Ciberseguridad y compliance para empresas de Asturias

Auditoría ISO 27001 y 42001, NIS2, ENS y vCISO para empresas asturianas. Auditor Líder con base en Oviedo. Diagnóstico gratuito de 30 minutos.

Soy asturiano y trabajo desde Oviedo. Ayudo a empresas de Asturias a poner en orden su seguridad de la información y su cumplimiento: ISO 27001, ISO 42001, NIS2, Esquema Nacional de Seguridad y dirección de seguridad externa. No vendo herramientas ni sellos: preparo sistemas que aguantan una auditoría de verdad y, cuando toca, los audito. La primera conversación son treinta minutos, sin coste y sin compromiso, y de ahí sales con una recomendación por escrito aunque no acabemos trabajando juntos.

Auditoría e implantación de ISO 27001 e ISO 42001, cumplimiento NIS2 y ENS, y dirección de seguridad externa (vCISO). Con base en Oviedo, presencial en Asturias y remoto para el resto de España y la Unión Europea. Auditor Líder ISO/IEC 27001 (AENOR/IQNET) y ISO/IEC 42001, Experto Universitario en Inteligencia Artificial, con dos auditorías ISO 27001 consecutivas cerradas con cero no conformidades.

Por qué el tejido empresarial asturiano tiene un problema de cumplimiento distinto

Esta sección existe porque el análisis genérico no sirve aquí. Los datos son públicos y dicen algo concreto.

Según el Directorio Central de Empresas del INE, a 1 de enero de 2025 había 64.608 empresas activas en Asturias, el 1,95 % del total español. Su distribución por tamaño es la que manda en todo lo demás: el 54,77 % no tiene ningún asalariado, el 41 % tiene entre 1 y 9 trabajadores, el 4,08 % tiene entre 10 y 199 y solo el 0,15 % supera los 200. Por sector, y según la misma fuente: 65,68 % servicios, 18,32 % comercio, 11,40 % construcción y 4,61 % industria.

Ahora la lectura de auditor, que es lo que no vas a encontrar en un folleto.

1. A la inmensa mayoría de las empresas asturianas, NIS2 no le llega por tamaño

El umbral general de la directiva empieza en la mediana empresa, según la definición de la Recomendación 2003/361/CE (como referencia rápida: 50 o más empleados, o superar a la vez los 10 millones de euros de volumen de negocio y de balance general; hay sectores que entran sin umbral). Con el 95,77 % del tejido por debajo de los 10 asalariados, el corte directo alcanza a muy pocas. Quien te diga que «NIS2 obliga a todas las empresas» no ha mirado ni la directiva ni el DIRCE.

2. Pero les llega igual, por otras dos puertas

Y esas dos puertas son las que de verdad importan aquí:

  • La cadena de suministro. El artículo 21 de NIS2 obliga a las entidades en alcance a gestionar la seguridad de sus proveedores. En una región con un peso industrial y energético alto y muchas pymes que facturan a un puñado de grandes tractoras, eso significa cuestionarios de seguridad, cláusulas contractuales y auditorías de segunda parte bajando por la cadena. No te multa la autoridad: te descarta el cliente. Lo desarrollo en la guía de NIS2 y ENS.
  • El Esquema Nacional de Seguridad. El ENS alcanza a las empresas privadas que, por contrato, prestan servicios al sector público. En Asturias eso es el Principado, los ayuntamientos, la universidad pública, el sistema sanitario y sus proveedores tecnológicos. Y llega por la vía del pliego, con plazos cortos y sin margen para improvisar. Está explicado a fondo en la guía del Esquema Nacional de Seguridad.

3. La industria asturiana tiene un problema que las estadísticas de «empresas TIC» no capturan

El 4,61 % industrial de la región incluye metalurgia, transformados metálicos, energía, química, naval y agroalimentario: entornos con tecnología operacional (OT) —PLC, SCADA, sensórica, líneas de producción— donde una parada no es una molestia, es dinero por hora. Ahí la conversación no va de antivirus: va de segmentación, inventario de activos OT, accesos remotos de mantenimiento de terceros y continuidad probada.

4. Y hay una capa nueva que casi nadie ha mirado todavía

Las empresas asturianas están metiendo IA en procesos reales —atención al cliente, cribado de candidaturas, control de calidad por visión, generación de contenido— a la misma velocidad que en cualquier otro sitio. El AI Act europeo es aplicable con carácter general desde el 2 de agosto de 2026 y sus obligaciones de transparencia (artículo 50) no se han aplazado: el Ómnibus digital sobre IA —Reglamento (UE) 2026/1744, publicado en el DOUE el 24 de julio de 2026— solo retrasó el bloque de alto riesgo, al 2 de diciembre de 2027 y al 2 de agosto de 2028 según el caso. Lo que obliga y desde cuándo está desglosado en el análisis del AI Act y el 2 de agosto de 2026, y la guía de ISO 42001 explica cómo se gobierna eso sin montar un sistema paralelo.

