GH Ciberseguridad
Gestión de ciberseguridad para empresas reguladas.
GH Cumplimiento
Multas de hasta 10 millones de euros, exclusión de contratos y responsabilidad directa para los administradores. GrayHats convierte esa presión en un sistema certificado y operativo.
Sanción máxima bajo NIS2 para entidades esenciales
Plazo para notificar un incidente
De la facturación, sanción máxima del RGPD
Ley próximamente en vigor que puede afectar a tu sector
La realidad del mercado
El nuevo estándar no es protegerse: es demostrarlo.
Marcos regulatorios
Te ayudamos a identificar qué certificaciones y regulaciones afectan a tu empresa y a adaptarte a ellas de forma realista, sin frenar tu operativa.
Para empresas que trabajan con el sector público o gestionan información sensible. Garantiza que tu organización cumple los requisitos de seguridad que exige la administración.
Para empresas clasificadas como esenciales o importantes. Exige capacidad real de detección, respuesta y gestión del riesgo. Infraestructuras críticas y sectores regulados.
Estándar internacional para implantar un SGSI. Cada vez más exigido por clientes corporativos como requisito de contratación, sobre todo en empresas que gestionan datos sensibles.
Para entidades financieras y proveedores tecnológicos asociados. Refuerza la resiliencia operativa frente a incidentes en el sector financiero y asegurador.
Por qué GrayHats
Nuestro equipo de cumplimiento trabaja junto al de ciberseguridad, con expertos en cada área, para ofrecer adaptación legal e implantación sin cambiar de socio ni empezar de cero.
No interpretamos la norma desde un despacho: la aplicamos desde dentro de la infraestructura. Sabemos qué controles técnicos necesitas, cómo implantarlos y cómo demostrarlos ante una auditoría, porque los operamos nosotros mismos.
NIS2, ENS y RGPD exigen cumplimiento documental, pero también implantación técnica real. Cuando llegues a ese segundo paso no tendrás que buscar otro partner ni repetir el briefing desde cero.
Cuando el proyecto de cumplimiento avanza hacia la implantación técnica, el conocimiento viaja con nosotros: sin reuniones de traslado, sin duplicar documentación y sin coste de formación interna.
Un único equipo técnico y legal, desde el diagnóstico hasta la auditoría. Lo que construimos es tuyo: si después necesitas implantar las herramientas que marque la certificación, podemos hacerlo nosotros o no.
Gestión de ciberseguridad para empresas reguladas.
Protección financiera frente al impacto económico de un ciberincidente.
Detección y respuesta gestionada para pymes que quieren protegerse frente a las principales amenazas.
Preguntas frecuentes
Respuestas que cualquier dirección debería conocer antes de actuar sobre el cumplimiento normativo que le afecta.
Las entidades con 50 o más empleados o que facturen más de 10 millones de euros y operen en uno de los 18 sectores incluidos en NIS2: salud, energía, infraestructura digital, servicios financieros o gestión de residuos, entre otros.
Hay además un efecto cadena que muchos ignoran: NIS2 exige a las entidades obligadas que gestionen la ciberseguridad de su cadena de suministro. Si eres proveedor de una empresa obligada, te van a exigir evidencias aunque no estés directamente en el ámbito.
En GrayHats hacemos ese diagnóstico en la primera reunión: si te aplica, con qué urgencia y qué tienes que hacer.
Para entidades esenciales, las multas pueden llegar a 10 millones de euros o al 2 % del volumen de negocio anual mundial. Para entidades importantes, hasta 7 millones o el 1,4 % de la facturación.
La cifra económica no es lo que más preocupa a los directivos que nos llaman: los órganos de dirección deben aprobar y supervisar las medidas de gestión de riesgos y, si se demuestra negligencia, pueden enfrentarse a sanciones individuales e inhabilitación temporal.
España lleva más de 16 meses de retraso en la transposición y la Comisión Europea emitió un dictamen motivado en mayo de 2025. La directiva es vinculante a nivel europeo desde enero de 2023.
El retraso español no te protege: las obligaciones existen y las inspecciones han comenzado. Cada semana sin actuar es más exposición acumulada.
Para empresas medianas de entre 50 y 250 empleados, el rango habitual de un proyecto de cumplimiento inicial está entre 8.000 y 25.000 euros. Compáralo con lo que está en juego: la sanción máxima para una entidad crítica es de 10 millones de euros o el 2 % de la facturación global.
No es una inversión en tecnología: es la diferencia entre gestionar el riesgo de forma ordenada o que te lo gestionen desde fuera, con multa incluida. Te decimos exactamente qué necesitas, sin sobredimensionar el proyecto.
Son marcos distintos, con autoridades supervisoras diferentes, pero se solapan: el RGPD regula la protección de datos personales y NIS2 la ciberseguridad de sistemas y redes. Si un mismo incidente vulnera ambos, pueden imponerse sanciones por las dos vías de forma independiente.
La mayoría de las empresas medianas tienen obligaciones en los dos marcos. La ventaja de trabajar con un solo partner es que los controles se diseñan una vez y sirven para ambos: evitas duplicar trabajo, coste y equipos.
Sí, y es uno de los puntos que más sorprende: tu obligación es gestionar el riesgo de la cadena de suministro. Si el proveedor incumple y eso te afecta, puedes ser sancionado por falta de diligencia en su selección y supervisión.
No basta con proteger tu perímetro: tienes que poder demostrar que has evaluado a tus proveedores críticos y que tienes controles sobre ellos. Incluimos la gobernanza de proveedores dentro del servicio.
Sí, y los plazos son estrictos: bajo NIS2 la primera notificación debe hacerse en 24 horas y, si hay datos personales involucrados, el RGPD exige notificar a la AEPD en 72 horas. Son procedimientos independientes que pueden generar sanciones acumulables.
El problema no es solo el ataque: es no tener el proceso de notificación preparado antes de que ocurra. GrayHats gestiona ese proceso completo, incluida la coordinación con las autoridades.
Nuestro trabajo está respaldado por las certificaciones más exigentes del sector.
Esquema Nacional de Seguridad, certificación de categoría alta.
ISO/IEC 27001: sistema de gestión de la seguridad de la información.
Metodología de adecuación a NIS2 para entidades esenciales e importantes.
Centro de Operaciones de Seguridad propio, 24x7x365.