Artículos
Notas de campo desde la sala de auditoría.
Artículos de profesionales de Christophe Mazzola y el equipo de formadores de Cyber Academy. Auditorías reales, comités reales, incidentes reales, escritos y fechados. Sin comunicados de prensa.
Los artículos que desearíamos haber leído cuando empezamos en GRC.
agosto de 2026
7 artículos
CRA Artículo 14: Tiene 24 horas para notificar y la plataforma aún no está operativa
La obligación de notificación del Cyber Resilience Act entra en vigor el 11 de septiembre de 2026, no en 2027. Afecta a productos comercializados hace años, opera con un reloj de 24 horas y la plataforma de ENISA todavía no es pública. Esto es lo que puede tener listo antes de esa fecha.

El futuro del rol del CISO con la IA
La IA está reescribiendo la descripción del puesto del CISO. Esto es lo que parecerá la próxima generación de CISOs; y por qué el rol está evolucionando de guardián técnico a líder cognitivo.

Por qué fracasan la mayoría de los programas de concienciación (y cómo corregirlos)
La mayoría de los programas de concienciación tienen buena apariencia sobre el papel, pero no cambian nada en la práctica. Aquí explicamos por qué fracasan y cómo construir finalmente uno que funcione.

Por qué la gobernanza es el verdadero pilar de la ciberseguridad
La tecnología no protege a las organizaciones; la gobernanza sí. Un desglose práctico y directo de por qué la estructura, la supervisión y una gestión disciplinada determinan el éxito o el fracaso de su programa de ciberseguridad.

Por qué añadir más herramientas de seguridad no te salvará
Más herramientas no equivalen a más seguridad. La ventaja real proviene de analistas cualificados, procesos ajustados y una detección por capas que responde a la pregunta que todo CISO debería hacerse: «¿Cómo sabe que no ha sido comprometido ya?»

Definición de dato personal: qué cambiaron realmente Breyer y EDPS v SRB
El TJUE confirmó que el mismo conjunto de datos puede ser dato personal para usted y no personal para su encargado. Qué dijo realmente Breyer (C-582/14), qué zanjó EDPS v SRB en 2025 y cómo redefinir el alcance.

Los 5 mejores herramientas GRC en 2026: funcionalidades, precios y adecuación
Vanta, Drata, OneTrust, ServiceNow… pero también Eramba y CISO Assistant. Este es el panorama real de herramientas GRC en 2026: fortalezas, debilidades, precios y qué herramienta se adapta realmente a vuestra organización.
julio de 2026
12 artículos
Las 10 políticas esenciales para todo programa GRC (plantillas gratuitas)
Todo programa GRC sólido comienza con políticas claras y aplicables. Aquí figuran las 10 políticas fundamentales que toda organización necesita: redactadas en lenguaje sencillo, alineadas con las normas ISO, NIS2, DORA y GDPR, y listas para su uso inmediato.

El auge del Digital Compliance Officer: un nuevo rol para 2026
Un nuevo rol está emergiendo en toda Europa: el Digital Compliance Officer. A continuación, por qué este puesto está en auge, en qué consiste realmente y cómo los líderes de GRC pueden prepararse antes de 2026.

ISO 27001: Leí la norma cinco veces. Luego intenté implementarla.
Qué ocurre cuando la norma te dice el qué pero nunca el cómo, y cómo cerrar esa brecha en 5 días. Del 17 al 21 de agosto, en línea.

ISO 27001: Estuve seis meses asintiendo en reuniones antes de entender una sola palabra
Lo que nadie te cuenta cuando empiezas con ISO/IEC 27001, y cómo dejar de improvisar en 2 días. Del 31 de agosto al 1 de septiembre, en línea.

El mito del CISO omnisciente: por qué la ciberseguridad no puede reparar una TI rota
Se espera que los CISO lo resuelvan todo: interrupciones, incidentes, configuraciones incorrectas, procesos deficientes, incluso cuando los fundamentos de TI están rotos. Esta es la verdad que nadie quiere decir en voz alta.

