Cumplir no es solo
rellenar formularios.
Es demostrar que funciona.
Adecuación integral al RGPD, ENS y NIS2 para empresas — con un enfoque técnico y operativo, no solo documental. Registro de actividades, análisis de riesgos, DPO externo, políticas de seguridad implementadas y soporte ante la AEPD en caso de brecha.
Por qué el cumplimiento falla
El cumplimiento normativo no es un proyecto puntual que se hace una vez — es un proceso continuo que requiere mantenimiento técnico, jurídico y organizativo a lo largo del tiempo.
Muchas empresas tienen políticas RGPD firmadas en un cajón que nadie conoce ni aplica. La AEPD no sanciona solo por no tener documentos — sanciona por no poder demostrar que los controles están activos y funcionando.
El RGPD exige notificar brechas de datos a la AEPD en 72 horas. Sin un procedimiento activo y un DPO disponible, las empresas superan ese plazo — convirtiendo un incidente gestionable en una infracción grave sancionable.
Muchas empresas privadas que trabajan con administraciones públicas o acceden a sistemas del Estado tienen la obligación de cumplir con el Esquema Nacional de Seguridad. Sin adecuación, quedan excluidas de contratos y licitaciones.
El RGPD prevé multas de hasta 20 millones de euros o el 4% de la facturación global. Las PYMES no están exentas — la AEPD ha sancionado empresas de menos de 50 empleados con multas de entre 3.000 y 150.000 euros por infracciones evitables.
Marcos normativos
Trabajamos los tres marcos de forma integrada — evitando duplicar esfuerzos y aprovechando que muchos controles técnicos sirven para los tres a la vez.
Marco europeo de protección de datos personales — aplica a cualquier empresa que trate datos de personas físicas en la UE, independientemente de su tamaño o sector. Obligatorio para todas las empresas.
Marco de seguridad obligatorio para las administraciones públicas y sus proveedores tecnológicos. Esencial para empresas IT que contratan con el sector público o acceden a sistemas de la Administración.
Directiva europea de ciberseguridad en proceso de transposición en España — amplía el ámbito de aplicación respecto a NIS1 e impone requisitos técnicos y de gestión de riesgos a sectores esenciales e importantes.
Qué hacemos
El cumplimiento real requiere que los controles funcionen, no solo que estén escritos. Nuestro servicio combina el trabajo documental con la implementación técnica de los controles exigidos.
Implantación completa del marco RGPD — desde el diagnóstico inicial hasta el mantenimiento continuo, con toda la documentación, contratos y procedimientos operativos activos.
Servicio de DPO externo certificado — obligatorio para determinadas categorías de empresas y recomendado para todas. Punto de contacto con la AEPD, asesoramiento continuo y gestión de derechos de los interesados.
Proceso completo de adecuación al Esquema Nacional de Seguridad — análisis de riesgos, implementación de controles técnicos por categoría y preparación del informe de auditoría requerido para contratar con la Administración.
Procedimiento activo de detección, evaluación y notificación de brechas de datos — para cumplir el plazo de 72 horas del RGPD y gestionar correctamente la comunicación a afectados y autoridades.
Revisión y adecuación de la relación con proveedores que acceden o tratan datos — tanto para cumplir el RGPD (contratos de encargado de tratamiento) como los requisitos de NIS2 sobre la cadena de suministro.
El cumplimiento normativo no termina con la adecuación inicial — requiere mantenimiento activo ante cambios en la empresa, nuevos tratamientos, cambios normativos y revisiones periódicas de los controles implementados.
Cómo trabajamos
El proceso empieza siempre con un diagnóstico honesto del estado actual — sin asumir que todo está mal ni que todo está bien — y construye sobre lo que ya funciona.
Análisis del estado actual de cumplimiento — inventario de tratamientos, revisión de documentación existente, identificación de gaps prioritarios y evaluación del riesgo real ante una inspección.
Entregable: informe de gapsHoja de ruta priorizada por riesgo — qué implantar primero, qué puede esperar, coste estimado de cada acción y responsable asignado. Consensuado con dirección antes de comenzar la implantación.
Entregable: roadmapEjecución del plan — documentación, contratos, políticas, controles técnicos y procedimientos operativos. Coordinación con el equipo IT para implementar los controles que requieren cambios en sistemas.
Entregable: cumplimiento activoRevisiones periódicas, atención a derechos ARSO, actualización ante cambios en la empresa o la normativa, soporte ante la AEPD e informe anual de cumplimiento para dirección y auditorías.
Entregable: cumplimiento continuoImpacto real
Datos de clientes con servicio de cumplimiento RGPD/ENS activo durante más de 12 meses.
Ningún cliente con DPO externo y cumplimiento mantenido ha recibido una sanción de la AEPD. La diferencia entre una inspección que termina en apercibimiento y una que termina en multa es la capacidad de demostrar que los controles funcionan.
Con el procedimiento de gestión de brechas activo y el DPO disponible, todas las brechas detectadas en clientes se han notificado a la AEPD dentro del plazo legal — evitando la infracción adicional por notificación tardía.
La adecuación al ENS ha abierto a varios clientes MSP e IT la posibilidad de participar en licitaciones y contratos con administraciones públicas que antes les estaban vetados por falta de conformidad con el esquema.
Desde el blog
Contenido técnico publicado por nuestro equipo sobre este servicio.
Los 10 vectores de ataque más frecuentes en pymes industriales en 2025. Ransomware, phishing OT, RDP expuesto, proveedores sin control... y cómo protegerse.
FortiGate es el firewall NGFW de Fortinet. Te explicamos qué hace, cómo protege la red de una empresa industrial y cuándo tiene sentido implantarlo.
Las 6 técnicas de infiltración más usadas contra entornos industriales OT/ICS: ataques SCADA, ransomware industrial, RDP, IoT y más. Cómo cerrar cada vector.
Preguntas frecuentes
¿Sabrías qué hacer si la AEPD te inspecciona mañana?
Hacemos un diagnóstico gratuito del estado de cumplimiento RGPD y ENS — identificamos los gaps de mayor riesgo y te presentamos un plan de adecuación con coste y plazo cerrados.
Diagnóstico gratuito · Sin compromiso · Respuesta <24h