Plataforma

Cumplimiento continuo · Previene

Axyom calcula el estado de cada control con la evidencia que ya recogen tus sistemas conectados y con los documentos que subes tú. Cuando llega la auditoría o el cuestionario del cliente, descargas la atestación de ENS con la fecha de evaluación y el hash del contenido.

El estado por marco se enciende cuando conectas tus sistemas.

Qué es

El estado vivo de tus controles.

Es reunir el estado de los controles con la configuración disponible de los sistemas que ya usas y la documentación que aportas, en lugar de reconstruirlo a mano cada vez que alguien lo pide. La fecha de cada fuente indica a qué momento corresponde la evidencia de tu correo, tu identidad y tu nube.

Casi todo el mundo empieza igual: alguien monta una hoja con los controles de ISO 27001, de NIS2 o del ENS y la va rellenando, y ese día la hoja es verdad. Tres meses después alguien tocó una política de acceso condicional, entró un administrador nuevo sin doble factor y se abrió un permiso que nadie revisó, y la hoja sigue diciendo que todo está en verde.

El problema aparece cuando llega la fecha: un cliente grande manda su cuestionario de proveedor, una licitación pública pide ENS, tu sector entra en el alcance de NIS2 o la consultora arranca la preauditoría. Entonces toca reconstruir a mano meses de configuraciones, buscar quién guardó cada política y pedir capturas por Slack. Reunir esa evidencia cuesta semanas y vuelve a caducar en cuanto la entregas.

889

controles en los seis catálogos

92

controles del Anexo A catalogados

6

marcos en el catálogo

1

marco con atestación PDF: ENS

Qué es
El estado de los controles dentro del alcance evaluado, calculado con la configuración disponible de los sistemas que ya usas y con los documentos que subes tú. La fuente y su fecha acompañan a la evidencia.
Para quién
Empresas de 10 a 250 empleados a las que un cliente, una licitación o su sector les exige demostrar controles. Si ya te piden ISO 27001, ENS o NIS2 por escrito, este es tu módulo.
Dónde entra
En el plan Max, con la plataforma completa. El escaneo del dominio ya mueve controles de marco desde el plan gratuito, y el estado por marco con evidencia llega con Max.
Qué necesitamos
Conectar Microsoft 365, Google Workspace, GitHub o tu nube en modo lectura de configuración. Los permisos no abren el contenido de buzones ni de ficheros, y los documentos de política los subes tú.
Cadencia
El estado se recalcula con cada sincronización de los sistemas conectados, sin esperar a la siguiente auditoría. Los documentos que subes cuentan desde su fecha de vigencia y caducan con ella.

Qué comprueba

Seis marcos cargados, y cómo se prueba cada uno.

Cada marco se prueba con la evidencia que devuelven tus sistemas conectados, y las medidas que ninguna máquina ve se cubren con documento.

ENS, RD 311/2022
121 medidas en catálogo. La evaluación combina señal técnica y documentos. Atestación disponible en PDF.
ISO 27001:2022
92 controles del Anexo A catalogados. La evaluación depende de la evidencia disponible; parte permanece sin evaluar.
NIS2, UE 2022/2555
Las medidas técnicas del artículo 21. La aplicabilidad depende de tu sector y de la transposición.
NIST CSF 2.0
79 controles en catálogo, con evaluación según las fuentes y la documentación disponibles.
RGPD técnico
Los artículos 25, 30 y 32. Es un baseline técnico y no sustituye una auditoría legal completa.
CIS Benchmarks
462 controles sobre AWS, Azure, GCP y Microsoft 365, más Workspace y cadena de suministro.

DORA y SOC 2 están declarados fuera del alcance auditable en el catálogo, y no los contamos como cubiertos hasta que lo estén.

Correspondencia

Cómo se traduce un hallazgo en estado de control.

Cada correspondencia entre un hallazgo y un control está escrita a mano, con su justificación al lado para que un auditor pueda discutirla.

