Las decisiones de esta parte se separan en dos bloques: (D.1) **decisiones de negocio** que afectan posicionamiento, captura de valor y delivery; (D.2) **convenciones de arquitectura del ecosistema** que afectan cómo el canal vive dentro de HiORG. Ninguna de las dos categorías requiere construcción técnica nueva — son decisiones de configuración del ecosistema. La Parte F detalla por qué. ### D.1 · Decisiones de negocio **Decisión 1 · Posicionamiento del Diagnóstico vs EmpowerScan.** Opciones: (a) variante de EmpowerScan bajo su mismo branding (más rápido, menos autonomía), (b) producto distinto en portafolio con código propio — por ejemplo PRD-EL-EScan-Resiliencia — que comparte mecánica pero tiene identidad propia (más autonomía y captura de valor más clara para el consultor lead). Mi recomendación: (b) si el ecosistema reconoce autoría del canal, (a) si el reconocimiento queda implícito. **Decisión 2 · Quién es el delivery lead operativo del Lab.** Opciones: (a) el consultor lead como lead consultor + Víctor como arquitecto técnico ocasional, (b) el consultor lead liderando con staff de EmpowerLabs, (c) modelo híbrido caso por caso. Esta decisión afecta cómo se vende, cómo se cobra, y cómo se reparte captura de valor. **Decisión 3 · Identificación del primer cliente piloto del canal.** Vale tener identificado en mes 1 quién es el cliente piloto ideal para el primer Diagnóstico (con descuento o gratuito a cambio de derecho de uso como caso de estudio). Criterios sugeridos: sector expuesto (financiero, logística, salud, manufactura, retail), tamaño manejable (200-500 empleados), sponsor ejecutivo accesible, detonante real (incidente reciente o casi-incidente). La identificación específica se hace después de calibrar con Víctor y con la red personal disponible. ### D.2 · Convenciones de arquitectura del ecosistema Estas cuatro convenciones definen cómo el canal de Resiliencia vive embebido nativamente dentro de HiORG. Son decisiones del arquitecto del ecosistema (Víctor) en colaboración con el portador del canal (el consultor lead). Detalle de la ejecución técnica en Parte F. **Convención 1 · Posicionamiento del IntelliBank de Resiliencia.** ¿Cómo se posiciona respecto al IntelliBank EmpowerLabs general? Opciones: (a) sub-banco del IntelliBank EmpowerLabs, (b) banco hermano específico dedicado a Resiliencia, (c) banco instalado en cliente cuando se vende. Recomendación: (b) banco hermano del lado EmpowerLabs (donde se productiza, vende y opera el canal); (c) cuando se instala en cliente final con activos personalizados. Esto da modularidad sin fragmentar el ecosistema. **Convención 2 · Skill de Detección de Patrones Anómalos como activo compartido.** ¿El Skill vive en el Banco de Skills compartido del IntelliBank EmpowerLabs, accesible para todos los Labs del ecosistema? Recomendación: sí, compartido. Esto permite que el Skill mejore con cada cliente — los aprendizajes de detección suben naturalmente por LoopXKZ y benefician a todo el portafolio. **Convención 3 · Modo de invocación del Skill de Detección.** ¿El Skill se invoca manualmente (el usuario pregunta al SherpaX antes de aprobar una solicitud crítica) o automáticamente (trigger por tipo de solicitud entrante)? Recomendación: empezar con manual en el primer cliente piloto, migrar a automática cuando la calibración esté validada. Ambos modos son técnicamente soportados por la arquitectura del SherpaX; la diferencia es operacional. **Convención 4 · Rúbricas de scoring versionadas en el IntelliBank de Resiliencia.** ¿La rúbrica del Diagnóstico (6 categorías) y la rúbrica de Detección viven como prompts versionados en el IntelliBank, con nomenclatura tipo RUB- o similar? Recomendación: sí, versionadas. Esto permite mejora iterativa por LoopXKZ y calibración por cliente sin alterar el master. --- ## Parte E · Ejecución dentro de HiORG · mapeo arquitectónico completo Esta sección documenta cómo cada componente del Diagnóstico y del Lab se ejecuta dentro de la arquitectura HiORG existente. Es la respuesta directa a la pregunta *"¿se puede embeber todo el modelo dentro de HiORG, o requiere construir piezas nuevas?"