Ir al contenido
El hemiciclo del Parlamento Europeo en Estrasburgo, con los escaños curvados en gradas alrededor de la tribuna.

Servicios

Gobierno, riesgo y cumplimiento

Demuéstrelo una vez. Use la prueba en todas partes.

Demuéstrelo una vez. Use la prueba en todas partes.

El cumplimiento se encarece en el momento en que se fragmenta. Un programa NIS2 llevado por un equipo, un proyecto ISO 27001 por otro, una auditoría SOC 2 respondida por un tercero y un registro RGPD que nadie ha abierto desde que se redactó. El mismo control se implanta tres veces, se evidencia de tres maneras y no lo mantiene nadie.

Nosotros trabajamos al revés. Un marco de controles unificado, mapeado sobre NIS2, DORA, ISO 27001, SOC 2, RGPD y el AI Act. Un control se diseña una vez, se implanta una vez y su prueba se produce una vez, y después se reutiliza en cada auditoría que la pida. En la práctica, el solapamiento ronda el setenta por ciento.

La otra mitad de esta práctica es el calendario. Los certificados hay que mantenerlos, los registros hay que actualizarlos y las normas cambian. Ese trabajo se hace mejor de forma continua, a coste mensual conocido, que redescubierto ocho semanas antes de una auditoría de seguimiento.

Gobierno, riesgo y cumplimiento

Evaluación de ciberseguridad y cumplimiento

Dónde está —frente a una norma, un reglamento, un modelo de riesgo o un esquema de autorización— antes de que nadie se comprometa con un programa.

  • Evaluación de seguridad de la informaciónDuración típica: 3-5 semanas

    Una revisión estructurada de su organización, controles y prácticas de seguridad frente a ISO 27001 o NIST CSF, puntuada por dominio y ordenada por exposición.

    Usted recibe

    • Evaluación puntuada por dominio
    • Registro de brechas ordenado con responsables
    • Resumen ejecutivo
  • Análisis de aplicabilidad de NIS2, DORA y CRADuración típica: 2-4 días

    Una respuesta breve y tajante a la pregunta que bloquea todo lo demás: qué normas aplican a qué entidades, en qué estados miembros y desde cuándo.

    Usted recibe

    • Análisis de aplicabilidad entidad por entidad
    • Clasificación como esencial, importante o fuera de ámbito
    • Obligaciones de registro y notificación
    • Calendario de plazos por jurisdicción
  • Evaluación de cumplimiento de normasDuración típica: 2-4 semanas

    Dónde está frente a una norma concreta —ISO 27001, 27701, 22301 o 42001— cláusula por cláusula, antes de comprometerse con la certificación.

    Usted recibe

    • Matriz de conformidad cláusula por cláusula
    • Estimación del esfuerzo hasta la certificación
    • Secuencia de trabajo recomendada
  • Análisis de riesgos (EBIOS RM / ISO 27005)Duración típica: 8-20 días

    Un análisis de riesgos construido sobre sus escenarios de negocio reales: qué querría un atacante, qué caminos tiene disponibles y qué decisiones de tratamiento se derivan.

    Usted recibe

    • Inventario de activos de negocio y técnicos
    • Escenarios de ataque estratégicos y operativos
    • Registro de riesgos con decisiones de tratamiento
    • Declaración de riesgo residual para la dirección
  • Evaluación de autorización y acreditaciónDuración típica: 2-4 semanas

    El expediente de evidencias y la revisión de brechas para un sistema que necesita una autorización formal para operar, incluidos los esquemas del sector público, sanitario o de infraestructuras críticas.

    Usted recibe

    • Correspondencia de controles con el esquema
    • Expediente de evidencias listo para la autoridad
    • Declaración de riesgo residual

Regulación europea de ciberseguridad

NIS2, DORA y el CRA, traducidos del texto legal a un plan con fechas y responsables.

  • Análisis de brechas NIS2 y programa de cumplimientoDuración típica: 10-30 días

    Evaluación frente a las diez medidas del artículo 21 y los deberes de gobierno del artículo 20, seguida de un programa que cierra las brechas en el orden que esperaría un regulador.

