Cumplir o no cumplir, ya no es la cuestión, la pregunta es: ¿a qué coste y con qué agilidad?
Estimado CIO y CISO: Siéntese un momento. Respire. Mire su agenda de los últimos seis meses. Seguramente está plagada de reuniones interminables con consultores externos para DORA, NIS2, RGPD, ENS Alto, o la nueva norma de IA. Su equipo de ciberseguridad y cumplimiento está desbordado, recabando manualmente evidencias en hojas Excel, correos electrónicos y documentos Word dispersos en algún SharePoint caótico. Su consultor, por brillante que sea, pasa semanas entendiendo su entorno para, al final, entregar un informe estático que en seis meses estará obsoleto con seguridad. Es un modelo artesanal, reactivo y basado en esfuerzos puntuales y que está quebrado y desfasado. Y en la tormenta regulatoria actual, seguramente ya un riesgo existencial.
Otro supuesto familiar… Es viernes al mediodía. Recibe una solicitud urgente del Comité de Auditoría: necesitan un informe del estado de cumplimiento frente a DORA y el ENS para el martes. A su alrededor, su equipo de GRC y ciberseguridad entra en modo pánico. Lo que sigue es un ritual conocido y agotador: una cacería manual a través de decenas de herramientas –JIRA, ServiceNow, Confluence, repositorios de documentos– para rastrear evidencias, diagramas de procesos obsoletos y minutas de reuniones. Se consumen cientos de horas de personas altamente cualificadas en una tarea puramente mecánica. El lunes por la noche, logran comprimir el caos en una presentación de 80 diapositivas. Usted la presenta el martes, pero en su interior sabe que esa foto estática será inservible dentro de un mes, cuando se cambie un proceso crítico o se publique una guía interpretativa de la normativa. Este ciclo, igualmente para el RGPD, NIS2, ISO 27001, SOC2 o la futura regulación de IA, no es sostenible. El modelo tradicional de consultoría, basado en esfuerzos artesanales y puntuales, ha alcanzado su límite en la era de la hiperregulación.
La complejidad normativa actual –con marcos superpuestos como DORA para resiliencia financiera, NIS2 para seguridad esencial, el ENS para la administración, el RGPD y la LOPDGDD para los datos, y un sinfín de estándares sectoriales– ya no se puede gestionar con metodologías del pasado. No es una crítica al valor intelectual del consultor externo o interno; es una cuestión de arquitectura operativa. Seguir abordando estos desafíos con herramientas desconectadas y procesos manuales es como intentar monitorizar la red de un banco con una pizarra y tiza. El riesgo no es solo el incumplimiento; es un coste de oportunidad inmenso, cansanciode los equipos de trabajo y la imposibilidad de generar una visión dinámica y proactiva del riesgo normativo realista.
No es una cuestión de calidad humana. Es un problema de modelo. La avalancha de marcos (DORA, NIS2, ISO 27001/27701, ENS, SOC2, RGPD/LOPDGDD, futuras normas de IA…) no es una moda pasajera. Es la nueva normalidad operativa. Gestionarla con metodologías del siglo XX es como defender la fortaleza digital con una lanza en el 10.000 AD.
Hacia un Ecosistema de Cumplimiento Conectado: Más allá del Proyecto Puntual
La alternativa pasa por evolucionar desde un modelo basado en proyectos de consultoría hacia uno fundamentado en un ecosistema de cumplimiento continuo. El núcleo de este cambio es la adopción de una plataforma centralizada “un single source of truth normativo” que actúe como el cerebro digital de su gobierno. Imagine una solución, conceptualmente similar a lo que representan herramientas como Formalize en el mercado, que no sea un mero repositorio de PDFs, sino un sistema vivo.
Este sistema digitalizaría y relacionaría de forma inteligente los requisitos de DORA, los controles de ISO 27001, las obligaciones del RGPD y los procedimientos de su ENS. La revolución no está en el catálogo, sino en la conexión en tiempo real, mediante APIs, con el tejido operativo de la empresa y sus ERPs. Cada control de seguridad se vincularía dinámicamente con las epics en JIRA, los tickets de ServiceNow o los procedimientos en Confluence. La evidencia deja de ser algo que se recopila para convertirse en algo que se genera de forma colateral durante el trabajo diario. Cuando un equipo de TI cierra un ticket de parcheo crítico, la plataforma, conectada a ServiceNow, puede capturar automáticamente esa acción como evidencia para múltiples controles de NIS2 e ISO 27001. Un cambio en un flujo de datos personales modelado en Bizzagi puede disparar una alerta para reevaluar el impacto en el registro de actividades del RGPD.
El Consultor Re-evolucionado y el Poder del Dato Ejecutivo
En este nuevo paradigma, el rol del profesional de GRC y del consultor externo se transforma radicalmente. Se libera de la tediosa y costosa labor de auditoría forense manual. En su lugar, la plataforma y agentes de IA especializados se encargan de la monitorización continua, la clasificación inicial de requisitos y el escaneo proactivo de gaps. El consultor puede entonces dedicar su expertise a lo que realmente importa: el análisis estratégico, la interpretación de riesgos complejos, el diseño de arquitecturas de control más eficientes y la validación de alto nivel del sistema. Su valor ya no se mide por las horas de recopilación, sino por la calidad de sus insights y recomendaciones.
Para la gerencia –el CIO, el CISO, el Director de GRC– el salto cualitativo es aún mayor. Este ecosistema conectado proporciona, por fin, visibilidad ejecutiva real . En lugar de informes estáticos, se accede a dashboards interactivos que muestran en tiempo real el nivel de madurez frente a cada marco, el estado de avance de los planes de acción, la exposición al riesgo normativo y la eficiencia del gasto en cumplimiento. Se pueden priorizar inversiones basándose en datos concretos y medir el ROI de las iniciativas de seguridad de forma tangible. Los «quick wins» dejan de ser una promesa en un informe para convertirse en tareas orquestadas y monitorizadas dentro del flujo normal de trabajo, con su impacto directo en los indicadores de gobierno.
Conclusión: La Excelencia Normativa como Ventaja Competitiva
Para los sectores altamente regulados y que son el corazón de AUTELSI –banca, utilities, telecomunicaciones, administración pública, etc– esta evolución no es un lujo tecnológico en este momento ya, es un imperativo estratégico para mantener la agilidad, la resiliencia y la eficiencia de costes en un entorno regulatorio que no dejará de crecer en exigencia. El objetivo final ya no es simplemente «pasar» una auditoría. Es integrar la excelencia en el cumplimiento en el ADN operativo de la organización, transformando un coste obligatorio en un elemento de gobierno ágil, predictivo y, en última instancia, en una fuente de confianza y ventaja competitiva. El futuro del GRC es conectado, automatizado y centrado en el valor. Y ese futuro no puede esperar.

Fernando Lombos | BDM Global/SME/KAM División Ciberseguridad en GRUPO SERMICRO DIGITAL | miembro del Grupo de Trabajo de Calidad y Seguridad de AUTELSI
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas