Servicios de TI para sectores regulados
Servicios de TI preparados para el cumplimiento normativo en los sectores bancario, de seguros y sanitario: IA regulada, infraestructura resiliente y documentación preparada para auditorías. Ponte en contacto con nuestro equipo.
Habla con un experto
La estrategia de tecnologías de la información enlos sectores bancario, de seguros ysanitario no puede abordarse como un problema estándar de TI empresarial. El cumplimiento normativo, la resiliencia operativa, la dependencia de terceros,la infraestructura híbrida y la gobernanza de la IA son aspectos interdependientes: los servicios críticos deben seguir estando disponibles, controlados, auditables y respaldados por pruebas que puedan resistir el escrutinio regulatorio. El reto va mucho más allá de los terminales ylos servicios de asistencia técnica, y se extiende a las aplicaciones, la infraestructura en la nube, la identidad, los datos, las instalaciones físicas y el ecosistema de proveedores que lo conecta todo.
Por qué la gobernanza debe ser continua, y no periódica
La normativa en los sectores bancario, de seguros y sanitario está en constante evolución, y las instituciones deben traducir continuamente las normas basadas en resultados, los estándares sectoriales y los requisitos nacionales en controles operativos y pruebas auditables. Esto convierte la gobernanza en una disciplina operativa continua, más que en un ejercicio periódico de cumplimiento normativo.
Hay dos acontecimientos que hacen que ese cambio sea una realidad. Desde el 17 de enero de 2025, laLey de Resiliencia Operativa Digital (DORA) de la UE exige a las entidades financieras afectadas que refuercen la gestión de riesgos de las TIC, mantengan registros de los acuerdos con terceros, comprueben la resiliencia y gestionen el riesgo de concentración; además, las autoridades supervisoras europeas designaron oficialmente a los primeros proveedores externos críticos de TIC en noviembre de 2025. En el ámbito sanitario, laDirectiva NIS2 de la UE amplía los requisitos de gestión de riesgos de ciberseguridad y notificación de incidentes a todo el sector e incluye en su ámbito de aplicación a los proveedores de servicios gestionados y de seguridad, mientras que las organizaciones del Reino Unido con acceso a los datos de pacientes del NHS deben acreditar sus prácticas de seguridad mediante el «NHS Data Security and Protection Toolkit».
La IA tampoco se considera ya una cuestión independiente y emergente. Las obligaciones para los proveedores de modelos de IA de uso general previstas en la Ley de IA de la UE entraron en vigor en 2025, ylas obligaciones de transparencia del artículo 50 para los proveedores y los responsables de la implementación de determinados sistemas de IA interactivos y generativos se aplican a partir del 2 de agosto de 2026, lo que significa que ya están en vigor a partir de este mes.
Al comparar la certificación periódica del cumplimiento con la demostración continua del mismo, los organismos reguladores de los sectores bancario, de seguros y sanitario coinciden en una misma conclusión: lo que cumple actualmente con los requisitos es un control continuo y demostrable.

Las cuatro capacidades que debe demostrar un socio tecnológico
1. Garantía integrada en el diseño, respaldada por controles contrastados de forma independiente, en lugar de un cumplimiento que se aborda tras la puesta en marcha.
2. Una infraestructura híbrida resiliente y portátil con una gestión explícita del riesgo de proveedor y de concentración. La multinube puede ser una forma de mitigar ese riesgo cuando el análisis de viabilidad lo respalde, pero no es un requisito normativo en sí mismo: la verdadera necesidad es una arquitectura diseñada en torno a la portabilidad y la planificación de la salida, no una estrategia específica de nube.
3.Una IA regulada e integrada en los procesos existentes de gestión de riesgos y auditoría: un inventario de casos de uso aprobados, registro de actividades, trazabilidad e intervención humana cuando sea necesario, en lugar de una capa paralela y difícil de auditar.
4. Integración responsable de servicios a gran escala, respaldada por una experiencia específica en el sector que permita coordinar a múltiples proveedores, en lugar de limitarse a cumplir un acuerdo de nivel de servicio.
Cuando los modelos de prestación de servicios fragmentados generan riesgos
Proveedores de servicios de gestión (MSP) genéricos: aplican un modelo operativo estándar en todos los sectores; las organizaciones reguladas suelen necesitar una integración más profunda con los marcos de riesgo y cumplimiento, una conservación de pruebas más rigurosa y una segregación de funciones mayor de la que ofrece dicho modelo.
Proveedores de nube a hiperescala: ofrecen una gran resiliencia y rentabilidad, pero la arquitectura, la configuración, la identidad y la documentación normativa siguen siendo responsabilidades compartidas; además, la normativa DORA intensifica ahora el control sobre la concentración y la planificación de la salida de forma específica.
Soluciones puntuales inconexas: cada plataforma puede funcionar bien por sí sola, pero ninguna de ellas se encarga de la integración entre ellas, por lo que el cliente acaba teniendo que cotejar los datos relativos a la identidad, los dispositivos, las aplicaciones y la actividad de IA durante una auditoría o un incidente.
El problema no es que ninguna de ellas carezca de capacidad, sino que sus modelos operativos suelen estar optimizados para la estandarización o para funciones especializadas, en lugar de para garantizar el cumplimiento normativo de principio a fin. Esto hace que las organizaciones dispongan de tecnología eficaz, pero con una responsabilidad fragmentada.
