
Experiencia
Práctica formada dentro del sector público ecuatoriano, donde el cumplimiento no se declara: se audita, se documenta y se defiende ante el organismo de control.
Acompañamos a PYMEs e instituciones públicas del Ecuador en la implementación de la LOPDP, la preparación para ISO/IEC 27001:2022 y el diseño de arquitecturas informáticas seguras. Con entregables auditables, responsables y fechas.
Por qué ThyoneSec
La consultoría de cumplimiento tiene mala fama por una razón: demasiados proyectos terminan en una carpeta que nadie vuelve a abrir. El nuestro está diseñado para lo contrario.

Práctica formada dentro del sector público ecuatoriano, donde el cumplimiento no se declara: se audita, se documenta y se defiende ante el organismo de control.

Un solo foco. Protección de datos personales, sistemas de gestión de seguridad y arquitectura informática. Nada más, y por eso nada a medias.

Programas dimensionados a la organización real: sin plantillas genéricas ni estructuras de gobierno que una PYME no puede sostener al cerrar el proyecto.

Marcos internacionales — ISO/IEC 27001, 27005, 31000, NIST CSF — traducidos al marco ecuatoriano: LOPDP, su Reglamento y el EGSI v3.0.
Recorrido
Servicio 01 · 8 a 14 semanas
Del diagnóstico de brecha al registro de actividades de tratamiento, con las medidas técnicas y organizativas que la ley exige y la autoridad revisa.

Las otras cinco líneas
¿Cómo lo hacemos?
Ninguna fase cierra sin un documento que usted pueda mostrar. Así se sabe dónde está el proyecto sin depender de una reunión de avance.
2 a 3 semanas
Levantamos procesos, activos, flujos de datos y contratos, y los contrastamos contra la norma que aplica.
Entregable: Informe de brecha con hallazgos priorizados por riesgo.
3 a 6 semanas
Alcance, metodología de riesgos, políticas y controles que la organización puede sostener. Cada exclusión, justificada.
Entregable: Cuerpo documental y declaración de aplicabilidad.
4 a 12 semanas
Ejecución del plan de tratamiento junto a sus equipos, con capacitación y evidencias levantadas en paralelo.
Entregable: Controles operando y expediente de evidencias.
Ciclo anual
Auditoría interna, indicadores y revisión por la dirección. El cumplimiento se demuestra cada año, no una vez.
Entregable: Informe de auditoría interna y acta de revisión.
Marcos de referencia
¿Para quiénes?
Trabajamos donde el incumplimiento tiene consecuencias concretas: una sanción de la Superintendencia de Protección de Datos Personales, un contrato perdido por no acreditar controles, un organismo de control que pide evidencias.
Preguntas frecuentes
Sí. La Ley Orgánica de Protección de Datos Personales no distingue por tamaño: aplica a toda persona natural o jurídica que trate datos personales en el Ecuador. Lo que varía es la proporcionalidad de las medidas, y ahí está la diferencia entre un programa que se sostiene y uno que se abandona a los tres meses.
Entre ocho y catorce semanas para una organización mediana con procesos ya documentados. El factor que más pesa no es el tamaño sino cuántas áreas tratan datos personales y qué tan dispersos están sus proveedores y encargados de tratamiento.
No, y ninguna consultora seria debería ofrecerlo. La certificación la emite un organismo acreditado e independiente. Nosotros preparamos el SGSI, ejecutamos la auditoría interna y acompañamos el proceso hasta la auditoría de certificación.
Sí. El acompañamiento al EGSI v3.0 es una línea específica: matriz de seguimiento por control, levantamiento de evidencias y soporte al Comité de Seguridad de la Información.
Le queda la documentación, los instrumentos y el equipo capacitado para operarlos. Ofrecemos acompañamiento periódico si lo prefiere, pero el diseño apunta a que su organización sostenga el sistema sin dependencia de la consultora.
Por proyecto con alcance cerrado, no por hora. El diagnóstico inicial tiene un precio fijo y de él sale la propuesta detallada: entregables, plazos y responsables. Sin sorpresas a mitad del camino.
Un diagnóstico de brecha de dos semanas le dice qué le falta, cuánto cuesta cerrarlo y en qué orden conviene hacerlo. Sin compromiso de continuidad.