*. **Resumen del hallazgo:** el 95% del modelo es ejecutable hoy con la arquitectura HiORG existente. El 5% restante son cuatro convenciones del ecosistema (documentadas en Parte D.2) que afectan configuración, no construcción. No requiere desarrollo técnico de plataforma — requiere construcción de contenido especializado como activos del IntelliBank de Resiliencia. Eso es exactamente el flujo natural de LoopXPR (productización) en MacroLoopX. ### E.1 · Mapeo del Diagnóstico de Exposición Operacional a piezas existentes del ecosistema | Componente del Diagnóstico | Pieza del ecosistema HiORG donde vive | Tipo de trabajo | |---|---|---| | Entrevistas estructuradas | SherpaX procesa en tiempo real, genera MIN- en el vault | Capacidad estándar — cero trabajo nuevo | | Revisión documental | Documentos cargados al IntelliBank del cliente como activos, SherpaX analiza con prompts calibrados | Capacidad estándar — cero trabajo nuevo | | Mapeo de procesos críticos | XDoc maestro del proyecto + visualización HTML generada por SherpaX | Capacidad estándar — cero trabajo nuevo | | Análisis de superficie de ataque humano | Skill del Banco de Skills compartido (*Diagnóstico de Resiliencia*) que el SherpaX invoca con rúbrica versionada | Construcción de contenido — Skill como activo del Banco | | Sistema de scoring (6 categorías) | Prompts calibrados del SherpaX contra rúbrica documentada en el IntelliBank de Resiliencia | Construcción de contenido — rúbrica RUB- versionada | | Simulacro controlado | Vive afuera del sistema (metodología del consultor); resultados se cargan al vault como activos | Metodología externa — sin impacto en arquitectura | | Reporte de Exposición Operacional | SherpaX genera desde plantilla del IntelliBank, validado por el consultor lead | Construcción de contenido — plantilla en el vault | | Mapa visual de procesos críticos | HTML interactivo generado por SherpaX desde datos del vault | Capacidad estándar — Víctor ya genera estos | | Calculadora de Esperanza de Pérdida | HTML interactivo en el vault con parámetros editables | Capacidad estándar — Víctor ya hace estos (ROI Calculator Posta) | | Presentación ejecutiva | SherpaX genera desde reporte y mapa | Capacidad estándar — cero trabajo nuevo | **Posicionamiento del Diagnóstico en MacroLoopX:** - **LoopXPR (productización):** plantillas, scripts, sistema de scoring, plantilla de reporte se construyen como activos del IntelliBank de Resiliencia - **LoopXDG (demand gen):** el Diagnóstico es el lead magnet del canal, promovido por MasterPlaybook específico de Resiliencia - **LoopXSA (ventas):** se cierra como producto del portafolio EmpowerLabs vía el Tablero de Clientes - **LoopXOP (operación):** el engagement de 2-3 semanas corre como cualquier proyecto del ecosistema — XDoc maestro, Runner asignado, fases tracked - **LoopXKZ (mejora):** aprendizajes de cada Diagnóstico se capturan como ideas en el Idea Bank y mejoran la rúbrica + plantillas ### E.2 · Mapeo del Lab de Resiliencia Operacional a piezas existentes del ecosistema El Lab es estructuralmente una instancia especializada del Lab estándar de HiORG corriendo MacroLoopX completo en el cliente. Cada fase mapea así: **Fase 1 · Definición y Setup** | Componente | Pieza del ecosistema | Tipo de trabajo | |---|---|---| | Workshop ejecutivo de gobernanza | SherpaX toma minuta automática, resultados al IntelliBank de Gobernanza del cliente | Capacidad estándar | | Outcome Contracting | Sección del SOW registrada como XDoc maestro del proyecto | Capacidad estándar | | Setup técnico de infraestructura | Instalación estándar de Core Prime + SherpaX (lo que Víctor instala en cada Lab) | Capacidad estándar — cero trabajo nuevo | | Calibración con Diagnóstico previo | Import de activos del Diagnóstico al IntelliBank del cliente | Operación normal de vault | **Fase 2 · Brain Codes Ejecutivos y XDocs Críticos** | Componente | Pieza del ecosistema | Tipo de trabajo | |---|---|---| | Brain Codes ejecutivos con énfasis conductual | Metodología estándar de Brain Code 7 componentes + prompts especializados del SherpaX | Construcción de contenido — prompts en IntelliBank | | XDoc maestros para procesos críticos | Plantillas de XDoc del IntelliBank de Resiliencia (pagos, proveedores, contratos, accesos) | Construcción de contenido — plantillas en el vault | | Plantillas de gobernanza por sector | Activos del IntelliBank de Resiliencia organizados por sector | Construcción de contenido — plantillas versionadas | **Fase 3 · SherpaX de Detección y Dashboard** | Componente | Pieza del ecosistema | Tipo de