Resumen honesto: si tu empresa asturiana factura a una gran industria, a una administración o a un cliente europeo, el cumplimiento ya te está afectando aunque nadie te haya escrito todavía. Si no estás en ninguno de esos tres supuestos, probablemente puedas esperar — y te lo diré así, aunque no me convenga.

Qué hago, en concreto

Cinco servicios. Ni catálogo infinito ni «soluciones a medida» que no dicen nada. El desglose completo de cada línea está en la página de servicios.

1. Auditoría e implantación ISO 27001

Preparación completa del sistema de gestión de seguridad de la información hasta la auditoría de certificación, o auditoría interna previa si ya lo tenéis montado. Como Auditor Líder certificado por AENOR/IQNET, el trabajo se hace desde el lado de quien después tiene que encontrar la evidencia. Guía completa: cómo se certifica la ISO 27001.

2. Conformidad con el ENS

Delimitación de alcance, categorización por las cinco dimensiones, análisis de diferencias contra el anexo II, plan de adecuación y auditoría interna previa a la de conformidad. Especialmente para proveedores tecnológicos que licitan con el Principado, ayuntamientos o entidades públicas asturianas. No emito certificados: la Certificación de Conformidad la expide una entidad acreditada por ENAC en categorías media y alta. Yo preparo, audito internamente y acompaño. El detalle de categorías y conformidad, en la guía del ENS.

3. NIS2 — alcance y adecuación

Determinación por escrito de si estáis en alcance (directo o por arrastre contractual), gap analysis contra las diez medidas del artículo 21, procedimiento de notificación con los relojes de 24 y 72 horas ensayados, y las actas de dirección que exige el artículo 20.

4. Gobernanza de IA — ISO 42001 y AI Act

Inventario y clasificación de sistemas de IA, evaluación de impacto, control de proveedores de modelo y montaje del AIMS sobre el SGSI que ya tengáis. Perfil poco común en España: Auditor Líder ISO/IEC 42001 con múltiples auditorías internas ISO/IEC 42001 ejecutadas para clientes durante 2026, bajo acuerdo de confidencialidad. Más contexto en la página de ISO 42001 y gobernanza de IA.

5. Dirección de seguridad externa (vCISO)

La función de responsable de seguridad con cuota mensual cerrada, para empresas que necesitan criterio y responsabilidad definida pero no pueden justificar un CISO en plantilla. Es el modelo que más sentido tiene en el tramo de 10 a 199 empleados, que en Asturias es el 4,08 % del tejido y prácticamente todas las empresas con obligaciones reales. Qué es y cuándo hace falta: CISO externo (vCISO).

Y un diagnóstico de entrada: revisión de exposición digital externa a partir de fuentes abiertas —dominios similares al vuestro, credenciales filtradas, configuración de correo (SPF, DKIM, DMARC), superficie publicada—. Es OSINT pasivo: no se lanza ningún escaneo activo contra vuestros sistemas sin una autorización firmada. Esa línea no la cruzo, y desconfía de quien te ofrezca «un escaneo gratuito» sin pedirte permiso por escrito.

Cómo trabajo (y por qué eso importa aquí)

  • Presencial de verdad cuando hace falta. Vivo en Asturias. Una auditoría en planta, una entrevista con el comité de dirección o un recorrido por una sala técnica se hacen mejor estando allí, y desde Oviedo llego a Gijón, Avilés, Langreo, Mieres o el Valle del Nalón el mismo día. El resto —revisión documental, seguimiento, formación— por remoto, que es más barato para vosotros.
  • Sin consultora detrás, sin comisiones de proveedor. No revendo licencias ni cobro de fabricantes. Si os recomiendo una herramienta es porque la he usado, y si la solución es no comprar nada, esa será la recomendación.
  • Nunca las dos sillas con el mismo cliente. A quien asesoro en ISO 27001 no lo audito después como tercera parte. Es una exigencia de imparcialidad de la ISO/IEC 17021-1 y, en mi caso, una regla más estricta que la propia norma. Lo digo antes de empezar, no cuando surge el conflicto.
  • Discreción por defecto. Trabajo bajo acuerdo de confidencialidad y no publico nombres de clientes. Si alguien te enseña su cartera de clientes de auditoría para venderte, plantéate qué hará con la tuya.

Credenciales verificables

No hay nada aquí que no se pueda comprobar:

  • Auditor Líder ISO/IEC 27001 — AENOR / IQNET (acreditación internacional).
  • Auditor Líder ISO/IEC 42001 — obtenida en abril de 2026. Perfil escaso en España.
  • Auditor ISO/IEC 27001 nombrado por una entidad de certificación alemana — nombramiento formalizado con certificado en julio de 2026. Las asignaciones se producen cuando la entidad las requiere, y las primeras auditorías de tercera parte se ejecutan bajo la supervisión de un lead auditor de la propia entidad: es la progresión estándar de ISO/IEC 17021 para un auditor recién incorporado, y lo digo antes de que lo pregunte nadie.
  • Experto Universitario en Inteligencia Artificial — Universidad Isabel I / BIG School (posgrado de 150 horas, 6 ECTS).
  • 39 certificaciones reconocidas en seguridad, redes, cloud y gestión.
  • Dos ciclos de auditoría ISO 27001 consecutivos cerrados con cero no conformidades, el segundo ejecutado sin consultoría externa, apoyado en una auditoría interna propia. El caso, con el detalle de cómo se hizo: auditoría ISO 27001 2026 con cero no conformidades.
  • Responsable de ciberseguridad en una empresa tecnológica de más de 150 empleados, con seguridad operativa —phishing simulado, formación, respuesta a incidentes— desplegada sobre la plantilla propia y sobre clientes corporativos: más de 2.000 personas en total.
  • Fundador de Asturias Blockchain (2017-2025), comunidad tecnológica regional.

