--- type: PP asset_id: PP-AR-AppSec-ConceptoYModelo-v01 commercial_name: Profit Protector (PPX) — codename de proyecto / banco: AppSec version: v01 status: Conceptualización v02 — Programa Certificado (Assess·Certify·Protect) + nombre + tabla comparativa + meta-patrón · pendiente ratificación final · LoopXPR owner: Victor Heredia sherpa_owner: Jay ratificador: Victor Heredia fecha_creacion: 2026-06-19 intellbank: IB-MONEX/IB-AR-AppSec subbank: PB-AR-AppSec proposito: > Conceptualización del canal AppSec (Resiliencia Operacional) integrando los componentes definidos por Victor, y cruzándolo con el Profit Maximizer (SRV-EL-ProfitMaximizer-v01) para clarificar motor compartido, diferenciador y relación entre ambos. Insumo previo a la investigación de mercado que dimensionará el valor de la oportunidad. relacionados: "SP-AR-AppSec-DiagYLab-v01 · DC-AR-AppSec-LoopXPR-LoopContract-v01 · SRV-EL-ProfitMaximizer-v01 · OUT-TRA-EL-DiagnosticoCostoOculto-v01 · PP-BVH-HiORG-CostosOcultos-EraIA-v01" documento_vivo: true tags: [pp, appsec, resiliencia-operacional, conceptualizacion, profit-maximizer, vector-humano, loopxpr] --- # Profit Protector (PPX) — Concepto y Modelo ## Producto hermano de Profit Maximizer · codename de proyecto: AppSec · paper vivo > **Nombre comercial (ratificado en sesión 2026-06-19):** **Profit Protector** — el hermano "no perder" de *Profit Maximizer* ("ganar más"). *Profit Shield* queda como alterno/tagline. **AppSec** permanece como codename interno de proyecto y prefijo de banco/activos (`IB-AR-AppSec`, `*-AR-AppSec-*`); renombrar el banco a ProfitProtector es una decisión de limpieza opcional, posterior. > Documento vivo. Captura la conceptualización del canal AppSec tras la sesión de dirección del 2026-06-19 y la cruza con el Profit Maximizer. Insumo directo de la investigación de mercado. --- ## 1. La esencia del producto **Profit Protector** (codename de proyecto: AppSec) existe para **minimizar o eliminar las vulnerabilidades de una organización, derivadas principalmente del factor humano** — y, como principio, validando también las vulnerabilidades del lado de los **sistemas**. No es "ciberseguridad" (firewalls, endpoints) ni "security awareness" (capacitación genérica). Es un **diagnóstico + intervención sobre la superficie de riesgo operacional**: dónde, hoy, una persona — por error, por presión, por mala práctica o por mala fe — puede causar una pérdida (fraude, robo, fuga de información, ejecución de una instrucción suplantada). Su producto profundo es el mismo que el del Diagnóstico de Exposición: **volver legible y precificable un riesgo que el liderazgo siente pero no puede ver ni cuantificar.** --- ## 1.A · Modelo de producto (upgrade 2026-06-19) — Programa Certificado: **Assess · Certify · Protect** > **Cambio de naturaleza.** Profit Maximizer y EScan se conceptualizaron como *engagements* de una sola vez. Profit Protector NO: es un **programa continuo, anclado en una certificación y sostenido por una membresía anual.** Vendes un *estándar que la empresa mantiene en el tiempo*, no un proyecto. Tres capas: **1 · ASSESS — Diagnóstico recurrente.** - Diagnóstico de Exposición (factor humano) inicial **+ cada 6 meses** (pulso periódico, no foto única). - Diagnóstico de sistemas en dos modalidades: **asistido** (lo revisamos nosotros) o **auto-evaluación** (metodología de autoservicio, si la empresa no quiere revisión externa). - Alimentado por los componentes C1–C2 (§2). **2 · CERTIFY — Estándar y certificación.** *(corazón nuevo del producto)* - Cuerpo de **prácticas y protocolos del factor humano** (incluye **capacitación**) que la empresa implementa progresivamente. - Funciona como **certificación tipo ISO**: estándar propio **"Profit Protector Certified" con niveles de madurez** (emparentado con el DMI del ecosistema), **mapeado a normas reconocidas** (ISO 27001, ISO 37301, LFPDPPP/CNBV). *(Decisión ratificada 2026-06-19.)