Módulo 16 de 22
DisponibleISO 27001 sin el infierno de Excel ni honorarios de consultoría de 50.000 €
Gestiona el inventario de riesgos, la Declaración de Aplicabilidad y las medidas técnicas y organizativas de forma estructurada en un único módulo. Registro de auditoría inalterable con encadenamiento de hashes, gestión de incidentes con rastreador de plazos NIS2, nivel de madurez de medidas obligatorias por área. Conforme al RGPD, aislado multitenant en Postgres con Row-Level Security, alojado en la UE en Hetzner Núremberg. 49 € por usuario y mes todo incluido, sin bingo de módulos.
Qué puede hacer ISMS
Inventario de riesgos con matriz de valoración
Gestiona todos los riesgos de información de forma estructurada con importe del daño, probabilidad de ocurrencia y puntuación de riesgo. La matriz de valoración es configurable por tenant, por ejemplo 3x3 o 5x5, cualitativa o cuantitativa en euros con el importe esperado del daño por año. Los riesgos se asignan a activos, procesos o personas; las interconexiones son visibles y rastreables, por ejemplo si la interrupción de un activo afecta a varios procesos y se propaga en cascada. Plan de tratamiento por riesgo con medidas, responsable y fecha de vencimiento; las notificaciones por vencimiento escalan automáticamente. El riesgo residual se calcula automáticamente tras la implementación de las medidas; el flujo de trabajo de aceptación por la dirección queda documentado con firma electrónica conforme a eIDAS. Mapa de calor en el panel; desglose desde la categoría de riesgo hasta la entrada individual; filtro por tipo de activo, proceso, responsable o categoría de riesgo residual. Tendencias a lo largo del tiempo para revisiones de la dirección con comparativa trimestral y comparación con el promedio del sector. El principio de cuatro ojos en la aceptación de riesgos es activable de forma opcional; obligatorio para riesgos por encima de determinados umbrales de importe del daño.
Declaración de Aplicabilidad con los 93 controles del Anexo A
Los 93 controles del Anexo A de la ISO 27001:2022 están preparados; marcas por control 'aplicable' o 'no aplicable' con justificación y referencia al inventario de riesgos. El estado de implementación (planificado, en implementación, implementado, en revisión, documentado), el responsable y la referencia a las medidas se gestionan de forma centralizada con vinculación a evidencias. A un clic generas el documento de la Declaración de Aplicabilidad para tu auditor ISO, listo para auditoría sin exportación a Excel ni consolidación manual. Los cambios se versionan; ves el historial por control, incluida la justificación y el aprobador con sello de tiempo. La comparación con la guía de implementación ISO 27002 está enlazada directamente; ves la implementación recomendada junto a la propia. En la revisión anual de la Declaración de Aplicabilidad se marcan las justificaciones obsoletas; solo tienes que gestionar los cambios, no toda la lista, lo que ahorra varios días de trabajo por ciclo de revisión. El mapeo con el IT-Grundschutz del BSI, NIST CSF y los controles CIS está disponible automáticamente; se evita la doble gestión. Exportación en Word, PDF o XML estructurado para herramientas GRC con firma electrónica conforme a eIDAS.
Medidas técnicas y organizativas documentadas según el art. 32 del RGPD
Las medidas técnicas y organizativas se documentan de forma estructurada según confidencialidad, integridad, disponibilidad y resiliencia, complementadas con recuperabilidad y revisión periódica. El cifrado, la seudonimización, el control de acceso, el concepto de copia de seguridad y los procedimientos de recuperación se gestionan con referencia al proceso correspondiente y se vinculan con evidencias. A un clic exportas el documento de medidas técnicas y organizativas para tus clientes, por ejemplo como anexo al contrato de encargo del tratamiento con o sin referencia contractual; la pluralidad lingüística por destinatario es configurable. Funciona también para los propios contratos de encargo del tratamiento con sub-procesadores; la pluralidad lingüística en alemán e inglés se sincroniza automáticamente. El mapeo a los controles del Anexo A de la ISO 27001 es automático; la doble gestión queda completamente eliminada. El registro de actividades de tratamiento según el art. 30 del RGPD está en el mismo módulo; base de datos unificada, sin doble gestión en Excel ni inconsistencias entre medidas técnicas y organizativas y el registro. Las evaluaciones de impacto relativas a la protección de datos (EIPD) según el art. 35 del RGPD se crean en el mismo flujo de trabajo, con plantillas según el estándar de la Conferencia de Autoridades de Protección de Datos (DSK) y activación de la obligación de consulta a partir de determinados umbrales de riesgo.
