Saltar al contenido principal →
Buscar Acceso clientes
Cumplimiento · Ciberseguridad

Ciberseguridad con criterio jurídico-técnico.

Consultoría independiente de marketing, cumplimiento normativo (ISO, ENS, RGPD), digitalización y ventas B2B desde Aranda de Duero (Castilla y León) para toda España.

RGPD, NIS2, DORA, análisis de riesgos MAGERIT, plan director de seguridad, gestión de incidentes y delegado de protección de datos. Para empresas privadas, AAPP y proveedores de servicios esenciales.

Cumplimiento normativo sin papeleo inútil.

La normativa española y europea en ciberseguridad ha crecido enormemente: RGPD (2018), LOPDGDD (2018), Esquema Nacional de Seguridad (2010 + actualización 2022), NIS2 (transposición 2024-25), DORA (2025). Cada una con su ámbito subjetivo y sus exigencias específicas.

Mi trabajo: ayudarte a saber qué te aplica realmente, en qué orden afrontar el cumplimiento, qué controles son críticos y cuáles son cosméticos, y cómo demostrarlo cuando toque auditoría.

Resumen ejecutivo · TL;DR

La ciberseguridad para una pyme española en 2026 combina cumplimiento normativo (RGPD siempre; ENS si trabajas con el sector público; NIS2 si eres esencial o importante en un sector crítico; DORA si eres entidad financiera o proveedor TIC crítico del sector financiero; AI Act si usas IA de alto riesgo), controles técnicos (MFA, cifrado, copias de seguridad, monitorización), un plan director de seguridad plurianual y formación continua del equipo. El coste depende del alcance real y no hay una banda única fiable: cotízalo sobre tu proyecto en concreto. INCIBE-CERT (sector privado) y CCN-CERT (sector público) son los CSIRT de referencia en España.

Preguntas frecuentes en profundidad

¿Qué normativa de ciberseguridad obliga a una pyme española en 2026?

Cinco bloques. RGPD + LOPDGDD universal para tratamiento de datos personales. ENS si la pyme es proveedora del sector público (RD 311/2022, obligatorio desde 2024). NIS2 si la pyme es esencial o importante en sectores críticos (energía, agua, sanidad, alimentación, infraestructura digital). DORA si es entidad financiera o proveedor TIC crítico del sector financiero. EU AI Act si desarrolla o usa IA en categorías Anexo III. Depende de la norma, y no se suman en una sola cifra. RGPD (art. 83.5 del Reglamento (UE) 2016/679): hasta 20 M€ o el 4 % de la facturación mundial anual, el que sea mayor, para las infracciones más graves. NIS2 (art. 34 de la Directiva (UE) 2022/2555, aún sin transponer a España a día de hoy): hasta 10 M€ o el 2 % para entidades esenciales, hasta 7 M€ o el 1,4 % para importantes. AI Act (art. 99 del Reglamento (UE) 2024/1689): hasta 35 M€ o el 7 % por prácticas prohibidas, hasta 15 M€ o el 3 % por otras obligaciones. DORA no fija un importe en euros a nivel de la UE: deja el régimen sancionador a la legislación de cada Estado miembro. El ENS no tiene una multa pecuniaria propia: el incumplimiento se traduce en no poder certificarte ni contratar con el sector público, no en una sanción económica.

¿Por dónde empezar a montar la ciberseguridad de una pyme?

Pasillo de una sala de servidores con racks activos iluminados en azul y verde, la infraestructura técnica real que hay que inventariar y proteger en una auditoría de ciberseguridad
El primer paso siempre es el mismo: saber qué activos, credenciales y accesos tiene realmente la pyme antes de decidir qué proteger.

Orden recomendado. (1) Inventario de activos: servidores, datos sensibles, terceros con acceso. (2) Análisis de riesgos básico (criticidad × probabilidad). (3) Controles fundamentales: MFA obligatorio, cifrado de datos en reposo y tránsito, copias de seguridad cifradas con prueba de restauración periódica, control de acceso por roles. (4) Plan de respuesta a incidentes documentado y simulado. (5) Formación periódica del equipo, actualizada según evolucionen las amenazas y la normativa que te aplique.

¿Cuánto cuesta proteger ciberseguramente una pyme española?

No hay una banda de coste única y fiable: depende del alcance (número de sistemas, sedes, terceros con acceso), del tamaño del equipo, del sector regulado en el que operes y de si ya tienes implantados controles básicos o empiezas de cero. Lo que hay que presupuestar, por concepto: implantación inicial (diagnóstico, políticas, controles técnicos); mantenimiento recurrente (revisión de políticas, parches, monitorización); auditoría externa cuando la exige la norma (pentest, certificación ENS en categoría media o alta, auditoría NIS2 o DORA); y herramientas gestionadas si se externaliza la detección (SIEM, EDR). Pide siempre un presupuesto cerrado sobre tu alcance real antes de comparar cifras genéricas.

¿Qué es el Plan Director de Seguridad y cómo se hace?