* - Alimentado por C3–C4. Salida: el **sello** + nivel de madurez alcanzado. **3 · PROTECT — Membresía anual.** *(la capa recurrente, el motor de negocio)* - **Inteligencia de amenazas:** qué pasa en el mundo/mercado, las nuevas amenazas de la era IA, y **qué hacer**. - **Re-diagnóstico semestral + re-certificación** (mantener el sello vivo y subir de nivel). - **Monitoreo continuo** (al implementar el sistema): WORX OS detecta comportamiento inusual/riesgoso y vulnerabilidades, **no invasivo** (basado en patrones, con gobernanza de privacidad). Componente C5. - La cuantificación económica (C6) se recalcula cada ciclo: evidencia la **reducción progresiva de exposición**. **Implicación de negocio:** ingreso **recurrente** (membresía + monitoreo), no proyecto. El sello es el **moat**; la membresía, el motor de recurrencia; el monitoreo, el "Company Aquarium" aplicado a riesgo. **Mapa a MacroLoopX:** Assess = lead magnet (LoopXDG) + entrada (LoopXOP) · Certify = el Lab (LoopXOP) · Protect = LoopXOP continuo (retainer/membresía) + alimenta LoopXKZ. ## 1.B · Meta-patrón de portafolio (decisión 2026-06-19) El modelo **Assess · Certify · Protect** (certificación propia mapeada + membresía + monitoreo continuo) se adopta como **patrón reutilizable de productización del portafolio**, no exclusivo de Profit Protector. Profit Protector es la **primera instancia**; aplica después a **Profit Maximizer** (certificación de madurez operacional / reducción de costos ocultos) y a **EScan**. Se captura como blueprint propio en `PP-EL-ModeloProgramaCertificado-v01`, candidato a graduar a capa universal (MePB Type D en IB-XX-Maestro), análogo al MacroLoopX. ## 2. Los componentes del canal (sesión 2026-06-19) | # | Componente | Qué es | Origen / base | |---|-----------|--------|---------------| | C1 | **Diagnóstico inicial de vulnerabilidades** | Fase inicial que mapea las vulnerabilidades posibles (humanas y de sistemas). Puede correr con un proceso tipo EmpowerScan o como parte del mismo. | EmpowerScan | | C2 | **Canal Confidencial** *(nuevo)* | Durante el diagnóstico anónimo, preguntar a la gente **directamente** qué problemas/vulnerabilidades ven. **Módulo nuevo de EScan**: lo que se publica ahí **NO** se comparte con el resto del grupo — solo lo ven los directivos. Rompe con el modelo tradicional de inteligencia colectiva: privacidad total para que la gente hable de robos/fraudes/fugas. | Variante de EScan | | C3 | **Plan de implementación y mejora de seguridad** | Del diagnóstico sale un plan de mejora de seguridad en distintos procesos (incluye robos y fraudes — tema que ya tocaba el Profit Maximizer). | Acción (Capa 3 PMX) | | C4 | **Auditoría/diagnóstico a nivel de sistemas** | Proceso — diseñado con mucho cuidado — para detectar **posibles** vulnerabilidades de sistemas. Más un proceso de revelación de exposición que una investigación intrusiva. | Nuevo (diseño cuidadoso) | | C5 | **Monitoreo conductual (WORX OS)** | El monitoreo que ya hace WORX OS, aplicado **no de forma invasiva** sino para detectar comportamiento no alineado a buenas prácticas que derive en riesgo (ej. fuga de información). *Dato corregido (RES-AR-AppSec, §2.4): el "8%" no es de Gallup — es **Verizon DBIR 2025: "8% de empleados causan el 80% de los incidentes"**. Gallup reporta ~15% "activamente desconectados". Usar ambos por separado y bien atribuidos.* | WORX OS | | C6 | **Análisis de riesgos → análisis económico** | El análisis de riesgo se traduce a una cifra económica, al estilo del **Diagnóstico de Costo Oculto** y la calculadora de esperanza de pérdida: cuánto puede perder la empresa por estas vulnerabilidades al año. | Costo Oculto / Savall | --- ## 3. El cruce con el Profit Maximizer (PMX) **Hallazgo central: AppSec y PMX comparten el mismo motor.