Catálogo

Controles organizados por marco

Los seis catálogos reúnen 889 controles, del ENS y sus 121 medidas a los 462 controles de CIS. La vista permite consultar qué evidencia existe y qué queda sin evaluar. El recuento de catálogo no equivale a controles aprobados.

Justificación

Correspondencias con evidencia

Un administrador sin doble factor puede afectar a varios controles. Las correspondencias relacionan el hallazgo con su referencia de marco y su justificación, para revisar la causa y la evidencia que sostiene cada estado.

Cobertura

Evaluado y sin evaluar

Parte del Anexo A no tiene señal automática asociada. Estos controles permanecen sin evaluar. Las cláusulas de gestión y la certificación requieren el trabajo documental y profesional correspondiente.

La fecha forma parte de la evidencia

El estado se interpreta junto a la última información disponible de cada fuente. Un control en fallo enlaza al hallazgo que lo contradice, con su origen y su fecha. Un control sin evaluar indica que falta evidencia dentro del alcance de Axyom. Así puedes preparar la revisión sin confundir información antigua, documentos aportados y comprobaciones técnicas.

Qué te llevas

Tres piezas que puedes enseñar fuera.

01

La preparación por marco

Una sola cifra arriba y la lista de lo que más la sube, ordenada por palanca en lugar de por código de control. Es la vista que se lleva al comité sin traducir.

02

La atestación de ENS

PDF con la fecha de evaluación, el estado medida a medida y la huella del contenido. Existe hoy para ENS; del resto de marcos se ve el estado completo en pantalla.

03

Las excepciones firmadas

Un control que no aplica o que se asume como riesgo se documenta como excepción, con su responsable y su fecha, en lugar de quedarse en rojo para siempre sin explicación.

Ejemplo de control en fallo · Datos de muestra

Control
Doble factor en cuentas de administración
Estado
En fallo · dato ilustrativo
Evidencia
Dos cuentas de administrador de Microsoft 365 sin MFA aplicado
Referencia
ISO 27001 A.5.17 · correspondencia del catálogo
Acción
Playbook paso a paso con esfuerzo estimado y evidencia requerida al cerrar

Encaje en la plataforma

De dónde sale la evidencia de cada control.

La evidencia técnica la traen los módulos que ya están mirando, y cada hallazgo llega con el control al que responde escrito al lado. Lo que ninguna máquina ve lo subes tú: políticas, procedimientos y actas firmadas en PDF o DOCX, cada una asociada a su control, con su fecha de vigencia y su huella SHA-256.

Límites

Lo que el cumplimiento continuo no hace.

Consulta el alcance antes de activar el módulo y coordina con tu equipo las actuaciones que le corresponden.

No emite el certificado

La certificación la emite una entidad acreditada. Axyom mantiene el estado vivo entre auditorías y reúne la evidencia, que es donde se va el tiempo.

No sustituye a tu consultora

El alcance, el análisis de riesgos y la declaración de aplicabilidad son trabajo de criterio y siguen siendo suyos. Desaparece la parte de perseguir capturas por Slack.

Las cláusulas 4 a 10 quedan fuera

Quedan fuera a propósito, porque no se auditan por configuración. Ahí hace falta un sistema de gestión que ninguna telemetría calcula.

La atestación en PDF solo existe para ENS

Del resto de marcos se ve el estado completo en pantalla, con su fecha y su evidencia, y todavía no hay documento descargable.

El RGPD que cubrimos es el técnico

Artículos 25, 30 y 32. No sustituye una auditoría legal ni el trabajo de un delegado de protección de datos.

Un marco solo se enciende con sus fuentes

Sin Microsoft 365, Google Workspace o tu nube conectados, el control se queda en sin evaluar, con el nombre de la integración que lo enciende.

No lee el contenido de tus sistemas

Los permisos abren la configuración: aplicaciones, directorio, registros de auditoría y estado de los recursos de nube. Ninguno abre buzones, conversaciones ni ficheros.

