






La ciberseguridad ya no es un tema de informáticos. Es un tema de responsabilidad, trazabilidad y decisiones defendibles.
Durante años, la normativa, las auditorías y los expedientes han sido vistos en muchas empresas como “el engorro legal”. El trámite, el papeleo, lo que ralentiza al resto mientras se prepara la reunión importante.
Pero el mundo ha cambiado muy deprisa. Una sanción por incumplimiento del RGPD (la ley europea de protección de datos) puede alcanzar los 20 millones de euros o el 4% de la facturación global de una empresa. La directiva NIS2 —la nueva normativa europea de ciberseguridad obligatoria desde 2024— obliga ya en España a más de 30.000 empresas a tener procesos, responsables y auditorías internas. DORA hace lo mismo con bancos, aseguradoras y entidades financieras. ENS (Esquema Nacional de Seguridad) lo hace con todo lo que toque administración pública.
De repente, tu trabajo —el que se leía como burocracia— se ha convertido en la pieza que decide si una empresa sobrevive a una inspección o paga 10 millones de euros en sanciones.
Y eso NO lo resuelve un informático. Lo resuelve alguien que sabe leer una norma, convertirla en proceso, documentar evidencias y defenderla ante un regulador. Es decir, tú. Solo que hasta ahora nadie te había enseñado a aplicar tu criterio al riesgo digital con las palabras que el mercado paga bien.
Olvida lo que crees que sabes sobre esta profesión
La imagen que la cultura popular ha vendido de la ciberseguridad tiene casi nada que ver con lo que hace un perfil de cumplimiento. Y ese desajuste ha alejado a miles de profesionales jurídicos de un sector donde, hoy, su criterio vale oro.
CIBERSEGURIDAD NO ES
Un cuarto oscuro de informáticos con código.
Un oficio técnico ajeno al mundo jurídico.
Saber hackear, programar o montar laboratorios.
“Burocracia” o “papeleo”.
Una función invisible y secundaria.
CIBERSEGURIDAD SÍ ES
Un despacho con expedientes, políticas, auditorías y reportes a dirección. Muy cerca, en espíritu, de lo que ya haces.
Una especialización jurídica aplicada a un tipo de riesgo concreto —el digital— que el resto de abogados y auditores aún no están sabiendo cubrir.
Saber interpretar una norma, traducirla a un control concreto, documentar la evidencia y reportar a dirección. Es lo que haces. Solo que aplicado a riesgo digital.
La única defensa real de una empresa frente a sanciones millonarias, daño reputacional y cierre operativo. Es la diferencia entre una auditoría superada y 10 millones de multa.
Una función que, desde 2024, los CEOs llaman a primera línea porque su responsabilidad personal (NIS2 tiene responsabilidad directa de la alta dirección) está directamente en juego.
Si vas a decidir si este carril tiene sitio para ti, hazlo con la imagen correcta.
Especialista en Cumplimiento, Gobernanza y Privacidad Digital
En inglés: Compliance Officer de Ciberseguridad, GRC Manager, Privacy Officer. En castellano más claro: la persona que se asegura de que una empresa cumple con las leyes de ciberseguridad, lo documenta y lo puede defender ante un regulador sin parpadear.
Un rol con múltiples títulos posibles, una base común —norma, evidencia y decisión defendible— y una necesidad de mercado que no para de crecer desde 2024.
Los datos que explican por qué tu perfil es hoy el más buscado
en multas acumuladas
Es el total acumulado de sanciones por incumplimiento del RGPD en Europa desde 2018.
Solo en 2024 se impusieron 1.200 millones de euros en multas.
Fuente: DLA Piper · Enforcement Tracker, 2025.
empresas españolas afectadas por NIS2
La nueva directiva europea obliga a más de 33.000 empresas españolas con más de 50 empleados a tener responsables, procesos y auditorías internas de ciberseguridad. Con sanciones de hasta 10 millones €.
Fuente: IT User · Gobierno de España, 2025.
vacantes sin cubrir en España
Profesionales de ciberseguridad que España necesita cubrir en 2025.
Una parte crítica —y muy difícil de encontrar— son los perfiles legales y normativos.
