Ir al contenido

Servicios

Cumplimiento y regulación

Seis marcos que hacen preguntas solapadas. Una sola base de pruebas que responde a todas.

Probarlo una vez. Usar la prueba en todas partes.

El cumplimiento se encarece en el momento en que se fragmenta. Un programa NIS2 llevado por un equipo, un proyecto ISO 27001 por otro, una auditoría SOC 2 respondida por un tercero y un registro RGPD que nadie ha abierto desde que se redactó. El mismo control se implanta tres veces, se evidencia de tres maneras y no lo mantiene nadie.

Nosotros trabajamos al revés. Un marco de controles unificado, mapeado sobre NIS2, DORA, ISO 27001, SOC 2, RGPD y el AI Act. Un control se diseña una vez, se implanta una vez y su prueba se produce una vez, y después se reutiliza en cada auditoría que la pida. En la práctica, el solapamiento ronda el setenta por ciento.

La otra mitad de esta práctica es el calendario. Los certificados hay que mantenerlos, los registros hay que actualizarlos y las normas cambian. Ese trabajo se hace mejor de forma continua, a coste mensual conocido, que redescubierto ocho semanas antes de una auditoría de seguimiento.

Cumplimiento y regulación

Regulación europea de ciberseguridad

NIS2, DORA y el CRA, traducidos del texto legal a un plan con fechas y responsables.

  • Análisis de aplicabilidad de NIS2, DORA y CRADuración típica: 2-4 días

    Una respuesta breve y tajante a la pregunta que bloquea todo lo demás: qué normas aplican a qué entidades, en qué estados miembros y desde cuándo.

    Usted recibe

    • Análisis de aplicabilidad entidad por entidad
    • Clasificación como esencial, importante o fuera de ámbito
    • Obligaciones de registro y notificación
    • Calendario de plazos por jurisdicción
  • Análisis de brechas NIS2 y programa de cumplimientoDuración típica: 10-30 días

    Evaluación frente a las diez medidas del artículo 21 y los deberes de gobierno del artículo 20, seguida de un programa que cierra las brechas en el orden que esperaría un regulador.

    Usted recibe

    • Análisis de brechas frente a los artículos 20 y 21
    • Formación del órgano de administración y registro de responsabilidad
    • Procedimiento de notificación de incidentes (24 h, 72 h, un mes)
    • Programa de cumplimiento con responsables y fechas
  • Programa de cumplimiento DORADuración típica: 20-60 días

    El ámbito completo de DORA para entidades financieras y sus proveedores TIC: gestión del riesgo TIC, clasificación y notificación de incidentes, registro de información y preparación para pruebas de intrusión basadas en amenazas.

    Usted recibe

    • Marco de gestión del riesgo TIC
    • Registro de información, listo para su remisión
    • Procedimiento de clasificación y notificación de incidentes
    • Plan de corrección de contratos con terceros y preparación para TLPT
  • Cumplimiento del Cyber Resilience ActDuración típica: 15-40 días

    Para fabricantes y proveedores de software que introducen productos en el mercado europeo: seguridad desde el diseño, gestión de vulnerabilidades, SBOM y la documentación técnica que el CRA obliga a conservar.

    Usted recibe

    • Clasificación del producto y vía de conformidad
    • Proceso de desarrollo seguro y gestión de vulnerabilidades
    • Generación y mantenimiento del SBOM
    • Documentación técnica y declaración de conformidad
  • Cumplimiento de proveedores y planes de aseguramientoDuración típica: 3-8 días

    Los anexos de seguridad, planes de aseguramiento y derechos de auditoría que hacen defendibles sus contratos, tanto si usted es el cliente que exige como el proveedor que responde.

    Usted recibe

    • Plantilla de plan de aseguramiento de la seguridad
    • Anexo contractual de seguridad
    • Revisión de las pruebas aportadas por el proveedor
    • Cláusulas de auditoría y salida

Normas y certificaciones

ISO 27001 y SOC 2 ejecutados como proyectos con fecha, no como programas sin final.

