Auditoría ISO 27001 y 42001, NIS2, ENS y vCISO para empresas asturianas. Auditor Líder con base en Oviedo. Diagnóstico gratuito de 30 minutos.
Soy asturiano y trabajo desde Oviedo. Ayudo a empresas de Asturias a poner en orden su seguridad de la información y su cumplimiento: ISO 27001, ISO 42001, NIS2, Esquema Nacional de Seguridad y dirección de seguridad externa. No vendo herramientas ni sellos: preparo sistemas que aguantan una auditoría de verdad y, cuando toca, los audito. La primera conversación son treinta minutos, sin coste y sin compromiso, y de ahí sales con una recomendación por escrito aunque no acabemos trabajando juntos.
Auditoría e implantación de ISO 27001 e ISO 42001, cumplimiento NIS2 y ENS, y dirección de seguridad externa (vCISO). Con base en Oviedo, presencial en Asturias y remoto para el resto de España y la Unión Europea. Auditor Líder ISO/IEC 27001 (AENOR/IQNET) y ISO/IEC 42001, Experto Universitario en Inteligencia Artificial, con dos auditorías ISO 27001 consecutivas cerradas con cero no conformidades.
Esta sección existe porque el análisis genérico no sirve aquí. Los datos son públicos y dicen algo concreto.
Según el Directorio Central de Empresas del INE, a 1 de enero de 2025 había 64.608 empresas activas en Asturias, el 1,95 % del total español. Su distribución por tamaño es la que manda en todo lo demás: el 54,77 % no tiene ningún asalariado, el 41 % tiene entre 1 y 9 trabajadores, el 4,08 % tiene entre 10 y 199 y solo el 0,15 % supera los 200. Por sector, y según la misma fuente: 65,68 % servicios, 18,32 % comercio, 11,40 % construcción y 4,61 % industria.
Ahora la lectura de auditor, que es lo que no vas a encontrar en un folleto.
El umbral general de la directiva empieza en la mediana empresa, según la definición de la Recomendación 2003/361/CE (como referencia rápida: 50 o más empleados, o superar a la vez los 10 millones de euros de volumen de negocio y de balance general; hay sectores que entran sin umbral). Con el 95,77 % del tejido por debajo de los 10 asalariados, el corte directo alcanza a muy pocas. Quien te diga que «NIS2 obliga a todas las empresas» no ha mirado ni la directiva ni el DIRCE.
Y esas dos puertas son las que de verdad importan aquí:
El 4,61 % industrial de la región incluye metalurgia, transformados metálicos, energía, química, naval y agroalimentario: entornos con tecnología operacional (OT) —PLC, SCADA, sensórica, líneas de producción— donde una parada no es una molestia, es dinero por hora. Ahí la conversación no va de antivirus: va de segmentación, inventario de activos OT, accesos remotos de mantenimiento de terceros y continuidad probada.
Las empresas asturianas están metiendo IA en procesos reales —atención al cliente, cribado de candidaturas, control de calidad por visión, generación de contenido— a la misma velocidad que en cualquier otro sitio. El AI Act europeo es aplicable con carácter general desde el 2 de agosto de 2026 y sus obligaciones de transparencia (artículo 50) no se han aplazado: el Ómnibus digital sobre IA —Reglamento (UE) 2026/1744, publicado en el DOUE el 24 de julio de 2026— solo retrasó el bloque de alto riesgo, al 2 de diciembre de 2027 y al 2 de agosto de 2028 según el caso. Lo que obliga y desde cuándo está desglosado en el análisis del AI Act y el 2 de agosto de 2026, y la guía de ISO 42001 explica cómo se gobierna eso sin montar un sistema paralelo.
Resumen honesto: si tu empresa asturiana factura a una gran industria, a una administración o a un cliente europeo, el cumplimiento ya te está afectando aunque nadie te haya escrito todavía. Si no estás en ninguno de esos tres supuestos, probablemente puedas esperar — y te lo diré así, aunque no me convenga.
Cinco servicios. Ni catálogo infinito ni «soluciones a medida» que no dicen nada. El desglose completo de cada línea está en la página de servicios.
Preparación completa del sistema de gestión de seguridad de la información hasta la auditoría de certificación, o auditoría interna previa si ya lo tenéis montado. Como Auditor Líder certificado por AENOR/IQNET, el trabajo se hace desde el lado de quien después tiene que encontrar la evidencia. Guía completa: cómo se certifica la ISO 27001.
Delimitación de alcance, categorización por las cinco dimensiones, análisis de diferencias contra el anexo II, plan de adecuación y auditoría interna previa a la de conformidad. Especialmente para proveedores tecnológicos que licitan con el Principado, ayuntamientos o entidades públicas asturianas. No emito certificados: la Certificación de Conformidad la expide una entidad acreditada por ENAC en categorías media y alta. Yo preparo, audito internamente y acompaño. El detalle de categorías y conformidad, en la guía del ENS.
Determinación por escrito de si estáis en alcance (directo o por arrastre contractual), gap analysis contra las diez medidas del artículo 21, procedimiento de notificación con los relojes de 24 y 72 horas ensayados, y las actas de dirección que exige el artículo 20.