Fuente: INCIBE, 2025.
Traducción: 33.000 empresas obligadas por ley a tener tu perfil, con multas potenciales de millones de euros si no lo hacen y España no tiene suficientes profesionales para cubrirlo.
Cuatro normativas que han puesto tu perfil en el centro del sector
Protección de datos
Vigente desde 2018. Sanciones hasta 20 millones de euros o 4% de facturación global. Obliga a designar un DPO en muchos casos.
Ciberseguridad europea
Obligatoria desde 2024. 33.000 empresas españolas afectadas. Sanciones hasta 10 millones de euros. Responsabilidad directa de la alta dirección.
Resiliencia financiera
Vigente desde enero de 2025. Afecta a bancos, aseguradoras, gestoras, criptoactivos. Exige gobernanza del riesgo digital documentada.
Administración pública
Esquema Nacional de Seguridad. Obligatorio para cualquier empresa que trabaje con la administración pública. Categorías Alta/Media/Básica.
Cada una de estas normativas ha creado un problema que solo tu perfil sabe resolver: traducir la ley a proceso, documentar la evidencia y defender la decisión ante un regulador.
“5.880 millones de euros en multas acumuladas. 33.000 empresas obligadas por ley y alguien tiene que saber cómo cumplir. Ese alguien podrías ser tú”.
Accede a El Blindaje y recibe el recorrido completo para descubrir si tu perfil normativo tiene sitio aquí, antes de tomar cualquier decisión.
Te damos acceso al grupo privado de WhatsApp. Dentro recibirás tu quiz de encaje, las 3 piezas del recorrido y el enlace al directo con María Aperador.
Lo que te han llamado “burocracia” siempre fue estrategia. Solo que mal contextualizada. Puede que lleves años viéndolo sin saber cómo nombrarlo.
Cuando preparas una política interna, cuando documentas un procedimiento, cuando redactas una trazabilidad (el registro de quién hizo qué y cuándo), cuando defiendes una decisión ante una auditoría: estás haciendo el trabajo más valioso que una empresa moderna puede tener.
Porque en un mundo donde una sanción cuesta más que un incidente técnico, el verdadero riesgo no es el hacker. Es no poder demostrar que hiciste bien tu trabajo.
Y eso, lo que tú haces cada día, es exactamente lo que las normativas de ciberseguridad (RGPD, NIS2, DORA, ENS) están pidiendo a gritos. No hacen falta más informáticos. Hacen falta más profesionales con criterio jurídico que sepan aplicarse al contexto digital.
El cuello de botella del sector no es técnico, es normativo. Y tú ya llevas años operando en ese espacio.
Lo único que cambia en esta ruta no es lo que sabes hacer. Es a qué dominio lo aplicas, con qué vocabulario lo explicas y, sobre todo, cómo se paga.
Qué roles concretos puedes ocupar
Una misma ruta, varias formas de ejercerla según tu perfil de origen y tus preferencias.
DPO — Delegado de Protección de Datos
GRC Manager — Gobernanza, Riesgo y Cumplimiento
Auditora de Ciberseguridad
Consultora especializada en DORA / NIS2
Responsable de Riesgo Tecnológico
Figura obligatoria por el RGPD en muchas empresas. Asesoras a la dirección, supervisas el cumplimiento y eres el interlocutor oficial ante la Agencia de Protección de Datos. Puedes ser DPO interno (empleada) o externo (consultora).
Diseñas, implementas y supervisas el marco de cumplimiento de toda una empresa. Traduces NIS2, ISO 27001 (estándar internacional de seguridad de la información) o ENS a controles concretos y evidencias demostrables.
Revisas si una empresa cumple con los estándares y normativas que le aplican. Identificas vacíos, priorizas riesgos, emites informes que dirección convierte en decisiones. Ideal si vienes de auditoría interna o externa.
Acompañas a empresas en su proceso de adaptación a las nuevas normativas europeas. Multisector y con fuerte demanda desde 2024. Perfil muy bien pagado por la urgencia regulatoria.
