0
Resumen EjecutivoFrameworks Aplicables
6
ISO 27001 · ISO 42001 · EU AI Act · RGPD · SOC 2 · DORA (vigilancia)
Findings Críticos (Auditoría 2025)
22%
Umbral saludable: ≤15%. Exceso de +7 pp — programa inestable
Crecimiento Esfuerzo Evidencias
+68%
Señal de alarma: sin consolidación de pool, añadir 2 frameworks = colapso
Artefactos sin Propietario
9 / 31
29% del inventario sin accountable asignado
Reutilización Controles (Overlap)
61%
61% de controles reutilizables entre ISO 27001 e ISO 42001
Recomendación Horizonte
Q2 2027
Certificación triple realista tras estabilizar programa en 12 meses
1
¿Están nombrados todos los frameworks aplicables?| Framework | Tipo | Estado actual | Vinculante | Certificable | Gap crítico |
|---|---|---|---|---|---|
ISO 27001:2022 Seguridad de la información |
Activo | Certificado 2023 — ciclo 2026 pendiente | No (voluntario) | Sí | — |
RGPD (UE 2016/679) Protección de datos personales |
Gap | DPA firmados, sin DPO formal | Sí — Regulación UE | No | Sistema scoring = trat. automatizado art. 22 → DPO obligatorio |
EU AI Act (2024/1689) Regulación sistemas IA de alto riesgo |
Gap | Sin clasificación ni documentación técnica | Sí — Aplicación plena ago. 2026 | No (cumplimiento) | Scoring crediticio = Anexo III Cat. 5 → riesgo alto, art. 6-16 obligatorio |
ISO 42001:2023 Sistema gestión IA |
Planificado | En evaluación — sin programa iniciado | No (voluntario) | Sí | Dependencia: EU AI Act documentado primero |
SOC 2 Type II Trust Services Criteria (AICPA) |
Planificado | Sin programa iniciado | No (contractual) | Sí | Exige 12 meses de período de observación mínimo |
DORA (UE 2022/2554) Resiliencia operacional digital |
Vigilancia | Aplicable si clientes son entidades financieras significativas | Condicional | No | Verificar si algún cliente bancario activa obligación como ICT third party |
2
Solapamiento entre frameworks — ¿cuál es el apalancamiento de reutilización?Framework
ISO 27001
ISO 42001
RGPD/EU AI Act
ISO 27001
—
61%
HIGH
44%
MEDIUM
ISO 42001
61%
HIGH
—
38%
MEDIUM
SOC 2
52%
MEDIUM
27%
LOW
41%
MEDIUM
Top artefactos de alta palanca (≥5 mappings)
| Access Review Log | 8 controles |
| Risk Register IA | 7 controles |
| Política Seguridad Información | 7 controles |
| Inventario de Activos | 5 controles |
| Procedimiento Incidentes | 5 controles |
Controles totales consolidados en scope
ISO 27001 controles93
ISO 42001 añade+41
SOC 2 añade (sin overlap)+38
RGPD/EU AI Act añade+29
Total merged (sin duplicar)201
3
Inventario de artefactos — propiedad y apalancamiento| Artefacto | Propietario | Leverage | Estado | Frameworks cubiertos |
|---|---|---|---|---|
| Access Review Log (trimestral) | IT Security Lead | Vigente | 27001 · 42001 · SOC2 · RGPD | |
| Risk Register IA | Sin asignar | Desactualizado | 27001 · 42001 · EU AI Act | |
| Política Seguridad Información | Compliance (part-time) | Vigente | 27001 · 42001 · SOC2 | |
| Documentación Técnica Sistema Scoring | Sin asignar | Inexistente | EU AI Act · 42001 · RGPD | |
| Inventario de Activos TI | IT Security Lead | Parcial (3/4 áreas) | 27001 · SOC2 · DORA | |
| Registros de Tratamiento (RGPD) | Sin asignar | Desactualizado (2022) | RGPD · EU AI Act | |
| + 25 artefactos adicionales | 9 sin propietario (29%) | Mixto | Varios |
Alerta: Tasa de artefactos obsoletos = 38% (umbral: <10%). Añadir SOC 2 + ISO 42001 sin resolver este gap triplicaría el esfuerzo de actualización. El pool debe consolidarse antes de cualquier nueva certificación.
4
Calendario de auditorías — independencia y conflictosQ1 2026 (ene–mar)
Auditoría interna ISO 27001
Feb · Auditora: Elena M.
Management Review Q1
Mar · Integrado todos frameworks
Q2 2026 (abr–jun)
Auditoría externa ISO 27001 (Vigilancia)
May · Bureau Veritas
⚠ CONFLICTO: Mock audit ISO 42001
May — misma semana que vigilancia
Q3 2026 (jul–sep)
Auditoría interna ISO 42001
Ago · Pendiente asignar auditor
Inicio período observación SOC 2
Sep · T-12 meses hasta Type II
Q4 2026 (oct–dic)
⚠ CONFLICTO: Cert. ISO 42001 stage 1
Oct — dependencia EU AI Act sin resolver
Management Review Q4
Dic · Antes de audit externa
⚠
2 conflictos detectados: (1) Auditoría de vigilancia ISO 27001 + mock audit ISO 42001 en la misma semana de mayo — equipo de 48 personas no puede absorber ambas; (2) Certificación stage 1 ISO 42001 en Q4 depende de documentación EU AI Act inexistente. Además: auditor asignado a la interna Q3 aún sin confirmar — riesgo de independencia si se designa a miembro del equipo de desarrollo.
