Certificació ISO 27001, ENS i ISO 42001 amb Nexo SGSI: la plataforma amb què ens certifiquem nosaltres

Un sol sistema per a les tres normes: els 73 controls de l'ENS, els 93 de la ISO 27001 i els 38 de la ISO 42001, amb el seu cos documental, les seves evidències signades i el calendari d'obligacions que les manté vives. El vam construir per certificar Kiwop i a l'agost de 2026 vam superar l'auditoria d'OCA Global en les tres normes sense cap no conformitat. Ara l'implantem a la teva empresa: si et vols certificar, t'hi portem fins a l'auditoria; si ja ho estàs, et traiem l'Excel i les carpetes.

  • 3 Normes en una sola consola
  • 0 No conformitats en l'auditoria
  • 12 set De l'arrencada a l'auditoria
Com es compleix: inventari, risc, controls, evidència, auditoria i una persona responsable Cada troballa actualitza els controls 01 · Inventari Sistemes, dades iriscos 02 · Risc Classificació illindars 03 · Controls Mesures tècniquesi organitzatives 04 · Evidència Registres que hodemostren 05 · Auditoria Interna i externa 06 · Responsable Una persona enrespon
  1. 01 · Inventari Sistemes, dades i riscos
  2. 02 · Risc Classificació i llindars
  3. 03 · Controls Mesures tècniques i organitzatives
  4. 04 · Evidència Registres que ho demostren
  5. 05 · Auditoria Interna i externa
  6. 06 · Responsable Una persona en respon
  7. Cada troballa actualitza els controls
Scroll

Resum

Resum executiu

Què és Nexo SGSI i per què existeix.

Certificar-se en ISO 27001 o en l'Esquema Nacional de Seguretat (ENS) no és difícil pels controls: és difícil perquè cal demostrar, amb evidència datada, que es compleixen cada setmana. La majoria d'empreses ho sosté amb una consultora, un Excel i una carpeta compartida, i ho paga dues vegades: en la implantació i en cada auditoria de seguiment, quan ningú troba el registre que demana l'auditor.

Nexo SGSI és el mòdul de compliment de Nexo, la plataforma de gestió de Kiwop. El vam construir entre maig i agost de 2026 per certificar la nostra pròpia empresa en tres normes alhora, sense consultoria externa, i l'auditor d'OCA Global el va descriure al seu informe com «un avantatge competitiu excepcional»: els registres són fiables i estan en temps real perquè el sistema els genera en operar. Des de setembre el venem a altres empreses, com a SaaS o instal·lat a la seva infraestructura.

Hi ha dues maneres d'entrar. Certifica't: plataforma, kit documental adaptat a la teva empresa i acompanyament del nostre equip fins a l'auditoria de certificació, a preu tancat. Manté: si ja tens el certificat, migres el teu SGSI a Nexo i deixes de perseguir evidències a mà. En els dos casos, l'auditor entra amb el seu propi compte de només lectura i troba el que busca.

  • 3 normes ENS Mitjà · ISO 27001 · ISO 42001
  • 0 NC Auditoria d'OCA Global, agost 2026
  • 11.900 Certifica't, una norma, preu tancat

Casos d'ús

Les tres normes, d'un cop d'ull

Auditades a Kiwop per OCA Global l'agost de 2026, sense cap no conformitat. Els segells oficials de certificació es publicaran en rebre els certificats.

  • ENS · categoria Mitjana

    Esquema Nacional de Seguretat (RD 311/2022): les 73 mesures de l'Annex II amb la seva maduresa L0-L5 i l'informe INES.

    Auditoria superada · 0 NC

  • ISO/IEC 27001:2022

    Seguretat de la informació: els 93 controls de l'Annex A amb la declaració d'aplicabilitat en els dos sentits.

    Auditoria superada · 0 NC

  • ISO/IEC 42001:2023

    Gestió de la intel·ligència artificial: els 38 controls de l'Annex A, creuats amb la 27001.

    Auditoria superada · 0 NC

Què inclou

Què fa la plataforma

Tretze mòduls que cobreixen el que demana un auditor i el que necessita un responsable de seguretat per no viure de memòria.