Dentro de bancos, aseguradoras y sectores regulados. Diseñas el marco de riesgo digital, reportas al comité directivo y conectas el mundo legal con el mundo operativo.
Qué pasa cuando haces este trabajo bien
Tienes delante una empresa que nunca ha podido demostrar cumplimiento con solvencia. Tiene una inspección la semana que viene y nadie sabe por dónde empezar. Te sientas con dirección, con el equipo técnico, con recursos humanos. Pides tres cosas: las políticas actuales, el registro de decisiones pasadas, el listado de proveedores críticos. En dos horas ya sabes dónde están los vacíos.
Diseñas el plan. Identificas los riesgos por criticidad. Rediseñas procedimientos internos —cómo se autoriza un pago, cómo se gestionan los accesos, cómo se reporta un incidente—. Redactas las políticas que faltaban. Documentas la trazabilidad: quién hace qué, cuándo, con qué autoridad, bajo qué control. Preparas el expediente de auditoría con el rigor al que estás acostumbrada.
Cuando llega el auditor, tiene todas sus preguntas respondidas antes de formularlas. Las evidencias están ordenadas. Los procedimientos, documentados. Las decisiones, defendibles.
El informe final es favorable. El director de la empresa respira —literalmente—. Tu nombre queda asociado a ese respiro. Es pequeño, pero si lo haces cinco veces al año, en cinco empresas distintas, empiezas a ser la persona a la que llaman cuando algo normativo importa de verdad.
A los seis meses de ejercer, una empresa te llama porque la han preseleccionado para un contrato con la administración y necesitan tener el ENS adecuado antes de que les pidan las pruebas. Otra, porque les ha llegado un requerimiento de la Agencia de Protección de Datos. Otra, porque quieren estar preparados antes de que NIS2 les pille sin respuesta. No tienes que buscar trabajo. El trabajo te busca.
Porque los que saben hacer esto bien —y documentarlo— son muy pocos. Y el mercado lo sabe.
Tres historias breves de profesionales jurídicos y normativos que hoy trabajan en ciberseguridad
Casos reales anonimizados. Ninguno hizo nada heroico. Cada uno hizo simplemente bien su trabajo.
La inspección que nadie esperaba
Una empresa de servicios con 120 empleados recibe un requerimiento sorpresa de la Agencia Española de Protección de Datos. Tienen tres semanas para presentar todo el expediente de tratamiento de datos.
Llaman a una DPO externa que viene del mundo jurídico. En tres semanas reconstruye políticas, registros y evidencias.
La Agencia archiva el expediente sin sanción. Detrás: una abogada que aprendió a aplicar su criterio a riesgo digital.
El contrato público que no se perdió
Una pyme gana un concurso de la administración pública. Tiene dos meses para acreditar su cumplimiento con el Esquema Nacional de Seguridad, o pierde el contrato.
Una consultora especializada en ENS entra. Documenta, prepara, certifica.
La empresa obtiene la acreditación a tiempo. El contrato —1,2 millones al año— se firma. Detrás: un ex-auditor interno que aprendió ENS y se independizó.
Los diez millones que no llegaron
Una empresa industrial está en el listado NIS2 y no lo sabe. Su Compliance Officer lo detecta, analiza los riesgos y lleva al comité el plan de adaptación. Con un año de adelanto.
Cuando la autoridad competente empieza a inspeccionar al sector, la empresa ya tiene responsable, procesos, procedimientos y auditorías. Multa evitada: hasta 10 millones de euros. Detrás: una compliance officer que amplió su foco al riesgo digital.
La parte más bonita de esta profesión: trabajas para que el problema nunca llegue a convertirse en sanción. Y la dirección de la empresa lo sabe.
Cuánto se paga por esto en España
Rangos reales de la Ruta Legal, Cumplimiento y Privacidad. Datos 2025-2026.
NIVEL
Inicio · Consultor GRC Junior
Medio · Compliance Officer de Ciberseguridad
Senior · Responsable de Cumplimiento / GRC Manager
Dirección · DPO / Director de Privacidad / Head of GRC
Rango salarial bruto anual
30.000 – 40.000 € · Primeras posiciones en consultoras especializadas y empresas medianas. Apoyando auditorías, documentando evidencias y redactando políticas bajo supervisión.