    Usted recibe

    • Análisis de brechas frente a los artículos 20 y 21
    • Formación del órgano de administración y registro de responsabilidad
    • Procedimiento de notificación de incidentes (24 h, 72 h, un mes)
    • Programa de cumplimiento con responsables y fechas
  • Programa de cumplimiento DORADuración típica: 20-60 días

    El ámbito completo de DORA para entidades financieras y sus proveedores TIC: gestión del riesgo TIC, clasificación y notificación de incidentes, registro de información y preparación para pruebas de intrusión basadas en amenazas.

    Usted recibe

    • Marco de gestión del riesgo TIC
    • Registro de información, listo para su remisión
    • Procedimiento de clasificación y notificación de incidentes
    • Plan de corrección de contratos con terceros y preparación para TLPT
  • Cumplimiento del Cyber Resilience ActDuración típica: 15-40 días

    Para fabricantes y proveedores de software que introducen productos en el mercado europeo: seguridad desde el diseño, gestión de vulnerabilidades, SBOM y la documentación técnica que el CRA obliga a conservar.

    Usted recibe

    • Clasificación del producto y vía de conformidad
    • Proceso de desarrollo seguro y gestión de vulnerabilidades
    • Generación y mantenimiento del SBOM
    • Documentación técnica y declaración de conformidad
  • Cumplimiento de proveedores y planes de aseguramientoDuración típica: 3-8 días

    Los anexos de seguridad, planes de aseguramiento y derechos de auditoría que hacen defendibles sus contratos, tanto si usted es el cliente que exige como el proveedor que responde.

    Usted recibe

    • Plantilla de plan de aseguramiento de la seguridad
    • Anexo contractual de seguridad
    • Revisión de las pruebas aportadas por el proveedor
    • Cláusulas de auditoría y salida

Cumplimiento regulatorio y certificación

ISO 27001, 27701, 22301 y 42001, SOC 2, SWIFT CSP y los esquemas sectoriales, llevados hasta el certificado o la atestación.

  • Acompañamiento a la certificación ISO/IEC 27001:2022Duración típica: 6-14 meses

    Del alcance a la auditoría de certificación: declaración de aplicabilidad, tratamiento de riesgos, información documentada, auditoría interna y revisión por la dirección, con el organismo certificador elegido pronto.

    Usted recibe

    • Alcance, SoA y plan de tratamiento de riesgos
    • SGSI documentado completo
    • Auditoría interna y revisión por la dirección
    • Acompañamiento en las auditorías de fase 1 y 2
  • Auditoría interna y mantenimiento de ISO 27001Duración típica: Recurrente

    El ciclo anual que conserva el certificado: programa de auditoría interna, revisión por la dirección, acciones correctivas y preparación de la auditoría de seguimiento, ejecutado sin consumir a su equipo.

    Usted recibe

    • Programa anual de auditoría interna
    • Informes de auditoría y no conformidades
    • Dossier de revisión por la dirección
    • Preparación de la auditoría de seguimiento
  • Acompañamiento a la certificación ISO 22301Duración típica: 4-8 meses

    Un sistema de gestión de la continuidad de negocio construido según la norma y llevado hasta la certificación: análisis, estrategias, planes, ejercicios, auditoría.

    Usted recibe

    • Análisis de impacto y estrategias de continuidad
    • SGCN documentado listo para la auditoría
    • Registro de ejercicios y revisión por la dirección
  • Extensiones ISO 27017, 27018, 27701 y 22301Duración típica: 10-30 días

    Extensiones construidas sobre un sistema ISO 27001 existente: controles cloud, datos personales en la nube, un sistema de gestión de privacidad o continuidad de negocio.

    Usted recibe

    • Alcance de la extensión y análisis diferencial
    • Controles y documentación adicionales
    • Integración con el SGSI existente
    • Preparación de la auditoría
  • SOC 2 Tipo I y Tipo IIDuración típica: 4-12 meses

    Criterios de servicios de confianza escogidos según lo que sus clientes preguntan de verdad, controles diseñados para evidenciarse automáticamente y un auditor contratado en el momento adecuado.

    Usted recibe

    • Selección de criterios y matriz de controles
    • Diseño de controles y automatización de pruebas
    • Evaluación de preparación antes de la auditoría
    • Coordinación de la auditoría hasta el informe
  • Cumplimiento SWIFT CSPDuración típica: 4-8 semanas

    La atestación anual del Customer Security Programme: evaluación de controles frente al CSCF vigente, remediación y la evaluación independiente que exige SWIFT.