  • Les tres normes carregades i creuades: 73 mesures de l'Annex II de l'ENS amb maduresa L0-L5, 93 controls de l'Annex A de la ISO 27001 i 38 de la ISO 42001, amb declaració d'aplicabilitat en els dos sentits
  • Cos documental versionat: polítiques, normatives i procediments amb aprovació, acceptació signada pel personal, historial i classificació. Comences amb 33 plantilles adaptades a la teva empresa
  • Evidència que es pot verificar: cada signatura porta el seu hash, el rastre d'auditoria és immutable i encadenat, i una comanda ho comprova davant de l'auditor
  • Calendari d'obligacions: revisió de còpies, comitè, revisió d'accessos, simulacres, auditoria interna. Generat per any, amb recordatoris i exportable a la teva agenda
  • Incidents, canvis i accessos amb màquina d'estats, aprovació segregada, termini de 72 hores del RGPD calculat i notificació a l'AEPD o al CCN-CERT
  • Proveïdors i actius: requisits de seguretat per proveïdor, certificacions que caduquen, inventari d'actius valorat en cinc dimensions i importació per CSV
  • Formació i conscienciació: pla per lloc de treball, vídeos amb visionat verificat, qüestionari, signatura d'assistència i campanyes de phishing amb resultat
  • Vigilància i correlació: les alertes de nivell alt de Wazuh entren soles com a incidents del SGSI, lectures de CrowdSec o fail2ban per webhook, regles de correlació, anomalies d'accés i quadre de comandament amb indicadors per procés
  • Compte d'auditor extern de només lectura, cercador sobre catorze àrees, mode auditoria projectable, informe INES de l'article 32 i quinze informes en PDF

Per què

Dos camins: certificar-te o deixar de patir pel certificat que ja tens

El mateix sistema, dos punts d'entrada.

Si encara no estàs certificat, Certifica't és un projecte amb principi i final: arrenquem el sistema amb la teva raó social, els teus responsables i les normes que necessites, adaptem amb tu el kit documental, t'acompanyem les setmanes d'operació que l'evidència exigeix (un procediment escrit ahir i mai aplicat continua sent un procediment sense maduresa, i l'auditor ho veu per la data) i arribem a l'auditoria amb l'auditoria interna feta. Si ja tens el certificat, Manté comença migrant els teus documents i la teva declaració d'aplicabilitat al sistema; a partir d'aquí el calendari, els recordatoris i els indicadors fan la feina que avui fa una persona amb un Excel. En els dos casos, quan arriba l'auditor de seguiment, li dones un compte i s'ho troba tot.

nexo-sgsi/entrada.yaml
# Dues maneres de començar
certificat:
normes: [ens_mitja, iso27001, iso42001]
kit_documental: 33 plantilles adaptades
acompanyament: fins a l'auditoria
preu: tancat, des de 11.900 €
manten:
migracio: documents + SoA + evidencies
operacio: calendari, recordatoris, KPIs
auditor: compte de nomes lectura
preu: 590 €/mes
  • 3 Normes
  • 33 Plantilles
  • 15 Informes PDF

Claus

SaaS, on-premise o per a la teva cartera de clients

On viu el sistema ho decideixes tu.

  1. 01

    SaaS a nexo.kiwop.com

    Un espai de treball propi per a la teva empresa dins de Nexo, aïllat dels altres per disseny (l'aïllament s'aplica al servidor i està cobert per tests, no per confiança). Alta en hores, còpies diàries, actualitzacions incloses. És l'opció per a la majoria de pimes.

  2. 02

    On-premise, a la teva infraestructura

    La mateixa aplicació empaquetada en Docker (PHP, PostgreSQL, Redis) i instal·lada als teus servidors o al teu núvol privat amb una sola comanda. Cap clau d'IA ni servei extern: només necessita un SMTP per als avisos. Per a administracions, proveïdors de l'Administració i empreses amb dades que no surten de casa.

  3. 03

    Consultores i auditors

    Si implantes SGSI per a altres, cada client teu és un espai de treball amb els seus catàlegs, el seu kit i el seu auditor. Tu els veus tots des d'un compte; ells només veuen el seu. Parlem de condicions de partner.

  4. 04

    Sense dependència

    Els teus documents són markdown i els teus registres estan en PostgreSQL: s'exporten sencers. La llicència on-premise és un contracte, no un cadenat. Si un dia te'n vas, t'emportes el teu SGSI.

