NIS2 Ready
De la aplicabilidad a una posición de cumplimiento defendible, con los deberes de gobierno cubiertos.
- Duración
- 8-12 semanas
- Precio
- de 18.000 € a 35.000 €
- sin IVA, indicativo
IA y Ciberseguridad
Despliegue una IA que pueda defender, y defiéndase con la IA.

Servicios
Demuéstrelo una vez. Use la prueba en todas partes.
El cumplimiento se encarece en el momento en que se fragmenta. Un programa NIS2 llevado por un equipo, un proyecto ISO 27001 por otro, una auditoría SOC 2 respondida por un tercero y un registro RGPD que nadie ha abierto desde que se redactó. El mismo control se implanta tres veces, se evidencia de tres maneras y no lo mantiene nadie.
Nosotros trabajamos al revés. Un marco de controles unificado, mapeado sobre NIS2, DORA, ISO 27001, SOC 2, RGPD y el AI Act. Un control se diseña una vez, se implanta una vez y su prueba se produce una vez, y después se reutiliza en cada auditoría que la pida. En la práctica, el solapamiento ronda el setenta por ciento.
La otra mitad de esta práctica es el calendario. Los certificados hay que mantenerlos, los registros hay que actualizarlos y las normas cambian. Ese trabajo se hace mejor de forma continua, a coste mensual conocido, que redescubierto ocho semanas antes de una auditoría de seguimiento.
Dónde está —frente a una norma, un reglamento, un modelo de riesgo o un esquema de autorización— antes de que nadie se comprometa con un programa.
Una revisión estructurada de su organización, controles y prácticas de seguridad frente a ISO 27001 o NIST CSF, puntuada por dominio y ordenada por exposición.
Una respuesta breve y tajante a la pregunta que bloquea todo lo demás: qué normas aplican a qué entidades, en qué estados miembros y desde cuándo.
Dónde está frente a una norma concreta —ISO 27001, 27701, 22301 o 42001— cláusula por cláusula, antes de comprometerse con la certificación.
Un análisis de riesgos construido sobre sus escenarios de negocio reales: qué querría un atacante, qué caminos tiene disponibles y qué decisiones de tratamiento se derivan.
El expediente de evidencias y la revisión de brechas para un sistema que necesita una autorización formal para operar, incluidos los esquemas del sector público, sanitario o de infraestructuras críticas.
NIS2, DORA y el CRA, traducidos del texto legal a un plan con fechas y responsables.
Evaluación frente a las diez medidas del artículo 21 y los deberes de gobierno del artículo 20, seguida de un programa que cierra las brechas en el orden que esperaría un regulador.
El ámbito completo de DORA para entidades financieras y sus proveedores TIC: gestión del riesgo TIC, clasificación y notificación de incidentes, registro de información y preparación para pruebas de intrusión basadas en amenazas.
Para fabricantes y proveedores de software que introducen productos en el mercado europeo: seguridad desde el diseño, gestión de vulnerabilidades, SBOM y la documentación técnica que el CRA obliga a conservar.
Los anexos de seguridad, planes de aseguramiento y derechos de auditoría que hacen defendibles sus contratos, tanto si usted es el cliente que exige como el proveedor que responde.
ISO 27001, 27701, 22301 y 42001, SOC 2, SWIFT CSP y los esquemas sectoriales, llevados hasta el certificado o la atestación.
Del alcance a la auditoría de certificación: declaración de aplicabilidad, tratamiento de riesgos, información documentada, auditoría interna y revisión por la dirección, con el organismo certificador elegido pronto.
El ciclo anual que conserva el certificado: programa de auditoría interna, revisión por la dirección, acciones correctivas y preparación de la auditoría de seguimiento, ejecutado sin consumir a su equipo.
Un sistema de gestión de la continuidad de negocio construido según la norma y llevado hasta la certificación: análisis, estrategias, planes, ejercicios, auditoría.
Extensiones construidas sobre un sistema ISO 27001 existente: controles cloud, datos personales en la nube, un sistema de gestión de privacidad o continuidad de negocio.
Criterios de servicios de confianza escogidos según lo que sus clientes preguntan de verdad, controles diseñados para evidenciarse automáticamente y un auditor contratado en el momento adecuado.
La atestación anual del Customer Security Programme: evaluación de controles frente al CSCF vigente, remediación y la evaluación independiente que exige SWIFT.
Cualificaciones sectoriales y nacionales preparadas con socios cualificados, para que los requisitos propios de cada esquema los gestione quien posee la cualificación.
La lectura jurídica de sus obligaciones de seguridad y de datos —contratos, normas sectoriales, transferencias transfronterizas— con los abogados con los que trabajamos, convertida en un registro que puede mantener.
El RGPD y las leyes locales que aplican allí donde sus datos están realmente.
Un registro de tratamientos que refleja la realidad, bases jurídicas que se sostienen, plazos de conservación realmente aplicados y un procedimiento de derechos que cumple el plazo de un mes.