    Usted recibe

    • Evaluación de controles CSCF
    • Plan de remediación de controles abiertos
    • Apoyo a la atestación en el portal KYC-SA
  • HDS, SecNumCloud, PCI DSS y TISAXDuración típica: Alcance definido caso por casoEjecutado con un socio cualificado

    Cualificaciones sectoriales y nacionales preparadas con socios cualificados, para que los requisitos propios de cada esquema los gestione quien posee la cualificación.

    Usted recibe

    • Aplicabilidad y alcance del esquema
    • Análisis de brechas frente al marco de referencia
    • Plan de corrección con apoyo del socio
    • Coordinación de la evaluación

Datos personales

El RGPD y las leyes locales que aplican allí donde sus datos están realmente.

  • Auditoría y adecuación al RGPDDuración típica: 8-20 días

    Un registro de tratamientos que refleja la realidad, bases jurídicas que se sostienen, plazos de conservación realmente aplicados y un procedimiento de derechos que cumple el plazo de un mes.

    Usted recibe

    • Registro de actividades de tratamiento
    • Análisis de bases jurídicas y plazos de conservación
    • Procedimiento de ejercicio de derechos
    • Plan de corrección priorizado
  • Delegado de protección de datos externalizadoDuración típica: Recurrente

    Un DPD designado con la independencia que exige el reglamento, que mantiene el registro, realiza las evaluaciones de impacto, atiende las solicitudes y gestiona la relación con la autoridad de control.

    Usted recibe

    • Designación del DPD y notificación a la autoridad
    • Mantenimiento del registro y de las EIPD
    • Atención de las solicitudes de los interesados
    • Informe anual del DPD a la dirección
  • EIPD y privacidad desde el diseñoDuración típica: 3-10 días

    Evaluaciones de impacto para los tratamientos que lo requieren, y revisiones de diseño lo bastante tempranas como para que la respuesta aún pueda cambiar la arquitectura.

    Usted recibe

    • Cribado y evaluaciones de impacto completas
    • Revisión de diseño con requisitos de privacidad
    • Medidas de mitigación y riesgo residual
    • Expediente de consulta previa si procede
  • Transferencias internacionales y leyes localesDuración típica: 5-15 días

    Mecanismos de transferencia, evaluaciones de impacto y obligaciones de registro local en las jurisdicciones que cubrimos: Túnez, Marruecos, Senegal, Costa de Marfil, Brasil (LGPD), Argentina y Colombia.

    Usted recibe

    • Mapeo de transferencias y elección de mecanismos
    • Evaluaciones de impacto de las transferencias
    • Análisis de brechas frente a la ley local por país
    • Apoyo a los registros y presentaciones locales

Inteligencia artificial

El AI Act e ISO 42001, aplicados a los sistemas que ya está desplegando.

  • Calificación conforme al AI ActDuración típica: 3-8 días

    Para cada sistema de IA: es usted proveedor o responsable del despliegue, está prohibido, es de alto riesgo, de riesgo limitado o mínimo, y qué obligaciones empiezan en qué fecha.

    Usted recibe

    • Inventario de sistemas de IA
    • Clasificación de rol y riesgo por sistema
    • Matriz de obligaciones con fechas
    • Registro de la decisión para el expediente
  • Cumplimiento del AI Act para alto riesgoDuración típica: 15-40 días

    El conjunto completo de obligaciones para sistemas de alto riesgo: gestión de riesgos, gobierno de datos, documentación técnica, registros, supervisión humana, exactitud y robustez, y evaluación de la conformidad.

    Usted recibe

    • Sistema de gestión de riesgos de IA
    • Medidas de gobierno y calidad de datos
    • Expediente de documentación técnica
    • Diseño de la supervisión humana y vía de conformidad
  • Sistema de gestión de IA ISO/IEC 42001Duración típica: 20-40 días

    Un sistema de gestión para la IA que arrastra consigo buena parte de las pruebas del AI Act, construido sobre su sistema ISO 27001 existente y no al lado.

    Usted recibe

    • Alcance y política de IA
    • Proceso de evaluación de impacto de la IA
    • Controles e información documentada
    • Auditoría interna y preparación de la certificación
  • Política de uso aceptable de IA generativaDuración típica: 3-6 días

    Una política breve y utilizable que indica qué herramientas están aprobadas, qué puede pegarse en ellas, quién revisa la salida y qué se hace con el shadow AI ya en uso.

