BeServices Hablar con un experto
Servicio 03 de 03 · Cumplimiento

BeComplianceQue cumplas, y que lo puedas demostrar.

Un certificado no te lo damos. Te damos con qué responder. Nadie puede venderte «el cumplimiento» en una caja, y quien te lo venda te está vendiendo humo. Lo que sí se puede tener es el expediente: qué controles hay puestos, quién responde de cada uno y con qué se demuestra el día que lo pregunten.

Hablar con un experto Ver qué incluye

Seis archivadores idénticos con la pestaña de color y un sello de tinta al lado.
  • Qué te aplica
  • El expediente
  • Las evidencias
  • Cuestionarios de clientes

La certificación la firma una entidad acreditada e independiente, nunca quien te preparó. Nosotros montamos el expediente; quien firma es otro.

Por qué aparece esto ahora

El problema ya no es cumplir. Es demostrarlo.

El cuestionario del cliente grande

Cuarenta preguntas de seguridad que hay que devolver en una semana para no perder la homologación. Se contesta como se puede, tirando de memoria, y algunas respuestas nadie sabría defenderlas si repreguntan.

«Sí que lo hacemos, pero no está escrito»

Puede que tengas los controles puestos de verdad. Ante una auditoría, un control sin evidencia y un control inexistente valen exactamente lo mismo.

Dos proveedores que no se hablan

El informático dice que eso es cosa del abogado y el abogado dice que es cosa del informático. En medio queda un hueco por el que se cuela justo lo que te van a preguntar.

Un control sin evidencia y un control que no existe valen exactamente lo mismo.

Y al revés también: montar el papel sin el control puesto es justo lo que una auditoría busca. Por eso aquí no se empieza por redactar políticas — se empieza por saber qué hay puesto de verdad, y qué de eso se puede demostrar mañana por la mañana.

Un directivo revisa documentación de cumplimiento en su despacho.
El día que te lo pidan

Lo que sí se puede tener es el expediente.

Si no existiéramos

Estas son tus otras opciones.

Con tres de las cuatro trabajamos de forma habitual, y ninguna sobra. El problema casi nunca es que una lo haga mal: es que entre dos de ellas queda una frontera que no es de nadie, y ahí es donde se cuela lo que te van a preguntar.

Opción 01

Tu abogado o tu asesoría

Qué te daLa interpretación jurídica, los contratos y la parte formal. Cuando la pregunta es legal, es quien tiene que contestarla.

Dónde se queda cortaNo entra en tu tenant. Puede redactar la política de contraseñas perfecta y no saber que el segundo factor está a medias — y esa es la pregunta del cuestionario.

Opción 02

Tu informático o tu proveedor de IT

Qué te daLos controles puestos y funcionando. Sin él no hay nada que documentar, porque no habría nada que demostrar.

Dónde se queda cortaSu trabajo termina cuando la medida funciona. La evidencia —quién lo aprobó, cuándo se revisó, dónde vive el registro— no es su oficio y casi nunca queda escrita.

Opción 03

Una consultora de certificación

Qué te daMétodo, plantillas y experiencia de auditoría. Si el objetivo es la ISO 27001, saben exactamente qué pide el auditor.

Dónde se queda cortaEntra para el proyecto y se va. Al año siguiente el expediente se ha quedado viejo, porque nadie que viva en tu entorno lo estaba manteniendo.

Opción 04

No hacer nada todavía

Qué te daSi hoy nadie te lo exige, es una decisión perfectamente razonable — y a veces la correcta.

Dónde se queda cortaLa fecha la pone otro: un cliente grande, un concurso o una póliza. Y descubrirlo el día que llega el Excel cuesta bastante más que preguntarlo ahora.

Y nosotros

Nosotros somos el lado técnico y, con Kernel Legal, cerramos el jurídico: un solo interlocutor para las dos mitades, que es justo donde estaba el hueco. Empezamos diciéndote qué te aplica de verdad —y qué no, aunque eso reduzca el trabajo— y después montamos el expediente sobre controles que existen, porque el papel sin el control es exactamente lo que una auditoría busca.

Los seis ámbitos

Coges el que te aplica.

No hay niveles ni orden: esto no es una escalera. Casi ninguna empresa necesita los seis — necesita uno o dos, normalmente porque un cliente o el sector se lo acaba de pedir.

Antes de leerte seis normativas

Responde tres cosas y te decimos cuáles te tocan a ti.

¿A qué se dedica tu empresa?
¿Usáis ya alguna IA?
¿Os han pedido este año un cuestionario de seguridad o una certificación?

Responde las tres preguntas y se atenúan las que hoy no te aplican.

Esto es una orientación, no un dictamen. Media hora de conversación lo confirma.

AI Act

«Hemos empezado a usar IA. ¿Esto nos obliga a algo?»

Inventario de los sistemas de IA que usáis —incluidos los que nadie declaró—, clasificación por nivel de riesgo, obligaciones de transparencia y formación del personal. Casi siempre hay más IA en la empresa de la que dirección cree.

Ver qué implica

RGPD

«Firmamos algo en 2018 y no lo hemos vuelto a mirar.»

Registro de actividades vivo y no de hace seis años, contratos de encargado con tus proveedores, bases legales, plazos de conservación y un procedimiento de brecha que alguien sepa ejecutar en 72 horas.