Com treballem

Com et portem fins a l'auditoria

El que vam fer amb nosaltres mateixos, ara amb el teu equip. Dotze a setze setmanes segons el teu punt de partida.

  1. 01

    Abast, responsables i categoria

    Definim amb tu l'abast del sistema (quins serveis i quins actius hi entren), nomenem els responsables que cada norma exigeix i, a l'ENS, categoritzem el sistema a partir de la valoració dels teus actius. Aprovisionem el teu espai amb les normes triades.

    Setmanes 1-2
  2. 02

    Kit documental adaptat

    Instal·lem les 33 plantilles amb la teva raó social, els teus rols i el teu sistema, i les revisem amb tu una a una: el que no fas no s'escriu. La publicació de cada document és un acte d'aprovació de la teva direcció, i queda signat.

    Setmanes 3-5
  3. 03

    Operar i deixar rastre

    Aquí es guanya l'auditoria. El teu equip accepta les normatives, fa la formació, registra incidents i canvis, revisa accessos i còpies. El calendari de l'any mana i el sistema guarda l'evidència amb data i signatura. Nosaltres revisem la maduresa de cada mesura cada setmana.

    Setmanes 6-11
  4. 04

    Riscos, auditoria interna i revisió per la direcció

    Anàlisi de riscos guiada pel nostre equip sobre el teu inventari d'actius, amb la metodologia del kit documental (referència MAGERIT i ISO 27005), auditoria interna amb pla i troballes, i comitè amb acta signada que tanca el cicle. Preparem el paquet de l'auditor: declaració d'aplicabilitat, informes i indicadors.

    Setmanes 12-14
  5. 05

    Auditoria de certificació

    Contractes l'auditoria amb l'entitat acreditada que prefereixis (OCA Global, AENOR, Bureau Veritas, Applus...). L'auditor entra amb el seu compte de només lectura i nosaltres estem amb tu durant les jornades. Les observacions es tracten dins del propi sistema.

    Setmanes 15-16

Per dins: la plataforma que va passar l’auditoria

Cinc pantalles reals de Nexo SGSI, tal com les veu el teu equip (i el teu auditor).

01

Normativa viva, no PDF mort

Cada document es publica amb la seva versió, el seu responsable i l’exigència d’acceptació: el personal la signa digitalment i l’accés queda condicionat a acceptar-la.

Document de normativa de seguretat publicat a Nexo SGSI, amb versió, acceptació requerida i índex de seccions
02

El calendari mana

Les obligacions de l’any repartides per mesos: el que està fet queda en verd amb la seva evidència i el que ve avisa sol.

Calendari anual d’obligacions del SGSI amb tasques completades i planificades
03

Maduresa ENS mesurada, no declarada

Les mesures de l’Annex II amb el seu nivell L0-L5, el mínim de la teva categoria i el que queda per pujar: l’informe INES surt d’aquí.

Panell de maduresa de les mesures de l’ENS amb nivells L0-L5 i mitjana respecte del mínim de la categoria
04

L’auditor entra amb el seu compte

Accés de només lectura retallat al SGSI: al seguiment, l’auditor troba el document, l’evidència i la signatura a la mateixa pantalla.

Vista del panell SGSI amb el compte de només lectura de l’auditor extern
05

Les tres normes creuades

ENS, ISO 27001 i ISO 42001 sobre el mateix sistema: una evidència serveix a totes les normes que la comparteixen.

Portada del mòdul SGSI amb les tres normes actives i el mapa de submòduls
06

L’evidència deixa empremta

Cada evidència porta el seu hash SHA-256, el seu històric (creat, aprovat, evidència adjuntada) i el seu responsable: la traçabilitat que l’auditor comprova.

Fitxa d’actiu amb evidència PDF, el seu hash SHA-256 i l’històric d’accions
07

I la integritat es demostra amb una ordre

El rastre sencer es verifica criptogràficament: 102 acceptacions, les signatures d’actes i 978 baules encadenades, amb l’«Íntegra» final en verd. Cap Excel pot dir el mateix.

Sortida de terminal de l’ordre de verificació d’evidència amb totes les signatures vàlides

Captures d’un espai de demostració: totes les dades, persones i empreses que hi apareixen són fictícies.

