
Experiencia
Práctica formada dentro del sector público ecuatoriano, donde el cumplimiento no se declara: se audita, se documenta y se defiende ante el organismo de control.
Implementamos la LOPDP, preparamos su organización para la certificación ISO/IEC 27001:2022 y diseñamos arquitectura informática segura. Para PYMEs e instituciones públicas del Ecuador, con entregables auditables, responsables y fechas.
Por qué ThyoneSec
La consultoría de cumplimiento tiene mala fama por una razón: demasiados proyectos terminan en una carpeta que nadie vuelve a abrir. El nuestro está diseñado para lo contrario.

Práctica formada dentro del sector público ecuatoriano, donde el cumplimiento no se declara: se audita, se documenta y se defiende ante el organismo de control.

Un solo foco: protección de datos personales, sistemas de gestión de seguridad y arquitectura informática. Lo que no hacemos es tan explícito como lo que sí.

Programas dimensionados a la organización real. Sin plantillas genéricas ni estructuras de gobierno que una PYME no pueda sostener el día que la consultoría termina.

Marcos internacionales — ISO/IEC 27001, 27005, 31000, NIST CSF — traducidos al marco ecuatoriano: LOPDP, su Reglamento y el EGSI v3.0.
Recorrido
Servicio 01 · 8 a 14 semanas
Del diagnóstico de brecha al registro de actividades de tratamiento, con las medidas técnicas y organizativas que la ley exige y la autoridad revisa.
El régimen sancionatorio dejó de ser teórico: la Superintendencia de Protección de Datos Personales publicó sus primeras resoluciones sancionatorias en enero de 2026, con multas de seis cifras. La LOPDP fija multas de 0,1% a 0,7% del volumen de negocio del ejercicio anterior para infracciones leves, y de 0,7% a 1% para las graves.

Las otras cinco líneas
¿Cómo lo hacemos?
Ninguna fase cierra sin un documento que usted pueda mostrar. Así se sabe dónde está el proyecto sin depender de una reunión de avance.
2 a 3 semanas
Levantamos procesos, activos, flujos de datos y contratos, y los contrastamos contra la norma que aplica.
Entregable: Informe de brecha con hallazgos priorizados por riesgo.
3 a 6 semanas
Alcance, metodología de riesgos, políticas y controles que la organización puede sostener. Cada exclusión, justificada.
Entregable: Cuerpo documental y declaración de aplicabilidad.
4 a 12 semanas
Ejecución del plan de tratamiento junto a sus equipos, con capacitación y evidencias levantadas en paralelo.
Entregable: Controles operando y expediente de evidencias.
Ciclo anual
Auditoría interna, indicadores y revisión por la dirección. El cumplimiento se demuestra cada año, no una vez.
Entregable: Informe de auditoría interna y acta de revisión.
Marcos de referencia
¿Para quiénes?
Trabajamos donde el incumplimiento tiene consecuencias concretas: un procedimiento sancionatorio de la Superintendencia, un contrato perdido por no acreditar controles, un organismo de control que pide evidencias con plazo.
La pregunta útil no es si la norma aplica — aplica a toda organización que trate datos personales en el Ecuador. Es si la organización podría demostrarlo hoy, con documentos, si se lo pidieran.
Nuestros compromisos
Preguntas frecuentes
Sí. La Ley Orgánica de Protección de Datos Personales no distingue por tamaño: aplica a toda persona natural o jurídica que trate datos personales en el Ecuador. Lo que varía es la proporcionalidad de las medidas, y ahí está la diferencia entre un programa que se sostiene y uno que se abandona a los tres meses.
Nada preparado de antemano. El diagnóstico parte de lo que ya existe: si hay políticas, inventarios o contratos con proveedores, se revisan; si no los hay, el levantamiento los construye. Lo único indispensable es que alguien con autoridad acompañe el proceso, porque las decisiones de alcance y de riesgo las toma la organización, no la consultora.
Entre ocho y catorce semanas para una organización mediana con procesos ya documentados. El factor que más pesa no es el tamaño sino cuántas áreas tratan datos personales y qué tan dispersos están sus proveedores y encargados de tratamiento.
No, y ninguna consultora seria debería ofrecerlo. La certificación la emite un organismo acreditado e independiente, y quien implementa no puede auditar para certificar. Nosotros preparamos el SGSI, ejecutamos la auditoría interna y acompañamos el proceso hasta la auditoría de certificación.
Sí. El acompañamiento al EGSI v3.0 es una línea específica: matriz de seguimiento por control, levantamiento de evidencias y soporte al Comité de Seguridad de la Información.
La base está en Guayaquil. El diagnóstico documental, el diseño y las revisiones se hacen en remoto sin pérdida de calidad; las sesiones de levantamiento con las áreas y la capacitación se coordinan presenciales cuando el alcance lo justifica. Eso se define en la propuesta, no sobre la marcha.
Le queda la documentación, los instrumentos y el equipo capacitado para operarlos. Ofrecemos acompañamiento periódico si lo prefiere, pero el diseño apunta a que su organización sostenga el sistema sin dependencia de la consultora.
Por proyecto con alcance cerrado, no por hora. El diagnóstico inicial tiene un precio fijo y de él sale la propuesta detallada: entregables, plazos y responsables. Sin sorpresas a mitad del camino.
Un diagnóstico de brecha de dos semanas le dice qué le falta, cuánto cuesta cerrarlo y en qué orden conviene hacerlo. Sin compromiso de continuidad.