DORA y SOC 2 están fuera del alcance

Declarados así en el catálogo, los dos. No los contamos como cubiertos ni los presentamos como disponibles hasta que lo estén.

Planes

El cumplimiento por marco entra en Max.

El escaneo del dominio ya mueve controles de marco desde el plan gratuito. El estado por marco con evidencia, la atestación de ENS y el acompañamiento en auditorías viven en Max.

Free

Para ver tu riesgo real antes de decidir nada.

0€

Sin coste · Sin tarjeta.

Todo para empezar a mirar:

  • Escaneo continuo Superficie externa, 24/7
  • Postura y mapa de riesgo CyberScore en tiempo real
  • Credenciales filtradas Contadas, sin detalle
Empieza gratis

Base

Para empresas que quieren la plataforma entera sin equipo de seguridad propio.

190€ / mes

Self-serve · Sin permanencia.

Todo lo de Free, más:

  • Integraciones Microsoft 365, Google Workspace y cloud
  • Riesgo de IA Apps con permisos sobre tus datos
  • Backlog priorizado Remediación mensual
  • 1 dominio Con escaneo continuo
Contratar Base

Pro

Para equipos que necesitan todos los sensores activos y un experto detrás.

990€ / mes

Asesor por escalación · Sin permanencia.

Todo lo de Base, más:

  • Asesor de seguridad Por escalación, con SLA
  • Threat Intelligence Credenciales expuestas, en vigilancia
  • Pentesting recurrente Autenticado, informe revisado por Axyom
  • MDR 24/7 Hasta 20 dispositivos gestionados
  • Hasta 5 dominios Todos con escaneo continuo
Contratar Pro

Max

Para alta exposición o exigencia de cumplimiento.

1.990€ / mes

Asesor dedicado · Sin permanencia.

Todo lo de Pro, más:

  • Asesor de seguridad dedicado Persona fija, sesión mensual
  • Respuesta prioritaria Incidentes
  • Cumplimiento por marco Evidencia y attestation descargable
  • Acompañamiento en auditorías Cuestionarios de clientes y due diligence
Habla con ventas

FAQs.

¿Esto sustituye a la auditoría o a la consultora?

La certificación la emite una entidad acreditada y el criterio de alcance lo pone tu consultora. Axyom mantiene vivo el estado de los controles entre auditoría y auditoría, y reúne la evidencia que te van a pedir, que es donde se va el tiempo de tu equipo.

¿De dónde salen los catálogos de control?

Los seis catálogos reúnen 889 controles. La correspondencia entre hallazgos y controles incluye su justificación. El estado de cada control depende de la señal y la documentación disponibles, y conserva visibles los puntos sin evaluar.

¿Qué permisos hacen falta y qué podéis ver?

Todos los permisos son de lectura de configuración: aplicaciones, directorio, registros de auditoría, políticas de identidad y estado de los recursos de nube. Es lo que hace falta para saber si el doble factor está activo o si un bucket es público. Ninguno abre el contenido de buzones ni de ficheros.

¿Puedo certificarme en ISO 27001 solo con esto?

La plataforma ayuda a preparar la auditoría con evidencia y controles del Anexo A. Parte de esos controles requiere evaluación adicional, y las cláusulas 4 a 10 necesitan un sistema de gestión. La certificación corresponde a la entidad acreditada.

¿Cubrís DORA y SOC 2?

Todavía no. Los dos están en el catálogo declarados fuera del alcance auditable, y no los contamos como cubiertos hasta que lo estén. Los seis marcos que sí se calculan hoy son ISO 27001, NIS2, ENS, NIST CSF 2.0, el RGPD técnico y CIS.

Elige cómo empezar.

Por tu cuenta

Analiza tu dominio y empieza con tu postura de seguridad. Después podrás conectar los sistemas y activar las capacidades que necesites.

Con nuestro equipo

Cuéntanos qué necesitas proteger y qué requisitos tienes. Revisaremos contigo el alcance y el plan adecuado.

Empieza ahora.