45.000 – 60.000 € · Llevas cuenta propia en una empresa o varias carteras en una consultora. Tu criterio empieza a decidir. Reportas directamente a dirección.
60.000 – 85.000 € · Lideras el marco de gobernanza de una empresa grande, o llevas proyectos de consultoría complejos (DORA, NIS2). Tu trabajo se integra en la estrategia de negocio.
90.000 – 120.000 € · En sectores regulados (banca, seguros, salud, grandes corporaciones). Reportas al comité directivo. Eres la persona a la que el CEO llama cuando llega un requerimiento regulatorio.
Rangos orientativos. Varían según sector (banca, seguros y salud pagan más), tamaño de empresa y ubicación. Certificaciones como CIPP/E, CISM, ISO 27001 Lead Auditor o CRISC pueden subir el salario entre un 10% y un 25%.
Fuentes: INCIBE · Glassdoor España · Setesca Talent · Infoempleo · Economía3 · DLA Piper · Infosecurity Magazine, 2025-2026.
Cinco motivos —además del salario— por los que este carril encaja bien con tu perfil
Criterio, no postureo
Aquí tu criterio jurídico es la divisa. Cuanta más rigurosidad, más se paga. No hay “influencers” ni postureo técnico: hay expedientes, evidencias y decisiones defendibles.
Teletrabajo real
Redacción de políticas, revisión de expedientes, análisis de contratos, reporting: gran parte de tu trabajo no depende de estar físicamente. Híbrido o remoto casi siempre disponible.
Demanda estructural
Las normativas europeas no van a dar marcha atrás. NIS2, DORA y el futuro Reglamento de IA garantizan que este perfil es una función permanente, no un proyecto.
Multisector absoluto
Banca, seguros, salud, industria, administración pública, ingeniería, consultoría: todos están obligados. Puedes cambiar de sector sin reinventarte, y cobrar más cada vez que subes la apuesta.
Posibilidad de consultoría propia
Muchos profesionales de esta ruta terminan montando su propia consultora o ejerciendo como DPO externo para varias empresas. Es uno de los carriles con más autonomía profesional del sector.
¿Podría hacer esto alguien con mi perfil jurídico o normativo?
“Sí. Y probablemente mejor que la mayoría”.
NO NECESITAS
SÍ TIENES
El sector no necesita más informáticos que aprendan derecho. Necesita juristas y normativos que aprendan el contexto técnico justo para aplicar su criterio al riesgo digital.
Y de eso hay muy pocos. Por eso se paga tan bien.
Este recorrido es para ti si te reconoces en alguna de estas situaciones
No necesitas encajar en todas. Basta con una.
Llevas años trabajando con normas, expedientes o auditorías y sientes que tu trabajo se lee como “papeleo”, cuando tú sabes que es lo que protege a la empresa de sanciones millonarias.
Eres abogada y has visto cómo el mercado jurídico tradicional se satura mientras el derecho digital, la protección de datos y el cumplimiento normativo siguen creciendo.
Trabajas en compliance, auditoría interna o control interno y cada vez ves más casos de riesgo digital sin saber muy bien cómo aplicarles tu criterio.
Vienes de la administración pública o de consultoría y ves que ENS, RGPD y NIS2 están abriendo un espacio profesional enorme para perfiles como el tuyo.
Tienes responsabilidades y no puedes permitirte dejar tu trabajo. Quieres una transición real que conviva con tu vida actual.
Tu ambición real es la autonomía: montar tu propia consultora o ejercer como DPO externo para varias empresas. Es uno de los carriles con más opción de ejercicio independiente.
Has explorado salidas en ciberseguridad y todo lo que encontraste estaba pensado para gente técnica. Te diste por vencido pensando: “esto no es para mí”.
Desde hace tiempo intuyes que hay un espacio profesional mejor pagado para lo que ya sabes hacer. Solo te falta el puente.
