Servicios

Ciberseguridad para entender el riesgo y avanzar con criterio.

Estrategia, capacidad técnica y formación para saber en qué punto está una organización, qué debe atender primero y cómo seguir avanzando.

Punto de partida

Lo primero es saber qué hace falta de verdad

Una empresa que acaba de recibir el primer cuestionario de seguridad de un cliente no está en el mismo sitio que otra con un sistema de gestión certificado desde hace tres años y ganas de sacarle partido a las licencias que ya paga. La primera necesita orden. La segunda, profundidad.

Implantar controles es solo una parte. Lo difícil es decidir cuáles, en qué orden y con qué criterio. Ahí empieza mi trabajo, y por eso casi siempre empieza en un diagnóstico y no en una herramienta.

Las tres cosas que miro antes de proponer nada:

Contexto

Qué hace la organización, de qué depende para funcionar un lunes cualquiera y quién le exige qué: clientes, matriz, sector y normativa aplicable.

Riesgo

Qué puede salir mal, con qué probabilidad y qué se lleva por delante si ocurre. El riesgo ordena la lista de prioridades; el presupuesto decide hasta dónde llega.

Madurez

Hay capacidades que solo funcionan si las anteriores están en pie. Saltarse ese orden es la manera más rápida de gastar mal un presupuesto de seguridad.

01 Técnica

Auditoría de ciberseguridad

Ver el servicio →

Conoce dónde estás antes de decidir hacia dónde avanzar.

Una auditoría no tiene por qué terminar en un certificado. La mayoría de las veces sirve para algo más inmediato: poner por escrito qué controles existen, cuáles funcionan de verdad, cuáles están solo en la intención y qué falta, ordenado por impacto y por esfuerzo.

Trabajo con los marcos que ya usa el sector y también con revisiones a medida cuando ninguno encaja del todo con lo que la organización necesita mirar. El resultado se traduce en conclusiones útiles para dirección y en acciones concretas que IT puede priorizar y ejecutar.

  • Evaluación del nivel de madurez
  • Identificación y análisis de riesgos
  • Revisión de los controles implantados
  • Análisis de brechas frente al marco elegido
  • Priorización de acciones por impacto y esfuerzo
  • Preparación de iniciativas de seguridad o cumplimiento
ISO/IEC 27001 ISO/IEC 42001 ENS TISAX CIS Controls NIST CSF Entornos Microsoft Auditoría ad-hoc
02 Estrategia y gobierno

Estrategia y gobierno de ciberseguridad

Hablar de estrategia →

«Sabemos que tenemos que mejorar. Ahora hay que saber cómo.»

Es el punto donde más organizaciones se atascan: hay diagnóstico, hay medio presupuesto aprobado y hay una lista de pendientes que nadie ordena.

Lo que falta no es tecnología. Es criterio para fijar el orden, convertirlo en un plan y hacer que avance.

Lo cubro con tres tipos de encargo: ejecutar una pieza concreta, ordenar el rumbo o externalizar el liderazgo.

Consultoría técnica

Bajar la estrategia al terreno: qué se implanta, con qué y en qué orden.

  • Definición e implantación de la estrategia de ciberseguridad
  • Selección e implantación de herramientas
  • Diseño e implantación de controles
  • Mejora de las capacidades de seguridad existentes
  • Apoyo técnico en iniciativas de transformación
Ver el servicio →

Plan Director de Ciberseguridad

El documento que convierte una intención en un calendario con presupuesto.

  • Evaluación de la situación actual
  • Definición de objetivos y nivel de madurez a alcanzar
  • Identificación y priorización de iniciativas
  • Roadmap y definición de los proyectos
  • Planificación de inversiones
Ver el servicio →

CISO as a Service

Liderazgo de ciberseguridad externalizado, completo o parcial, con una dedicación acordada.

  • Gobierno de ciberseguridad y seguimiento del riesgo
  • Definición de la estrategia y de las prioridades
  • Coordinación de iniciativas y seguimiento de proveedores
  • Interlocución con dirección, con IT y con el resto de áreas
  • Seguimiento de los planes de mejora
Ver el servicio →
Plan Director CISO as a Service CISO externo vCISO Gobierno Gestión de riesgos Roadmap Comité de seguridad
03 Técnica

Seguridad de datos y Microsoft

Ver seguridad Microsoft →

Protege la información allí donde realmente se utiliza.

La mayoría de las organizaciones tienen contratada más seguridad de la que usan. Microsoft Entra, Microsoft Purview y las capacidades de protección de la información entran en licencias que se pagan cada mes y se configuran a medias, casi siempre porque nadie ha decidido antes qué información importa y quién debería llegar a ella.

Mi trabajo aquí tiene dos mitades: poner en marcha lo que ya está pagado y diseñar el modelo que lo sostiene, desde la identidad hasta el movimiento de la información.

Identidad · Microsoft Entra

Quién es quién y hasta dónde llega. Es el control que sostiene a todos los demás.

  • Modelo de identidades y de accesos
  • Controles de seguridad sobre la autenticación
  • Gestión del acceso privilegiado
  • Revisión de permisos concedidos

Información · Microsoft Purview

Qué información existe, cómo se etiqueta y qué protección viaja con ella.