CISO: Me dieron el título. Nadie me enseñó el trabajo.
¿Ascendido al puesto de CISO sin formación específica? Las competencias que te llevaron al título no son las que exige el trabajo. Aquí están las cinco partes del puesto que nadie enseña, y cómo cerrar la brecha en cinco días.

El AI Act de la UE al descubierto: todo lo que necesita saber
El AI Act es ya la regulación de inteligencia artificial más completa del mundo. A continuación, un desglose claro y práctico de lo que importa: categorías de riesgo, obligaciones, plazos y lo que las organizaciones deben hacer realmente para cumplir.

El circo del cumplimiento: por qué los cuestionarios de seguridad de clientes están rotos
Cada semana llega otra evaluación de seguridad «obligatoria» con exigencias contradictorias. Por qué el sistema está roto; y cómo los CISO pueden devolver la sensatez a la garantía de terceros.

Seguridad en la cadena de suministro: cumplir las obligaciones de NIS 2 con terceros
NIS 2 convierte la seguridad de terceros en una obligación legal, no en una «buena práctica». Este es el enfoque pragmático y contrastado en campo para cumplir los requisitos de NIS 2 en la cadena de suministro sin saturar a su organización.

La seguridad es una mentalidad: de la ciberdefensa a la vida cotidiana
La ciberseguridad y la seguridad personal se construyen sobre los mismos fundamentos: contexto, conciencia situacional, defensas en capas y capacidad de respuesta. La seguridad no es solo un trabajo; es una mentalidad que se aplica en cualquier ámbito.

PECB vs ISACA vs ExIn: ¿Qué itinerario de certificación encaja con tu perfil?
¿Centrado en ISO? ¿En auditoría? ¿En gobernanza técnica? Esta es la comparativa sin rodeos de PECB, ISACA y Exin; y qué itinerario de certificación se ajusta realmente a tus objetivos de carrera en GRC.

NIS2 explicada para CISOs: qué cambia realmente en 2026
NIS2 será exigible en 2026 y supone un cambio radical para los CISOs. Aquí está el desglose directo de lo que cambia realmente: gobernanza, sanciones, responsabilidades del Consejo de Administración, riesgo en la cadena de suministro, notificación de incidentes y expectativas operativas.
junio de 2026
10 artículos
Navegando la jungla ISO: 27001, 27002, 27005, 31000, 42001
Los estándares ISO pueden parecer una jungla impenetrable: 27001, 27002, 27005, 31000, 42001… Este es el mapa claro y directo que los profesionales de GRC realmente necesitan.

ISO 27701:2025: qué cambió y por qué es relevante
ISO/IEC 27701 ha experimentado su mayor transformación desde su lanzamiento. La edición de 2025 ya no es un complemento de ISO/IEC 27001; es una norma de gestión de privacidad completa e independiente. Esto es lo que cambió, por qué es relevante y cómo prepararse.

Cómo preparar su organización para el cumplimiento de NIS 2
La aplicación de NIS 2 llega en 2026. Este es el itinerario práctico y directo para lograr el cumplimiento sin ahogarse en papeleo ni perder meses en teoría.

Cómo planificar auditorías internas para múltiples normas
Gestionar simultáneamente ISO/IEC 27001, GDPR, NIS2, DORA, SOC 2 y otros marcos puede parecer imposible. Aquí se explica cómo construir un programa de auditoría interna único y eficiente que funcione para todos ellos.

Cómo integrar el riesgo de IA en su SGSI y registro de riesgos existentes
La IA introduce nuevos riesgos que su SGSI nunca fue diseñado para gestionar. Este es el método claro y práctico para integrar el riesgo de IA en su registro de riesgos ISO/IEC 27001 existente, sin reinventar todo su modelo de gobernanza.

Cómo evaluar a proveedores externos como un CISO (el método real)
La seguridad de proveedores no se trata de listas de verificación; se trata de contexto, contratos, gobernanza y credibilidad. Esta es la guía práctica y probada en campo para evaluar a terceros tal como lo hace un CISO moderno.