    Usted recibe

    • Política de uso aceptable
    • Lista de herramientas aprobadas y vía de aprobación
    • Reglas de clasificación de datos en los prompts
    • Material de comunicación al personal

Servicios de asesoría GRC

Políticas, planes de continuidad, clasificación de datos, un CISO o DPO virtual y el comité que mantiene honesto el registro de riesgos.

  • Cuerpo normativo internoDuración típica: 8-15 días

    Un conjunto de políticas de seguridad de la información que sus equipos puedan seguir de verdad, mapeado sobre los marcos que le aplican, con el ciclo de aprobación y revisión ya definido.

    Usted recibe

    • Política y carta de seguridad de la información
    • Políticas y estándares por materia
    • Mapeo de controles a políticas
    • Calendario de revisión y aprobación
  • Continuidad de negocio y recuperación ante desastresDuración típica: 10-25 días

    Análisis de impacto en el negocio, estrategia de continuidad y un plan de recuperación que se ha probado, no solo escrito, con el escenario cíber tratado como caso de primer orden.

    Usted recibe

    • Análisis de impacto en el negocio
    • Estrategia de continuidad y recuperación
    • Manuales de recuperación ante desastres
    • Plan de pruebas y resultados del ejercicio
  • Clasificación de datosDuración típica: 3-6 semanas

    Un esquema de clasificación que su personal pueda aplicar sin un abogado, las etiquetas integradas en Microsoft Purview o equivalente y las reglas de tratamiento que se derivan de cada nivel.

    Usted recibe

    • Esquema de clasificación y reglas de tratamiento
    • Etiquetas configuradas y desplegadas
    • Cifras de adopción a los sesenta días
  • CISO y DPO virtualesDuración típica: Recurrente

    Un especialista sénior con un número fijo de días al mes que asume la función de seguridad, la de protección de datos o ambas, y responde por ellas ante su consejo y su regulador.

    Usted recibe

    • Responsable con nombre y días mensuales
    • Propiedad de la hoja de ruta y asistencia a comités
    • Punto de contacto del regulador y los auditores
  • Apoyo a la gobernanza y la gestión de riesgosDuración típica: Recurrente

    El comité de seguridad gestionado por nosotros: orden del día, registro de riesgos al día, decisiones registradas, acciones reclamadas y el informe trimestral que lee su consejo.

    Usted recibe

    • Cadencia del comité y actas
    • Registro de riesgos mantenido cada mes
    • Informe trimestral al consejo
  • Marco de controles unificadoDuración típica: 5-12 días

    Un conjunto de controles mapeado sobre NIS2, DORA, ISO 27001, SOC 2, RGPD y el AI Act, para que las pruebas se produzcan una vez y respondan a todas las auditorías que las pidan.

    Usted recibe

    • Catálogo de controles unificado
    • Matriz de correspondencia entre marcos
    • Plan de evidencia por control
    • Guía de respuesta a auditorías
  • Herramientas GRCDuración típica: 5-15 días

    Selección e implantación de una plataforma de cumplimiento —Vanta, Drata, Secureframe o una alternativa europea— configurada en torno a su marco de controles y no a los ajustes por defecto del fabricante.

    Usted recibe

    • Requisitos y selección de la herramienta
    • Configuración de la plataforma e integraciones
    • Recogida automatizada de pruebas
    • Traspaso al equipo y manual de operación
  • Cumplimiento como servicioDuración típica: Recurrente

    El cumplimiento gestionado como una suscripción: el calendario, las pruebas, las auditorías internas, las revisiones de proveedores y la vigilancia normativa, atendidos de forma continua en lugar de en el pánico anual.

    Usted recibe

    • Calendario anual de cumplimiento
    • Recogida continua de pruebas
    • Informe trimestral de cumplimiento
    • Vigilancia de cambios normativos

Gobierno y riesgo

Lo que posee, lo que vale, de quién depende y qué dolería si cayera.

  • Seguridad de terceros y cadena de suministroDuración típica: 5-15 días

    El riesgo de proveedor gestionado como proceso y no como hoja de cálculo: clasificación por niveles, diligencia debida, cláusulas de seguridad contractuales y las pruebas que NIS2 y DORA esperan que conserve.

