Primero: ¿NIS2, DORA o ambos?
No todas las organizaciones están sujetas a los mismos requisitos. El primer paso es determinar:
- Si la organización entra en el ámbito de NIS2.
- Si está dentro del perímetro de DORA.
- Si actúa como proveedor TIC de entidades reguladas.
- Qué obligaciones contractuales pueden trasladarse desde clientes regulados.
A partir de ahí construimos el alcance real del proyecto.
Cómo trabajamos
01 — Applicability
Determinamos ámbito regulatorio y obligaciones relevantes.
02 — Gap Assessment
Analizamos gobierno, riesgo, incidentes, continuidad, terceros, documentación y controles existentes.
03 — Remediation
Diseñamos e implantamos medidas, políticas, procedimientos y responsabilidades.
04 — Assurance
Preparamos evidencias, ejercicios, revisiones y mecanismos de seguimiento para demostrar el cumplimiento.
¿Qué incluye?
- Análisis de aplicabilidad.
- Governance & accountability.
- Gestión de riesgos de ciberseguridad.
- Gestión de riesgos TIC.
- Gestión de incidentes.
- Continuidad y recuperación.
- Seguridad de proveedores y cadena de suministro.
- Gestión contractual de terceros.
- Políticas y procedimientos.
- Formación para responsables y Dirección.
- Evidencias de cumplimiento.
- Simulaciones y ejercicios cuando corresponda.
- Roadmap de remediación.
¿Para qué organizaciones?
- NIS2: organizaciones que operan en sectores y actividades dentro de su ámbito de aplicación.
- DORA: entidades financieras y organizaciones comprendidas en su ámbito específico.
- Proveedores TIC: empresas que prestan tecnología o servicios críticos a organizaciones reguladas.
- Proveedores B2B: empresas que empiezan a recibir requisitos de seguridad y resiliencia desde sus clientes.
Entregables
- Informe de aplicabilidad.
- Gap Assessment Report.
- Plan de remediación.
- Políticas y procedimientos.
- Registro de evidencias.
- Informe de revisión por Dirección.
- Compliance Roadmap.
Qué sucede después
Applicability
→
Gap Assessment
→
Remediation
→
Assurance
→
Inspección / auditoría del regulador
¿No sabes si NIS2 o DORA afectan a tu organización?
El primer paso es determinar el perímetro regulatorio real.
Solicitar análisis de aplicabilidad →
Reunión inicial de 20–30 minutos · Sin compromiso