Diligencia debida cíber (M&A)
Qué está comprando, en términos de seguridad, a tiempo de que influya en el precio.
- Duración
- 2-3 semanas
- Precio
- de 8000 € a 18.000 €
- sin IVA, indicativo
IA y Ciberseguridad
Despliegue una IA que pueda defender, y defiéndase con la IA.

Servicios
Una estrategia de seguridad que el consejo puede financiar y el CISO puede ejecutar.
La mayoría de los programas de seguridad fracasan en la unión entre el consejo y los ingenieros. Al consejo se le pide financiar controles que no puede evaluar; a los ingenieros se les entrega un presupuesto sin secuencia. La asesoría estratégica es el trabajo de construir esa unión.
Partimos de dónde está —una evaluación de madurez puntuada frente a NIST CSF 2.0 o ISO 27001, con las brechas ordenadas por exposición— y la convertimos en un plan director a tres años con costes, responsables y el orden en que deben ocurrir las cosas. El mismo método se aplica a la nube: qué proveedores, cuán soberana, dónde pueden residir los datos y cuánto costaría una salida.
Donde necesita la función y no solo el plan, un CISO virtual la asume: un especialista sénior con un número fijo de días al mes que asiste a sus comités, es dueño de la hoja de ruta y responde por ella.
Dónde está, dónde debe estar, y la secuencia de decisiones entre ambos puntos.
Para un ministerio, un regulador o un organismo sectorial: el documento de estrategia, la gobernanza que lo sostiene, la hoja de ruta de capacidades y los indicadores que muestran si funciona.
Poner en marcha un equipo de respuesta a emergencias informáticas: mandato, comunidad atendida, servicios, herramientas, personal y procedimientos, según los modelos FIRST y ENISA.
Diseñar y poner en marcha un centro de operaciones de seguridad —o decidir no hacerlo y contratarlo— con los casos de uso, fuentes de datos, herramientas, niveles y métricas que hacen que merezca la pena.
Para operadores de servicios esenciales: el mapa de activos y dependencias, la línea base de protección, las obligaciones sectoriales y un plan que resista la inspección de un regulador.
Quién decide, quién habla, quién llama al regulador y cuándo: la organización de crisis, los criterios de escalado, las plantillas de comunicación y los registros de decisiones, ejercitados una vez antes de necesitarlos.
Una lectura estructurada de su posición frente a NIST CSF 2.0 o ISO 27001, puntuada por dominio, con las brechas relevantes ordenadas por exposición y no por el orden del marco.
Un único marco que une seguridad, continuidad y recuperación: los servicios críticos, sus tolerancias, los controles que los protegen y las pruebas que demuestran que resisten, la forma que esperan DORA y NIS2.
Un plan de seguridad plurianual ligado al presupuesto, la plantilla y los plazos normativos, de modo que los tres próximos consejos ya tengan su orden del día.
Análisis aplicación por aplicación de qué retirar, mantener, rehospedar, replataformar o reconstruir, con el caso de negocio y las restricciones normativas en la misma tabla.
Una comparación estructurada de AWS, Azure, GCP, OVHcloud, Scaleway, S3NS y Bleu frente a sus requisitos técnicos, contractuales, de soberanía y de salida.
Dónde están físicamente sus datos, quién puede exigir legalmente acceder a ellos y qué haría falta para cambiarlo, documentado para el regulador y para el consejo.
Qué está comprando, en términos de seguridad, a tiempo de que influya en el precio.
Un responsable de seguridad sénior en su equipo directivo durante un número definido de días al mes: estrategia, reporte al consejo, revisiones de proveedores, decisiones en incidentes y calendario de cumplimiento.
Una evaluación de madurez ciber dura entre cuatro y seis semanas y le da la fotografía puntuada y el plan presupuestado que el consejo pedirá.