Legal y cumplimiento
Cumplimiento normativo
Última actualización:
Cómo se posiciona evoICT Solutions frente a NIS2, el RGPD, el Reglamento europeo de IA, el Reglamento de Ciberresiliencia, DORA y los demás marcos aplicables a los proveedores de servicios gestionados y de seguridad gestionada.
Por qué existe esta página
Los proveedores de servicios gestionados operan dentro del perímetro normativo de sus clientes. Cuando un cliente entra en el ámbito de una norma, las obligaciones llegan hasta nosotros como proveedor a través de los contratos y los requisitos de la cadena de suministro, y en algunos casos nos afectan directamente. Esta página expone nuestra posición con franqueza: qué se nos aplica, qué tenemos implantado y dónde queda trabajo por hacer.
RGPD y normativa griega de protección de datos
Tratamos datos personales como responsables para nuestra propia actividad y como encargados para los entornos de clientes, mediante acuerdos que cumplen el art. 28. Mantenemos registros de actividades de tratamiento, una lista de subencargados, plazos de conservación definidos, un procedimiento de notificación de brechas alineado con el plazo de 72 horas y compromisos de confidencialidad del personal. La ley griega 4624/2019 complementa el RGPD a nivel nacional y se aplica a nuestro tratamiento en Grecia.
NIS2 (Directiva UE 2022/2555)
NIS2 eleva los requisitos de ciberseguridad para las entidades esenciales e importantes, responsabiliza a la dirección y extiende expresamente la gestión de riesgos a la cadena de suministro, incluidos los proveedores de servicios gestionados y de seguridad gestionada. Cuando nuestros clientes están dentro del ámbito, nuestros servicios forman parte de las evidencias de su cumplimiento.
Acompañamos a los clientes en la delimitación del ámbito, la evaluación de riesgos, las medidas técnicas, la preparación para notificar incidentes y la formación. Aplicamos la misma base internamente: autenticación multifactor, gestión de parches, control de accesos, copias de seguridad probadas, registro y un procedimiento de respuesta a incidentes. Los plazos de transposición nacional y la práctica supervisora varían según el Estado miembro, y seguimos la situación en Grecia.
Reglamento europeo de inteligencia artificial (Reglamento UE 2024/1689)
El Reglamento asigna obligaciones según el papel y el nivel de riesgo. En la mayoría de nuestros servicios somos responsables del despliegue de sistemas de IA y no proveedores. En el caso de TagPulse.ai, que usa detección de anomalías basada en IA, actuamos como proveedores y asumimos como propias las siguientes responsabilidades: documentación clara de la finalidad prevista y de los límites, transparencia ante los usuarios sobre el uso de IA, supervisión humana de los resultados relevantes, gobernanza de los datos de entrenamiento y evaluación, y registro de actividad.
La detección de anomalías en un contexto de seguridad informática no constituye por sí misma una práctica prohibida, y no usamos el sistema para inferencia de emociones, categorización biométrica ni puntuación social. Las obligaciones entran en vigor de forma escalonada y alineamos nuestra documentación con el plazo aplicable a cada requisito.
Reglamento europeo de ciberresiliencia (Reglamento UE 2024/2847)
El CRA establece requisitos de ciberseguridad para los productos con elementos digitales que se comercializan en la UE, y abarca el desarrollo seguro, la gestión de vulnerabilidades, una política de divulgación coordinada, actualizaciones de seguridad durante un periodo de soporte definido y la notificación de vulnerabilidades explotadas activamente. Sus obligaciones se aplican de forma escalonada, y los deberes de notificación llegan antes que el grueso de los requisitos.
Para el software que publicamos nosotros mismos, tomamos el CRA como objetivo de diseño: un proceso de desarrollo seguro documentado, un inventario de componentes de software, un canal público para notificar vulnerabilidades y un periodo de soporte definido y comunicado a los usuarios. En los productos de terceros que revendemos o gestionamos, las obligaciones del CRA recaen en el fabricante, mientras que nosotros vigilamos sus avisos y aplicamos las actualizaciones para nuestros clientes.
Otros marcos que alcanzan a nuestro trabajo
- ISO/IEC 27001: trabajamos con un enfoque de gestión de la seguridad de la información basado en la norma y apoyamos a los clientes que buscan certificarse. Lo describimos como apoyo a la preparación, no como certificación.
- DORA (Reglamento UE 2022/2554): cuando prestamos servicio a entidades financieras, podemos ser considerados proveedores terceros de servicios TIC, lo que conlleva requisitos contractuales, de registro y de estrategia de salida.
- Directiva ePrivacy y su aplicación en Grecia: relevante para las comunicaciones electrónicas y el almacenamiento en los dispositivos de los usuarios, tratado en nuestra política de cookies.
- Cláusulas de cadena de suministro de NIS2, práctica de continuidad de negocio conforme a ISO 22301 y normas sectoriales específicas de clientes en sanidad, energía y transporte.
- Normas sobre denuncia de irregularidades, contabilidad y protección de los consumidores aplicables a nosotros como sociedad griega.
Notificación de vulnerabilidades
Si crees haber encontrado una vulnerabilidad de seguridad en este sitio o en alguna de nuestras herramientas, comunícanoslo mediante los datos de contacto que figuran abajo. Te pedimos un plazo razonable para corregirla antes de una divulgación pública, y nos comprometemos a confirmar la recepción de tu aviso y a mantenerte informado.
Estado y nota de transparencia
El cumplimiento es un proceso continuo, no un certificado colgado en la pared. Cuando esta página dice que apoyamos un marco, significa que ayudamos a los clientes a cumplirlo y aplicamos las mismas prácticas a nosotros mismos. No se afirma ninguna certificación independiente salvo que se nombre un certificado concreto. Si necesitas evidencias para una auditoría o un cuestionario de proveedores, pídenoslas y te facilitaremos lo que tengamos.
Contacto
- DirecciónevoICT Solutions, Plateia Alonion 1, Alonia, Pieria 60300, Greece
- Teléfono+30 6988 30 000 6
- Email[email protected]