trabajo | |---|---|---| | Módulo de detección de patrones anómalos | Skill del Banco de Skills compartido invocado por SherpaX al recibir solicitudes críticas | Construcción de contenido — Skill como activo (ver F.3 abajo) | | Dashboard de seguridad operacional | Vista HTML del vault generada por instrucción al SherpaX | Capacidad estándar — Víctor ya genera estos | | Integración con sistemas existentes vía MCP | Ya existe — estándar del ecosistema, casi todos los conectores son MCP | Capacidad estándar — cero trabajo nuevo | **Fase 4 · Operación Vigilada y Calibración** | Componente | Pieza del ecosistema | Tipo de trabajo | |---|---|---| | Operación con seguimiento | Sistema corre naturalmente, alertas suben al dashboard | Capacidad estándar | | Calibración de umbrales | Ajustes en el Skill de detección + parámetros del SherpaX | Configuración versionada del Skill | | Simulacros | Metodología externa, resultados se cargan al vault | Sin impacto en arquitectura | | Reporte ejecutivo final | SherpaX genera desde métricas del vault | Capacidad estándar | | Handoff a Retainer | Estructura estándar de retención post-Lab del ecosistema | Capacidad estándar | ### E.3 · El Skill de Detección de Patrones Anómalos · análisis técnico Este es el único componente del modelo que requiere análisis técnico cuidadoso. Es la novedad funcional más fuerte del canal de Resiliencia. **Lectura técnica:** el SherpaX ya puede hacer esto en principio. Cuando un Skill del Banco recibe: - Una solicitud o input (correo, mensaje, transferencia con sus metadatos) - El Brain Code del solicitante esperado, almacenado en el Behavior Brain del cliente - Una rúbrica de scoring documentada en el IntelliBank de Resiliencia El LLM debajo del SherpaX ejecuta naturalmente: 1. Lectura del Brain Code del Behavior Brain 2. Análisis del input contra patrones del Brain Code (léxico, horario, canal, urgencia, tipo de solicitud, monto si aplica) 3. Scoring contra rúbrica versionada 4. Output estructurado con score (0-100) + lista de banderas rojas + recomendación de acción **Esto es operación cognitiva, no función técnica nueva.** El SherpaX ya tiene capacidad de cruzar contexto del Behavior Brain con inputs operativos — es lo que hace todos los días. Lo que se construye es: - **El Skill como activo versionado del Banco de Skills compartido** del IntelliBank EmpowerLabs. Identificador propuesto: SKL-EL-Resiliencia-DeteccionPatronesAnomalos-v01. Mejora con cada cliente vía LoopXKZ. - **La rúbrica de scoring base**, calibrable por cliente. Identificador propuesto: RUB-EL-Resiliencia-DeteccionConductual-v01. - **La convención de invocación** — manual o automática (ver Convención 3 de Parte D.2). Cero código nuevo del sistema operativo HiORG. Es contenido especializado del IntelliBank. ### E.4 · El Diagnóstico como variante de EmpowerScan dentro del ecosistema EmpowerScan ya existe en el portafolio (visible en MacroLoopX dashboard como PRD-EL-EScan, 70% productización al 15-jun). El Diagnóstico de Exposición Operacional es EmpowerScan con tres especializaciones: 1. **Cuestionario específico** para exposición a ingeniería social, en lugar del cuestionario general de productividad. Vive como activo CQ-EL-Resiliencia-EntrevistaEjecutiva-v01 en el IntelliBank. 2. **Sistema de scoring específico** (las 6 categorías de exposición), en lugar del scoring general de EmpowerScan. Vive como rúbrica RUB-EL-Resiliencia-Exposicion-v01. 3. **Recomendaciones traducidas a componentes HiORG-Resiliencia**, en lugar de productos generales del portafolio. Plantilla de reporte específica en el IntelliBank. **Ventaja arquitectónica:** reusa toda la mecánica operacional de EmpowerScan productizada. El cliente que compra Diagnóstico técnicamente compra una variante de EmpowerScan — entra al portafolio EmpowerLabs por la puerta especializada. Si después quiere expandir a otras áreas, ya está dentro del ecosistema con vault e infraestructura instalados. ### E.5 · Trabajo de productización requerido para activar el canal Sumando todo el contenido a construir como activos del IntelliBank de Resiliencia: **Plantillas y rúbricas (LoopXPR):** - CQ-EL-Resiliencia-EntrevistaEjecutiva-v01 — cuestionario base de entrevistas - RUB-EL-Resiliencia-Exposicion-v01 — rúbrica de scoring del Diagnóstico (6 categorías) - RUB-EL-Resiliencia-DeteccionConductual-v01 — rúbrica