Cumplimiento continuo · Previene
Tu cumplimiento de NIS2, ISO 27001 y ENS, control a control.
Axyom calcula el estado de cada control con la evidencia que ya recogen tus sistemas conectados y con los documentos que subes tú. Cuando llega la auditoría o el cuestionario del cliente, descargas la atestación de ENS con la fecha de evaluación y el hash del contenido.
El estado por marco se enciende cuando conectas tus sistemas.
Qué es
El estado vivo de tus controles.
Es reunir el estado de los controles con la configuración disponible de los sistemas que ya usas y la documentación que aportas, en lugar de reconstruirlo a mano cada vez que alguien lo pide. La fecha de cada fuente indica a qué momento corresponde la evidencia de tu correo, tu identidad y tu nube.
Casi todo el mundo empieza igual: alguien monta una hoja con los controles de ISO 27001, de NIS2 o del ENS y la va rellenando, y ese día la hoja es verdad. Tres meses después alguien tocó una política de acceso condicional, entró un administrador nuevo sin doble factor y se abrió un permiso que nadie revisó, y la hoja sigue diciendo que todo está en verde.
El problema aparece cuando llega la fecha: un cliente grande manda su cuestionario de proveedor, una licitación pública pide ENS, tu sector entra en el alcance de NIS2 o la consultora arranca la preauditoría. Entonces toca reconstruir a mano meses de configuraciones, buscar quién guardó cada política y pedir capturas por Slack. Reunir esa evidencia cuesta semanas y vuelve a caducar en cuanto la entregas.
889
controles en los seis catálogos
92
controles del Anexo A catalogados
6
marcos en el catálogo
1
marco con atestación PDF: ENS
- Qué es
- El estado de los controles dentro del alcance evaluado, calculado con la configuración disponible de los sistemas que ya usas y con los documentos que subes tú. La fuente y su fecha acompañan a la evidencia.
- Para quién
- Empresas de 10 a 250 empleados a las que un cliente, una licitación o su sector les exige demostrar controles. Si ya te piden ISO 27001, ENS o NIS2 por escrito, este es tu módulo.
- Dónde entra
- En el plan Max, con la plataforma completa. El escaneo del dominio ya mueve controles de marco desde el plan gratuito, y el estado por marco con evidencia llega con Max.
- Qué necesitamos
- Conectar Microsoft 365, Google Workspace, GitHub o tu nube en modo lectura de configuración. Los permisos no abren el contenido de buzones ni de ficheros, y los documentos de política los subes tú.
- Cadencia
- El estado se recalcula con cada sincronización de los sistemas conectados, sin esperar a la siguiente auditoría. Los documentos que subes cuentan desde su fecha de vigencia y caducan con ella.
Qué comprueba
Seis marcos cargados, y cómo se prueba cada uno.
Cada marco se prueba con la evidencia que devuelven tus sistemas conectados, y las medidas que ninguna máquina ve se cubren con documento.
- ENS, RD 311/2022
- 121 medidas en catálogo. La evaluación combina señal técnica y documentos. Atestación disponible en PDF.
- ISO 27001:2022
- 92 controles del Anexo A catalogados. La evaluación depende de la evidencia disponible; parte permanece sin evaluar.
- NIS2, UE 2022/2555
- Las medidas técnicas del artículo 21. La aplicabilidad depende de tu sector y de la transposición.
- NIST CSF 2.0
- 79 controles en catálogo, con evaluación según las fuentes y la documentación disponibles.
- RGPD técnico
- Los artículos 25, 30 y 32. Es un baseline técnico y no sustituye una auditoría legal completa.
- CIS Benchmarks
- 462 controles sobre AWS, Azure, GCP y Microsoft 365, más Workspace y cadena de suministro.
DORA y SOC 2 están declarados fuera del alcance auditable en el catálogo, y no los contamos como cubiertos hasta que lo estén.
Correspondencia
Cómo se traduce un hallazgo en estado de control.
Cada correspondencia entre un hallazgo y un control está escrita a mano, con su justificación al lado para que un auditor pueda discutirla.