Un DPD designado con la independencia que exige el reglamento, que mantiene el registro, realiza las evaluaciones de impacto, atiende las solicitudes y gestiona la relación con la autoridad de control.
Evaluaciones de impacto para los tratamientos que lo requieren, y revisiones de diseño lo bastante tempranas como para que la respuesta aún pueda cambiar la arquitectura.
Mecanismos de transferencia, evaluaciones de impacto y obligaciones de registro local en las jurisdicciones que cubrimos: Túnez, Marruecos, Senegal, Costa de Marfil, Brasil (LGPD), Argentina y Colombia.
El AI Act e ISO 42001, aplicados a los sistemas que ya está desplegando.
Para cada sistema de IA: es usted proveedor o responsable del despliegue, está prohibido, es de alto riesgo, de riesgo limitado o mínimo, y qué obligaciones empiezan en qué fecha.
El conjunto completo de obligaciones para sistemas de alto riesgo: gestión de riesgos, gobierno de datos, documentación técnica, registros, supervisión humana, exactitud y robustez, y evaluación de la conformidad.
Un sistema de gestión para la IA que arrastra consigo buena parte de las pruebas del AI Act, construido sobre su sistema ISO 27001 existente y no al lado.
Una política breve y utilizable que indica qué herramientas están aprobadas, qué puede pegarse en ellas, quién revisa la salida y qué se hace con el shadow AI ya en uso.
Políticas, planes de continuidad, clasificación de datos, un CISO o DPO virtual y el comité que mantiene honesto el registro de riesgos.
Un conjunto de políticas de seguridad de la información que sus equipos puedan seguir de verdad, mapeado sobre los marcos que le aplican, con el ciclo de aprobación y revisión ya definido.
Análisis de impacto en el negocio, estrategia de continuidad y un plan de recuperación que se ha probado, no solo escrito, con el escenario cíber tratado como caso de primer orden.
Un esquema de clasificación que su personal pueda aplicar sin un abogado, las etiquetas integradas en Microsoft Purview o equivalente y las reglas de tratamiento que se derivan de cada nivel.
Un especialista sénior con un número fijo de días al mes que asume la función de seguridad, la de protección de datos o ambas, y responde por ellas ante su consejo y su regulador.
El comité de seguridad gestionado por nosotros: orden del día, registro de riesgos al día, decisiones registradas, acciones reclamadas y el informe trimestral que lee su consejo.
Un conjunto de controles mapeado sobre NIS2, DORA, ISO 27001, SOC 2, RGPD y el AI Act, para que las pruebas se produzcan una vez y respondan a todas las auditorías que las pidan.
Selección e implantación de una plataforma de cumplimiento —Vanta, Drata, Secureframe o una alternativa europea— configurada en torno a su marco de controles y no a los ajustes por defecto del fabricante.
El cumplimiento gestionado como una suscripción: el calendario, las pruebas, las auditorías internas, las revisiones de proveedores y la vigilancia normativa, atendidos de forma continua en lugar de en el pánico anual.
Lo que posee, lo que vale, de quién depende y qué dolería si cayera.
El riesgo de proveedor gestionado como proceso y no como hoja de cálculo: clasificación por niveles, diligencia debida, cláusulas de seguridad contractuales y las pruebas que NIS2 y DORA esperan que conserve.
Las pruebas que pedirá una aseguradora o un comprador, reunidas y cuestionadas antes de que las pidan, para que la prima o la valoración reflejen su posición real.
De la aplicabilidad a una posición de cumplimiento defendible, con los deberes de gobierno cubiertos.
Los cuatro pilares de DORA cubiertos, incluido el registro de información listo para su remisión.
Un proyecto de certificación con fecha, precio cerrado y un organismo certificador contratado pronto.
El Tipo I y después la ventana de observación para el Tipo II, con pruebas recogidas automáticamente.
Qué está comprando, en términos de seguridad, a tiempo de que influya en el precio.
Sus obligaciones de cumplimiento gestionadas de forma continua: pruebas recogidas según se producen, auditorías internas en calendario, cambios normativos vigilados y la auditoría respondida sin carreras.
Un delegado de protección de datos designado, con la independencia que exige el RGPD, que mantiene el registro, realiza las evaluaciones de impacto, atiende las solicitudes y trata con la autoridad de control.
Un único punto de contacto para cuestiones normativas en Europa, África francófona y América del Sur, resueltas con socios locales que ejercen en esa jurisdicción.
Un responsable de seguridad sénior en su equipo directivo durante un número definido de días al mes: estrategia, reporte al consejo, revisiones de proveedores, decisiones en incidentes y calendario de cumplimiento.
Dos a cuatro días bastan para establecer qué normas aplican a qué entidad, desde cuándo y qué hay que registrar. Todo lo demás se planifica después con mucha más facilidad.