Cumplimiento normativo en ciberseguridad: de la obligación al activo estratégico

NIS2, DORA, ENS, ISO 27001. Las normativas de ciberseguridad se multiplican y endurecen. Te ayudamos a entender qué te aplica, qué te falta y cómo conseguirlo sin convertirlo en un proyecto interminable.

El problema con el cumplimiento normativo hoy

Las empresas se enfrentan a un mapa normativo que se solapa y contradice: la Directiva NIS2 obliga a los sectores críticos, DORA aplica al sector financiero, el ENS a entidades públicas y sus proveedores, e ISO 27001 es exigida cada vez más por clientes enterprise como requisito contractual. Cada normativa tiene sus plazos, sus controles específicos y su régimen sancionador. Sin un guía que las conozca bien, el riesgo es hacer un esfuerzo enorme para no llegar a ningún lado. Damos soporte de cumplimiento a empresas de toda España — Valencia, Alicante, Sevilla, Barcelona y el resto del territorio — de forma remota, con presencia física cuando la auditoría lo exige.

Normativas que cubrimos

  • NIS2 — Directiva europea de seguridad de redes y sistemas de información
  • DORA — Digital Operational Resilience Act para el sector financiero
  • ENS — Esquema Nacional de Seguridad para la Administración Pública
  • ISO 27001 — Estándar internacional de gestión de seguridad de la información
  • RGPD — Aspectos técnicos de protección de datos y medidas de seguridad
  • PCI-DSS — Seguridad en procesamiento de pagos con tarjeta

Cómo trabajamos el cumplimiento

  1. Análisis de aplicabilidad: Determinamos exactamente qué normativas te aplican, en qué nivel y bajo qué plazos.
  2. Gap analysis: Comparamos tu estado actual contra los controles requeridos. El resultado es un mapa claro de lo que tienes y lo que te falta.
  3. Plan de adecuación: Plan de acción priorizado por riesgo e impacto, con hitos medibles y entregables concretos.
  4. Implementación técnica: Acompañamos al equipo IT en la implementación: gestión de accesos, cifrado, logs, backup, gestión de vulnerabilidades.
  5. Documentación y evidencias: Redactamos las políticas, procedimientos y registros necesarios: SGSI, procedimiento de incidentes, plan de continuidad.
  6. Preparación para auditoría: Simulamos la auditoría externa, corregimos desviaciones y preparamos al equipo para responder con confianza.

Qué incluye el servicio

  • Informe de gap analysis con priorización de brechas
  • Plan de adecuación con cronograma y responsables
  • Paquete documental completo (políticas y procedimientos)
  • Acompañamiento en implementación de controles técnicos
  • Formación y concienciación del equipo
  • Soporte durante la auditoría externa

¿Quién necesita este servicio?

  • Empresas de sectores regulados por NIS2: energía, salud, transporte, TIC, agua, finanzas
  • Entidades financieras y aseguradoras sujetas a DORA
  • Administraciones públicas y sus proveedores tecnológicos (ENS)
  • Empresas que reciben exigencia de ISO 27001 de clientes enterprise
  • SaaS y tecnológicas que quieren certificarse para abrir mercado enterprise

Preguntas frecuentes

¿Podéis ayudarnos con varias normativas a la vez?

Sí, y tiene sentido hacerlo. Muchos controles de ISO 27001, NIS2 y DORA se solapan. Hacerlo de forma integrada evita duplicidades y reduce el esfuerzo total.

¿Hacéis también la auditoría de certificación?

No somos organismo certificador (requiere acreditación ENAC), pero trabajamos con las principales entidades certificadoras y te acompañamos durante todo el proceso.

¿Cuánto tiempo lleva un proyecto de cumplimiento?

Depende de la normativa y el estado de partida. Un gap analysis tarda 2-4 semanas. Un proyecto completo de ISO 27001 desde cero tarda entre 6 y 12 meses en una PYME.

¿El ENS es obligatorio para empresas privadas?

El ENS es obligatorio para administraciones públicas y las empresas privadas que prestan servicios TIC a la Administración o tratan datos de titularidad pública.