Cumplimiento normativo & GRC con evidencias defendibles
El cumplimiento normativo en ciberseguridad consiste en demostrar, con evidencias, que aplicas las medidas que la ley te exige. DORA, NIS2, ENS, ISO 27001 y el AI Act se solapan más de lo que parece: un mismo control suele servir a varios. Lo caro no es cumplir, es demostrarlo sin haberlo preparado.
Orientado a entornos regulados y auditoría: gobernanza, ejecución y evidencias defendibles.
Calidad de ejecución
“Security that runs”: operación + gobierno + auditoría. No solo diagnosticamos: cerramos, verificamos y dejamos evidencia.
Cobertura
8x5 · 16x5 · 24/7
Por criticidad y SLA
Evidencia
Audit-ready
Control → registro → revisión
Ejecución
Remediación
+ revalidación
Qué cubre Cumplimiento & GRC en la práctica
- Consultoría DORA: gobernanza, riesgo TIC, resiliencia operativa, reporting e ICTL.
- Adecuación NIS2: clasificación (esencial/importante), medidas y plan de cumplimiento.
- ENS (RD 311/2022): implantación, categorización, declaración de aplicabilidad y auditoría.
- ISO 27001: SGSI, SoA, análisis de riesgos, políticas, procedimientos y auditoría interna.
- Gestión de terceros: evaluación de proveedores críticos, evidencias, SLAs y trazabilidad.
- Evidencias para auditoría: repositorio, ownership, periodicidades, KPIs y seguimiento.
Si tu reto es “cumplir y demostrarlo”, trabajamos con un enfoque de evidencias y trazabilidad: controles → procedimiento → registro → revisión → comité/auditoría.
Si necesitas una visión comparativa para decidir prioridades, revisa también nuestra guía ENS vs ISO 27001 vs NIS2 vs DORA , donde explicamos diferencias, solapes, aplicabilidad y por dónde empezar.
Por qué el cumplimiento dejó de ser un trámite de papel
Durante años, cumplir consistía en tener las políticas redactadas por si alguien preguntaba. Eso cambió, y no por moda: cambió porque el legislador movió tres piezas concretas.
Responsabilidad
NIS2 sitúa la aprobación y supervisión de las medidas en el órgano de administración, y prevé que responda de su incumplimiento. El riesgo dejó de terminar en el departamento de IT.
Plazos
NIS2 exige una alerta temprana en 24 horas, la notificación en 72 y el informe final en un mes. Son plazos que no se cumplen improvisando un domingo por la noche.
Terceros
DORA extiende la vigilancia a los proveedores TIC. Puedes quedar dentro del alcance sin estar regulado, simplemente por ser proveedor de alguien que sí lo está.
Ese último punto es el que coge desprevenidas a más empresas. En Hard2bit vemos entrar a muchas empresas en el alcance por arrastre: su cliente es una entidad financiera o una administración, y de repente tienen que acreditar controles que nunca les habían pedido. El cliente no espera a que se organicen: pide evidencias en el siguiente proceso de compra.
Y las sanciones dejaron de ser simbólicas. NIS2 contempla hasta 10 millones de euros o el 2 % de la facturación mundial anual para entidades esenciales, y 7 millones o el 1,4 % para las importantes. El AI Act llega a 35 millones o el 7 % por prácticas prohibidas. Pero en la práctica el coste que aparece primero no es la multa: es el contrato que no se firma porque no hay nada que enseñar.