Hoja de ruta plurianual que alinea ciberseguridad con negocio. Cinco entregables clave: política de seguridad de información, organización (roles y responsabilidades), análisis de riesgos consolidado, plan de tratamiento de riesgos priorizado y plan económico-financiero. Se revisa con periodicidad regular, al menos una vez al año o antes si cambia el contexto de riesgo. Cubre los pilares de NIS2 y DORA cuando te aplican. El coste depende del alcance y de si ya existen políticas previas que reaprovechar: pide presupuesto sobre tu caso concreto, no sobre una banda genérica.

¿Qué pasa si una pyme sufre un ciberincidente sin estar preparada?

Tres niveles de impacto. Operativo: un ransomware puede paralizar la producción varios días, con el coste de la parada y de la recuperación (pagar el rescate no se recomienda: no garantiza recuperar los datos y financia al atacante). Reputacional: una brecha pública erosiona la confianza de clientes y socios, sobre todo en sectores B2B donde la seguridad forma parte de la debida diligencia del cliente. Sancionador: un fallo de seguridad o no notificar la brecha en plazo lo sanciona la AEPD por el art. 83.4 del RGPD (hasta 10 M€ o el 2 % de la facturación); y, cuando España transponga NIS2, un máximo de al menos 10 M€ o el 2 % (esenciales) o de al menos 7 M€ o el 1,4 % (importantes), art. 34. Notificación obligatoria en 72 h a AEPD si hay datos personales afectados, y alerta temprana en 24 h a CSIRT/CCN-CERT para entidades bajo NIS2 una vez exista transposición española.

FAQ rápidas

Lo que más nos preguntan

¿Qué normativa de ciberseguridad obliga a una pyme española en 2026?

Cinco bloques. RGPD + LOPDGDD universal para tratamiento de datos personales. ENS si la pyme es proveedora del sector público (RD 311/2022, obligatorio desde 2024). NIS2 si la pyme es esencial o importante en sectores críticos (energía, agua, sanidad, alimentación, infraestructura digital). Depende de la norma, y no se suman en una sola cifra. RGPD (art. 83.5 del Reglamento (UE) 2016/679): hasta 20 M€ o el 4 % de la facturación mundial anual, el que sea mayor, para las infracciones más graves. NIS2 (art. 34 de la Directiva (UE) 2022/2555, aún sin transponer a España a día de hoy): hasta 10 M€ o el 2 % para entidades esenciales, hasta 7 M€ o el 1,4 % para importantes. AI Act (art. 99 del Reglamento (UE) 2024/1689): hasta 35 M€ o el 7 % por prácticas prohibidas, hasta 15 M€ o el 3 % por otras obligaciones. DORA no fija un importe en euros a nivel de la UE: deja el régimen sancionador a la legislación de cada Estado miembro. El ENS no tiene una multa pecuniaria propia: el incumplimiento se traduce en no poder certificarte ni contratar con el sector público, no en una sanción económica.

¿Por dónde empezar a montar la ciberseguridad de una pyme?

Orden recomendado. (1) Inventario de activos: servidores, datos sensibles, terceros con acceso. (2) Análisis de riesgos básico (criticidad × probabilidad). (3) Controles fundamentales: MFA obligatorio, cifrado de datos en reposo y tránsito, copias de seguridad cifradas con prueba de restauración periódica, control de acceso por roles. (4) Plan de respuesta a incidentes documentado y simulado. (5) Formación periódica del equipo, actualizada según evolucionen las amenazas y la normativa que te aplique.

¿Cuánto cuesta proteger ciberseguramente una pyme española?

No hay una banda de coste única y fiable: depende del alcance (número de sistemas, sedes, terceros con acceso), del tamaño del equipo, del sector regulado en el que operes y de si ya tienes implantados controles básicos o empiezas de cero. Lo que hay que presupuestar, por concepto: implantación inicial (diagnóstico, políticas, controles técnicos); mantenimiento recurrente (revisión de políticas, parches, monitorización); auditoría externa cuando la exige la norma (pentest, certificación ENS en categoría media o alta, auditoría NIS2 o DORA); y herramientas gestionadas si se externaliza la detección (SIEM, EDR). Pide siempre un presupuesto cerrado sobre tu alcance real antes de comparar cifras genéricas.

¿Qué es el Plan Director de Seguridad y cómo se hace?

Hoja de ruta plurianual que alinea ciberseguridad con negocio. Cinco entregables clave: política de seguridad de información, organización (roles y responsabilidades), análisis de riesgos consolidado, plan de tratamiento de riesgos priorizado y plan económico-financiero. Se revisa con periodicidad regular, al menos una vez al año o antes si cambia el contexto de riesgo. Cubre los pilares de NIS2 y DORA cuando te aplican. El coste depende del alcance y de si ya existen políticas previas que reaprovechar: pide presupuesto sobre tu caso concreto, no sobre una banda genérica.

¿Qué pasa si una pyme sufre un ciberincidente sin estar preparada?