Catálogo
Controles organizados por marco
Los seis catálogos reúnen 889 controles, del ENS y sus 121 medidas a los 462 controles de CIS. La vista permite consultar qué evidencia existe y qué queda sin evaluar. El recuento de catálogo no equivale a controles aprobados.
Justificación
Correspondencias con evidencia
Un administrador sin doble factor puede afectar a varios controles. Las correspondencias relacionan el hallazgo con su referencia de marco y su justificación, para revisar la causa y la evidencia que sostiene cada estado.
Cobertura
Evaluado y sin evaluar
Parte del Anexo A no tiene señal automática asociada. Estos controles permanecen sin evaluar. Las cláusulas de gestión y la certificación requieren el trabajo documental y profesional correspondiente.
La fecha forma parte de la evidencia
El estado se interpreta junto a la última información disponible de cada fuente. Un control en fallo enlaza al hallazgo que lo contradice, con su origen y su fecha. Un control sin evaluar indica que falta evidencia dentro del alcance de Axyom. Así puedes preparar la revisión sin confundir información antigua, documentos aportados y comprobaciones técnicas.
Qué te llevas
Tres piezas que puedes enseñar fuera.
La preparación por marco
Una sola cifra arriba y la lista de lo que más la sube, ordenada por palanca en lugar de por código de control. Es la vista que se lleva al comité sin traducir.
La atestación de ENS
PDF con la fecha de evaluación, el estado medida a medida y la huella del contenido. Existe hoy para ENS; del resto de marcos se ve el estado completo en pantalla.
Las excepciones firmadas
Un control que no aplica o que se asume como riesgo se documenta como excepción, con su responsable y su fecha, en lugar de quedarse en rojo para siempre sin explicación.
Ejemplo de control en fallo · Datos de muestra
- Control
- Doble factor en cuentas de administración
- Estado
- En fallo · dato ilustrativo
- Evidencia
- Dos cuentas de administrador de Microsoft 365 sin MFA aplicado
- Referencia
- ISO 27001 A.5.17 · correspondencia del catálogo
- Acción
- Playbook paso a paso con esfuerzo estimado y evidencia requerida al cerrar
Encaje en la plataforma
De dónde sale la evidencia de cada control.
La evidencia técnica la traen los módulos que ya están mirando, y cada hallazgo llega con el control al que responde escrito al lado. Lo que ninguna máquina ve lo subes tú: políticas, procedimientos y actas firmadas en PDF o DOCX, cada una asociada a su control, con su fecha de vigencia y su huella SHA-256.
Escáner externo
Los hallazgos de la superficie externa se relacionan con los controles correspondientes.
Ver móduloEDR y MDR
Los seis controles de endpoint llegan con su referencia ISO, NIS2, ENS y NIST CSF escrita.
Ver móduloSecurity Advisor
Acompañamiento en auditorías y en los cuestionarios de clientes, con el asesor dedicado del plan Max.
Ver móduloLímites
Lo que el cumplimiento continuo no hace.
Consulta el alcance antes de activar el módulo y coordina con tu equipo las actuaciones que le corresponden.
No emite el certificado
La certificación la emite una entidad acreditada. Axyom mantiene el estado vivo entre auditorías y reúne la evidencia, que es donde se va el tiempo.
No sustituye a tu consultora
El alcance, el análisis de riesgos y la declaración de aplicabilidad son trabajo de criterio y siguen siendo suyos. Desaparece la parte de perseguir capturas por Slack.
Las cláusulas 4 a 10 quedan fuera
Quedan fuera a propósito, porque no se auditan por configuración. Ahí hace falta un sistema de gestión que ninguna telemetría calcula.
La atestación en PDF solo existe para ENS
Del resto de marcos se ve el estado completo en pantalla, con su fecha y su evidencia, y todavía no hay documento descargable.
El RGPD que cubrimos es el técnico
Artículos 25, 30 y 32. No sustituye una auditoría legal ni el trabajo de un delegado de protección de datos.
Un marco solo se enciende con sus fuentes
Sin Microsoft 365, Google Workspace o tu nube conectados, el control se queda en sin evaluar, con el nombre de la integración que lo enciende.