Qué tienes que poder demostrar en cada marco
La pregunta que más nos llega no es «¿qué dice la norma?» sino «¿qué me van a pedir que enseñe?». Esto es lo que hay que tener listo, y ante quién:
| Marco | A quién obliga | Qué tienes que poder enseñar | Ante quién |
|---|---|---|---|
| NIS2 | Entidades esenciales e importantes de 18 sectores, por tamaño y actividad. | Medidas del artículo 21, registro de incidentes con sus plazos y prueba de que la dirección las aprobó y supervisó. | Autoridad nacional competente |
| DORA | Entidades financieras y sus proveedores TIC. Aplicable desde enero de 2025. | Registro de información de terceros, pruebas de resiliencia operativa digital y clasificación y notificación de incidentes graves. | Supervisor financiero |
| ENS | Sector público español y quien le presta servicios (RD 311/2022). | Categorización del sistema, declaración de aplicabilidad y certificación en categoría media y alta. | Entidad certificadora y el organismo cliente |
| ISO 27001 | Voluntario, pero exigido de hecho en muchas licitaciones y contratos. | SGSI con alcance definido, SoA, análisis de riesgos, auditoría interna y revisión por dirección. | Auditor de certificación y tus clientes |
| PCI DSS v4.0.1 | Quien almacena, procesa o transmite datos de tarjeta. | Evidencia de los 12 requisitos, segmentación probada y análisis de riesgo específico donde se use el enfoque personalizado. | QSA y tu adquirente |
| AI Act | Quien desarrolla o utiliza sistemas de IA en la UE, con obligaciones escaladas por nivel de riesgo. | Inventario de sistemas y su clasificación, gestión de riesgos y calidad de datos en los de alto riesgo, y formación en IA del personal. | Autoridad de vigilancia del mercado |
Cuadro orientativo, no asesoramiento jurídico. La aplicabilidad real depende de la definición legal del tipo de entidad, de la actividad concreta, de los umbrales y de la transposición nacional. Para la comparación en profundidad entre marcos —qué es cada uno, en qué se solapan y por dónde empezar— tenemos una guía dedicada: ENS vs ISO 27001 vs NIS2 vs DORA.
Lo que se reutiliza entre marcos (y lo que no)
La reacción natural al ver la tabla anterior es asumir que son cinco proyectos. Casi nunca lo son. El inventario de activos, el análisis de riesgos, la gestión de accesos, la política de proveedores, el registro de incidentes y la formación sirven a todos ellos con matices. Quien ya tiene un SGSI de ISO 27001 en marcha suele descubrir que cubre buena parte de lo que NIS2 pide en su artículo 21.
Lo que no se reutiliza es justamente lo que distingue a cada marco: los plazos de notificación de NIS2, el registro de información de terceros de DORA, la categorización y certificación del ENS, y la clasificación por nivel de riesgo del AI Act. Son obligaciones específicas y no se obtienen como subproducto de tener un SGSI.
Por eso el orden importa más que la velocidad. Empezar por el marco equivocado significa rehacer el análisis de riesgos dos veces. En Hard2bit arrancamos siempre con un diagnóstico de alcance —qué te aplica y por qué, incluido lo que te llega por ser proveedor de un tercero— antes de tocar una sola política.
Qué incluye esta área
- Gap assessment y plan de adecuación
- Políticas, procedimientos y evidencias
- Gestión del riesgo TIC y terceros
- Soporte a auditorías y comité de seguridad
Cómo trabajamos (de diagnóstico a evidencias)
-
Paso 1
Gap & alcance
Evaluación inicial vs marco objetivo (DORA/NIS2/ENS/ISO) y alcance real.
-
Paso 2
Roadmap & quick wins
Plan de adecuación priorizado por riesgo, esfuerzo y dependencias.
-
Paso 3
Implantación & evidencias
Políticas, procedimientos, controles y evidencias listas para auditoría.
-
Paso 4
Gobernanza & seguimiento
KPIs, comités, revisiones, terceros y mejora continua del sistema de gestión.
Evaluador de impacto normativo (orientativo)
Orientativo (no asesoramiento legal). Diseñado para no “afirmar aplicabilidad” sino ayudarte a estimar qué marcos son más probables según jurisdicción, sector, tamaño y rol (regulado / proveedor).
Importante: la aplicabilidad real depende de la definición legal del tipo de entidad, actividades concretas, umbrales (p. ej., NIS2), jurisdicciones y contratos. Úsalo para priorizar el siguiente paso y preparar evidencia.