Ver qué implica

NIS2

«¿Esto nos aplica o es solo para las grandes?»

Primero, si estáis dentro del ámbito o no — mucha empresa mediana lo está por su sector o por ser proveedora de quien sí lo está. Después, medidas de gestión de riesgo, notificación de incidentes y la responsabilidad que recae en la dirección.

Este no lo decide un formulario: el ámbito depende del sector, del tamaño y de a quién prestáis servicio. Lo miramos caso por caso.

Ver qué implica

DORA

«Trabajamos con bancos y aseguradoras y nos lo exigen.»

Resiliencia operativa digital para el sector financiero y su cadena de proveedores: gestión del riesgo de terceros, pruebas de continuidad y reporte de incidentes. Si prestas servicio a una entidad financiera, te llega por contrato aunque no seas una.

Ver qué implica

ISO 27001 y ENS

«Nos piden la certificación para entrar en el concurso.»

Preparación del sistema de gestión y de las evidencias hasta la auditoría de certificación —que la hace un tercero independiente, nunca nosotros—. Y el Esquema Nacional de Seguridad si trabajáis con administración pública.

Ver qué implica

Cuestionarios y ciberseguro

«Nos ha llegado un Excel de 40 preguntas para el viernes.»

El expediente listo para responder cuestionarios de cliente sin improvisar, y revisado contra lo que exige tu póliza. Muchas coberturas se discuten en el peor momento porque un requisito de copias o de segundo factor no se cumplía.

Ver qué implica
Antes que esto

No se documenta un control que no existe.

Esta es la parte que nadie dice en voz alta: si la medida no está puesta, no hay documento que la sustituya, y montar el papel sin el control es exactamente el fraude que las auditorías buscan. Por eso BeCompliance se apoya en BeSafe — los controles primero, la evidencia después. Cuando ya tienes los escalones puestos, gran parte del expediente sale prácticamente solo de lo que ya está funcionando.

Ver BeSafe
La prueba

De un susto a poder enseñar el expediente.

Dos profesionales revisan documentación en un despacho, con archivadores y una caja fuerte al fondo.
Despacho jurídico · 25 personas

De un intento de ransomware a NIS2 encaminado

Tras un intento de ransomware, sin plan ni cumplimiento. Desplegamos SonicWall y EDR, backup diario con retención de 30 días y endurecimos Microsoft 365 — con la vista puesta en NIS2. Primero los controles; el expediente vino detrás.

  • 72 hSonicWall y EDR operativos
  • NIS2cumplimiento encaminado
  • 0incidentes críticos desde entonces
Ver este y otros casos Caso anonimizado por confidencialidad.
Qué te llevas

Lo que tendrás cuando te lo pregunten.

  • El expediente ordenado: qué control hay, dónde vive y con qué se demuestra.
  • Un responsable con nombre para cada obligación, dentro o fuera de tu empresa.
  • Las políticas escritas en un idioma que tu equipo entiende y firma.
  • Los cuestionarios de cliente contestados con evidencias, no de memoria.
  • Un plan de lo que falta, con plazos y coste, sin dramatizar lo que no urge.
  • Un solo interlocutor para lo técnico y lo legal, gracias a nuestra alianza con Kernel Legal.
Por dónde se empieza

Primero, qué te aplica de verdad.

Media hora de conversación suele bastar para saber qué normativa te alcanza por sector, tamaño y clientes, y cuál no. Es habitual que salgan una o dos, no seis — y también es habitual que la que la gente da por segura no sea la que realmente le aplica.

Saber qué me aplica

Las dudas de siempre

Lo que nos preguntan antes de empezar.

¿Vosotros certificáis?

No, y desconfía de quien diga que sí: la certificación la emite una entidad acreditada e independiente, y no puede ser la misma que te preparó. Nosotros montamos el sistema y las evidencias, y te acompañamos en la auditoría. Quien firma es otro.

¿Sois abogados?

No. Somos el lado técnico, y para el jurídico trabajamos con Kernel Legal. Lo que te ahorras es el hueco entre los dos: la parte donde tu informático y tu abogado se señalan mutuamente es justo donde suelen estar los incumplimientos.

Nos ha llegado un cuestionario para el viernes. ¿Llegáis?

Depende del cuestionario, pero se puede: contestamos con lo que hay hoy, marcamos con honestidad lo que está en curso y lo que no —mentir ahí sale carísimo después— y de paso queda el expediente montado para el siguiente, que llegará.

¿Cuánto dura esto?

Un ámbito concreto suele ser cuestión de semanas si los controles ya están puestos. Una certificación completa desde cero es de meses. La diferencia casi nunca la marca el papeleo: la marca cuánto hay que arreglar antes de poder documentarlo.

¿Y si decidimos no hacer nada?

Es una decisión legítima y a veces la correcta, sobre todo si nada te lo exige todavía. Lo que no recomendamos es tomarla sin saber qué te aplica: el coste de descubrirlo el día que un cliente te lo pide es mucho más alto que el de preguntarlo ahora.

Antes de que te lo pidan

¿Podrías demostrarlo esta semana?

Contesta una persona del equipo que conoce el servicio: sin intermediarios, sin call center y sin un formulario de veinte campos por el medio.