de scoring del Skill de Detección - TPL-EL-Resiliencia-ReporteExposicion-v01 — plantilla de reporte del Diagnóstico - TPL-EL-Resiliencia-XDocPagos-v01 — XDoc maestro para aprobación de pagos - TPL-EL-Resiliencia-XDocProveedores-v01 — XDoc maestro para cambio de cuenta de proveedores - TPL-EL-Resiliencia-XDocContratos-v01 — XDoc maestro para ejecución de contratos - TPL-EL-Resiliencia-XDocAccesos-v01 — XDoc maestro para otorgamiento de accesos críticos - TPL-EL-Resiliencia-BrainCodeEjecutivo-v01 — plantilla de Brain Code con énfasis conductual - TPL-EL-Resiliencia-GobernanzaSectorial-v01 — plantilla base de gobernanza (con variantes por sector) **Skills del Banco de Skills compartido:** - SKL-EL-Resiliencia-DeteccionPatronesAnomalos-v01 — el Skill nuevo, único componente con sensibilidad arquitectónica - SKL-EL-Resiliencia-ScoringExposicion-v01 — Skill que ejecuta scoring del Diagnóstico **Activos visuales y calculadoras:** - VIZ-EL-Resiliencia-MapaProcesos-v01 — plantilla del mapa visual de procesos críticos - VIZ-EL-Resiliencia-DashboardSeguridad-v01 — plantilla del dashboard de seguridad operacional - CAL-EL-Resiliencia-EsperanzaPerdida-v01 — calculadora HTML de esperanza de pérdida con parámetros mexicanos **Activos GTM (LoopXDG):** - DC-EL-Resiliencia-PitchDeckCISO-v01 — deck de 5 slides para CISO/CFO - DC-EL-Resiliencia-DiagnosticoExposicion-v01 — 1-pager del Diagnóstico - DC-EL-Resiliencia-LabResiliencia-v01 — 1-pager del Lab - DC-EL-Resiliencia-FAQObjeciones-v01 — FAQ para venta **Tiempo estimado de productización completa con apoyo del SherpaX:** 3-4 semanas de trabajo concentrado, con el primer piloto comercial corriendo en paralelo a las últimas dos semanas. ### E.6 · Implicación para la conversación con Víctor El modelo está arquitectónicamente cerrado. La conversación con Víctor ya no es *"¿se puede hacer?"* — es *"¿cómo queremos configurarlo dentro del ecosistema?"*. Las cuatro convenciones de Parte D.2 son las decisiones de configuración. Las tres decisiones de negocio de Parte D.1 son separadas y afectan captura de valor. Esto cambia el tono de la conversación: deja de ser propuesta de línea nueva y pasa a ser propuesta de productización dentro del portafolio existente. Lo que reduce fricción de evaluación y acelera potencial activación. Y abre conversación constructiva — Víctor puede ver el canal de Resiliencia como uno más de los productos del portafolio MacroLoopX, igual que EmpowerScan, WorXLab, SherpaX/HiOrg. **Vale entrar a la conversación con tres preguntas concretas:** 1. ¿De acuerdo con que el canal vive embebido en HiORG sin requerir construcción técnica nueva? 2. ¿Cuál es tu lectura de las cuatro convenciones de arquitectura de Parte D.2? 3. ¿Cómo se reparte la captura de valor del canal — Decisiones de Parte D.1? --- ## Parte F · Próximos pasos accionables para activar los productos **Esta semana:** - Compartir este Spec con Víctor junto con el Playbook (PB-AR-HiORG-Seguridad-CanalVenta-v01). Pedir reacción específica sobre las cuatro decisiones de Parte D. - Construir Brain Code propio de "consultor de Resiliencia Operacional" (el consultor lead en este rol) — sirve para calibrar Brain Codes ejecutivos en clientes después. **Próximas dos semanas:** - Diseñar set inicial de plantillas: cuestionario de entrevista de Diagnóstico, sistema de scoring, plantilla de reporte, plantillas de XDoc para procesos críticos, plantilla de Brain Code ejecutivo con énfasis conductual. - Identificar 2-3 candidatos para Diagnóstico piloto (idealmente desde la red personal, no clientes en frío). - Construir calculadora de Esperanza de Pérdida con parámetros sectoriales mexicanos. **Primer mes:** - Ejecutar 1 Diagnóstico piloto (ideal: descuento o gratuito a cambio de derecho de uso como caso de estudio). - Refinamiento iterativo de plantillas con feedback del piloto. - Producir slide de "Diagnóstico de Exposición Operacional" para incluir en pitch de venta. **Segundo mes:** - Primer Diagnóstico vendido a precio completo. - Si el piloto convierte, ejecutar primer Lab de Resiliencia. --- *Spec generado por el consultor lead del canal vía su SherpaX. Documento técnico vivo. Versiones siguientes incorporan calibración con Víctor (Parte D) y aprendizajes de los primeros Diagnósticos. Dependencias formales: PB-AR-HiORG-Seguridad-CanalVenta-v01 + PROP-AR-HiORG-AngleSeguridad-v01.*