Inventario y clasificación de sistemas de IA, evaluación de impacto, control de proveedores de modelo y montaje del AIMS sobre el SGSI que ya tengáis. Perfil poco común en España: Auditor Líder ISO/IEC 42001 con múltiples auditorías internas ISO/IEC 42001 ejecutadas para clientes durante 2026, bajo acuerdo de confidencialidad. Más contexto en la página de ISO 42001 y gobernanza de IA.
La función de responsable de seguridad con cuota mensual cerrada, para empresas que necesitan criterio y responsabilidad definida pero no pueden justificar un CISO en plantilla. Es el modelo que más sentido tiene en el tramo de 10 a 199 empleados, que en Asturias es el 4,08 % del tejido y prácticamente todas las empresas con obligaciones reales. Qué es y cuándo hace falta: CISO externo (vCISO).
Y un diagnóstico de entrada: revisión de exposición digital externa a partir de fuentes abiertas —dominios similares al vuestro, credenciales filtradas, configuración de correo (SPF, DKIM, DMARC), superficie publicada—. Es OSINT pasivo: no se lanza ningún escaneo activo contra vuestros sistemas sin una autorización firmada. Esa línea no la cruzo, y desconfía de quien te ofrezca «un escaneo gratuito» sin pedirte permiso por escrito.
No hay nada aquí que no se pueda comprobar:
El detalle completo está en el CV.
No. Trabajo en toda España y en la Unión Europea, en remoto por defecto. Lo que Asturias añade es la posibilidad de trabajo presencial sin coste de desplazamiento significativo: auditorías en planta, sesiones con dirección y visitas técnicas.
Probablemente no de forma directa, si tienes menos de 50 empleados y no estás en uno de los supuestos que entran sin umbral. Pero puede alcanzarte por contrato si eres proveedor de una entidad que sí está en alcance. La forma barata de salir de dudas es escribirlo: sector, tamaño, a quién vendes. Media hora basta.
Si prestas el servicio —o provees la solución— en virtud de una relación contractual para que la entidad pública ejerza sus competencias, sí: los sistemas con los que prestas ese servicio entran en el ámbito del ENS (artículo 2.3 del RD 311/2022). La categoría —básica, media o alta— depende de la valoración del sistema, y de ella depende si te basta una declaración de conformidad o necesitas certificación de una entidad acreditada por ENAC. Está explicado en la guía del ENS.
No, y desconfía de quien te diga que sí. La certificación la emite una entidad de certificación acreditada, no un consultor ni un auditor independiente. Lo que hago es prepararte el sistema, ejecutar la auditoría interna que exige la cláusula 9 y acompañarte hasta la auditoría de certificación.
Sí, y con la advertencia que corresponde: en OT el trabajo empieza por inventario, segmentación y control de accesos remotos de terceros, no por pruebas ofensivas. Cualquier prueba activa en planta requiere autorización firmada, ventana acordada y presencial obligatorio. Sin eso, no se hace.
Depende del alcance y de la madurez de partida, y no doy precios cerrados antes de un análisis de diferencias porque un precio sin diagnóstico no es un precio, es un anzuelo. Lo que sí es fijo: la primera llamada de treinta minutos no cuesta nada y de ella sale una recomendación por escrito.
Te lo diré. Es la respuesta menos rentable a corto plazo y la única que sostiene una reputación en una región pequeña, donde todo el mundo acaba conociéndose.
Cuéntame a qué se dedica tu empresa, a quién le vendes y qué te está pidiendo el cliente o el pliego. En media hora se distingue con bastante claridad un problema de cumplimiento de un problema de documentación — y casi siempre es el segundo. Puedes agendar la llamada de 30 minutos o empezar por tu cuenta con la Checklist NIS2 —16 dominios, 149 controles, sin comercial detrás—.
Alex Fernández Lab · Oviedo, Asturias · España y Unión Europea · Seguridad investigada, no improvisada.
Datos verificados a 26 de julio de 2026. Tejido empresarial de Asturias: IDEPA / Sekuens (Agencia de Ciencia, Competitividad Empresarial e Innovación del Principado de Asturias), a partir del Directorio Central de Empresas (DIRCE) del INE, datos a 1 de enero de 2025: 64.608 empresas activas (1,95 % del total nacional); por tamaño, 54,77 % sin asalariados, 41 % de 1 a 9, 4,08 % de 10 a 199 y 0,15 % más de 200; por sector, 65,68 % servicios, 18,32 % comercio, 11,40 % construcción y 4,61 % industria. Umbrales de NIS2: Directiva (UE) 2022/2555, con remisión a la definición europea de mediana empresa (Recomendación 2003/361/CE). Ámbito del ENS sobre el sector privado: artículo 2.3 del Real Decreto 311/2022, de 3 de mayo. Calendario del AI Act: Reglamento (UE) 2024/1689 y Reglamento (UE) 2026/1744 (Ómnibus digital sobre IA), de 8 de julio de 2026, publicado en el DOUE el 24 de julio de 2026 y en vigor el 27 de julio de 2026. Transposición de NIS2 en España: la Ley de Coordinación y Gobernanza de la Ciberseguridad seguía sin publicarse en el BOE a 26 de julio de 2026.