// Preguntas y respuestas
Entrada y ejecución en el mercado GCC, vCISO, AI governance y compliance en ciberseguridad, explicados sin rodeos.
El mercado se prueba primero, viabilidad comercial, factibilidad legal/regulatoria, encaje del producto, y luego Mario ejecuta personalmente: operaciones de venta, compliance local, gestión de licitaciones y desarrollo de canales, antes de comprometer una entidad legal o una contratación local. El mismo senior operator que dirige la prueba hace el trabajo, de principio a fin, con reportes transparentes durante todo el proceso. El GCC es el mercado principal; Brasil, Italia, España y Portugal están ahora abiertos para un número limitado de proyectos.
La puerta de entrada de la práctica. Una prueba de alcance fijo de viabilidad comercial, factibilidad legal y regulatoria, y encaje del producto, realizada sobre tu producto real, tu precio y tus cuentas objetivo en los EAU y KSA. Recibes un veredicto escrito y fechado con las evidencias adjuntas: qué se probó, qué dijo el mercado, y si comprometer una entidad o una contratación está justificado. La tarifa es fija y se comunica claramente en la primera conversación, sin tarifas por día, sin contador corriendo. Si el terreno resulta sólido, la ejecución continúa con la misma persona, sin traspaso. El veredicto puede ser negativo. Un no documentado, con las evidencias adjuntas, vale la mitad del valor: la tarifa es la misma en ambos casos, así que no hay incentivo para encontrar un sí que no existe. Un no documentado es lo más barato que comprarás jamás en el Golfo: libera el presupuesto de la entidad, la contratación local, y un año de atención del founder para el mercado que sí lo merece.
Un virtual CISO (vCISO) es un líder senior de ciberseguridad contratado de forma fraccional o como asesor, en lugar de una contratación a tiempo completo. Probablemente lo necesites si enfrentas escrutinio regulatorio (NIS2, PDPL, LGPD, ISO 27001), vendes a cuentas enterprise que piden evidencia de seguridad, o entras a un mercado nuevo donde las reglas de protección de datos no te son familiares. Un vCISO te da gobernanza de seguridad a nivel de directorio sin el costo ni los tiempos de una contratación permanente.
La asesoría de AI governance cubre las políticas, controles y documentación que una empresa necesita para desplegar IA de forma responsable y conforme. En la práctica: inventariar los sistemas de IA en uso, clasificarlos por nivel de riesgo (especialmente bajo la EU AI Act), definir procedimientos de supervisión humana para usos de alto riesgo, revisar contratos de proveedores frente a las obligaciones de la AI Act, y ayudar al liderazgo a explicar las decisiones de IA a reguladores, auditores y compradores enterprise.
La AI governance es el conjunto de políticas, controles y procesos de supervisión que determinan cómo se desarrolla, despliega y monitorea la IA dentro de una organización. Importa para las ventas enterprise porque los grandes compradores, bancos, aseguradoras, telcos, gobiernos, preguntan cada vez más: "¿puedes demostrar que tu IA es justa, auditable y segura?". Bajo la EU AI Act, parte de esto se vuelve obligatorio. Pero incluso donde todavía no es ley, las empresas que pueden demostrar una IA gobernada cierran deals más rápido y con menos fricción que las que no pueden.
The Tek Atelier es una práctica dirigida por su principal. Mario Pucciarelli hace el trabajo, no un equipo junior. El foco es estrecho: entrada al mercado tech, gobernanza de seguridad y compliance de IA en el Golfo, América Latina y Europa. No hay grandes estructuras de overhead que sostener, así que los proyectos son más enfocados, más rápidos de iniciar, y con precios acordes al trabajo real. Los clientes tratan directamente con alguien que ha operado en la intersección de tech, seguridad y deals comerciales en estos mercados durante 25 años.
Empresas tech, SaaS, ciberseguridad e IA lideradas por su founder, post-revenue, en su primera entrada al GCC, sin entidad local todavía. El comprador es directamente el founder o el CEO. Si ya tienes una entidad en el Golfo y un equipo local operativo, necesitas apoyo de ejecución más que una prueba de mercado, y te lo diré en la primera conversación.
Los proyectos se estructuran como un retainer de alcance definido o un proyecto de tarifa fija. Un proyecto de asesoría de entrada al mercado suele durar 3–6 meses. Una evaluación de postura de seguridad o una revisión de AI governance suele ser un proyecto de alcance fijo. Las tarifas reflejan la seniority del trabajo y el valor creado. La primera conversación siempre es gratuita y sin compromiso.