No lee el contenido de tus sistemas
Los permisos abren la configuración: aplicaciones, directorio, registros de auditoría y estado de los recursos de nube. Ninguno abre buzones, conversaciones ni ficheros.
DORA y SOC 2 están fuera del alcance
Declarados así en el catálogo, los dos. No los contamos como cubiertos ni los presentamos como disponibles hasta que lo estén.
Planes
El cumplimiento por marco entra en Max.
El escaneo del dominio ya mueve controles de marco desde el plan gratuito. El estado por marco con evidencia, la atestación de ENS y el acompañamiento en auditorías viven en Max.
Free
Para ver tu riesgo real antes de decidir nada.
Sin coste · Sin tarjeta.
Todo para empezar a mirar:
- Escaneo continuo Superficie externa, 24/7
- Postura y mapa de riesgo CyberScore en tiempo real
- Credenciales filtradas Contadas, sin detalle
Base
Para empresas que quieren la plataforma entera sin equipo de seguridad propio.
Self-serve · Sin permanencia.
Todo lo de Free, más:
- Integraciones Microsoft 365, Google Workspace y cloud
- Riesgo de IA Apps con permisos sobre tus datos
- Backlog priorizado Remediación mensual
- 1 dominio Con escaneo continuo
Pro
Para equipos que necesitan todos los sensores activos y un experto detrás.
Asesor por escalación · Sin permanencia.
Todo lo de Base, más:
- Asesor de seguridad Por escalación, con SLA
- Threat Intelligence Credenciales expuestas, en vigilancia
- Pentesting recurrente Autenticado, informe revisado por Axyom
- MDR 24/7 Hasta 20 dispositivos gestionados
- Hasta 5 dominios Todos con escaneo continuo
Max
Para alta exposición o exigencia de cumplimiento.
Asesor dedicado · Sin permanencia.
Todo lo de Pro, más:
- Asesor de seguridad dedicado Persona fija, sesión mensual
- Respuesta prioritaria Incidentes
- Cumplimiento por marco Evidencia y attestation descargable
- Acompañamiento en auditorías Cuestionarios de clientes y due diligence
FAQs.
¿Esto sustituye a la auditoría o a la consultora?
La certificación la emite una entidad acreditada y el criterio de alcance lo pone tu consultora. Axyom mantiene vivo el estado de los controles entre auditoría y auditoría, y reúne la evidencia que te van a pedir, que es donde se va el tiempo de tu equipo.
¿De dónde salen los catálogos de control?
Los seis catálogos reúnen 889 controles. La correspondencia entre hallazgos y controles incluye su justificación. El estado de cada control depende de la señal y la documentación disponibles, y conserva visibles los puntos sin evaluar.
¿Qué permisos hacen falta y qué podéis ver?
Todos los permisos son de lectura de configuración: aplicaciones, directorio, registros de auditoría, políticas de identidad y estado de los recursos de nube. Es lo que hace falta para saber si el doble factor está activo o si un bucket es público. Ninguno abre el contenido de buzones ni de ficheros.
¿Puedo certificarme en ISO 27001 solo con esto?
La plataforma ayuda a preparar la auditoría con evidencia y controles del Anexo A. Parte de esos controles requiere evaluación adicional, y las cláusulas 4 a 10 necesitan un sistema de gestión. La certificación corresponde a la entidad acreditada.
¿Cubrís DORA y SOC 2?
Todavía no. Los dos están en el catálogo declarados fuera del alcance auditable, y no los contamos como cubiertos hasta que lo estén. Los seis marcos que sí se calculan hoy son ISO 27001, NIS2, ENS, NIST CSF 2.0, el RGPD técnico y CIS.
Elige cómo empezar.
Por tu cuenta
Analiza tu dominio y empieza con tu postura de seguridad. Después podrás conectar los sistemas y activar las capacidades que necesites.
Con nuestro equipo
Cuéntanos qué necesitas proteger y qué requisitos tienes. Revisaremos contigo el alcance y el plan adecuado.