Cumplimiento normativo en ciberseguridad: NIS2, ENS, ISO 27001 y RGPD
Adaptamos tu organización a la normativa que le aplica, con un plan concreto y sin paralizar tu operativa.
En SSH Team analizamos tu situación real frente a NIS2, ENS, ISO 27001 y RGPD, identificamos los gaps que más te exponen y construimos un plan de adecuación que tu equipo puede ejecutar.
Pero ¿qué es el cumplimiento normativo?
Cumplir no es tener las políticas firmadas. Es que los controles funcionen y puedas demostrarlo
El cumplimiento normativo es el proceso por el que una organización adapta sus controles, procesos y documentación a los requisitos legales y estándares que le aplican. En España, las más relevantes para la mayoría de empresas son NIS2, el Esquema Nacional de Seguridad (ENS), ISO 27001 y el RGPD. Cada una tiene su lógica, sus plazos y sus consecuencias si no se atienden.
No todas las empresas parten del mismo punto
NIS2, ENS, ISO 27001, RGPD, cada empresa tiene una normativa distinta que le aplica y un punto de partida diferente. Lo que no varía es que no atenderlas tiene consecuencias reales.
- Tu empresa entra en el ámbito de NIS2 y todavía no has movido nada
- Trabajas con la administración pública y el ENS es un requisito que no puedes ignorar
- El RGPD lleva años aplicándose y nunca has comprobado si realmente lo cumples
Si no sabes cuál de estas normativas te aplica o cómo de lejos estás de cumplirla, ese es exactamente el punto de partida con el que trabajamos.
Lo que cambia cuando tu cumplimiento normativo está en orden
/ BENEFICIOS
SABES EXACTAMENTE DÓNDE ESTÁS
No sobre el papel, sino en la práctica. El análisis de gap cruza tus controles reales con los requisitos que te aplican. Lo que está bien, lo que falta y lo que aparenta estar cubierto pero no lo está.
UN PLAN QUE SE PUEDE EJECUTAR
Priorizado por riesgo y por el esfuerzo real que requiere tu organización. Cada acción tiene un responsable, un criterio de validación y la evidencia que necesitas generar. No un documento para archivar.
MENOS EXPOSICIÓN
Una organización que tiene su normativa en orden responde mejor ante un incidente, tarda menos en contenerlo y tiene argumentos sólidos frente a reguladores y clientes.
CUMPLIMIENTO ACREDITABLE
Adecuarse no sirve de nada si no puedes demostrarlo cuando te lo piden. Trabajamos contigo para que las evidencias estén en orden antes de que las necesites, no después.
Las normativas que trabajamos
Cada normativa tiene su lógica, su ámbito de aplicación y sus plazos. Estas son las que más afectan a empresas españolas y con las que trabajamos a diario.
NIS2
La directiva europea que obliga a sectores como energía, transporte, sanidad o banca a cumplir requisitos mínimos de ciberseguridad. Si operas en alguno de ellos, los plazos ya están corriendo.
ENS
Obligatorio para administraciones públicas y para cualquier empresa privada que preste servicios o desarrolle sistemas para ellas. Sin la certificación en el nivel que corresponda, no puedes operar en ese
ISO 27001
El estándar de referencia para gestionar la seguridad de la información. No es obligatorio por ley, pero clientes, socios y procesos de due diligence cada vez lo exigen más como condición para trabajar contigo.
DORA
Obligatorio para entidades financieras y sus proveedores tecnológicos. Establece requisitos concretos de resiliencia operativa digital gestión de riesgos, notificación y pruebas de resistencia.
metodología de cumplimiento normativo
¿Cómo trabajamos?
1. Análisis de situación
Antes de recomendar nada, entendemos dónde estás. Revisamos tu contexto, tu sector, el tipo de datos que manejas y las normativas que te aplican. Sin ese punto de partida, cualquier plan es una suposición.
2. Diagnóstico
Cruzamos tu situación real, controles, procesos y documentación, contra los requisitos que tienes que cumplir. El resultado es una imagen clara de lo que está en orden, lo que falta y lo que aparenta estar cubierto pero no lo está.
3. Priorización
No todo lo que falta tiene el mismo peso. Ordenamos los gaps por nivel de riesgo y esfuerzo de resolución para que sepas qué atender primero y qué puede esperar sin exponerte innecesariamente.
4. Plan de acción
Definimos qué hay que hacer, en qué orden, quién lo hace y qué evidencia hay que generar en cada paso. Un documento para ejecutar, no para archivar.
