En corto: las pymes de Las Palmas tienen las mismas obligaciones de ciberseguridad y cumplimiento que las del resto de España —RGPD siempre, y el ENS si trabajan para la Administración—, con el añadido de la distancia peninsular y una dependencia fuerte de proveedores en la nube. La buena noticia es que casi todo se resuelve en remoto. Abajo le cuento qué le aplica y por dónde empezar.
¿Qué obligaciones de cumplimiento tiene una pyme en Canarias?
Estar en Las Palmas no cambia el marco: la normativa es estatal y europea. Lo que sí cambia es qué le aplica según lo que haga su empresa:
- Protección de datos (RGPD y LOPDGDD). Aplica a cualquier empresa que trate datos personales, que son prácticamente todas. No depende del tamaño ni de la isla.
- Esquema Nacional de Seguridad (ENS). Aplica si trabaja para la Administración pública —directamente o como proveedor en una licitación—. Muchas pymes canarias que prestan servicios al Cabildo, a un ayuntamiento o al Gobierno autonómico descubren que se lo exigen en un pliego.
- Directiva NIS2. Afecta a sectores considerados esenciales o importantes. Si está en uno de ellos, conviene mirarlo antes de que le venga impuesto.
El primer paso, siempre, es saber cuál de estos marcos le toca a su empresa. Es más habitual de lo que parece pensar que uno no tiene obligaciones y descubrir, con un pliego encima de la mesa, que sí.
¿Hay algo específico de operar desde las islas?
El marco es el mismo, pero la realidad operativa canaria tiene matices que conviene tener presentes:
- Dependencia de la nube. La distancia hace que muchas empresas de las islas apoyen buena parte de su operación en servicios en la nube. Eso concentra el riesgo en unos pocos proveedores y hace que las condiciones que firma con ellos —dónde están los datos, qué garantías dan— pesen más que en una empresa peninsular.
- Continuidad y conectividad. Un incidente de conectividad se nota más cuando la alternativa presencial está a un avión de distancia. El plan de continuidad no es un lujo.
- El proveedor de cumplimiento no tiene por qué estar en la isla. Y aquí está la clave práctica: casi todo este trabajo —análisis de riesgos, políticas, preparación de auditoría, adecuación al ENS— se hace en remoto sin perder nada. Lo importante es que quien le acompañe conozca la normativa, no que comparta calle con usted.
¿Por dónde empezar?
El orden que menos disgustos da es este:
- Saber qué le aplica. RGPD seguro; ENS y NIS2, según su actividad y sus clientes.
- Ver dónde está hoy. Un diagnóstico honesto de qué tiene cubierto y qué no, sin adornos.
- Priorizar. No se hace todo a la vez: primero lo que le expone a una sanción o le cierra una licitación, luego el resto.
- Dejarlo documentado. En cumplimiento, lo que no está escrito y probado no cuenta.
Cómo lo trabajo yo
Atiendo proyectos de cumplimiento y ciberseguridad en Las Palmas y en todo el archipiélago, en remoto, con la misma cercanía que si estuviera al lado: empiezo por decirle qué normativa le aplica de verdad, veo dónde está hoy y le ordeno el camino por prioridades, sin venderle más de lo que necesita. Si quiere que lo veamos con su caso, escríbame y lo hablamos. Aquí tiene todo lo que trabajo en ciberseguridad y cumplimiento, y si su tema es el ENS, cómo llevo la consultoría ENS.