** Ambos son la combinación de *diagnóstico anónimo + monitoreo de datos + cuantificación económica + sistema de acción*, bajo el marco HIORG. Lo que cambia es la **cuña** (el ángulo con que se entra al mercado). ### 3.1 Mapa de equivalencias | Capa del motor | Profit Maximizer | AppSec | |----------------|------------------|--------| | Diagnóstico anónimo (soft data) | EmpowerScan — *"¿Qué no está funcionando?"* | C1 + **C2 Canal Confidencial** — *"¿Dónde estamos expuestos / qué malas prácticas ves?"* | | Hard data / monitoreo | Capa 1: conexión a sistemas + anomaly detection | C4 auditoría de sistemas + **C5 monitoreo conductual (WORX OS)** | | Cuantificación económica | Costo oculto Savall (40–400% de nómina) | C6 esperanza de pérdida / exposición económica | | Acción | Capa 3: quick wins + iniciativas priorizadas | C3 plan de mejora de seguridad | | Capa de guía | HIORG / DOIX / DMI | HIORG (gobernanza operacional) | ### 3.2 El diferenciador — cuña ofensiva vs cuña defensiva - **PMX entra por lo ofensivo:** *"vamos a hacer este negocio más rentable"* (maximizar utilidades eliminando costos ocultos). Reduce resistencia interna. - **AppSec entra por lo defensivo-urgente:** *"dónde puedes perder dinero por el factor humano — fraude, robo, fuga, suplantación — y cuánto."* El miedo (BEC, ingeniería social, el 8% de Gallup) abre la puerta y la billetera más rápido, especialmente con CFO/CRO. Pero ambos **entregan la misma sustancia**: madurez de gobernanza operacional. Reconecta con la lectura cuña↔sustancia: la cuña es propia del canal (seguridad/riesgo, dominio del aliado); la sustancia (gobernanza) es interoperable con el ecosistema. ### 3.3 PMX ya toca robos y fraudes — la pregunta de frontera PMX ya incluye robos, mermas y fraude ocupacional (ACFE) dentro del costo oculto. AppSec **profundiza el vector humano de riesgo/seguridad** y agrega capacidades nuevas (Canal Confidencial, auditoría de sistemas, monitoreo conductual de riesgo). Esto plantea la decisión estratégica clave de esta conceptualización: > **¿Qué es AppSec respecto a PMX?** > - (a) **Un módulo/vertical de PMX** — el "lente de riesgo y seguridad" del mismo motor. > - (b) **Un producto hermano independiente** que comparte motor (consistente con la postura: propio + interoperable, no dependiente). > - (c) **Una capa transversal** de riesgo que puede activarse dentro de PMX o vender sola. *Hipótesis de trabajo:* (b) producto hermano — AppSec es propio del aliado, comparte el motor del ecosistema y puede co-venderse con PMX, sin canibalizar. La investigación de mercado debe confirmar si hay demanda y precio suficientes para sostenerlo como canal propio. ### 3.4 Aporte nuevo de AppSec al ecosistema El **Canal Confidencial (C2)** es un módulo nuevo de EScan que **también mejora a PMX**: hoy EScan opera con anonimato colectivo (inteligencia colectiva); el modo confidencial *directors-only* permite capturar lo que la gente no dice ni en anónimo grupal — robos, fraudes, fugas. Es IP compartible que nace en AppSec y beneficia a todo el portafolio (sube por LoopXKZ). --- ### 3.5 Tabla comparativa — Profit Maximizer vs AppSec (productos hermanos) | Dimensión | **Profit Maximizer (PMX)** | **Profit Protector (PPX) · codename AppSec** | |---|---|---| | **Cuña / ángulo** | Ofensivo — *ganar más* | Defensivo-urgente — *no perder* | | **Pregunta que responde** | "¿Cuánto pierdo por ineficiencia y costo oculto, y cómo lo recupero?" | "¿Dónde y cuánto puedo perder por fraude, robo, fuga y suplantación — y cómo lo blindo?" | | **Comprador ancla** | COO / CFO (eficiencia, rentabilidad) | CFO / CRO / Tesorería / CISO / Auditoría (riesgo) | | **Lógica de presupuesto** | Discrecional, ROI-positivo | Piso regulatorio + gasto event-driven | | **Disparador** | Planeado, proactivo | Reactivo (casi-incidente) + compliance | | **Registro emocional** | Oportunidad / crecimiento | Protección / tranquilidad | | **Qué mide** | Costos ocultos: mermas, desperdicios, ineficiencias, retrabajos (marco Savall) | Exposición del vector humano: fraude interno, BEC, fuga de info, malas prácticas + vulnerabilidades de sistemas | | **Diagnóstico anónimo** | EmpowerScan colectivo — *"¿qué no funciona?"