Resultado
Te mostramos probabilidad orientativa por marco + el siguiente paso más útil para producir evidencia.
Nivel de impacto (operativo / auditoría)
—
Completa el formulario para ver la explicación.
Orientación
No afirma aplicabilidad
Marcos más probables (orientativo)
Siguiente paso recomendado
- Completa el evaluador para recibir recomendaciones.
Entregables típicos (audit-ready)
- Mapa requisito → control → evidencia (trazabilidad).
- SoA / catálogo de controles con owners y periodicidades.
- Roadmap por riesgo (quick wins + hitos).
¿Lo revisamos en 30–45 min?
Te devolvemos un alcance mínimo, quick wins y un plan corto para generar evidencia defendible.
Respuesta en 24h · sin spam
FAQ (Cumplimiento & GRC)
¿Qué certificaciones y auditorías son necesarias para cumplir NIS2, DORA, ENS y el AI Act? ▾
Ninguno de los cuatro se cumple con un certificado, y conviene decirlo claro porque es el malentendido más caro. NIS2 y DORA no certifican: se supervisan, y lo que te piden es evidencia de medidas y de reporte en plazo. El ENS sí exige certificación en las categorías media y alta. La ISO 27001 es voluntaria pero funciona como la prueba que más rápido acepta un cliente o una licitación, y cubre buena parte del artículo 21 de NIS2. El AI Act no certifica de forma general: obliga a clasificar tus sistemas por riesgo y, en los de alto riesgo, a acreditar gestión de riesgos y calidad de datos. En Hard2bit solemos partir del SGSI porque es el que más se reutiliza hacia los demás.
¿Qué evidencias hay que pedir para validar a un proveedor en entornos regulados? ▾
Pide lo que se puede comprobar, no adhesivos. Certificado ISO 27001 con su alcance leído —el alcance es donde se esconden las sorpresas—, declaración de aplicabilidad, última auditoría y sus no conformidades, procedimiento de notificación de incidentes con los plazos comprometidos, plan de continuidad con fecha de la última prueba, y su propio registro de subcontratistas. Si estás bajo DORA, además necesitas que acepte por contrato los derechos de auditoría y las cláusulas de salida. Un proveedor serio entrega esto en una semana; si tarda un mes, ya sabes algo útil.
¿Somos proveedor y nuestro cliente está regulado: nos aplica a nosotros? ▾
Directamente puede que no, y en la práctica sí. DORA y NIS2 obligan a las entidades a controlar su cadena de suministro, así que la exigencia te llega por contrato aunque tú no estés en el ámbito de la norma. Es la vía por la que más empresas entran en el alcance sin esperarlo: el cliente es una entidad financiera o una administración y de repente hay que acreditar controles que nadie había pedido. La diferencia entre resolverlo y perder la cuenta suele ser haberlo preparado antes de que lo pregunten en el proceso de compra.
¿Cuáles son las sanciones por incumplir NIS2? ▾
La directiva contempla hasta 10 millones de euros o el 2 % de la facturación mundial anual —la cifra que sea mayor— para entidades esenciales, y 7 millones o el 1,4 % para las importantes. Además sitúa la responsabilidad en el órgano de administración, que debe aprobar y supervisar las medidas. Dicho esto, en lo que llevamos visto el coste que aparece primero no es la multa: es el contrato que no se firma o la licitación que se pierde porque no hay evidencias que enseñar.
¿Cuánto cuesta un proyecto de cumplimiento? ▾
Depende de tres cosas y ninguna es el marco: el alcance —cuántos sistemas y sedes entran—, el punto de partida y si necesitas certificarte o solo demostrar. Una adecuación con un SGSI ya en marcha y un solo marco no se parece a partir de cero con ENS, ISO y NIS2 a la vez y varias filiales. Por eso lo primero que hacemos es un diagnóstico de alcance: sin saber qué te aplica y por qué, cualquier presupuesto es inventado.