María Aperador
Criminóloga · Fundadora de BeValk · Top 100 Women in Tech Europe 2025
María es criminóloga, no ingeniera. Fundó una empresa tecnológica de ciberseguridad (BeValk) partiendo de un principio que encaja perfecto con tu mundo: en ciberseguridad, el riesgo siempre tiene una dimensión normativa, humana y procedimental. No es solo técnica.
Durante años ha trabajado con abogados, consultoras jurídicas, compliance officers y departamentos de auditoría interna ayudándoles a trasladar su criterio al terreno digital. Sabe exactamente dónde se frena el profesional normativo y dónde está la puerta que le abre el sector.
Interviene regularmente en Telecinco (incluido El Hormiguero), COPE, El Economista y otros medios, explicando la parte jurídica, humana y normativa de la ciberseguridad —la que se cuenta poco porque es la que no da titulares espectaculares, pero es la que decide si una empresa sobrevive o paga millones en sanciones.
“Tu criterio jurídico no necesita transformarse. Necesita un nuevo dominio donde aplicarse. Y ese dominio —ciberseguridad— lleva dos años pidiéndote que llegues”.
Un recorrido de 7 días pensado para validar si esta ruta tiene sitio para ti
Acceso al grupo privado de WhatsApp
El espacio donde se concentra todo el recorrido: las tres piezas de contenido, el enlace al directo, las dudas, las conversaciones y tu quiz de encaje personalizado. Entorno íntimo y sin ruido.
Quiz de encaje de ruta (dentro del grupo)
Al poco de entrar recibes un test breve. En 2 minutos sabes si Cumplimiento Digital es tu mejor encaje o si otra ruta te encaja aún mejor según tu perfil de origen.
Pieza 1 · Audio
La realidad del mercado jurídico-digital. Qué normativas están moviendo el sector y por qué tu perfil es hoy el más buscado.
Pieza 2 · Vídeo
Radiografía completa: demanda real por rol, salarios por nivel, sectores que más contratan y cómo se traduce tu experiencia previa al lenguaje del sector.
Pieza 3 · Vídeo
El método para entrar sin dejar tu trabajo actual. Las 4 fases, qué construir como primer portfolio normativo y cómo encajarlo en tu vida real.
Directo privado con María Aperador
Resolución de dudas en vivo, ejemplos concretos de transiciones reales de perfiles jurídicos y normativos, y respuestas personalizadas a tu caso. No se graba.
Todo el recorrido es gratuito. No te pedimos compromiso. Te pedimos que llegues al directo con la mente abierta y las dudas preparadas.
Esta ruta NO va dirigida a ti si…
Imagínate explicando dentro de un año a qué te dedicas. Y que tu interlocutor te pida tu tarjeta.
En los próximos años, miles de profesionales jurídicos intentarán entrar en ciberseguridad. Solo unos pocos descubrirán el carril ahora.
La evidencia
5.880 millones en multas RGPD acumuladas. 33.000 empresas obligadas por NIS2 en España. DORA ya en vigor. ENS para cualquiera que toque administración pública. Los números no mienten.
El cambio
La ciberseguridad ha dejado de ser un problema técnico para convertirse en un problema jurídico-regulatorio. Los CEOs están expuestos personalmente. Y no hay suficientes profesionales con tu perfil para cubrir la demanda.
Tu ventaja
Mientras la mayoría se forma desde cero, tú ya tienes el núcleo —norma, evidencia, rigor— entrenado durante años. Lo único que te falta es aprender el contexto técnico justo para aplicarlo al riesgo digital.
Tu momento
Si has llegado hasta aquí, no es casualidad. Intuyes desde hace tiempo que este carril es el tuyo. Seguir igual otro año también es una decisión. Y cada año de retraso es un año en el que otros se adelantan.
Las oportunidades más grandes no se anuncian cuando ya son evidentes. Se descubren antes. Y eso es exactamente lo que acabas de hacer.
Dentro de un año, tu criterio jurídico podría por fin leerse como lo que siempre fue: la pieza estratégica que decide si una empresa resiste o cae. O puedes seguir exactamente donde estás, esperando a que otros ocupen tu sitio.
Plazas limitadas para el directo de este miércoles · 19:00 Madrid
Escuela de Ciberseguridad Profesional · Guardianes Digitales · BeValk