Mario trabaja en inglés, italiano, español y portugués. La asesoría, las propuestas y las comunicaciones con el cliente pueden entregarse en cualquiera de estos idiomas, relevante para proyectos en América Latina y Europa.
Es la opción correcta si: eres una empresa tech o SaaS que entra al GCC o a LatAm, necesitas gobernanza de seguridad para cerrar deals enterprise, estás navegando compliance de IA (EU AI Act, PDPL, LGPD), o quieres asesoría senior y directa en lugar de un deck pulido de un gran equipo. La forma más simple de averiguarlo es una llamada de 30 minutos, sin compromiso, sin pitch. No es la opción correcta si: ya tienes una entidad en el GCC con un equipo local operativo, tienes un producto pre-revenue, o buscas el precio más bajo.
The Tek Atelier opera principalmente en el GCC (EAU, Arabia Saudita, Catar, Baréin, Kuwait, Omán), Europa continental (con foco en Italia y el perímetro regulatorio de la UE), y América Latina (Brasil, México, Colombia, Chile, Argentina). Mario Pucciarelli ha vivido y trabajado en el Golfo durante 12 años y aporta conocimiento directo del entorno comercial y regulatorio de cada región.
Un plazo realista para una empresa tech o SaaS que entra a los EAU partiendo de cero es de 6 a 18 meses hasta el primer ingreso significativo. Los primeros 90 días se dedican típicamente a la constitución de la entidad legal, la línea base de compliance, la identificación de primeros socios, y la construcción de relaciones clave. Los EAU premian la constancia y la presencia en persona: las empresas que se presentan trimestralmente cierran significativamente más rápido que las que trabajan solo de forma remota.
No siempre, pero en la práctica sí para actividad comercial seria. Los contratos gubernamentales y las ventas en sectores regulados (banca, telco, salud) casi siempre requieren una entidad local o al menos un socio local con licencia comercial válida. Las entidades de free zone (RAKEZ, DIFC, ADGM, DMCC) son rápidas de constituir y permiten 100% de propiedad extranjera. Las entidades mainland requieren más interacción regulatoria pero dan acceso más amplio al mercado.
Tres cosas importan más que nada: las relaciones antes que las transacciones (las decisiones se toman con personas de confianza), la jerarquía y la autoridad (las propuestas funcionan mejor cuando se dirigen al decisor real), y la paciencia (los plazos en el Golfo son más largos que los ciclos tech occidentales, y un estancamiento tras señales positivas es normal, no un rechazo). El calendario del Ramadán, las aprobaciones gubernamentales y el fin de semana viernes–sábado también requieren planificación.
DIFC (Dubai International Financial Centre) y ADGM (Abu Dhabi Global Market) son ambas free zones financieras de common law, con sus propios tribunales, reguladores y marcos de protección de datos alineados en gran medida con el GDPR. DIFC tiene sede en Dubái y suele preferirse para servicios financieros y asesoría profesional. ADGM tiene sede en Abu Dabi y es cada vez más relevante para fintech y vehículos de inversión. Ambas están reconocidas por la UE a efectos de transferencia de datos.
Sí. The Tek Atelier trabaja con empresas europeas que entran al GCC, empresas latinoamericanas que navegan obligaciones de compliance de la UE, y empresas del GCC que se expanden a Europa o LatAm. Empresas con sede en cualquier lugar pueden contratar asesoría regulatoria (EU AI Act, GDPR, NIS2, LGPD, PDPL) sin importar dónde tengan su sede.
El Federal Decree-Law No. 45 de 2021 (PDPL) es el marco principal de protección de datos de los EAU. Se aplica a cualquier organización que procese datos personales de individuos en los EAU, sin importar dónde tenga sede la organización. Las obligaciones clave incluyen designar un controlador o encargado de datos, implementar medidas de seguridad, y gestionar transferencias transfronterizas de datos. Las entidades de DIFC y ADGM tienen sus propias normativas paralelas.
La PDPL de Arabia Saudita, aplicada por SDAIA, cubre todo tratamiento de datos personales relacionados con individuos en Arabia Saudita. Comparte la arquitectura general de la ley de los EAU, consentimiento, limitación de finalidad, controles de transferencia transfronteriza, pero es aplicada por una autoridad distinta con multas y plazos diferentes. Las empresas que operan en ambos países necesitan vías de compliance separadas.