Per a qui

És per a tu?

Nexo SGSI està pensat per a organitzacions de 10 a 250 persones que necessiten el certificat per vendre, no per emmarcar-lo.

Per a qui

  • Proveïdors tecnològics de l'Administració: l'ENS és requisit de plec i les categories MITJANA i ALTA exigeixen certificació per entitat acreditada.
  • Empreses de programari, SaaS i serveis gestionats a les quals els seus clients ja demanen la ISO 27001 a cada homologació.
  • Organitzacions que desenvolupen o operen IA i volen la ISO 42001 abans que el client o el regulador la demanin.
  • Empreses ja certificades que sostenen el sistema amb un Excel i una carpeta compartida i temen cada auditoria de seguiment.
  • Consultores de seguretat i compliment que implanten SGSI per a diversos clients i necessiten una plataforma comuna.

Per a qui no

  • Qui busca un certificat sense operar res: el sistema genera l'evidència en usar-lo, i sense ús no hi ha evidència.
  • Grups amb centenars de sistemes heterogenis i un equip GRC propi: aquí encaixen millor les suites corporatives.
  • Qui necessita SOC 2, PCI DSS o NIS2 avui: Nexo SGSI cobreix ENS, ISO 27001 i ISO 42001; la resta és al roadmap, no al producte.

Inversió

Preus

Tancats i publicats. L'auditoria de certificació es contracta a part amb l'entitat acreditada.

Una consultoria d'implantació d'ISO 27001 per a una pime costa a Espanya entre 8.000 i 30.000 € el primer any, i després continua costant cada vegada que cal preparar un seguiment. Aquí el preu inclou la plataforma, el kit documental i el nostre equip fins a l'auditoria.

  • ENS Bàsica exprés

    3.900 €

    Categoria BÀSICA amb autoavaluació i Declaració de Conformitat. L'entrada més ràpida al mercat públic.

    • Perfil de compliment BÀSICA carregat i creuat a la plataforma
    • Kit documental essencial adaptat amb tu
    • Autoavaluació guiada i Declaració de Conformitat llesta per publicar
    • 12 mesos de plataforma SaaS inclosos
    • Camí directe a MITJANA el dia que un plec l'exigeixi
    Començar amb Bàsica
  • Certifica't Comença aquí

    11.900 €

    Una norma (ISO 27001 o ENS categoria MITJANA). Dues normes: 16.900 €. Les tres (amb ISO 42001): 21.900 €.

    • Aprovisionament del sistema amb les teves normes i responsables
    • Kit documental de 33 plantilles adaptat amb tu
    • Acompanyament setmanal fins a l'auditoria de certificació
    • Anàlisi de riscos, auditoria interna i paquet de l'auditor
    • 12 mesos de plataforma SaaS inclosos
    • Garantia: si l'auditoria deixa no conformitats majors, continuem amb tu sense cost fins que certifiquis
    Vull certificar-me
  • Manté

    590 €/mes

    Per a empreses ja certificades. Compromís anual. Usuaris il·limitats dins de l'abast. Categoria ALTA o diverses normes? Manté Plus: 1.190 €/mes.

    • Migració dels teus documents, SoA i evidències
    • Calendari d'obligacions, recordatoris i indicadors
    • Compte d'auditor extern per a cada seguiment
    • Informes INES i PDF inclosos
    • Actualitzacions i còpies diàries
    Migrar el meu SGSI
  • On-premise

    9.900 €

    Instal·lació a la teva infraestructura. Després, 2.900 €/any d'actualitzacions i suport.

    • Imatge Docker i desplegament als teus servidors o núvol privat
    • Sense serveis externs ni claus d'IA
    • Primera arrencada i formació del teu responsable de seguretat
    • Actualitzacions versionades durant el contracte
    • Compatible amb Certifica't i amb Manté
    Parlar d'on-premise

Auditoria de certificació no inclosa: per a una pime, entre 2.000 i 5.500 € segons entitat i jornades. Només vols la plataforma, sense acompanyament? Self-service: 295 €/mes amb compromís anual. Preus sense IVA.

Lliurables

Certifica't: què t'emportes

El que hi entra i el que no, perquè no hi hagi sorpreses.

