Cumplimiento normativo en ciberseguridad: de la obligación al activo estratégico
NIS2, DORA, ENS, ISO 27001. Las normativas de ciberseguridad se multiplican y endurecen. Te ayudamos a entender qué te aplica, qué te falta y cómo conseguirlo sin convertirlo en un proyecto interminable.
El problema con el cumplimiento normativo hoy
Las empresas se enfrentan a un mapa normativo que se solapa y contradice: la Directiva NIS2 obliga a los sectores críticos, DORA aplica al sector financiero, el ENS a entidades públicas y sus proveedores, e ISO 27001 es exigida cada vez más por clientes enterprise como requisito contractual. Cada normativa tiene sus plazos, sus controles específicos y su régimen sancionador. Sin un guía que las conozca bien, el riesgo es hacer un esfuerzo enorme para no llegar a ningún lado. Damos soporte de cumplimiento a empresas de toda España — Valencia, Alicante, Sevilla, Barcelona y el resto del territorio — de forma remota, con presencia física cuando la auditoría lo exige.
Normativas que cubrimos
- NIS2 — Directiva europea de seguridad de redes y sistemas de información
- DORA — Digital Operational Resilience Act para el sector financiero
- ENS — Esquema Nacional de Seguridad para la Administración Pública
- ISO 27001 — Estándar internacional de gestión de seguridad de la información
- RGPD — Aspectos técnicos de protección de datos y medidas de seguridad
- PCI-DSS — Seguridad en procesamiento de pagos con tarjeta
Cómo trabajamos el cumplimiento
- Análisis de aplicabilidad: Determinamos exactamente qué normativas te aplican, en qué nivel y bajo qué plazos.
- Gap analysis: Comparamos tu estado actual contra los controles requeridos. El resultado es un mapa claro de lo que tienes y lo que te falta.
- Plan de adecuación: Plan de acción priorizado por riesgo e impacto, con hitos medibles y entregables concretos.
- Implementación técnica: Acompañamos al equipo IT en la implementación: gestión de accesos, cifrado, logs, backup, gestión de vulnerabilidades.
- Documentación y evidencias: Redactamos las políticas, procedimientos y registros necesarios: SGSI, procedimiento de incidentes, plan de continuidad.
- Preparación para auditoría: Simulamos la auditoría externa, corregimos desviaciones y preparamos al equipo para responder con confianza.
Qué incluye el servicio
- Informe de gap analysis con priorización de brechas
- Plan de adecuación con cronograma y responsables
- Paquete documental completo (políticas y procedimientos)
- Acompañamiento en implementación de controles técnicos
- Formación y concienciación del equipo
- Soporte durante la auditoría externa
¿Quién necesita este servicio?
- Empresas de sectores regulados por NIS2: energía, salud, transporte, TIC, agua, finanzas
- Entidades financieras y aseguradoras sujetas a DORA
- Administraciones públicas y sus proveedores tecnológicos (ENS)
- Empresas que reciben exigencia de ISO 27001 de clientes enterprise
- SaaS y tecnológicas que quieren certificarse para abrir mercado enterprise
Preguntas frecuentes
¿Podéis ayudarnos con varias normativas a la vez?
Sí, y tiene sentido hacerlo. Muchos controles de ISO 27001, NIS2 y DORA se solapan. Hacerlo de forma integrada evita duplicidades y reduce el esfuerzo total.
¿Hacéis también la auditoría de certificación?
No somos organismo certificador (requiere acreditación ENAC), pero trabajamos con las principales entidades certificadoras y te acompañamos durante todo el proceso.
¿Cuánto tiempo lleva un proyecto de cumplimiento?
Depende de la normativa y el estado de partida. Un gap analysis tarda 2-4 semanas. Un proyecto completo de ISO 27001 desde cero tarda entre 6 y 12 meses en una PYME.
¿El ENS es obligatorio para empresas privadas?
El ENS es obligatorio para administraciones públicas y las empresas privadas que prestan servicios TIC a la Administración o tratan datos de titularidad pública.