5
Simulacro de auditoría — distribución de hallazgosISO 27001:2022
Programa maduro — 3er año
ISO 42001:2023
Pre-audit — programa no iniciado
EU AI Act (Art. 6-16)
Sistema scoring crediticio — Riesgo Alto
Distribución saludable objetivo: críticos ≤15% / observaciones ≥40%. Los tres frameworks simulados fallan el umbral de críticos. El EU AI Act muestra un perfil de todo-crítico — señal de programa genuinamente inexistente, no de auditoría superficial.
6
Cadencia de revisión de gestión multi-framework
Revisión integrada (Annex SL / Cláusula 9.3) — propuesta para 2026
Cadencia actual: ninguna integrada
Inputs requeridos (todas las normas)
- Cambios en el registro de riesgos IA y SI
- No conformidades abiertas (actualmente: 9)
- Resultados de auditorías internas y externas
- Incidentes de seguridad y datos Q
- Métricas de rendimiento del sistema de scoring
- Estado cumplimiento EU AI Act (Art. 9 AIMS)
- Feedback de clientes y auditors externos
Outputs obligatorios (decisiones de gestión)
- Plan de acción para no conformidades críticas
- Decisión de recursos (equipo, presupuesto, DPO)
- Ajuste de alcance SGSI / AIMS si procede
- Priorización roadmap certificaciones 2027
- Acta firmada por CEO y CTO
- Actualización del contexto organizacional (4.1)
Recomendación: Establecer revisión integrada trimestral única para ISO 27001 + ISO 42001 + EU AI Act (en lugar de 3 revisiones separadas = ahorro estimado 5x tiempo directivo). Designar al responsable de compliance como secretario del comité y elevar a full-time antes de Q3 2026.
+
Heatmap de gaps bloqueantes detectados| Gap | Framework afectado | Severidad | Plazo máximo | Impacto si no se resuelve |
|---|---|---|---|---|
| Sistema scoring sin clasificar EU AI Act (Art. 6) | EU AI Act · ISO 42001 | C | Ago 2026 (aplicación plena) | Multa hasta €30M o 6% facturación global |
| Sin DPO formal (tratamiento automatizado Art. 22 RGPD) | RGPD · EU AI Act | C | Sep 2026 | Multa AEPD hasta €20M / cese de tratamiento |
| 9 artefactos sin propietario asignado | ISO 27001 · ISO 42001 · RGPD | C | Q3 2026 | No conformidad mayor en auditoría externa — suspensión certificado |
| Tasa findings críticos 22% (ISO 27001) | ISO 27001 | M | Antes de vigilancia mayo | No conformidades mayores no cerradas = fallo vigilancia |
| Registros de tratamiento obsoletos (2022) | RGPD | M | Q2 2026 | Incumplimiento Art. 30 RGPD — evidencia en inspección AEPD |
| Compliance part-time — capacidad insuficiente | Todos | M | Q3 2026 | Cuello de botella estructural — impide programa triple |
| Pool de evidencias sin consolidar (+68% esfuerzo) | ISO 27001 · 42001 · SOC2 | O | Antes de iniciar SOC 2 | Triplicación del esfuerzo operativo — burn del equipo |
C Crítico — bloqueante
M Mayor — riesgo significativo
O Observación — mejora recomendada
!
Top 3 Acciones Prioritarias1
Clasificar el sistema de scoring como IA de alto riesgo y producir documentación técnica EU AI Act
Antes de cualquier otro movimiento: completar la Hoja de Datos Técnicos (Art. 11), las instrucciones de uso (Art. 13), el sistema de gestión de calidad (Art. 17) y el registro en la base de datos UE (Art. 49). Sin esto, ISO 42001 no puede iniciarse y la multa potencial supera cualquier inversión en certificación.
2
Asignar propietario a los 9 artefactos huérfanos y consolidar el evidence pool antes de Q3 2026
Workshop de asignación de evidencias: mapear los 31 artefactos contra los 4 frameworks con cross_framework_mapper, priorizar los 5 de alta palanca (≥5 controles), asignar propietario único y fecha de revisión. Resultado esperado: tasa de artefactos obsoletos de 38% a <10% y eliminación del +68% de esfuerzo redundante.
3
Replantear roadmap: 12 meses de estabilización → certificación ISO 42001 en Q2 2027, SOC 2 Type II en Q3 2027
Presentar a dirección el plan revisado: (a) Q3 2026: resolver gaps críticos RGPD + EU AI Act + pool evidencias; (b) Q4 2026: auditoría interna saneada ISO 42001, elevar compliance a full-time o contratar DPO externo; (c) Q1-Q2 2027: certificación ISO 42001 stage 1+2; (d) Sep 2026 – Sep 2027: período observación SOC 2; (e) Q3 2027: SOC 2 Type II report.