Metodología

De la obligación regulatoria al control verificable.

Un enfoque estructurado para gobernar riesgos, implementar controles y generar evidencia.

Mi enfoque combina gobernanza, riesgo, cumplimiento, seguridad de la información y regulación tecnológica para transformar requisitos complejos en decisiones, controles y evidencias verificables.

No parto de soluciones preconcebidas. Primero entiendo el contexto de la organización, su exposición al riesgo, sus obligaciones regulatorias y su nivel real de madurez. A partir de ahí, estructuro el trabajo en cuatro fases.

01

Discover — Entender el contexto

Analizo la organización, sus procesos, activos, sistemas, terceros, responsabilidades y marco regulatorio aplicable. El objetivo es determinar qué debe protegerse, qué obligaciones existen y dónde están las principales áreas de exposición.

02

Assess — Evaluar riesgos y brechas

Contrasto la situación actual frente a los requisitos aplicables —ISO 27001, NIS2, DORA, RGPD, AI Act, ISO/IEC 42001 u otros marcos relevantes— para identificar brechas, riesgos, dependencias y prioridades.

03

Govern — Diseñar el modelo de control

Defino políticas, responsabilidades, controles, procedimientos, indicadores, evidencias y mecanismos de supervisión. El objetivo no es producir documentación aislada, sino establecer un modelo de gobernanza que pueda mantenerse y demostrarse.

04

Implement — Llevarlo a operación

Dirijo y acompaño la implantación de las medidas acordadas, priorizando acciones según riesgo, impacto, esfuerzo y criticidad. El resultado debe integrarse en la operativa diaria de la organización y generar evidencia suficiente para auditorías, clientes, dirección o reguladores.

El objetivo no es únicamente cumplir una norma. Es construir una organización capaz de demostrar cómo gobierna sus riesgos.

Principios de intervención
Risk-based · Evidence-driven · Regulatory-aligned · Business-oriented
Entregables habituales
Gap Assessment Matriz de Riesgos Roadmap de Remediación Matriz de Controles Políticas y Procedimientos RACI Registro de Evidencias KPIs/KRIs Plan de Auditoría Executive Report
Escenarios de intervención

Cómo se traduce la metodología en situaciones reales de negocio.

Escenarios representativos de intervención profesional. No corresponden a clientes identificables.

Fintech
Brechas frente a DORA · Exposición regulatoria y riesgo operacional
Evaluación de brechas, marco de gestión del riesgo TIC, continuidad, gestión de incidentes y terceros
Roadmap priorizado de adecuación a DORA
Empresa tecnológica
Sistemas de IA sin un marco formal de gobernanza · Exposición regulatoria y falta de trazabilidad
Inventario y clasificación de sistemas · Gap Assessment AI Act + ISO/IEC 42001 · Políticas, roles, controles y registro de evidencias
Roadmap de gobernanza de IA y preparación para un sistema de gestión alineado con ISO/IEC 42001
Despacho jurídico
Información confidencial y controles de seguridad insuficientes · Exposición en protección de datos y riesgo de incidentes de seguridad
Evaluación de riesgos · SGSI basado en ISO/IEC 27001:2022 · controles de seguridad y adecuación de privacidad
Roadmap de implantación y preparación para auditoría ISO/IEC 27001