Cómo construir una pista de auditoría que resista el escrutinio
Los reguladores, auditores y tribunales no se interesan por lo que se pretendía hacer; se interesan por lo que se puede demostrar. Así se construye una pista de auditoría que supera las exigencias de NIS2, DORA, GDPR, AI Act y la revisión forense.

Cómo construir un registro de riesgos de IA (con plantilla)
La IA introduce nuevos riesgos que los registros de riesgos tradicionales no pueden capturar. Este es el método claro y pragmático para construir un registro de riesgos de IA; y una plantilla lista para usar que puede aplicar hoy mismo.

Cómo la IA está transformando la auditoría y la gestión del cumplimiento
La IA no está reemplazando a los auditores ni a los equipos de cumplimiento; está redefiniendo su forma de trabajar. Un análisis práctico y contrastado sobre cómo la IA transforma el riesgo, la auditoría, las evidencias y el gobierno en 2026 y más allá.

Evaluación de proveedores cloud bajo DORA y NIS2
Los proveedores cloud están ahora en el centro del escrutinio regulatorio. A continuación se explica cómo evaluarlos correctamente bajo DORA y NIS2, sin ahogarse en papeleo ni pasar por alto riesgos críticos.
mayo de 2026
6 artículos
Cumplimiento continuo: convertir las auditorías en una práctica permanente
Las auditorías anuales han muerto. El cumplimiento continuo es el único modelo que resiste NIS2, DORA, ISO 27001, SOC 2, GDPR y el AI Act. Así se convierte el cumplimiento en un hábito operativo vivo y real; no en un ataque de pánico una vez al año.

¿Puede ChatGPT redactar su política del ISMS? Una prueba real
¿Puede la IA redactar sus políticas del ISMS? Sí; pero no de la forma en que la mayoría lo imagina. Un análisis basado en la práctica: qué funciona, qué falla y cómo usar la IA de forma segura en su programa de gobernanza.

Cómo construir un cuadro de mando de cumplimiento que hable el idioma del consejo
La mayoría de los cuadros de mando de cumplimiento abruman a los directivos con ruido. Aquí se explica cómo construir uno que hable el idioma del consejo: claro, estratégico y listo para la toma de decisiones.

El próximo movimiento de Bruselas: qué viene después de NIS2 y DORA
NIS2 y DORA fueron solo la Fase 1. AI Act, Data Act, CRA, EUCS y las nuevas normas de responsabilidad están a punto de definir la Fase 2. Este es el mapa de ruta concreto que los responsables de GRC deben preparar.

Cómo integrar GDPR, NIS2 y DORA en un modelo de cumplimiento unificado
GDPR, NIS2 y DORA se solapan más de lo que la mayoría de las organizaciones cree. Así se construye un modelo de cumplimiento unificado en lugar de tres pesadillas por separado.

El programa de concienciación ha muerto.
La formación en concienciación reduce el riesgo, pero solo cuando está diseñada para personas reales, incentivos reales y un contexto del mundo real. Por qué la mayoría de los programas fracasan; y qué funciona realmente.
marzo de 2026
3 artículos
ISO27001: Heredé un SGSI. Era una carpeta de SharePoint con 200 documentos y una plegaria.
Lo que nadie te cuenta sobre implantar ISO27001, y cómo dejar de simularlo en 5 días. Del 11 al 15 de mayo, en línea.

NIS 2 está en vigor. Su regulador no esperará.
Cómo pasar de «he leído la directiva» a «soy capaz de implementarla» en 5 días. Del 4 al 8 de mayo, en línea.

Su BIA probablemente es una hoja de cálculo que alguien rellenó en solitario.
Plantilla gratuita de Business Impact Assessment. Tres secciones. Matriz de impacto preconfigurada. Lista para ISO 22301.
febrero de 2026
1 artículoenero de 2026
21 artículos
Storytelling para responsables de compliance
Porque los hechos informan, pero las historias hacen que las personas se preocupen por el compliance.

KPIs de GRC que importan: cómo demostrar el cumplimiento con números
La mayoría de los KPIs de GRC son inútiles. Estos son los que realmente demuestran el cumplimiento y orientan las decisiones.

