Consultoría en seguridad de la información

Cumplimiento que resiste una auditoría, no solo una presentación.

Acompañamos a PYMEs e instituciones públicas del Ecuador en la implementación de la LOPDP, la preparación para ISO/IEC 27001:2022 y el diseño de arquitecturas informáticas seguras. Con entregables auditables, responsables y fechas.

LOPDP
Ley Orgánica de Protección de Datos Personales y su Reglamento
ISO 27001
Auditoría interna y preparación para la certificación
EGSI v3.0
Esquema Gubernamental de Seguridad de la Información
PYMEs
Arquitectura y ciberseguridad al tamaño real de la organización

Por qué ThyoneSec

Cuatro cosas que definen cómo trabajamos

La consultoría de cumplimiento tiene mala fama por una razón: demasiados proyectos terminan en una carpeta que nadie vuelve a abrir. El nuestro está diseñado para lo contrario.

Experiencia

Práctica formada dentro del sector público ecuatoriano, donde el cumplimiento no se declara: se audita, se documenta y se defiende ante el organismo de control.

Especialización

Un solo foco. Protección de datos personales, sistemas de gestión de seguridad y arquitectura informática. Nada más, y por eso nada a medias.

Adaptación

Programas dimensionados a la organización real: sin plantillas genéricas ni estructuras de gobierno que una PYME no puede sostener al cerrar el proyecto.

Método

Marcos internacionales — ISO/IEC 27001, 27005, 31000, NIST CSF — traducidos al marco ecuatoriano: LOPDP, su Reglamento y el EGSI v3.0.

Servicio 01 · 8 a 14 semanas

Implementación de la LOPDP

Del diagnóstico de brecha al registro de actividades de tratamiento, con las medidas técnicas y organizativas que la ley exige y la autoridad revisa.

  • Registro de Actividades de Tratamiento (RATDP) e inventario de activos
  • Matriz de riesgos de tratamiento y plan de mitigación
  • Política de protección de datos, avisos de privacidad y cláusulas para encargados
  • Procedimiento de atención de derechos de los titulares
  • Plan de respuesta ante vulneraciones, con su ruta de notificación

Ver el alcance completo

¿Cómo lo hacemos?

Cuatro fases, cada una con su entregable

Ninguna fase cierra sin un documento que usted pueda mostrar. Así se sabe dónde está el proyecto sin depender de una reunión de avance.

FASE 01

Diagnóstico

2 a 3 semanas

Levantamos procesos, activos, flujos de datos y contratos, y los contrastamos contra la norma que aplica.

Entregable: Informe de brecha con hallazgos priorizados por riesgo.

FASE 02

Diseño

3 a 6 semanas

Alcance, metodología de riesgos, políticas y controles que la organización puede sostener. Cada exclusión, justificada.

Entregable: Cuerpo documental y declaración de aplicabilidad.

FASE 03

Implementación

4 a 12 semanas

Ejecución del plan de tratamiento junto a sus equipos, con capacitación y evidencias levantadas en paralelo.

Entregable: Controles operando y expediente de evidencias.

FASE 04

Sostenimiento

Ciclo anual

Auditoría interna, indicadores y revisión por la dirección. El cumplimiento se demuestra cada año, no una vez.

Entregable: Informe de auditoría interna y acta de revisión.

Marcos de referencia

ISO/IEC 27001:2022ISO/IEC 27002:2022 ISO/IEC 27005:2022ISO 31000:2018 ISO 22301NIST CSF 2.0 CIS Controls v8.1COBIT 2019 EGSI v3.0LOPDP y su Reglamento

Cómo aplicamos cada marco

¿Para quiénes?

Organizaciones que ya no pueden postergar el tema

Trabajamos donde el incumplimiento tiene consecuencias concretas: una sanción de la Superintendencia de Protección de Datos Personales, un contrato perdido por no acreditar controles, un organismo de control que pide evidencias.

Ver sectores atendidos

Auditor Interno ISO/IEC 27001:2022Certificación vigente del equipo consultor
Implementador EGSI v3.0Formación específica en el esquema gubernamental
Máster en Auditoría de TIFormación de posgrado del equipo consultor
Práctica en sector públicoExperiencia directa en cumplimiento normativo ecuatoriano

Preguntas frecuentes

Lo que nos preguntan antes de contratar

¿La LOPDP aplica a mi empresa aunque sea pequeña?

Sí. La Ley Orgánica de Protección de Datos Personales no distingue por tamaño: aplica a toda persona natural o jurídica que trate datos personales en el Ecuador. Lo que varía es la proporcionalidad de las medidas, y ahí está la diferencia entre un programa que se sostiene y uno que se abandona a los tres meses.

¿Cuánto demora una implementación de la LOPDP?

Entre ocho y catorce semanas para una organización mediana con procesos ya documentados. El factor que más pesa no es el tamaño sino cuántas áreas tratan datos personales y qué tan dispersos están sus proveedores y encargados de tratamiento.

¿Puedo certificarme en ISO/IEC 27001 directamente con ustedes?

No, y ninguna consultora seria debería ofrecerlo. La certificación la emite un organismo acreditado e independiente. Nosotros preparamos el SGSI, ejecutamos la auditoría interna y acompañamos el proceso hasta la auditoría de certificación.

¿Trabajan con instituciones públicas?

Sí. El acompañamiento al EGSI v3.0 es una línea específica: matriz de seguimiento por control, levantamiento de evidencias y soporte al Comité de Seguridad de la Información.

¿Qué pasa después de la consultoría?

Le queda la documentación, los instrumentos y el equipo capacitado para operarlos. Ofrecemos acompañamiento periódico si lo prefiere, pero el diseño apunta a que su organización sostenga el sistema sin dependencia de la consultora.

¿Cómo cobran?

Por proyecto con alcance cerrado, no por hora. El diagnóstico inicial tiene un precio fijo y de él sale la propuesta detallada: entregables, plazos y responsables. Sin sorpresas a mitad del camino.

Empiece por saber dónde está

Un diagnóstico de brecha de dos semanas le dice qué le falta, cuánto cuesta cerrarlo y en qué orden conviene hacerlo. Sin compromiso de continuidad.

Solicitar diagnóstico