    Usted recibe

    • Modelo de clasificación y registro de proveedores
    • Cuestionarios de diligencia debida por nivel
    • Cláusulas contractuales de seguridad y auditoría
    • Proceso de seguimiento y revisión
  • Seguro cíber y diligencia debida en M&ADuración típica: 3-10 días

    Las pruebas que pedirá una aseguradora o un comprador, reunidas y cuestionadas antes de que las pidan, para que la prima o la valoración reflejen su posición real.

    Usted recibe

    • Dossier de respuesta al cuestionario de la aseguradora, con evidencia
    • Análisis de brechas frente a las condiciones de la póliza
    • Evaluación de la posición de la sociedad objetivo en M&A
    • Plan de corrección con estimación de costes

NIS2 Ready

De la aplicabilidad a una posición de cumplimiento defendible, con los deberes de gobierno cubiertos.

Duración
8-12 semanas
Precio
de 18.000 € a 35.000 €
sin IVA, indicativo

Hablar de este paquete — NIS2 Ready

DORA Essentials

Los cuatro pilares de DORA cubiertos, incluido el registro de información listo para su remisión.

Duración
10-16 semanas
Precio
de 30.000 € a 60.000 €
sin IVA, indicativo

Hablar de este paquete — DORA Essentials

ISO 27001 en 9 meses

Un proyecto de certificación con fecha, precio cerrado y un organismo certificador contratado pronto.

Duración
9 meses
Precio
de 25.000 € a 45.000 €
sin IVA, indicativo, sin tasas del organismo de certificación

Hablar de este paquete — ISO 27001 en 9 meses

SOC 2 Fast Track

El Tipo I y después la ventana de observación para el Tipo II, con pruebas recogidas automáticamente.

Duración
4-6 meses
Precio
de 20.000 € a 40.000 €
sin IVA, indicativo, sin honorarios del auditor

Hablar de este paquete — SOC 2 Fast Track

Cumplimiento como servicio

Sus obligaciones de cumplimiento gestionadas de forma continua: pruebas recogidas según se producen, auditorías internas en calendario, cambios normativos vigilados y la auditoría respondida sin carreras.

Qué incluye

  • Calendario anual de cumplimiento
  • Recogida continua de pruebas
  • Programa de auditoría interna
  • Informe trimestral de cumplimiento
  • Vigilancia de cambios normativos

Niveles disponibles

  • Un marco
  • Dos marcos
  • Multimarco
GRC

Hablar de este servicio — Cumplimiento como servicio

DPD externalizado

Un delegado de protección de datos designado, con la independencia que exige el RGPD, que mantiene el registro, realiza las evaluaciones de impacto, atiende las solicitudes y trata con la autoridad de control.

Qué incluye

  • Designación y notificación del DPD
  • Mantenimiento del registro y de las EIPD
  • Atención de las solicitudes de los interesados
  • Asesoramiento y formación al personal
  • Informe anual a la dirección
GRC

Hablar de este servicio — DPD externalizado

Apoyo normativo multipaís

Un único punto de contacto para cuestiones normativas en Europa, África francófona y América del Sur, resueltas con socios locales que ejercen en esa jurisdicción.

Qué incluye

  • Vigilancia normativa por país
  • Apoyo a presentaciones y registros locales
  • Mantenimiento de las transferencias transfronterizas
  • Coordinación de socios locales
  • Informe trimestral consolidado
GRC

Hablar de este servicio — Apoyo normativo multipaís

vCISO

Un responsable de seguridad sénior en su equipo directivo durante un número definido de días al mes: estrategia, reporte al consejo, revisiones de proveedores, decisiones en incidentes y calendario de cumplimiento.

Qué incluye

  • Consultor sénior con nombre
  • Titularidad de la hoja de ruta y el presupuesto de seguridad
  • Reporte al consejo y a la dirección
  • Revisiones de seguridad de proveedores y clientes
  • Disponibilidad de escalado durante incidentes

Niveles disponibles

  • Esencial · 2 días al mes
  • Estándar · 4 días al mes
  • Ampliado · 8 días al mes
AsesoríaGRC

Hablar de este servicio — vCISO

Empiece por la aplicabilidad

Dos a cuatro días bastan para establecer qué normas aplican a qué entidad, desde cuándo y qué hay que registrar. Todo lo demás se planifica después con mucha más facilidad.