Cómo lograr que los directivos se tomen en serio el riesgo
Cómo conseguir que los directivos se preocupen de verdad por el riesgo y actúen en consecuencia.

Cuadros de mando GRC que los directivos realmente leen
Si quieren que los directivos presten atención, deben dejar de informar como un responsable de cumplimiento y empezar a hacerlo como un socio de negocio.

Cómo realizar una evaluación de riesgos que no aburra al consejo de administración
Si quiere que el consejo preste atención de verdad, y no que simplemente soporte sus diapositivas, necesita convertir la evaluación de riesgos en una conversación orientada a la toma de decisiones. Así es como se hace.

Cómo hablar de cumplimiento con personas ajenas al GRC (y conseguir que les importe)
Cómo hablar de GRC con personas ajenas al GRC (y conseguir que les importe)

5 errores en los registros de riesgos (y cómo corregirlos)
Porque la mayoría de los registros de riesgos son simples hojas de cálculo costosas llenas de pensamiento ilusorio.

Los 10 principales gaps que los auditores buscarán en NIS2
Y por qué «tenemos una política para eso» no será suficiente esta vez con NIS2

Del checklist a la estrategia: el fin del cumplimiento de papel
El cumplimiento basado en checklists está muriendo. Así es como las organizaciones pasan de una madurez ficticia a una seguridad estratégica real.

Gobernanza de IA vs. Cumplimiento de IA: ¿Cuál es la diferencia?
Y por qué confundir la gobernanza de IA con el cumplimiento de IA puede traerle problemas.

La guía definitiva sobre certificaciones ISO para profesionales de GRC
Una guía práctica y probada en el campo sobre las certificaciones ISO que todo profesional de GRC debe conocer; y por qué son relevantes en la práctica.

Cómo redactar políticas que la gente realmente cumple
Porque «de conformidad con los requisitos legales aplicables…» no es como hablan las personas. Por tanto, sus políticas no deberían incluir esto.

Políticas de clasificación de datos que funcionan de verdad
Porque la mayoría de las etiquetas «Confidencial / Interno / Público» son puramente decorativas.

Del becario al CISO: cómo construir una carrera en GRC con proyección real
Una hoja de ruta probada en campo para pasar de analista GRC junior a CISO, sin perderse entre plantillas, auditorías o burocracia corporativa.

Lecciones de auditorías fallidas: lo que toda organización debe aprender
Por qué fallan las auditorías, qué significa realmente y las lecciones que toda organización debe aprender para no repetir los mismos errores.

Lead Auditor vs. Lead Implementer: ¿Qué certificación encaja con tu perfil?
Cómo hablar de GRC con personas sin perfil GRC (y conseguir que les importe)

Top 10 hallazgos de auditoría en 2025: los que aparecen de verdad
Notas de campo de evaluaciones de brechas reales en Europa, no de manuales.

Cómo construir una cultura de cumplimiento más allá de las listas de verificación
La cultura de cumplimiento no se construye con políticas ni listas de verificación; se construye con comportamientos, responsabilidad y claridad.

Cómo destacar como vCISO
Cómo un vCISO puede destacar de verdad en un mercado saturado siendo práctico, cercano y sistemáticamente útil.

Por qué 2026 es el año de la convergencia en cumplimiento normativo
Cómo hablar de GRC con personas ajenas al GRC (y conseguir que les importe) En 2026, las empresas que sobrevivan a la tormenta regulatoria, NIS2, DORA, el AI Act, el CRA Act, el DATA Act, ESG, privacidad y todo lo demás, serán las que por fin dejen de gestionar marcos normativos de forma aislada. Entramos en la era de la convergen

Cuándo Excel es suficiente y cuándo necesitas una plataforma GRC de verdad
Excel funciona… hasta que deja de funcionar. Esta es la línea pragmática entre las hojas de cálculo «suficientemente buenas» y el momento en que tu organización realmente necesita una plataforma GRC.
¿Quieres recibir la próxima nota de campo en tu bandeja de entrada?
El boletín The GRC Brief publica una edición breve cada lunes a las 8h CET. Cinco enlaces y un análisis corto. Tres minutos de lectura, sin relleno de IA.
