Cursos de cumplimiento: ISO 27001, PCI DSS y más

Formación por norma, con versiones para todo público, directivos e implementadores. ISO 27001, PCI DSS, OWASP, LGPD y TISAX.

Cómo funciona

Cómo se elige la versión correcta

Tres versiones donde la norma lo pide

ISO 27001 y PCI DSS tienen todo público, directivos e implementadores. No es el mismo cuestionario. No es el mismo nivel de detalle. Asignar el de implementadores a sucursal no cubre el control y quema adopción.

OWASP es 2025

El curso técnico usa Top Ten:2025. No publicamos un Top Ten de otro año como si fuera vigente. Si el año cambia otra vez, la pieza entra en la revisión anual del catálogo.

LGPD y TISAX no se disfrazan de ISO

LGPD cubre datos en Brasil. TISAX cubre la cadena automotriz. No se venden como un pack “todas las normas del mundo”. Si tu operación no las declara, no las asignes para inflar cobertura.

Evidencia, no diploma suelto

El curso deja progreso, nota y certificado. El programa de cumplimiento —cobertura, período, exportación— vive en la página de cumplimiento. No es el Trust Center ni un mapeo de controles.

Normas

Normas

ISO 27001

La norma pide concientización ligada al rol y evidencia de que el control existe en el tiempo, no una charla anual con lista de asistencia.

Qué es un SGSI, qué se espera de cada persona y qué no es “el área de seguridad lo resuelve”. Tres versiones: todo público, directivos e implementadores.

Todo público, directivos e implementadores. No es un único video con el logo de ISO.

PCI DSS

PCI DSS 12.6 pide concientización específica de phishing e ingeniería social para quien toca pagos, con evidencia por período.

Por qué el clic y la entrega de datos importan en un entorno de tarjetas, qué se reporta y qué no alcanza un e-learning genérico. Tres versiones: todo público, directivos e implementadores.

Quien opera pagos, quien los dirige y quien implementa el control. Whalemate no es QSA.

OWASP Top Ten:2025

Un equipo que construye software necesita el Top Ten vigente, no un afiche de 2017.

Las categorías 2025 aplicadas a decisiones de diseño y de código que una persona no técnica no tiene que memorizar.

Perfil técnico. No se asigna a sucursal ni a un directorio como si fuera higiene digital.

Desarrollo seguro

El control de formación para quien escribe y revisa código no se cubre con el curso de phishing para todo público.

Prácticas de diseño y revisión que el programa puede asignar y auditar. No es un bootcamp ni una certificación de vendor.

Perfil técnico y, cuando el cliente lo define, implementadores.

LGPD

Brasil pide tratamiento demostrable de datos personales, incluida la gente que los ve todos los días.

Qué es un dato personal en la operación, qué se puede pedir por canal informal y qué evidencia queda cuando alguien se forma.

Todo público en operaciones con Brasil, más el perfil de cumplimiento que tiene que mostrar cobertura.

TISAX

La cadena automotriz pide un nivel de información que un curso genérico de awareness no documenta.

Qué se espera de quien toca información de esa cadena y cómo se deja constancia de la formación.

Cumplimiento e implementadores en cuentas que declaran TISAX. No se vende como sello propio de Whalemate.

Gestión de incidentes

Saber qué hacer en la primera hora no es el mismo curso que no hacer clic.

Roles, escalamiento y lo que no se improvisa por chat. Complementa el botón de reporte; no lo reemplaza.

Operaciones y perfiles que el cliente marca como parte de la respuesta.

ISO, PCI y normas hermanas, con el perfil que el auditor pregunta

Un curso de ISO 27001 no es el texto de la norma leído en voz alta

Es la pieza que el programa asigna para que un rol concreto sepa qué se espera de él y deje constancia. Lo mismo vale para una capacitación PCI DSS: 12.6 no se cumple con un video de higiene digital. Se cumple con formación específica de phishing e ingeniería social, dirigida a quien toca el entorno de pagos, con evidencia por período.

No listamos el catálogo entero

Lista las normas que tienen consulta propia. Cada ancla —ISO 27001, PCI DSS, OWASP Top Ten:2025, desarrollo seguro, LGPD, TISAX, gestión de incidentes— dice qué exige la formación, qué cubre el curso y a qué perfil va. El número total de cursos del catálogo no se publica hasta que comercial y catálogo coincidan.

Si el auditor pregunta “¿tienen ISO 27001 para directivos o solo el de

El entrenamiento adaptativo orquesta quién lo recibe.

Para qué sirve

Para qué sirve cuando el auditor nombra la norma

Sirve cuando compliance trae un control con nombre y People no sabe qué

ISO para el directorio no es ISO para quien implementa el SGSI. PCI para caja no es PCI para el CISO. OWASP no entra en el onboarding de sucursal. Ese recorte corta esa discusión: norma, perfil, alcance.

PLA/FT y privacidad por país tienen su propia página

Acá están las normas transversales. El link a cumplimiento es el de evidencia del programa, no un segundo catálogo.

En el ciclo

Cómo se conecta con el entrenamiento adaptativo

El motor de entrenamiento adaptativo en ciberseguridad puede asignar estas piezas después de una señal o como parte del plan anual. No las inventa. Toma el curso de la norma y del perfil. Si el padrón cae en un señuelo de pagos, el refuerzo no es “el de ISO para todo público” por defecto: se elige la pieza que corresponde. La evidencia que el auditor exporta nace en el programa, no en un listado. Acá está qué curso existe para cada consulta. Cumplimiento dice cómo se demuestra. El pilar dice cómo se orquesta.

Preguntas

Preguntas sobre cursos de cumplimiento

¿ISO 27001 y PCI DSS son el mismo curso?
No. Comparten la lógica de tres versiones —todo público, directivos, implementadores— y nada más. El control, el público y el cuestionario son distintos.
¿Whalemate certifica ISO o PCI?
No. Forma y deja evidencia de la formación. El sello ISO/IEC 27001:2022 de Whalemate es de nuestra operación, no el de su SGSI. PCI no nos convierte en QSA.
¿OWASP Top Ten:2025 es para todo el padrón?
No. Es perfil técnico. Asignarlo a quien no construye software no cubre un control y desgasta al programa.
¿Dónde está PLA/FT y la ley de datos de cada país?
En sus propias páginas, una URL por consulta, con anclas por país. No se duplican acá.
¿Cuántos cursos de cumplimiento hay en total?
Los que ves anclados más el resto del catálogo publicado. El total del catálogo no se publica hasta cerrar la cifra.

Calibrá la norma al perfil, no al afiche

En la demo vemos qué versión entra a directorio, a caja y a quien implementa. Sin inventar un mapeo de controles.