Inclòs

  • El teu espai a Nexo SGSI amb les normes triades carregades i creuades
  • Cos documental complet, adaptat i aprovat per la teva direcció
  • Declaració d'aplicabilitat que generem des del teu sistema
  • Anàlisi de riscos feta amb tu sobre el teu inventari d'actius (metodologia del kit)
  • Pla de formació executat i signat pel personal
  • Auditoria interna amb pla, troballes i accions
  • Acta de comitè i revisió per la direcció
  • Paquet de l'auditor: informes, indicadors i compte de només lectura

No inclòs

  • Auditoria de certificació (la contractes tu amb l'entitat acreditada)
  • Pentesting, hardening o equipament: són serveis a part

La prova

Ho vam provar amb nosaltres mateixos, i l'auditor ho va escriure

El mòdul va néixer el 24 de maig de 2026. El 17 d'agost va començar l'auditoria de certificació d'OCA Global: ENS categoria MITJANA, ISO/IEC 27001 i ISO/IEC 42001, del 17 al 27 d'agost. Cap de les tres normes va deixar una no conformitat. L'informe de l'ENS destaca tres aspectes forts: la implantació és pròpia, sense consultoria externa, amb lideratge visible de la direcció; Nexo com a nucli del sistema és «un avantatge competitiu excepcional» que fa els registres fiables i en temps real; i el manteniment està calendaritzat de forma completa. Aquesta és la diferència entre un SGSI en carpetes i un que s'opera: l'auditor no demana el document, l'obre. Com està construïda la plataforma, al cas d'èxit de Nexo.

  • 3 Normes auditades alhora
  • 0 No conformitats
  • 12 Setmanes de l'arrencada a l'auditoria
  • 204 Mesures i controls gestionats

Per al CTO

Resum per al responsable de seguretat i el CTO

Com està fet i què necessita.

Nexo SGSI és un mòdul de Nexo (Laravel + React sobre PostgreSQL) aïllat per espai de treball des de la primera consulta: cada taula porta el seu identificador d'empresa i les polítiques d'autorització es resolen per rol de seguretat (responsable de seguretat, del sistema, de la informació, DPD, auditor extern), no per rol d'aplicació. La integritat de l'evidència no és una promesa: les signatures són HMAC sobre el contingut amb una clau pròpia, el rastre d'auditoria s'encadena per hash i un trigger de base de dades rebutja qualsevol esborrat o modificació; sgsi:verify-evidence ho comprova en segons davant de qui vulgui veure-ho.

La instal·lació on-premise és una imatge Docker amb php-fpm, nginx, PostgreSQL 17, Redis, planificador i còpies, un .env d'una pantalla i una comanda d'arrencada. El mòdul no necessita IA per a res del que acredita ni truca serveis externs: un SMTP i prou (la clau d'IA només cal per al cercador semàntic de documents, que és opcional). Wazuh, CrowdSec o fail2ban es connecten per webhook amb un token per espai de treball. Hi ha API per a incidents i proveïdors, exportació iCal del calendari, exportació CSV d'actius i quinze informes en PDF amb metadades netes.

Tecnologies

  • Laravel
  • React
  • PostgreSQL 17
  • Redis
  • Docker
  • HMAC-SHA256
  • Wazuh
  • CrowdSec
  • iCal
  • REST API
  • Aïllament entre empreses aplicat al servidor i cobert per tests de tenant
  • Signatures verificables i rastre immutable amb trigger a PostgreSQL
  • Compte d'auditor extern amb llista blanca de permisos: llegeix, no signa, no veu el DNI
  • Catàlegs de les tres normes com a dades versionades, no com a codi
  • On-premise sense dependències externes: SMTP i prou

Riscos i com els cobrim

El que evita

Els quatre riscos que veiem en els SGSI que arriben a auditoria en carpetes.

  1. 01

    Evidència dispersa: l'auditor demana un registre i ningú sap on és

    Mitigació

    Tot registre neix dins del sistema, amb data, signatura i enllaç a la mesura o control que acredita. El cercador de l'auditor ho troba en segons.

  2. 02

    Procediments escrits i mai aplicats (maduresa insuficient)

    Mitigació

    El calendari obliga a executar cada activitat i el sistema guarda l'execució. La maduresa de cada mesura es calcula sobre el que s'ha fet, no sobre el que s'ha escrit.