Tres niveles de impacto. Operativo: un ransomware puede paralizar la producción varios días, con el coste de la parada y de la recuperación (pagar el rescate no se recomienda: no garantiza recuperar los datos y financia al atacante). Reputacional: una brecha pública erosiona la confianza de clientes y socios, sobre todo en sectores B2B donde la seguridad forma parte de la debida diligencia del cliente. Sancionador: un fallo de seguridad o no notificar la brecha en plazo lo sanciona la AEPD por el art. 83.4 del RGPD (hasta 10 M€ o el 2 % de la facturación); y, cuando España transponga NIS2, un máximo de al menos 10 M€ o el 2 % (esenciales) o de al menos 7 M€ o el 1,4 % (importantes), art. 34. Notificación obligatoria en 72 h a la AEPD si hay datos personales afectados, y alerta temprana en 24 h a CSIRT/CCN-CERT para entidades bajo NIS2 una vez exista transposición española.

Fuentes oficiales

Herramientas gratuitas de cumplimiento

Sin registro, con datos oficiales. Comprueba tu situación en 2 minutos.

Simulador de sanciones RGPD →Estima de forma orientativa tu exposición a multas del RGPD.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.Clasificador de riesgo · AI Act →Identifica el nivel de riesgo de tu sistema de IA según el Reglamento europeo.¿Esencial o importante? · NIS2 →Clasifica tu empresa según los anexos y umbrales de NIS2: obligaciones, plazos y sanciones.Brecha de datos: ¿notificar a la AEPD? →Comprueba si debes notificar en 72 horas, comunicar a los afectados y qué documentar.Generador de RAT · art. 30 RGPD →Genera tu registro de actividades de tratamiento pre-rellenado por actividad, editable e imprimible.¿Me obliga el canal de denuncias? →Comprueba si la Ley 2/2023 te obliga y qué debe cumplir tu sistema interno de información.

¿Tu empresa necesita ayuda con cumplimiento?

Agendar sesión sin coste →
Continúa leyendo

Artículos sobre Ciberseguridad

Ciberseguridad

DPO externo: cuanto cuesta de verdad para una pyme

20 Jul 2026
Ciberseguridad

Cumplimiento y ciberseguridad en Las Palmas (Canarias): guía para pymes

En corto: las pymes de Las Palmas tienen las mismas obligaciones de ciberseguridad y cumplimiento que las del resto de España —RGPD…

2 Jul 2026
Ciberseguridad

Consultor de ciberseguridad y cumplimiento normativo en Valladolid

Hay una conversación que se repite en muchas pymes de Valladolid: «sabemos que tenemos que ponernos con la ciberseguridad y el cumplimiento,…

30 Jun 2026
Ciberseguridad

NIS2: test rápido para saber si te obliga (y qué debes hacer)

Si diriges una pyme y has oído hablar de la NIS2, probablemente tengas la misma duda que casi todo el mundo: «¿esto…

29 Jun 2026
Ciberseguridad

EU AI Act · obligaciones que empiezan el 2 agosto 2026 para PYMEs españolas

✅ Actualización 28 de julio de 2026: el Ómnibus digital sobre IA ya está publicado: es el Reglamento (UE) 2026/1744, de 8…

29 May 2026
Ciberseguridad

Auditoría de Ciberseguridad: Evaluación Completa

Una auditoría de ciberseguridad evalúa controles técnicos y organizativos mediante pentesting, OSINT y análisis de vulnerabilidades. Coste pyme: 3.000-15.000 €. Resumen ejecutivo…

22 May 2026
Ciberseguridad

Consultoría Ciberseguridad Empresas: Servicios y Costes

La consultoría de ciberseguridad incluye auditoría, pentesting, plan director y CISO externo. Honorarios típicos: 4.000-25.000€ por proyecto. Si tu empresa es pequeña…

22 May 2026
Ciberseguridad

Plan director de seguridad: cómo se diseña y cómo se prioriza

El Plan Director de Seguridad define la estrategia de ciberseguridad a 24-36 meses, priorizando proyectos según análisis de riesgos y madurez actual.…

22 May 2026
Ciberseguridad

Ransomware: Prevención, Detección y Recuperación

El ransomware cifra datos y exige rescate. La defensa eficaz combina copias inmutables 3-2-1-1-0, EDR, segmentación, MFA y plan de respuesta. Resumen…

22 May 2026
Ciberseguridad

Seguridad Email Empresarial: SPF, DKIM, DMARC

SPF autoriza servidores de envío, DKIM firma los mensajes y DMARC define la política ante fallos. Los tres protegen el dominio del…

22 May 2026
Ciberseguridad

Seguridad en la Nube: Protección Datos Cloud Empresas

La seguridad en la nube aplica modelo de responsabilidad compartida: el proveedor protege la infraestructura y el cliente, identidades y datos. TL;DR…

22 May 2026
Ciberseguridad

Plan Ciberseguridad PYMEs: 20 Medidas Esenciales

Un plan de ciberseguridad PYME combina 20 medidas básicas: MFA, copias 3-2-1, EDR, formación, parches, control de accesos y respuesta a incidentes.…

14 May 2026
¿Hablamos?

Primera sesión sin coste, 30 minutos.

Videollamada. Cuéntame en qué estás y te digo con franqueza si puedo ayudarte.

Agendar sesión →