  • Acompañamiento a la certificación ISO/IEC 27001:2022Duración típica: 6-14 meses

    Del alcance a la auditoría de certificación: declaración de aplicabilidad, tratamiento de riesgos, información documentada, auditoría interna y revisión por la dirección, con el organismo certificador elegido pronto.

    Usted recibe

    • Alcance, SoA y plan de tratamiento de riesgos
    • SGSI documentado completo
    • Auditoría interna y revisión por la dirección
    • Acompañamiento en las auditorías de fase 1 y 2
  • Auditoría interna y mantenimiento de ISO 27001Duración típica: Recurrente

    El ciclo anual que conserva el certificado: programa de auditoría interna, revisión por la dirección, acciones correctivas y preparación de la auditoría de seguimiento, ejecutado sin consumir a su equipo.

    Usted recibe

    • Programa anual de auditoría interna
    • Informes de auditoría y no conformidades
    • Dossier de revisión por la dirección
    • Preparación de la auditoría de seguimiento
  • SOC 2 Tipo I y Tipo IIDuración típica: 4-12 meses

    Criterios de servicios de confianza escogidos según lo que sus clientes preguntan de verdad, controles diseñados para evidenciarse automáticamente y un auditor contratado en el momento adecuado.

    Usted recibe

    • Selección de criterios y matriz de controles
    • Diseño de controles y automatización de pruebas
    • Evaluación de preparación antes de la auditoría
    • Coordinación de la auditoría hasta el informe
  • Extensiones ISO 27017, 27018, 27701 y 22301Duración típica: 10-30 días

    Extensiones construidas sobre un sistema ISO 27001 existente: controles cloud, datos personales en la nube, un sistema de gestión de privacidad o continuidad de negocio.

    Usted recibe

    • Alcance de la extensión y análisis diferencial
    • Controles y documentación adicionales
    • Integración con el SGSI existente
    • Preparación de la auditoría
  • HDS, SecNumCloud, PCI DSS y TISAXDuración típica: Alcance definido caso por casoEjecutado con un socio cualificado

    Cualificaciones sectoriales y nacionales preparadas con socios cualificados, para que los requisitos propios de cada esquema los gestione quien posee la cualificación.

    Usted recibe

    • Aplicabilidad y alcance del esquema
    • Análisis de brechas frente al marco de referencia
    • Plan de corrección con apoyo del socio
    • Coordinación de la evaluación

Datos personales

El RGPD y las leyes locales que aplican allí donde sus datos están realmente.

  • Auditoría y adecuación al RGPDDuración típica: 8-20 días

    Un registro de tratamientos que refleja la realidad, bases jurídicas que se sostienen, plazos de conservación realmente aplicados y un procedimiento de derechos que cumple el plazo de un mes.

    Usted recibe

    • Registro de actividades de tratamiento
    • Análisis de bases jurídicas y plazos de conservación
    • Procedimiento de ejercicio de derechos
    • Plan de corrección priorizado
  • Delegado de protección de datos externalizadoDuración típica: Recurrente

    Un DPD designado con la independencia que exige el reglamento, que mantiene el registro, realiza las evaluaciones de impacto, atiende las solicitudes y gestiona la relación con la autoridad de control.

    Usted recibe

    • Designación del DPD y notificación a la autoridad
    • Mantenimiento del registro y de las EIPD
    • Atención de las solicitudes de los interesados
    • Informe anual del DPD a la dirección
  • EIPD y privacidad desde el diseñoDuración típica: 3-10 días

    Evaluaciones de impacto para los tratamientos que lo requieren, y revisiones de diseño lo bastante tempranas como para que la respuesta aún pueda cambiar la arquitectura.

