Capacidades
AlcanceEntregablesAnclas

Cinco capacidades que se apoyan unas en otras

Lo que entregamos no son horas de consultoría: es una organización que sigue operando el día que ocurre lo que nadie esperaba. Un incidente contenido en minutos en lugar de días, una planta que no para, un contrato que no se pierde por no poder acreditar lo que ya se hacía bien.

Todo lo que diseñamos parte de dos principios que no se negocian: seguridad desde el diseño, incorporada en el plano y no añadida cuando el sistema ya está en producción, y confianza cero, donde ningún usuario, dispositivo o servicio obtiene acceso por estar dentro de la red, sino tras verificarse en cada petición.

Seguridad y cumplimiento

Análisis de riesgos, declaración de aplicabilidad, plan de adecuación y acompañamiento durante la auditoría. El marco cambia según con quién trabaje: el Esquema Nacional de Seguridad si contrata con la administración, ISO/IEC 27001 para acreditar la gestión ante clientes, aseguradoras y grandes cuentas, e IEC 62443-2-1 cuando el sistema de gestión debe cubrir también la planta. Si el cliente es financiero, DORA; si fabrica producto con elementos digitales, el Reglamento de Ciberresiliencia. Incluye evaluaciones técnicas autorizadas en caja blanca, gris y negra, y capacidad SOC 24×7 con XDR y EDR.

RD 311/2022 · ISO/IEC 27001:2022 · IEC 62443-2-1 · UE 2022/2555

Inteligencia artificial auditable

Clasificación de riesgo antes de la primera línea de código, trazabilidad del dato, control de sesgo y gobierno documentado del ciclo de vida. Sistema de gestión conforme a ISO/IEC 42001 cuando el volumen lo justifica.

Reglamento UE 2024/1689 · ISO/IEC 42001

IoT, OT e Industria 4.0

Inventario de activos, zonas y conductos, monitorización pasiva sin tocar producción y segmentación por fases con métrica en cada una.

IEC 62443-3-3 · ISA-95

Innovación de procesos y territorio inteligente

Diagnóstico del proceso antes que del software. Automatización, integración de sistemas, gemelos digitales y plataformas de ciudad con soberanía del dato y modelo de gobernanza escrito.

ISO 37122 · UNE 178104 · UNE 178108

Automatización y flujos de trabajo

Desarrollo a medida sobre un proceso previamente diagnosticado: integración entre sistemas que hoy no se hablan, flujos documentales con trazabilidad completa, robotización de la tarea repetitiva y tratamiento explícito de la excepción. Nada se automatiza antes de haberlo medido.

BPMN 2.0 · ISO/IEC 25010 · Interoperabilidad
Gobierno de la IA
UE 2024/1689UE 2026/1744ISO/IEC 42001Art. 22 RGPD

Lo que ya obliga hoy, aunque el alto riesgo se haya aplazado

El Ómnibus Digital, Reglamento (UE) 2026/1744, trasladó las obligaciones de los sistemas del anexo III a diciembre de 2027. El resto del Reglamento mantiene su calendario, y ahí sigue el trabajo pendiente de la mayoría de organizaciones.

El papel, antes que la tecnología

Casi ninguna organización desarrolla inteligencia artificial: la despliega. Determinar si actúa como proveedor o como responsable del despliegue cambia por completo la lista de obligaciones, y es el primer entregable de cualquier encargo.

Arts. 3, 16 y 26

Inventario y clasificación de riesgo

Qué sistemas de IA hay en uso, quién los contrató, sobre qué datos operan y en qué decisiones intervienen. Sin inventario no hay cumplimiento, solo declaraciones.

Anexos I y III

Alfabetización en IA

En vigor desde febrero de 2025 para toda organización que use IA, sin umbral de tamaño ni excepción para pymes. Formación proporcionada al papel de cada persona, con registro de quién la ha recibido.

Art. 4

Transparencia y supervisión humana

Advertir cuando alguien interactúa con un sistema de IA, marcar el contenido sintético y documentar el punto de control humano, con encaje en el artículo 22 del RGPD cuando la decisión produce efectos jurídicos sobre una persona.

Art. 50 · Art. 14

Evaluación de impacto en derechos fundamentales

Exigible a organismos públicos y a determinados servicios esenciales que desplieguen sistemas de alto riesgo. Se prepara antes de la fecha, no el mes anterior.

Art. 27

Última revisión del calendario normativo: 8 de agosto de 2026. El marco está en evolución y contrastamos las fechas al inicio de cada proyecto.