¿Por dónde empezar si nos aplican varias normativas? ▾
Por el diagnóstico de alcance, no por la norma que más urge. Empezar por el marco equivocado significa rehacer el análisis de riesgos dos veces, y ese es el error que más tiempo cuesta de los que vemos. Una vez sabes qué te aplica, el orden habitual es levantar primero lo que se reutiliza —inventario, riesgos, accesos, proveedores, incidentes, formación— y después las obligaciones específicas de cada marco, que son las que no se obtienen como subproducto del sistema de gestión.
¿Esto sirve para auditoría real o solo para documentación? ▾
Sirve para auditoría real: diseñamos el flujo para que cada control tenga evidencia (registro), revisión (periodicidad), responsable (owner) y trazabilidad (requisito → control → evidencia). La documentación que no se apoya en registros reales se cae en la primera auditoría seria, y además no protege de nada.
¿Qué pasa si somos proveedor TIC o tercero crítico? ▾
Trabajamos el impacto en cadena de suministro: clasificación del proveedor, SLAs y controles, evidencias, reporting y obligaciones contractuales, con foco especial en DORA y NIS2 cuando aplica por rol y tipo de cliente. Si eres proveedor TIC de una entidad financiera, el registro de información y las cláusulas de salida dejan de ser papeleo y pasan a ser requisito de contrato.
¿Qué necesito para empezar? ▾
Una sesión de diagnóstico de 30 a 45 minutos para entender alcance, jurisdicciones, servicios críticos, proveedores, clientes relevantes y documentación disponible. Con eso definimos quick wins y hoja de ruta. No hace falta que llegues con nada ordenado: parte del valor de la sesión es precisamente ordenarlo.
NIS2: ¿somos entidad «esencial» o «importante»? ¿Cómo se determina? ▾
Depende de sector, actividad y tamaño (empleados y facturación), más casos especiales por criticidad. NIS2 no se afirma a ojo: se valida con las definiciones de la directiva y su transposición nacional. En Hard2bit no emitimos dictamen jurídico, pero sí estimamos la probabilidad con criterios técnicos y alineamos el trabajo a las medidas del artículo 21 y al reporting del artículo 23, para que, determine lo que determine la calificación, el trabajo técnico ya esté hecho.
¿El AI Act nos afecta si solo usamos IA de terceros? ▾
Puede afectarte, sí. El reglamento distingue entre quien desarrolla un sistema de IA y quien lo utiliza, y a los usuarios les impone obligaciones propias, incluida la formación en IA del personal que lo maneja. El primer paso no es jurídico sino de inventario: saber qué sistemas de IA hay en la organización, quién los usa y para qué. En bastantes empresas esa lista no existe, y aparecen herramientas contratadas por áreas de negocio que nadie ha revisado.
Servicios en esta área
Hablar con un experto →Cumplimiento & GRC
DORA
Gobierno y resiliencia TIC: terceros, pruebas, reporting y controles para DORA.
Cumplimiento & GRC
ENS
Implantación y adecuación al ENS: análisis de brechas, medidas y acompañamiento hasta auditoría.
Cumplimiento & GRC
ISO 27001
Diseño e implantación de SGSI, SoA, riesgos y preparación para certificación ISO 27001.
Cumplimiento & GRC
NIS2
Evaluación, plan de adecuación y evidencias prácticas para cumplir NIS2 sin fricción operativa.
Cumplimiento & GRC
PCI DSS v4.0.1
Implantación y acompañamiento PCI DSS v4.0.1: scoping del CDE, gap, controles, evidencias audit-ready y preparación de RoC/SAQ con QSA.
Términos relacionados
Conceptos de nuestro glosario de ciberseguridad que se conectan directamente con este servicio.
¿Te encaja esta área para tu caso?
Te proponemos un diagnóstico inicial para definir alcance, prioridades y un roadmap realista.