  3. 03

    Dependència de la consultora en cada auditoria de seguiment

    Mitigació

    El coneixement queda al teu sistema i al teu equip. Amb Manté, el seguiment anual és obrir el compte de l'auditor, no tornar a contractar ningú.

  4. 04

    Documents de seguretat en un SaaS de tercers fora del teu control

    Mitigació

    Modalitat on-premise dins de la teva infraestructura, sense serveis externs. I en SaaS, les teves dades en servidors de la UE amb aïllament per disseny.

Tecnologies

Normes i referències que gestiona

El que hi ha carregat i el que el sistema sap calcular.

  • ENS RD 311/2022
  • ISO/IEC 27001:2022
  • ISO/IEC 42001:2023
  • Informe INES
  • CCN-STIC 808
  • MAGERIT v3
  • ISO/IEC 27005
  • RGPD art. 32 i 33
  • Declaració d'aplicabilitat
  • Maduresa CMM L0-L5
  • Wazuh
  • CrowdSec
  • Docker
  • PostgreSQL

Preguntes freqüents

Preguntes freqüents

El que ens pregunten abans de començar.

Kiwop està certificada en ISO 27001, ENS i ISO 42001?

Hem superat l'auditoria de certificació d'OCA Global (entitat acreditada per ENAC) en les tres normes, del 17 al 27 d'agost de 2026, sense cap no conformitat. Els certificats s'emeten en les setmanes següents a l'informe; tan bon punt els tinguem, publicarem aquí els seus números i l'abast. Tot el sistema de gestió, de la política de seguretat fins a l'últim registre, viu a Nexo SGSI.

Quant costa certificar-se en ISO 27001 amb Nexo SGSI?

11.900 € per una norma (ISO 27001 o ENS categoria MITJANA), 16.900 € per dues i 21.900 € per les tres, amb dotze mesos de plataforma inclosos. L'auditoria de certificació es contracta a part amb l'entitat acreditada que triïs: per a una pime sol costar entre 2.000 i 5.500 € segons jornades. Compara-ho amb una consultoria d'implantació tradicional, que a Espanya costa entre 8.000 i 30.000 € el primer any i no deixa cap eina darrere.

Quant es triga a certificar-se?

Nosaltres vam anar del primer commit del mòdul a l'auditoria en dotze setmanes, construint l'eina alhora. Amb la plataforma feta, el pla de treball va de dotze a setze setmanes segons el teu punt de partida, i la major part no és paperassa: és operar el sistema perquè existeixi evidència amb dates. Després cal sumar la disponibilitat de l'entitat certificadora, que sol ser de setmanes.

Què és l'ENS i qui està obligat a certificar-se?

L'Esquema Nacional de Seguretat (ENS) (Reial Decret 311/2022) fixa les mesures de seguretat dels sistemes que donen suport a serveis de l'Administració, i obliga també les empreses que li presten serveis: els plecs ho exigeixen. Els sistemes de categoria BÀSICA poden autodeclarar la conformitat; els de categoria MITJANA i ALTA necessiten la certificació d'una entitat acreditada per ENAC. Nexo SGSI porta les 73 mesures de l'Annex II amb la seva maduresa, les 110 preguntes de categoria ALTA i genera l'informe INES.

Per a què serveix la ISO 42001 si ja tinc la 27001?

La ISO/IEC 42001 és la norma de sistemes de gestió d'intel·ligència artificial: governa quina IA fas servir o desenvolupes, amb quines dades, quins impactes té i qui en respon. Comparteix estructura amb la 27001 (per això a Nexo SGSI les tres normes es creuen) i és el que un client o un regulador demanarà a qui operi IA. Un matís important: la certificació 42001 no atorga presumpció de conformitat amb el Reglament Europeu d'IA; això ho donaran les normes harmonitzades que publiqui la UE. Per al reglament tenim un servei propi de compliment de l'EU AI Act.

Ja estic certificat. Què hi guanyo migrant a Nexo SGSI?

Deixar de sostenir el sistema a mà. Migrem els teus documents, la teva declaració d'aplicabilitat i les teves evidències; a partir d'aquí el calendari de l'any reparteix les obligacions, els recordatoris arriben sols, els indicadors es registren i, quan toca el seguiment, l'auditor entra amb el seu compte i s'ho troba tot. Costa 590 €/mes amb compromís anual i usuaris il·limitats dins de l'abast.

