Consultoría en seguridad de la información · Guayaquil, Ecuador

Cumplimiento que resiste una auditoría, no solo una presentación.

Implementamos la LOPDP, preparamos su organización para la certificación ISO/IEC 27001:2022 y diseñamos arquitectura informática segura. Para PYMEs e instituciones públicas del Ecuador, con entregables auditables, responsables y fechas.

LOPDP
Ley Orgánica de Protección de Datos Personales y su Reglamento
ISO 27001
Auditoría interna y preparación para la certificación
EGSI v3.0
Esquema Gubernamental de Seguridad de la Información
PYMEs
Arquitectura y ciberseguridad al tamaño real de la organización

Por qué ThyoneSec

Cuatro decisiones que definen cómo trabajamos

La consultoría de cumplimiento tiene mala fama por una razón: demasiados proyectos terminan en una carpeta que nadie vuelve a abrir. El nuestro está diseñado para lo contrario.

Experiencia

Práctica formada dentro del sector público ecuatoriano, donde el cumplimiento no se declara: se audita, se documenta y se defiende ante el organismo de control.

Especialización

Un solo foco: protección de datos personales, sistemas de gestión de seguridad y arquitectura informática. Lo que no hacemos es tan explícito como lo que sí.

Adaptación

Programas dimensionados a la organización real. Sin plantillas genéricas ni estructuras de gobierno que una PYME no pueda sostener el día que la consultoría termina.

Método

Marcos internacionales — ISO/IEC 27001, 27005, 31000, NIST CSF — traducidos al marco ecuatoriano: LOPDP, su Reglamento y el EGSI v3.0.

Servicio 01 · 8 a 14 semanas

Implementación de la LOPDP

Del diagnóstico de brecha al registro de actividades de tratamiento, con las medidas técnicas y organizativas que la ley exige y la autoridad revisa.

  • Registro de Actividades de Tratamiento (RATDP) e inventario de activos
  • Matriz de riesgos de tratamiento y plan de mitigación
  • Política de protección de datos, avisos de privacidad y cláusulas para encargados
  • Procedimiento de atención de derechos de los titulares
  • Plan de respuesta ante vulneraciones, con su ruta de notificación

El régimen sancionatorio dejó de ser teórico: la Superintendencia de Protección de Datos Personales publicó sus primeras resoluciones sancionatorias en enero de 2026, con multas de seis cifras. La LOPDP fija multas de 0,1% a 0,7% del volumen de negocio del ejercicio anterior para infracciones leves, y de 0,7% a 1% para las graves.

Ver el alcance completo

¿Cómo lo hacemos?

Cuatro fases, cada una con su entregable

Ninguna fase cierra sin un documento que usted pueda mostrar. Así se sabe dónde está el proyecto sin depender de una reunión de avance.

FASE 01

Diagnóstico

2 a 3 semanas

Levantamos procesos, activos, flujos de datos y contratos, y los contrastamos contra la norma que aplica.

Entregable: Informe de brecha con hallazgos priorizados por riesgo.

FASE 02

Diseño

3 a 6 semanas

Alcance, metodología de riesgos, políticas y controles que la organización puede sostener. Cada exclusión, justificada.

Entregable: Cuerpo documental y declaración de aplicabilidad.

FASE 03

Implementación

4 a 12 semanas

Ejecución del plan de tratamiento junto a sus equipos, con capacitación y evidencias levantadas en paralelo.

Entregable: Controles operando y expediente de evidencias.

FASE 04

Sostenimiento

Ciclo anual

Auditoría interna, indicadores y revisión por la dirección. El cumplimiento se demuestra cada año, no una vez.

Entregable: Informe de auditoría interna y acta de revisión.

Marcos de referencia

ISO/IEC 27001:2022ISO/IEC 27002:2022 ISO/IEC 27005:2022ISO 31000:2018 ISO 22301NIST CSF 2.0 CIS Controls v8.1COBIT 2019 EGSI v3.0LOPDP y su Reglamento

Cómo aplicamos cada marco

¿Para quiénes?