    Usted recibe

    • Cribado y evaluaciones de impacto completas
    • Revisión de diseño con requisitos de privacidad
    • Medidas de mitigación y riesgo residual
    • Expediente de consulta previa si procede
  • Transferencias internacionales y leyes localesDuración típica: 5-15 días

    Mecanismos de transferencia, evaluaciones de impacto y obligaciones de registro local en las jurisdicciones que cubrimos: Túnez, Marruecos, Senegal, Costa de Marfil, Brasil (LGPD), Argentina y Colombia.

    Usted recibe

    • Mapeo de transferencias y elección de mecanismos
    • Evaluaciones de impacto de las transferencias
    • Análisis de brechas frente a la ley local por país
    • Apoyo a los registros y presentaciones locales

Inteligencia artificial

El AI Act e ISO 42001, aplicados a los sistemas que ya está desplegando.

  • Calificación conforme al AI ActDuración típica: 3-8 días

    Para cada sistema de IA: es usted proveedor o responsable del despliegue, está prohibido, es de alto riesgo, de riesgo limitado o mínimo, y qué obligaciones empiezan en qué fecha.

    Usted recibe

    • Inventario de sistemas de IA
    • Clasificación de rol y riesgo por sistema
    • Matriz de obligaciones con fechas
    • Registro de la decisión para el expediente
  • Cumplimiento del AI Act para alto riesgoDuración típica: 15-40 días

    El conjunto completo de obligaciones para sistemas de alto riesgo: gestión de riesgos, gobierno de datos, documentación técnica, registros, supervisión humana, exactitud y robustez, y evaluación de la conformidad.

    Usted recibe

    • Sistema de gestión de riesgos de IA
    • Medidas de gobierno y calidad de datos
    • Expediente de documentación técnica
    • Diseño de la supervisión humana y vía de conformidad
  • Sistema de gestión de IA ISO/IEC 42001Duración típica: 20-40 días

    Un sistema de gestión para la IA que arrastra consigo buena parte de las pruebas del AI Act, construido sobre su sistema ISO 27001 existente y no al lado.

    Usted recibe

    • Alcance y política de IA
    • Proceso de evaluación de impacto de la IA
    • Controles e información documentada
    • Auditoría interna y preparación de la certificación
  • Política de uso aceptable de IA generativaDuración típica: 3-6 días

    Una política breve y utilizable que indica qué herramientas están aprobadas, qué puede pegarse en ellas, quién revisa la salida y qué se hace con el shadow AI ya en uso.

    Usted recibe

    • Política de uso aceptable
    • Lista de herramientas aprobadas y vía de aprobación
    • Reglas de clasificación de datos en los prompts
    • Material de comunicación al personal

Gobierno del cumplimiento

Un marco de controles, una base de pruebas, y todas las auditorías servidas desde ahí.

  • Marco de controles unificadoDuración típica: 5-12 días

    Un conjunto de controles mapeado sobre NIS2, DORA, ISO 27001, SOC 2, RGPD y el AI Act, para que las pruebas se produzcan una vez y respondan a todas las auditorías que las pidan.

    Usted recibe

    • Catálogo de controles unificado
    • Matriz de correspondencia entre marcos
    • Plan de evidencia por control
    • Guía de respuesta a auditorías
  • Herramientas GRCDuración típica: 5-15 días

    Selección e implantación de una plataforma de cumplimiento —Vanta, Drata, Secureframe o una alternativa europea— configurada en torno a su marco de controles y no a los ajustes por defecto del fabricante.

    Usted recibe

    • Requisitos y selección de la herramienta
    • Configuración de la plataforma e integraciones
    • Recogida automatizada de pruebas
    • Traspaso al equipo y manual de operación
  • Formación del consejo y la alta direcciónDuración típica: 2-4 horas

    Una sesión enfocada para administradores sobre aquello de lo que NIS2 y DORA les hacen personalmente responsables, qué preguntar y cómo suena una buena respuesta.

