BeComplianceQue cumplas, y que lo puedas demostrar.
Un certificado no te lo damos, y quien te lo venda te está vendiendo humo. Lo que sí se puede tener es el expediente montado el día que te lo pidan — que es la última fase del recorrido del dato, el mismo que empieza en BeSafe.
Cuarenta preguntas de seguridad que hay que devolver en una semana para no perder la homologación. Se contesta como se puede, tirando de memoria, y algunas respuestas nadie sabría defenderlas si repreguntan.
«Sí que lo hacemos, pero no está escrito»
Puede que tengas los controles puestos. Ante una auditoría, un control sin evidencia y un control inexistente valen exactamente lo mismo.
Dos proveedores que no se hablan
El informático dice que eso es cosa del abogado y el abogado dice que es cosa del informático. En medio queda un hueco por el que se cuela justo lo que te van a preguntar.
Los seis ámbitos
Coges el que te aplica.
Sin niveles ni orden. Casi nadie necesita los seis: necesita uno o dos, y casi siempre porque un cliente o el sector se lo acaba de pedir.
Antes de leerte seis normativas
Contesta seis cosas y te decimos cuáles te tocan a ti.
¿A qué se dedica tu empresa?
¿Cuántas personas sois?
¿Usáis ya alguna IA?
¿Qué datos tocáis de otros?
¿Para quién trabajáis?
¿Os han pedido este año un cuestionario de seguridad o una certificación?
Contesta las seis y te decimos cuáles te tocan hoy, cuáles están por confirmar y cuáles puedes olvidar de momento.
Esto es una orientación con lo que nos cuentas, no un dictamen. Media hora de conversación lo confirma.
Te aplicaA confirmarHoy no te aplica
AI Act
«Hemos empezado a usar IA. ¿Esto nos obliga a algo?»
Inventario de los sistemas de IA que usáis —incluidos los que nadie declaró—, clasificación por nivel de riesgo, obligaciones de transparencia y formación del personal. Casi siempre hay más IA en la empresa de la que dirección cree.
«Firmamos algo en 2018 y no lo hemos vuelto a mirar.»
Registro de actividades vivo y no de hace seis años, contratos de encargado con tus proveedores, bases legales, plazos de conservación y un procedimiento de brecha que alguien sepa ejecutar en 72 horas.
Primero, si os toca o no: mucha mediana está dentro por su sector, o por ser proveedora de quien sí lo está. Después, gestión de riesgo, notificación de incidentes y una responsabilidad que cae en dirección, con nombre.
Este no lo decide un formulario: el ámbito depende del sector, del tamaño y de a quién prestáis servicio. Lo miramos caso por caso.
«Trabajamos con bancos y aseguradoras y nos lo exigen.»
Resiliencia operativa digital para el sector financiero y su cadena de proveedores: gestión del riesgo de terceros, pruebas de continuidad y reporte de incidentes. Si prestas servicio a una entidad financiera, te llega por contrato aunque no seas una.
«Nos piden la certificación para entrar en el concurso.»
Preparación del sistema de gestión y de las evidencias hasta la auditoría de certificación —que la hace un tercero independiente, nunca nosotros—. Y el Esquema Nacional de Seguridad si trabajáis con administración pública.
«Nos ha llegado un Excel de 40 preguntas para el viernes.»
El expediente listo para responder cuestionarios de cliente sin improvisar, y revisado contra lo que exige tu póliza. Muchas coberturas se discuten en el peor momento porque un requisito de copias o de segundo factor no se cumplía.
Esta es la parte que nadie dice en voz alta: si la medida no está puesta, no hay documento que la sustituya, y montar el papel sin el control es exactamente el fraude que las auditorías buscan.
Por eso BeCompliance se apoya en BeSafe: los controles primero, la evidencia después. Con las fases del recorrido puestas, buena parte del expediente sale solo de lo que ya funciona.
Se despierta con uno de estos tres correos. Y los tres se contestan con lo mismo: papeles que ya existían.
El cuestionario del cliente grande
Cuarenta preguntas de seguridad para seguir siendo proveedor, con fecha de entrega. La mitad se contestan solas si el expediente está montado; sin él, son dos semanas de alguien persiguiendo capturas de pantalla por toda la empresa.
La renovación del ciberseguro
La aseguradora pregunta qué controles tienes antes de poner precio, y las respuestas cambian la prima. Sin evidencia, o no te cubren o te cubren caro — y esa conversación llega siempre con el plazo encima.
«¿Vosotros usáis IA con nuestros datos?»
Te lo pregunta un cliente por correo, y la respuesta honesta no es sí ni no: es enseñar qué herramienta toca qué información, con qué permisos y quién responde de ella. Ese registro es el que después sirve para el AI Act.
La parte legal la tienes clarísima. Nos encontramos despachos que conocen la norma mejor que nosotros y no saben si sus propios sistemas la cumplen. Esa parte técnica es la nuestra.
Y la parte que no es nuestra
Nosotros somos el lado técnico. La interpretación jurídica —qué te aplica, cómo se redacta, qué firma quién— la cerramos con Kernel Legal, que es despacho. Nosotros montamos el sistema y las evidencias; quien firma el certificado es una entidad acreditada, y nunca puede ser la misma que te preparó.
Con qué se hace
La evidencia no se redacta. Se exporta.
Seis herramientas que casi seguro ya estás pagando. Lo que falta no es comprarlas: es sacarles el informe con fecha que te van a pedir.
Para esto no se instala nada nuevo: se configura lo que ya tienes y se programa la exportación. Si trabajas en Google en vez de en Microsoft, el expediente es el mismo y cambian los nombres de las pantallas.
El socio legal
La parte jurídica la firma un abogado, no nosotros.
Nosotros montamos lo técnico y dejamos la evidencia. Lo que hay que interpretar, redactar o firmar lo lleva Kernel Legal, nuestro socio jurídico, en la misma conversación. Así no te quedas a medias: ni un informe técnico que nadie respalda, ni un contrato que nadie implanta.
Quién responde de qué, por escritoEl reparto entre lo técnico y lo jurídico, antes de empezar.
Los papeles que te van a pedirRegistro de tratamiento, contratos con proveedores y encargados, revisados por abogado.
Una sola conversaciónNo tienes que hacer de traductor entre tu abogado y tu informático.
Cómo se contrata
Ni un proyecto que se entrega, ni facturas sueltas. Una cuota y alguien detrás.
Lo que compras no es una instalación: es que haya alguien mirando esto todos los meses, y el mismo equipo el día que algo se tuerza.
Esto no se entrega y se acabaAlguien mira tu entorno cada mes. Y el día que pasa algo lo coge quien ya conoce tu casa, no un ticket que arranca de cero.
No hay pago de entradaSe entra por la cuota. Lo que sí hay es una permanencia mínima, porque esto necesita unos meses para que se note.
Todo va dentroLicencias, altas y bajas de gente y las llamadas. Nada de eso se factura aparte.
Media hora de conversación basta para saber cuáles de los seis ámbitos te tocan hoy y qué expediente ya tienes montado sin saberlo. Lo que salga de ahí te lo quedas, contrates o no.