Registro de auditoría inalterable
Cada cambio en riesgos, controles, medidas, incidentes o documentos se almacena de forma inalterable con sello de tiempo, usuario y diferencias. El informe de auditoría está disponible a un clic, filtrado por período, actor, tipo de objeto o módulo. Los auditores de ISO 27001 y los auditores ISMS obtienen una trazabilidad completa sin tener que buscar en archivos de registro ni volcados de base de datos. El periodo de retención es configurable; por defecto diez años; retención más larga posible para sectores regulados, por ejemplo 30 años para aseguradoras o proveedores de energía. El encadenamiento de hashes criptográficos protege contra manipulaciones posteriores; la cadena de hashes es verificable por el auditor con herramientas estándar. Exportación en PDF con firma electrónica (conforme a eIDAS) o en CSV para herramientas de auditoría similares a DATEV. El registro de auditoría es inmutable incluso para los administradores; sin riesgo de amenaza interna por escalada de privilegios.
Gestión de incidentes con rutas de escalado
Registra los incidentes de seguridad con categoría, gravedad y afectados; las rutas de escalado se activan automáticamente según la gravedad y el tipo del incidente. El nivel tres activa la notificación al CISO; el nivel cuatro, a la dirección. Activador de la obligación de notificación NIS2 para incidentes críticos con rastreador de plazos para el informe de alerta temprana de 24 horas, la actualización de 72 horas y el informe final de 30 días. Las medidas se gestionan en el ticket del incidente; los tiempos de recuperación se miden; las lecciones aprendidas se documentan de forma estructurada con vinculación al inventario de riesgos para la prevención futura. Para incidentes sujetos a notificación NIS2, el informe de alerta temprana se rellena previamente con los campos obligatorios; solo añades los detalles. El ayudante de IA propone medidas inmediatas basándose en la categoría del incidente y sugiere vinculaciones con incidentes comparables. Las plantillas de comunicación de crisis para clientes, autoridades y prensa están preinstaladas y son personalizables por tenant.
Rastreador del nivel de madurez NIS2 y de medidas obligatorias
Las diez medidas obligatorias del art. 21 de la NIS2 se rastrean de forma estructurada con evaluación del nivel de madurez por área en una escala de cinco niveles. Ves inmediatamente dónde están las lagunas y qué medidas tienen prioridad; la hoja de ruta hacia el cumplimiento NIS2 es derivable con estimación del esfuerzo en días-persona. La responsabilidad de la dirección según el art. 20 queda documentada; las formaciones de la dirección se archivan de forma inalterable para auditorías; las revisiones trimestrales se programan automáticamente con recordatorios. En caso de aplicación como entidad importante o esencial, el rastreador se adapta automáticamente a los requisitos correspondientes, por ejemplo obligaciones de notificación más estrictas o auditoría ampliada. La gestión del riesgo en la cadena de suministro según el art. 21, apartado 2, letra d), está integrada; los sub-procesadores se gestionan en el módulo de contratos de encargo del tratamiento, con evaluación de riesgos por proveedor y escalada ante hallazgos críticos. La verificación del ámbito de aplicación durante la incorporación de un nuevo cliente; la aplicación indirecta a través del estado de proveedor queda reconocida.
