NIS2 Ready
De la aplicabilidad a una posición de cumplimiento defendible, con los deberes de gobierno cubiertos.
- Duración
- 8-12 semanas
- Precio
- de 18.000 € a 35.000 €
- sin IVA, indicativo
Cuatro prácticas, un mismo equipo.
Servicios
Seis marcos que hacen preguntas solapadas. Una sola base de pruebas que responde a todas.
El cumplimiento se encarece en el momento en que se fragmenta. Un programa NIS2 llevado por un equipo, un proyecto ISO 27001 por otro, una auditoría SOC 2 respondida por un tercero y un registro RGPD que nadie ha abierto desde que se redactó. El mismo control se implanta tres veces, se evidencia de tres maneras y no lo mantiene nadie.
Nosotros trabajamos al revés. Un marco de controles unificado, mapeado sobre NIS2, DORA, ISO 27001, SOC 2, RGPD y el AI Act. Un control se diseña una vez, se implanta una vez y su prueba se produce una vez, y después se reutiliza en cada auditoría que la pida. En la práctica, el solapamiento ronda el setenta por ciento.
La otra mitad de esta práctica es el calendario. Los certificados hay que mantenerlos, los registros hay que actualizarlos y las normas cambian. Ese trabajo se hace mejor de forma continua, a coste mensual conocido, que redescubierto ocho semanas antes de una auditoría de seguimiento.
NIS2, DORA y el CRA, traducidos del texto legal a un plan con fechas y responsables.
Una respuesta breve y tajante a la pregunta que bloquea todo lo demás: qué normas aplican a qué entidades, en qué estados miembros y desde cuándo.
Evaluación frente a las diez medidas del artículo 21 y los deberes de gobierno del artículo 20, seguida de un programa que cierra las brechas en el orden que esperaría un regulador.
El ámbito completo de DORA para entidades financieras y sus proveedores TIC: gestión del riesgo TIC, clasificación y notificación de incidentes, registro de información y preparación para pruebas de intrusión basadas en amenazas.
Para fabricantes y proveedores de software que introducen productos en el mercado europeo: seguridad desde el diseño, gestión de vulnerabilidades, SBOM y la documentación técnica que el CRA obliga a conservar.
Los anexos de seguridad, planes de aseguramiento y derechos de auditoría que hacen defendibles sus contratos, tanto si usted es el cliente que exige como el proveedor que responde.
ISO 27001 y SOC 2 ejecutados como proyectos con fecha, no como programas sin final.
Del alcance a la auditoría de certificación: declaración de aplicabilidad, tratamiento de riesgos, información documentada, auditoría interna y revisión por la dirección, con el organismo certificador elegido pronto.
El ciclo anual que conserva el certificado: programa de auditoría interna, revisión por la dirección, acciones correctivas y preparación de la auditoría de seguimiento, ejecutado sin consumir a su equipo.
Criterios de servicios de confianza escogidos según lo que sus clientes preguntan de verdad, controles diseñados para evidenciarse automáticamente y un auditor contratado en el momento adecuado.
Extensiones construidas sobre un sistema ISO 27001 existente: controles cloud, datos personales en la nube, un sistema de gestión de privacidad o continuidad de negocio.
Cualificaciones sectoriales y nacionales preparadas con socios cualificados, para que los requisitos propios de cada esquema los gestione quien posee la cualificación.
El RGPD y las leyes locales que aplican allí donde sus datos están realmente.
Un registro de tratamientos que refleja la realidad, bases jurídicas que se sostienen, plazos de conservación realmente aplicados y un procedimiento de derechos que cumple el plazo de un mes.
Un DPD designado con la independencia que exige el reglamento, que mantiene el registro, realiza las evaluaciones de impacto, atiende las solicitudes y gestiona la relación con la autoridad de control.
Evaluaciones de impacto para los tratamientos que lo requieren, y revisiones de diseño lo bastante tempranas como para que la respuesta aún pueda cambiar la arquitectura.
Mecanismos de transferencia, evaluaciones de impacto y obligaciones de registro local en las jurisdicciones que cubrimos: Túnez, Marruecos, Senegal, Costa de Marfil, Brasil (LGPD), Argentina y Colombia.
El AI Act e ISO 42001, aplicados a los sistemas que ya está desplegando.
Para cada sistema de IA: es usted proveedor o responsable del despliegue, está prohibido, es de alto riesgo, de riesgo limitado o mínimo, y qué obligaciones empiezan en qué fecha.
El conjunto completo de obligaciones para sistemas de alto riesgo: gestión de riesgos, gobierno de datos, documentación técnica, registros, supervisión humana, exactitud y robustez, y evaluación de la conformidad.
Un sistema de gestión para la IA que arrastra consigo buena parte de las pruebas del AI Act, construido sobre su sistema ISO 27001 existente y no al lado.
Una política breve y utilizable que indica qué herramientas están aprobadas, qué puede pegarse en ellas, quién revisa la salida y qué se hace con el shadow AI ya en uso.
Un marco de controles, una base de pruebas, y todas las auditorías servidas desde ahí.
Un conjunto de controles mapeado sobre NIS2, DORA, ISO 27001, SOC 2, RGPD y el AI Act, para que las pruebas se produzcan una vez y respondan a todas las auditorías que las pidan.
Selección e implantación de una plataforma de cumplimiento —Vanta, Drata, Secureframe o una alternativa europea— configurada en torno a su marco de controles y no a los ajustes por defecto del fabricante.
Una sesión enfocada para administradores sobre aquello de lo que NIS2 y DORA les hacen personalmente responsables, qué preguntar y cómo suena una buena respuesta.
El cumplimiento gestionado como una suscripción: el calendario, las pruebas, las auditorías internas, las revisiones de proveedores y la vigilancia normativa, atendidos de forma continua en lugar de en el pánico anual.
De la aplicabilidad a una posición de cumplimiento defendible, con los deberes de gobierno cubiertos.
Los cuatro pilares de DORA cubiertos, incluido el registro de información listo para su remisión.
Un proyecto de certificación con fecha, precio cerrado y un organismo certificador contratado pronto.
El Tipo I y después la ventana de observación para el Tipo II, con pruebas recogidas automáticamente.
Cada sistema de IA inventariado, clasificado y fechado, con las obligaciones que de ello se derivan.
Sus obligaciones de cumplimiento gestionadas de forma continua: pruebas recogidas según se producen, auditorías internas en calendario, cambios normativos vigilados y la auditoría respondida sin carreras.
Un delegado de protección de datos designado, con la independencia que exige el RGPD, que mantiene el registro, realiza las evaluaciones de impacto, atiende las solicitudes y trata con la autoridad de control.
Un único punto de contacto para cuestiones normativas en Europa, África francófona y América del Sur, resueltas con socios locales que ejercen en esa jurisdicción.
Dos a cuatro días bastan para establecer qué normas aplican a qué entidad, desde cuándo y qué hay que registrar. Todo lo demás se planifica después con mucha más facilidad.