* | EmpowerScan + **Canal Confidencial** directors-only — *"¿dónde estamos expuestos?"* | | **Monitoreo** | Hard data operacional (anomalías de costo) | Conductual de riesgo (WORX OS) + auditoría de sistemas | | **Cuantificación económica** | Costo oculto anualizado (Savall 40–400% nómina) | Esperanza de pérdida por exposición (ACFE ~5% ingresos, BEC, insider) | | **Output / acción** | Plan de maximización + quick wins | Plan de blindaje + Lab de gobernanza (dual sign-off, Brain Codes ejecutivos, dashboard de seguridad) | | **Motor (compartido)** | Diagnóstico anónimo + monitoreo + cuantificación $ + acción, bajo HIORG | *(idéntico)* | | **Pricing (benchmark)** | Diag ~USD 25K+; Execute ~USD 300K + retainer + success | Diag USD 10–30K; Lab USD 30–100K+ | | **Verticales** | Servicios de alta complejidad (hospitality, salud, eventos) | Transversal; foco en regulados/expuestos (financiero, farma, logística) | | **Posición MacroLoopX** | Viaja por los loops; delivery en LoopXOP | Igual; lead magnet en LoopXDG, delivery en LoopXOP | | **Relación** | Hermano "ganar más" | Hermano "no perder" · **puerta de diagnóstico compartida** · cross-sell, no canibalización | > **Narrativa de portafolio:** *EmpowerLabs te ayuda a ganar más (Profit Maximizer) y a no perderlo (AppSec).* Se venden juntos, separados o complementarios; comparten motor y puerta de diagnóstico, hablan a comités distintos. ## 4. Implicaciones para la productización (LoopXPR) 1. El backlog de productización del Loop Contract se amplía con: **módulo Canal Confidencial en EScan**, **proceso de auditoría de sistemas** (diseño cuidadoso), e **integración del monitoreo conductual de WORX OS**. 2. La frontera AppSec↔PMX (§3.3) debe resolverse — la investigación de mercado la informa. 3. La cuantificación económica (C6) reusa el motor del Diagnóstico de Costo Oculto y la calculadora de esperanza de pérdida. --- ## 5. Hacia la investigación de mercado Con esta conceptualización, el siguiente paso es **dimensionar el valor de la oportunidad** para una productización precisa: tamaño de mercado, comprador, disposición a pagar y competencia del ángulo riesgo/seguridad operacional del vector humano. Alcance a acordar con Victor (ver sesión). Esto alimenta la decisión de frontera §3.3 y el pricing del canal. ## Bitácora | Fecha | Cambio | |-------|--------| | 2026-06-19 | v01 · creación. Conceptualización de los 6 componentes + cruce con Profit Maximizer (motor compartido, diferenciador cuña, frontera AppSec↔PMX, Canal Confidencial como IP nueva). Insumo para investigación de mercado. | | 2026-06-19 | v01 · formalización. Tabla comparativa PMX vs producto (§3.5); corrección dato Gallup→Verizon (§C5); **nombre comercial ratificado: Profit Protector (PPX)**, hermano de Profit Maximizer. Codename de proyecto sigue siendo AppSec. | | 2026-06-19 | v02 · **upgrade de modelo.** De servicio diagnóstico+lab a **Programa Certificado (Assess·Certify·Protect)** (§1.A): diagnóstico recurrente, certificación propia "Profit Protector Certified" mapeada a ISO con niveles de madurez, membresía anual (threat intel + re-certificación + monitoreo continuo). Negocio recurrente. **Meta-patrón de portafolio** adoptado (§1.B → `PP-EL-ModeloProgramaCertificado-v01`). | --- **Owner:** Victor Heredia · **Sherpa:** Jay · **Fecha:** 2026-06-19 · **Estado:** Draft (paper vivo)