Quién utiliza este módulo
Director general
Quieres la ISO 27001 sin costes de consultoría de cinco cifras y colecciones de Excel que nadie actualiza después de tres meses y que ya no están al día en la primera cita de auditoría. En el módulo ISMS ves en el panel el estado de implementación por control, el mapa de calor de riesgos y las medidas abiertas con plazos; desglose desde el nivel superior hasta la entrada individual. El ayudante de IA responde '¿Qué controles del Anexo A aún no están implementados y cuáles tienen la mayor reducción de riesgo?' en el chat, con estimación del esfuerzo. La Declaración de Aplicabilidad está disponible a un clic, al igual que las medidas técnicas y organizativas para los anexos del contrato de encargo del tratamiento con pluralidad lingüística. El nivel de madurez NIS2 te muestra si como entidad importante o esencial cumples las medidas obligatorias; las lagunas se priorizan con estimación del esfuerzo. Los informes de la dirección para las revisiones de gestión se precompilan trimestralmente; solo añades los comentarios estratégicos y decides sobre el presupuesto de medidas.
Jefe de equipo
Como CISO o responsable de seguridad de la información gestionas riesgos, medidas e incidentes de forma centralizada en lugar de en diez hojas de Excel dispersas. Ante un incidente de seguridad, inicias la gestión de incidentes con un clic; las rutas de escalado se ejecutan automáticamente hacia la dirección y el BSI si es obligatorio por NIS2; el informe de alerta temprana de 24 horas se prepara con todos los campos obligatorios; la actualización de 72 horas y el informe final de 30 días también están en el mismo flujo de trabajo con rastreador de plazos. El registro de auditoría documenta cada paso con sello de tiempo y encadenamiento de hashes. En la auditoría interna, muestras a los auditores la Declaración de Aplicabilidad y las medidas técnicas y organizativas a un clic, sin exportación a Excel. En las auditorías externas por TÜV o DEKRA exportas paquetes de auditoría con pasos, responsables y evidencias; el auditor trabaja directamente con el paquete PDF y verifica el encadenamiento de hashes por sí mismo.
Empleado
Eres responsable de la medida 'Cifrado de dispositivos móviles' en el marco de la implementación de la ISO 27001 de tu empresa. En el módulo ISMS ves la tarea abierta con la fecha de vencimiento y la referencia al control del Anexo A de la ISO 27001, cargas las evidencias (p. ej. configuración MDM en PDF, captura de pantalla del cifrado de disco forzado) y marcas la medida como implementada. El ayudante de IA propone qué otros controles o procesos están vinculados a esta medida, por ejemplo el Anexo A 8.24 Criptografía y el Anexo A 8.1 Dispositivos de usuario final; vinculas con dos clics. Tu superior aprueba la finalización electrónicamente; el registro de auditoría documenta todo de forma inalterable, incluido el sello de tiempo y el hash. Para medidas recurrentes (p. ej. pruebas de penetración anuales), la tarea se renueva automáticamente; los recordatorios de plazos se ejecutan sin tu intervención.
Integrado con
Microsoft 365Google WorkspaceJiraConfluenceSlack
Preguntas frecuentes
¿Listo para DARION-AI ISMS?
49 € neto/usuario/mes — todos los módulos incluidos
Otros módulos de esta área
Disponible
Cumplimiento RGPD
Cumplimiento de la protección de datos con gestión de políticas y prueba de aceptación, solicitudes de los interesados según el art. 12 del RGPD con plazo automático de 30 días, registro de actividades según el art. 30 y resumen de las EIPD desde el módulo ISMS. Separación estricta de tenants, apto para auditorías, alojado en la UE en Núremberg.
Probar gratis
Disponible
Documentos
Gestión documental conforme a GoBD con búsqueda de texto completo por OCR, versionado y ayudante de IA para estructura de expedientes, clasificación y archivo inalterable
Probar gratis
Disponible
Conocimiento
Base de conocimiento estructurada con búsqueda de IA, generación automática de FAQ desde tickets, rutas de incorporación por roles, inventario de habilidades y detección de contenido obsoleto. Conforme al RGPD, aislado multitenant, alojado en la UE en Hetzner Núremberg, sin mantenimiento manual en Excel.
Probar gratis
Próximamente
Informes
Resumen de informes entre módulos con paneles, exportaciones programadas y ayudante de IA para el análisis de ejecuciones e informes obsoletos