    Usted recibe

    • Sesión a medida para el órgano de administración
    • Nota informativa sobre obligaciones de los administradores
    • Batería de preguntas para la supervisión
    • Registro de asistencia para el expediente de cumplimiento
  • Cumplimiento como servicioDuración típica: Recurrente

    El cumplimiento gestionado como una suscripción: el calendario, las pruebas, las auditorías internas, las revisiones de proveedores y la vigilancia normativa, atendidos de forma continua en lugar de en el pánico anual.

    Usted recibe

    • Calendario anual de cumplimiento
    • Recogida continua de pruebas
    • Informe trimestral de cumplimiento
    • Vigilancia de cambios normativos

NIS2 Ready

De la aplicabilidad a una posición de cumplimiento defendible, con los deberes de gobierno cubiertos.

Duración
8-12 semanas
Precio
de 18.000 € a 35.000 €
sin IVA, indicativo

Hablar de este paquete — NIS2 Ready

DORA Essentials

Los cuatro pilares de DORA cubiertos, incluido el registro de información listo para su remisión.

Duración
10-16 semanas
Precio
de 30.000 € a 60.000 €
sin IVA, indicativo

Hablar de este paquete — DORA Essentials

ISO 27001 en 9 meses

Un proyecto de certificación con fecha, precio cerrado y un organismo certificador contratado pronto.

Duración
9 meses
Precio
de 25.000 € a 45.000 €
sin IVA, indicativo, sin tasas del organismo de certificación

Hablar de este paquete — ISO 27001 en 9 meses

SOC 2 Fast Track

El Tipo I y después la ventana de observación para el Tipo II, con pruebas recogidas automáticamente.

Duración
4-6 meses
Precio
de 20.000 € a 40.000 €
sin IVA, indicativo, sin honorarios del auditor

Hablar de este paquete — SOC 2 Fast Track

AI Act Check

Cada sistema de IA inventariado, clasificado y fechado, con las obligaciones que de ello se derivan.

Duración
3-4 semanas
Precio
de 6000 € a 12.000 €
sin IVA, indicativo

Hablar de este paquete — AI Act Check

Cumplimiento como servicio

Sus obligaciones de cumplimiento gestionadas de forma continua: pruebas recogidas según se producen, auditorías internas en calendario, cambios normativos vigilados y la auditoría respondida sin carreras.

Qué incluye

  • Calendario anual de cumplimiento
  • Recogida continua de pruebas
  • Programa de auditoría interna
  • Informe trimestral de cumplimiento
  • Vigilancia de cambios normativos

Niveles disponibles

  • Un marco
  • Dos marcos
  • Multimarco
Cumplimiento

Hablar de este servicio — Cumplimiento como servicio

DPD externalizado

Un delegado de protección de datos designado, con la independencia que exige el RGPD, que mantiene el registro, realiza las evaluaciones de impacto, atiende las solicitudes y trata con la autoridad de control.

Qué incluye

  • Designación y notificación del DPD
  • Mantenimiento del registro y de las EIPD
  • Atención de las solicitudes de los interesados
  • Asesoramiento y formación al personal
  • Informe anual a la dirección
Cumplimiento

Hablar de este servicio — DPD externalizado

Apoyo normativo multipaís

Un único punto de contacto para cuestiones normativas en Europa, África francófona y América del Sur, resueltas con socios locales que ejercen en esa jurisdicción.

Qué incluye

  • Vigilancia normativa por país
  • Apoyo a presentaciones y registros locales
  • Mantenimiento de las transferencias transfronterizas
  • Coordinación de socios locales
  • Informe trimestral consolidado
Cumplimiento

Hablar de este servicio — Apoyo normativo multipaís

Empiece por la aplicabilidad

Dos a cuatro días bastan para establecer qué normas aplican a qué entidad, desde cuándo y qué hay que registrar. Todo lo demás se planifica después con mucha más facilidad.