Sí. La EU AI Act tiene alcance extraterritorial: se aplica a cualquier empresa cuyos sistemas de IA se coloquen en el mercado de la UE o cuyos resultados de IA sean usados por personas en la UE, sin importar dónde esté constituida la empresa. Una empresa de los EAU o Brasil que despliega IA a usuarios europeos debe cumplir. Las disposiciones de alto riesgo se aplican desde el 2 de diciembre de 2027 y el 2 de agosto de 2028, según el tipo de sistema.
La Lei Geral de Proteção de Dados (LGPD) es la ley nacional de protección de datos aplicada por la ANPD. Se aplica a cualquier organización que procese datos personales de individuos en Brasil, incluidas las empresas con sede fuera de Brasil. Los requisitos principales incluyen una base legal para el tratamiento, la designación de un Data Protection Officer (DPO) en muchos casos, los derechos del titular de los datos, y la notificación de brechas de datos. La ANPD aplica activamente la ley desde 2023.
El NIS2 (Directiva UE 2022/2555) exige a las entidades esenciales e importantes en sectores críticos implementar medidas de gestión de riesgos, reportar incidentes significativos dentro de 24–72 horas, y garantizar la seguridad de la cadena de suministro. La alta dirección puede ser responsable personalmente por incumplimiento. Las empresas con 50+ empleados o más de 10 millones de euros de facturación que operan en la UE en sectores dentro del alcance suelen estar cubiertas. La aplicación nacional está activa en todos los estados miembros de la UE.
SDAIA (Saudi Data and AI Authority) es el organismo gubernamental saudita responsable tanto de la protección de datos (aplicando la PDPL saudita) como de la estrategia nacional de IA. Ha publicado la National AI Strategy y los AI Ethics Principles, y se espera que emita regulaciones específicas de IA alineadas con estándares internacionales. Arabia Saudita designó 2026 como su "Año de la IA". Las empresas que entran al mercado saudita con productos de IA deberían acercarse pronto a los marcos publicados por SDAIA.
El PL 2338 es la propuesta de regulación de IA de Brasil, un marco basado en riesgo inspirado en gran medida en la EU AI Act. Ha superado el Senado y avanza en la Cámara de Diputados a mediados de 2026. Incluso antes de convertirse en ley, las empresas que procesan datos con IA en Brasil ya están sujetas a las obligaciones de la LGPD sobre decisiones automatizadas. Las empresas con una base de usuarios brasileña significativa deberían empezar ahora la clasificación de riesgo de IA: el esfuerzo de compliance es menor si se empieza antes de que la ley se apruebe.
Los equipos de compras enterprise, especialmente en banca, seguros, telco y gobierno, ahora envían de forma rutinaria cuestionarios de seguridad de proveedores como condición de evaluación. Bajo el NIS2 y sus equivalentes en el GCC, los compradores son legalmente responsables de la seguridad de sus proveedores. Una postura débil te relega al final de las shortlists o te excluye de ellas. Tu postura de seguridad ahora es parte de la conversación comercial.
Una evaluación de postura de seguridad es una revisión estructurada de tus controles actuales, brechas y exposición al riesgo frente a un marco (ISO 27001, NIST CSF, DORA, o el cuestionario propio de un comprador). Para una empresa tech de mercado medio con un entorno razonablemente documentado, una evaluación inicial toma 2–4 semanas y produce un análisis de brechas, hallazgos priorizados por riesgo, y una hoja de ruta de remediación. El resultado está diseñado para ser presentable a un directorio y defendible en conversaciones de compras.
ISO 27001 es el estándar internacional para sistemas de gestión de seguridad de la información. Cada vez se espera, no solo se prefiere, al vender a entidades gubernamentales, grandes telcos y bancos en los EAU. SDAIA y varios organismos gubernamentales sauditas la referencian en requisitos de compras. Prepararse para la certificación suele tomar de 6 a 18 meses según la postura actual.
Usa el formulario de contacto o escribe directamente a mario@tek-atelier.com. Describe brevemente qué quieres lograr, entrada al mercado, postura de seguridad, AI governance, o una combinación. Mario responderá dentro de un día hábil y propondrá una breve llamada introductoria para establecer si y cómo la práctica puede ayudarte.
¿Aún tienes una pregunta?
Escribe directamente. Mario responde dentro de un día hábil.
Reserva una llamadaDime dónde estás y adónde quieres llegar. Te diré con claridad si y cómo puedo ayudarte.
Reserva una llamada