  • Protección de la información y etiquetado
  • Gobierno de datos
  • Clasificación por sensibilidad
  • Controles de seguridad sobre el uso y el acceso

Data Loss Prevention

Una estrategia de DLP no empieza en la consola de administración. Empieza por responder a un puñado de preguntas incómodas, y en muchas organizaciones esa parte no está hecha:

  • Qué información tiene la organización y dónde reside
  • Cómo se clasifica y quién accede a ella
  • Cómo se comparte y por qué canales se mueve
  • Qué comportamientos hay que bloquear y cuáles basta con vigilar
  • Qué información merece el nivel de protección más alto

Con esas decisiones tomadas, Microsoft Purview deja de ser el punto de partida y se convierte en lo que debe ser: la tecnología que ejecuta una estrategia previamente definida. Hacerlo en el orden inverso acaba en un montón de reglas que nadie se atreve a poner en modo bloqueo.

Ver el servicio →
Microsoft Entra Microsoft Purview Data Loss Prevention DLP Identidad Protección de la información Gobierno de datos Clasificación
04 Formación

Cultura, formación y concienciación

Ver el servicio →

La concienciación se mide en comportamientos, no en asistentes.

Una formación anual, por sí sola, difícilmente construye cultura. Lo que cambia el resultado es la repetición, que el contenido hable del trabajo real de cada perfil y que exista una medida antes y después para saber si algo se movió.

De ahí la distinción que mantengo en todos los proyectos: dar formación es una acción con fecha; construir cultura de seguridad es un plan con continuidad en el que la formación es una pieza más.

Plan de cultura

El marco que sostiene todo lo demás: objetivos, calendario, responsables y medición.

  • Plan de cultura de ciberseguridad
  • Programas y campañas de concienciación
  • Acciones de refuerzo sobre lo que no cala
  • Evaluación de resultados y seguimiento

Formación

Contenido distinto según a quién se le cuente: no le sirve lo mismo a finanzas que a IT.

  • Formación general para toda la plantilla
  • Formación adaptada por perfiles
  • Sesiones para dirección
  • Casos reales del sector de la organización

Simulaciones

Ingeniería social y phishing con un objetivo de aprendizaje, no de ranking interno.

  • Simulaciones de phishing
  • Ejercicios de ingeniería social
  • Lectura de resultados por área y por perfil
  • Refuerzo dirigido a quien lo necesita
Cultura de seguridad Concienciación Formación por perfiles Formación a dirección Phishing simulado Ingeniería social Medición
05 Técnica

Ciberseguridad e inteligencia artificial

Ver el servicio →

La IA ya está dentro. Falta decidir cómo se usa.

En la mayoría de empresas la IA llega sin proyecto: con una licencia de Copilot, una función nueva del CRM o la cuenta personal de alguien. Mientras tanto, el Reglamento de IA reparte obligaciones según el papel de cada organización y el uso que da a cada sistema.

Trabajo la IA desde la ciberseguridad. Primero, una revisión de aplicabilidad sistema a sistema; con ella delante, el gobierno y los controles técnicos que hagan falta.

Revisión de aplicabilidad

Qué os exige el Reglamento de IA, sistema a sistema, y cómo encaja con lo que ya cumplís.

  • Inventario de sistemas y usos de IA, incluida la que llega dentro de herramientas contratadas
  • Papel de la organización: proveedor, responsable del despliegue, importador o distribuidor
  • Clasificación por nivel de riesgo y obligaciones con sus fechas
  • Cruce con RGPD, NIS2 y el Reglamento de Ciberresiliencia
Ver cómo se hace →

Gobierno de la IA

Reglas, responsables y un circuito para decidir antes de que la IA llegue sola.

  • Política de uso de la IA
  • Aprobación de casos de uso y registro
  • Evaluación de proveedores de IA
  • Brechas frente a ISO/IEC 42001

Seguridad de la IA

Los riesgos propios de la IA, dentro del análisis de seguridad de siempre.

  • Amenazas en aplicaciones y agentes
  • Exposición de datos en asistentes
  • Requisitos para proyectos con IA
  • Registros y supervisión humana
Reglamento de IA ISO/IEC 42001 Gobierno de la IA IA generativa Microsoft 365 Copilot Agentes de IA Inyección de prompts Alfabetización en IA
Cómo trabajo

Del contexto a la mejora, en cinco pasos

El orden importa más que la velocidad. Cada paso deja un resultado concreto que permite tomar mejores decisiones en el siguiente.

  1. Entender

    Qué hace la organización, de qué depende, qué activos tiene y qué le están pidiendo sus clientes y su sector.

  2. Evaluar

    Riesgo, madurez, controles y capacidades: qué hay montado, qué funciona y qué falta.

  3. Priorizar

    Qué merece atención primero, con qué esfuerzo y con qué argumento se defiende ante dirección.

  4. Ejecutar

    Convertir las decisiones en proyectos con responsable, plazo y un resultado que se pueda comprobar.

  5. Mejorar

    Medir lo implantado, revisarlo y ajustarlo cuando cambian el negocio o lo que se le exige.

Técnica Formación Liderazgo

Tres capacidades. Una misma forma de entender la ciberseguridad.

Hablemos

¿No sabes por dónde empezar? Empecemos por ahí.

Cada organización parte de un punto distinto y casi ninguna lo tiene puesto por escrito. Cuéntame qué te preocupa, qué te están pidiendo y con qué cuentas. De esa conversación sale la primera lista de prioridades, acabemos trabajando juntos o no.

Te respondo personalmente en menos de 24 h laborables · Sin compromiso