Cumplimiento normativo

Hacemos lo mismo para todas las normas, porque el problema siempre es el mismo: adecuación, análisis GAP y plan de acción. Medimos la distancia entre lo que la norma exige y lo que usted tiene, la convertimos en tareas priorizadas y le acompañamos hasta que el cumplimiento se sostiene delante de un auditor.

Elija su norma

Reglamento (UE) 2024/1689AI Act · Reglamento de IAEn aplicación general desde el 2 de agosto de 2026, con AESIA inspeccionando y sancionando. Transparencia y alfabetización ya son exigibles: el aplazamiento solo alcanza al alto riesgo.Ver servicio →Directiva (UE) 2022/2555NIS2Entidades esenciales e importantes. España aún no la ha transpuesto y la Comisión ya la ha llevado ante el TJUE: el plazo empieza a contar cuando salga el BOE, no cuando usted empiece.Ver servicio →Reglamento (UE) 2022/2554DORAResiliencia operativa digital del sector financiero. Aplicable desde enero de 2025, sin transposición que esperar.Ver servicio →Reglamento (UE) 2023/1114MiCAProveedores de servicios de criptoactivos. El régimen transitorio español acabó el 1 de julio de 2026.Ver servicio →ISO/IEC 27001:2022ISO 27001El certificado que su cliente entiende sin explicaciones. 93 controles y un sistema de gestión que sostiene por debajo el resto de normas.Ver servicio →Real Decreto 311/2022ENSEsquema Nacional de Seguridad. Obligatorio para el sector público y para quien le presta servicios.Ver servicio →CIS Controls v8.1CIS 18Los 18 controles críticos, por grupos de implementación. La forma más barata de reducir riesgo real antes de certificar nada.Ver servicio →

También trabajamos

RGPD y LOPDGDD: análisis de cumplimiento, evaluaciones de impacto y la figura de delegado de protección de datos, con DPD certificado en el equipo.
ISO 22301: continuidad de negocio, cuando la exigencia no es proteger el dato sino garantizar que el servicio sigue.
PCI DSS: preparación técnica para entornos de medios de pago.

Los tres pasos, sea cual sea la norma

Fase 1
Análisis GAP
Medimos la distancia real entre lo que exige la norma y lo que usted tiene hoy, control por control. Sin plantillas genéricas: revisamos evidencias, no declaraciones de intenciones.
Fase 2
Plan de acción
Cada brecha se convierte en una tarea con responsable, esfuerzo estimado y prioridad por riesgo. Usted decide qué hacer primero sabiendo qué le protege más.
Fase 3
Adecuación
Le acompañamos en la ejecución: políticas, procedimientos, controles técnicos y evidencias, hasta que el cumplimiento se sostiene ante un auditor.

Por qué nosotros y no una consultora generalista

Auditamos y atacamos. El mismo equipo que redacta la declaración de aplicabilidad hace test de intrusión. Eso evita el control que está escrito pero no funciona, que es el hallazgo más frecuente en una auditoría seria.
No vendemos certificados. No certificamos, y se lo decimos antes de empezar: la certificación la emite una entidad acreditada independiente. Nosotros le llevamos hasta ella.
Reutilizamos entre marcos. Si tiene ISO 27001 y ahora le toca NIS2, no empezamos de cero: mapeamos lo que ya sirve y trabajamos solo la diferencia.
El plan es presupuestable. Cada brecha lleva responsable y esfuerzo estimado, para que la dirección pueda decidir con números.
Quién lo ejecuta. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT. Hemos llevado adecuaciones en exchanges de criptoactivos, universidades y administraciones públicas.

Preguntas que nos hacen

Nos aplican varias normas a la vez. ¿Hay que hacerlo todo por separado?
No, y hacerlo por separado es la forma más cara. Montamos un único análisis de riesgos y un solo cuerpo de evidencias, y desde ahí cubrimos lo específico de cada norma. Es habitual que una organización tenga ISO 27001, ENS y NIS2 encima de la mesa a la vez.
¿Por dónde empiezo si no tengo nada?
Por el análisis GAP de la norma que le obligue antes, y en paralelo por los CIS Controls, que le bajan riesgo real desde el primer trimestre mientras el resto avanza.
¿Cuánto cuesta?
Depende del alcance, y el alcance no se puede adivinar por teléfono. Por eso la primera media hora es gratuita: sirve para acotar y para que reciba una propuesta con un número real, no una horquilla.
¿Trabajan con nuestro despacho de abogados?
Sí, y es lo habitual. Nosotros cubrimos la parte técnica y de gestión; el encaje jurídico y el expediente lo lleva su asesoría. Trabajar en paralelo funciona mejor que en serie.
Media hora para saber a qué se enfrenta
Le decimos qué normas le aplican, en qué orden conviene abordarlas y cuál sería el alcance razonable de un análisis de brecha. Sin formularios: teléfono, correo o agenda.

Reserve 30 min con un auditor

Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00)  ·  Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.
ESEN