Un enfoque estructurado para gobernar riesgos, implementar controles y generar evidencia.
Mi enfoque combina gobernanza, riesgo, cumplimiento, seguridad de la información y regulación tecnológica para transformar requisitos complejos en decisiones, controles y evidencias verificables.
No parto de soluciones preconcebidas. Primero entiendo el contexto de la organización, su exposición al riesgo, sus obligaciones regulatorias y su nivel real de madurez. A partir de ahí, estructuro el trabajo en cuatro fases.
Analizo la organización, sus procesos, activos, sistemas, terceros, responsabilidades y marco regulatorio aplicable. El objetivo es determinar qué debe protegerse, qué obligaciones existen y dónde están las principales áreas de exposición.
Contrasto la situación actual frente a los requisitos aplicables —ISO 27001, NIS2, DORA, RGPD, AI Act, ISO/IEC 42001 u otros marcos relevantes— para identificar brechas, riesgos, dependencias y prioridades.
Defino políticas, responsabilidades, controles, procedimientos, indicadores, evidencias y mecanismos de supervisión. El objetivo no es producir documentación aislada, sino establecer un modelo de gobernanza que pueda mantenerse y demostrarse.
Dirijo y acompaño la implantación de las medidas acordadas, priorizando acciones según riesgo, impacto, esfuerzo y criticidad. El resultado debe integrarse en la operativa diaria de la organización y generar evidencia suficiente para auditorías, clientes, dirección o reguladores.
El objetivo no es únicamente cumplir una norma. Es construir una organización capaz de demostrar cómo gobierna sus riesgos.
Escenarios representativos de intervención profesional. No corresponden a clientes identificables.