Organizaciones que ya no pueden postergar el tema

Trabajamos donde el incumplimiento tiene consecuencias concretas: un procedimiento sancionatorio de la Superintendencia, un contrato perdido por no acreditar controles, un organismo de control que pide evidencias con plazo.

La pregunta útil no es si la norma aplica — aplica a toda organización que trate datos personales en el Ecuador. Es si la organización podría demostrarlo hoy, con documentos, si se lo pidieran.

Ver sectores atendidos

Nuestros compromisos

Alcance y precio cerradosEl diagnóstico tiene precio fijo y de él sale la propuesta. No hay ampliaciones a mitad del proyecto.
Cada fase cierra con un documentoEl avance se mide por entregables fechados, no por reuniones de seguimiento.
Sin sellos ni acreditaciones prestadasLa certificación la emite un organismo acreditado e independiente. Nosotros preparamos el sistema que se audita.
El sistema queda operando sin nosotrosDocumentación, instrumentos y un equipo capacitado para sostenerlo cuando el proyecto cierre.

Preguntas frecuentes

Lo que nos preguntan antes de contratar

¿La LOPDP aplica a mi empresa aunque sea pequeña?

Sí. La Ley Orgánica de Protección de Datos Personales no distingue por tamaño: aplica a toda persona natural o jurídica que trate datos personales en el Ecuador. Lo que varía es la proporcionalidad de las medidas, y ahí está la diferencia entre un programa que se sostiene y uno que se abandona a los tres meses.

¿Qué necesito tener listo para empezar?

Nada preparado de antemano. El diagnóstico parte de lo que ya existe: si hay políticas, inventarios o contratos con proveedores, se revisan; si no los hay, el levantamiento los construye. Lo único indispensable es que alguien con autoridad acompañe el proceso, porque las decisiones de alcance y de riesgo las toma la organización, no la consultora.

¿Cuánto demora una implementación de la LOPDP?

Entre ocho y catorce semanas para una organización mediana con procesos ya documentados. El factor que más pesa no es el tamaño sino cuántas áreas tratan datos personales y qué tan dispersos están sus proveedores y encargados de tratamiento.

¿Puedo certificarme en ISO/IEC 27001 directamente con ustedes?

No, y ninguna consultora seria debería ofrecerlo. La certificación la emite un organismo acreditado e independiente, y quien implementa no puede auditar para certificar. Nosotros preparamos el SGSI, ejecutamos la auditoría interna y acompañamos el proceso hasta la auditoría de certificación.

¿Trabajan con instituciones públicas?

Sí. El acompañamiento al EGSI v3.0 es una línea específica: matriz de seguimiento por control, levantamiento de evidencias y soporte al Comité de Seguridad de la Información.

¿Dónde están y atienden fuera de Guayaquil?

La base está en Guayaquil. El diagnóstico documental, el diseño y las revisiones se hacen en remoto sin pérdida de calidad; las sesiones de levantamiento con las áreas y la capacitación se coordinan presenciales cuando el alcance lo justifica. Eso se define en la propuesta, no sobre la marcha.

¿Qué pasa después de la consultoría?

Le queda la documentación, los instrumentos y el equipo capacitado para operarlos. Ofrecemos acompañamiento periódico si lo prefiere, pero el diseño apunta a que su organización sostenga el sistema sin dependencia de la consultora.

¿Cómo cobran?

Por proyecto con alcance cerrado, no por hora. El diagnóstico inicial tiene un precio fijo y de él sale la propuesta detallada: entregables, plazos y responsables. Sin sorpresas a mitad del camino.

Empiece por saber dónde está

Un diagnóstico de brecha de dos semanas le dice qué le falta, cuánto cuesta cerrarlo y en qué orden conviene hacerlo. Sin compromiso de continuidad.

Solicitar diagnóstico