Cómo aborda Getronics estas cuatro capacidades
Garantía desde el diseño.La capacidad de Getronicsen servicios regulados se sustenta en controles conforme a las normas ISO 27001, ISO 22301, SOC 2 Tipo II e ISAE 3402 Tipo II, así como en la norma ISO 27701, el cumplimiento de PCI DSS y la madurez de procesos CMMI Nivel 3 —adaptados a cada proyecto en lugar de ofrecerse como una garantía genérica—. En la práctica: unaplataforma certificada de procesamiento de pagospara un banco brasileño, que actualmente da servicio a 45 millones de tarjetas activas, se implementó en 15 días y se situó como el principal proveedor; unaoperación de control de calidad para un banco chileno que pasó de 1.500 a 6.000 horas de certificación al mes, acumulando más de 120.000 horas en 195 proyectos.
Infraestructura resistente y portátil. Getronics gestionaentornos en la nube, locales, en el perímetro y multinube sin que la multinube sea un objetivo en sí mismo: la arquitectura se diseña en función de la criticidad del servicio, la capacidad de recuperación y la planificación de salida. Un grupo europeo de seguros y servicios financieros, con un valor de 10 000 millones de euros, lleva desde 2010 gestionando infraestructuras paralelas de Azure y AWS con Getronics, junto con operaciones que cumplen con la normativa de la BaFin y controles auditados.
IA regulada con responsabilidad humana. La IA generativa, el análisis predictivo y la automatización se combinan con la responsabilidad humana en las operaciones de servicio de Getronics. Una plataforma de autoservicio basada en IA para los asegurados de una aseguradora europea redujo el coste por servicio en un 57 %. En el caso de un proveedor de asistencia sanitaria con 160 centros médicos, un centro de atención al cliente impulsado por IA gestionó más del 70 % de las llamadas entrantes, redujo el coste por servicio en un 75 % y aumentó la tasa de conversión de citas de menos del 40 % a más del 80 %.
Integración de servicios responsable a gran escala. Empresas de más de 180 países confían en Getronics para gestionar su entorno de trabajo digital, y hemos sido nombrados «Niche Player» en elCuadrante Mágico™ de Gartner® para 2025 en la categoría de Servicios Externalizados de Entornos de Trabajo Digital (ODWS) por quinta vez, un reconocimiento que, en nuestra opinión, refleja la consistencia de nuestra prestación de servicios a nivel mundial. Esa consistencia se sustenta en más de 35 años de experiencia en entornos regulados y de alto riesgo, y se materializa a través de 22 centros de prestación de servicios y un servicio de asistencia disponible las 24 horas del día, los 7 días de la semana, en 22 idiomas.
«Lo que veo con más frecuencia en la práctica es tecnología que funciona perfectamente bien de forma aislada, pero nadie se hace responsable de cómo encaja todo en su conjunto», afirma Stephen Homer, gestor de la cartera de entornos de trabajo digitales en Getronics. «El valor de un integrador responsable no radica en tener menos proveedores, sino en contar con un único equipo que mantenga coordinadas la visibilidad de las dependencias, la responsabilidad ante las incidencias y la planificación de la salida entre todos ellos, para que nada se quede en el limbo entre plataformas».
El modelo por el que vale la pena luchar
Cumplir estos requisitos no significa cambiar la dependencia de un hiperescalador por la dependencia de un único proveedor de servicios gestionados (MSP). Un modelo más sostenible es el de un integrador de servicios responsable que pueda coordinar a múltiples proveedores, mantener una subcontratación transparente, dar soporte a arquitecturas portátiles y planes de salida documentados, y proporcionar una responsabilidad operativa de principio a fin. Tanto si la prioridad es modernizar una plataforma bancaria, ampliar un ecosistema de seguros o dar soporte a una red sanitaria con múltiples centros, el requisito es el mismo: los servicios tecnológicos deben seguir siendo resilientes, estar bien gestionados y ser capaces de demostrar los controles de los que depende la organización.
Preguntas frecuentes
- ¿Qué es la DORA y a quiénes se aplica?
La Ley de Resiliencia Operativa Digital (DORA) es un reglamento de la UE que exige a las entidades financieras afectadas reforzar la gestión de riesgos de las TIC, mantener registros de los acuerdos con terceros, realizar pruebas de resiliencia y gestionar el riesgo de concentración. Está en vigor desde el 17 de enero de 2025.
- ¿Se aplica la Directiva NIS2 a los proveedores de servicios gestionados?
Sí. La Directiva NIS2 amplía los requisitos de gestión de riesgos de ciberseguridad y de notificación de incidentes a todos los sectores, incluido el sanitario, e incluye explícitamente en su ámbito de aplicación a los proveedores de servicios gestionados y de seguridad.
- ¿En qué se diferencia un integrador de servicios responsable de un MSP convencional?
En lugar de aplicar un único modelo operativo estándar a todos los clientes, un integrador de servicios responsable coordina a múltiples proveedores bajo una única estructura de gobernanza, garantiza la transparencia en la subcontratación y asume la responsabilidad integral de la respuesta ante incidencias y la planificación de la salida, en lugar de que cada proveedor sea responsable únicamente de su propia parte.