El detalle completo está en el CV.

Preguntas frecuentes

¿Solo trabajas con empresas de Asturias?

No. Trabajo en toda España y en la Unión Europea, en remoto por defecto. Lo que Asturias añade es la posibilidad de trabajo presencial sin coste de desplazamiento significativo: auditorías en planta, sesiones con dirección y visitas técnicas.

¿A mi pyme asturiana le aplica NIS2?

Probablemente no de forma directa, si tienes menos de 50 empleados y no estás en uno de los supuestos que entran sin umbral. Pero puede alcanzarte por contrato si eres proveedor de una entidad que sí está en alcance. La forma barata de salir de dudas es escribirlo: sector, tamaño, a quién vendes. Media hora basta.

Vendo software al Principado o a un ayuntamiento. ¿Necesito el ENS?

Si prestas el servicio —o provees la solución— en virtud de una relación contractual para que la entidad pública ejerza sus competencias, sí: los sistemas con los que prestas ese servicio entran en el ámbito del ENS (artículo 2.3 del RD 311/2022). La categoría —básica, media o alta— depende de la valoración del sistema, y de ella depende si te basta una declaración de conformidad o necesitas certificación de una entidad acreditada por ENAC. Está explicado en la guía del ENS.

¿Puedes certificarme la ISO 27001?

No, y desconfía de quien te diga que sí. La certificación la emite una entidad de certificación acreditada, no un consultor ni un auditor independiente. Lo que hago es prepararte el sistema, ejecutar la auditoría interna que exige la cláusula 9 y acompañarte hasta la auditoría de certificación.

¿Trabajas con entornos industriales y OT?

Sí, y con la advertencia que corresponde: en OT el trabajo empieza por inventario, segmentación y control de accesos remotos de terceros, no por pruebas ofensivas. Cualquier prueba activa en planta requiere autorización firmada, ventana acordada y presencial obligatorio. Sin eso, no se hace.

¿Cuánto cuesta?

Depende del alcance y de la madurez de partida, y no doy precios cerrados antes de un análisis de diferencias porque un precio sin diagnóstico no es un precio, es un anzuelo. Lo que sí es fijo: la primera llamada de treinta minutos no cuesta nada y de ella sale una recomendación por escrito.

¿Y si al final no me hace falta nada?

Te lo diré. Es la respuesta menos rentable a corto plazo y la única que sostiene una reputación en una región pequeña, donde todo el mundo acaba conociéndose.

Treinta minutos, sin coste, y sales con una recomendación por escrito

Cuéntame a qué se dedica tu empresa, a quién le vendes y qué te está pidiendo el cliente o el pliego. En media hora se distingue con bastante claridad un problema de cumplimiento de un problema de documentación — y casi siempre es el segundo. Puedes agendar la llamada de 30 minutos o empezar por tu cuenta con la Checklist NIS2 —16 dominios, 149 controles, sin comercial detrás—.

Alex Fernández Lab · Oviedo, Asturias · España y Unión Europea · Seguridad investigada, no improvisada.

Fuentes de los datos locales

Datos verificados a 26 de julio de 2026. Tejido empresarial de Asturias: IDEPA / Sekuens (Agencia de Ciencia, Competitividad Empresarial e Innovación del Principado de Asturias), a partir del Directorio Central de Empresas (DIRCE) del INE, datos a 1 de enero de 2025: 64.608 empresas activas (1,95 % del total nacional); por tamaño, 54,77 % sin asalariados, 41 % de 1 a 9, 4,08 % de 10 a 199 y 0,15 % más de 200; por sector, 65,68 % servicios, 18,32 % comercio, 11,40 % construcción y 4,61 % industria. Umbrales de NIS2: Directiva (UE) 2022/2555, con remisión a la definición europea de mediana empresa (Recomendación 2003/361/CE). Ámbito del ENS sobre el sector privado: artículo 2.3 del Real Decreto 311/2022, de 3 de mayo. Calendario del AI Act: Reglamento (UE) 2024/1689 y Reglamento (UE) 2026/1744 (Ómnibus digital sobre IA), de 8 de julio de 2026, publicado en el DOUE el 24 de julio de 2026 y en vigor el 27 de julio de 2026. Transposición de NIS2 en España: la Ley de Coordinación y Gobernanza de la Ciberseguridad seguía sin publicarse en el BOE a 26 de julio de 2026.