Líneas especializadas
Segmento terrenoGNSSCriptoagilidad

Espacio, comunicaciones y poscuántico

Tres frentes donde el plazo manda. El dato que hoy se cifra y se captura podrá descifrarse el día que exista un ordenador cuántico relevante: es la lógica de recoger ahora y descifrar después, y por eso la migración empieza por el inventario y no por el producto.

Seguridad de sistemas espaciales

Segmento terreno, estaciones de control y enlaces de telemando y telemetría. Cifrado y autenticación del enlace, endurecimiento de la estación y separación entre la red de operación y la corporativa. El sector espacial figura en el anexo I de NIS2, de modo que sus operadores son entidades esenciales.

CCSDS SDLS · ECSS · NIS2 anexo I

Comunicaciones por satélite y GNSS

Protección de los enlaces satelitales frente a la interferencia intencionada y la suplantación, y de la sincronización horaria de la que dependen la energía, la industria y la propia trazabilidad de los registros.

Resiliencia de posición, navegación y tiempo

Transición poscuántica

Inventario criptográfico, clasificación por vida útil del dato y plan de migración a los algoritmos normalizados. La Recomendación (UE) 2024/1101 y la hoja de ruta del Grupo de Cooperación NIS sitúan el inicio a finales de 2026 y la infraestructura crítica a finales de 2030.

FIPS 203, 204 y 205 · Rec. (UE) 2024/1101
Marco normativo
PúblicoPrivadoIndustrialFinanciero

Qué le obliga a usted, y desde cuándo

El error más caro en cumplimiento es aplicar el marco equivocado. Este es el mapa completo, con quién queda alcanzado y qué fecha manda en cada caso.

Protección de datos

Alcanza a toda organización que trate datos personales, sin excepción por tamaño. Incluye el análisis de riesgos, la evaluación de impacto cuando procede y la notificación de brechas en 72 horas.

Reglamento UE 2016/679 · LO 3/2018

Esquema Nacional de Seguridad

Obligatorio para el sector público y exigible por contrato a sus proveedores. Categorización del sistema, declaración de aplicabilidad y auditoría periódica según la categoría.

RD 311/2022

NIS2

Entidades esenciales e importantes de dieciocho sectores, con responsabilidad directa del órgano de dirección. España no ha completado la transposición: la Ley de Coordinación y Gobernanza de la Ciberseguridad sigue sin publicarse en el BOE y continúa vigente el RDL 12/2018. Las obligaciones de fondo, sin embargo, son estables desde 2022 y ya se exigen por contrato.

Directiva UE 2022/2555 · RDL 12/2018

DORA

Entidades financieras y aseguradoras, y también los proveedores tecnológicos que les prestan servicio. Aplicable desde el 17 de enero de 2025, con registro de acuerdos con terceros y pruebas de resiliencia operativa digital.

Reglamento UE 2022/2554

Reglamento de Ciberresiliencia

Fabricantes, importadores y distribuidores de productos con elementos digitales, del dispositivo industrial a la aplicación móvil. Desde el 11 de septiembre de 2026 hay que notificar las vulnerabilidades activamente explotadas en 24 horas y ampliar en 72. El marcado CE de ciberseguridad llega el 11 de diciembre de 2027, y las sanciones alcanzan los 15 millones o el 2,5 % del volumen de negocio.

Reglamento UE 2024/2847

Reglamento de Inteligencia Artificial

Proveedores y responsables del despliegue de sistemas de IA. La alfabetización y las prohibiciones ya están en vigor; el alto riesgo del anexo III se trasladó a diciembre de 2027 por el Ómnibus Digital.

Reglamento UE 2024/1689 · UE 2026/1744

Accesibilidad

Obligatoria para el sector público desde 2018 y para el sector privado desde el 28 de junio de 2025, con excepción para microempresas de servicios. La referencia técnica es la norma armonizada europea.

Ley 11/2023 · RDL 1/2013 · UNE-EN 301 549

Normas voluntarias que acaban siendo obligatorias

ISO/IEC 27001 para el sistema de gestión, ISO/IEC 42001 para la inteligencia artificial e IEC 62443 para el entorno industrial. No las impone la ley, las imponen los pliegos, las aseguradoras y los clientes grandes.

ISO/IEC 27001 · ISO/IEC 42001 · IEC 62443

Mapa revisado el 10 de agosto de 2026. Contrastamos plazos y estado de transposición al inicio de cada proyecto.