Què cobreix exactament la garantia de Certifica't?

Si l'auditoria de certificació deixa no conformitats majors, continuem acompanyant-te sense cost addicional (plataforma i equip) fins que les tanquis i certifiquis. Ho diem en veu alta perquè podem: la nostra pròpia auditoria de les tres normes alhora va acabar sense cap no conformitat. L'única condició és l'òbvia: que el teu equip operi el sistema i executi el pla que pactem, perquè l'evidència no es pot inventar la setmana abans.

Quan triar ENS Bàsica exprés o el self-service?

ENS Bàsica exprés (3.900 €) és per a qui necessita entrar ja al mercat públic: la categoria BÀSICA admet autoavaluació i Declaració de Conformitat sense auditoria externa, i molts plecs petits en tenen prou. Quan un plec exigeixi MITJANA, el camí ja està fet. El self-service (295 €/mes, compromís anual) és la plataforma sola, sense acompanyament: per a responsables de seguretat que ja saben què fan o per a qui ve de la mà d'una consultora partner.

Què inclou Manté Plus?

Tot el de Manté més el que demanen els sistemes exigents: categoria ALTA i diverses normes dins del mateix abast, l'informe INES gestionat per nosaltres i suport prioritari. Costa 1.190 €/mes amb compromís anual. És el tier natural per a mitjanes empreses i per a qui sosté ALTA amb un equip petit.

Puc instal·lar-lo als meus servidors?

Sí. La modalitat on-premise és la mateixa aplicació empaquetada en Docker i instal·lada a la teva infraestructura o al teu núvol privat. No necessita cap servei extern, cap clau d'IA ni connexió amb Kiwop: només un servidor de correu per als avisos. Costa 9.900 € la instal·lació i 2.900 €/any les actualitzacions i el suport. És l'opció natural per a administracions i per a sistemes les dades dels quals no poden sortir de casa.

Fa servir intel·ligència artificial?

El mòdul SGSI no fa servir IA per a res del que acredita: signatures, rastre, catàlegs i indicadors són codi convencional i determinista, perquè un auditor no accepta una evidència que un model hauria pogut inventar. La IA de Nexo viu en altres mòduls (assistent i agents), i al SGSI és l'objecte governat per la ISO 42001, no l'eina.

Què passa amb les meves dades si deixo el servei?

T'emportes-les senceres. Els documents són markdown, els registres estan en PostgreSQL i els informes en PDF: s'exporten. En on-premise la llicència és contractual, sense cadenats tècnics. No venem dependència; venem un sistema que funciona i un equip que el coneix.

Hi ha ajudes públiques per certificar-se?

El Kit Consulting incloïa la preparació del SGSI per a la ISO 27001 i la declaració d'aplicabilitat de l'ENS, amb bons de 12.000 a 24.000 € per a empreses de 10 a 249 empleats, però està tancat des del 31 de maig de 2026. L'ordre que el regula permet reobrir-lo amb fons sobrants; el dia que passi, ho publiquem a la nostra pàgina d'estat de les ajudes. Mentrestant, el preu tancat és el preu.

En què es diferencia de Vanta, Drata o una suite GRC?

L'agost de 2026, cap de les plataformes internacionals de compliance (Vanta, Drata, Secureframe, Sprinto) inclou l'ENS al seu catàleg públic de marcs, i les suites espanyoles que sí que el cobreixen no publiquen preus ni porten la ISO 42001. Nexo SGSI reuneix les tres normes creuades en una consola, amb preu publicat, opció on-premise sense serveis externs i una prova que cap altra pot ensenyar: la nostra pròpia auditoria de certificació superada sense no conformitats amb aquest mateix sistema.

Següent pas

Ensenya'ns el teu punt de partida i et diem en quina setmana series en auditoria

Una videotrucada de 30 minuts amb qui va construir el sistema i va passar l'auditoria. Sense compromís: si el teu cas no encaixa, t'ho diem.

  • Sense compromís
  • Resposta en 24h
  • Proposta personalitzada
Última actualització: agost del 2026

Parlem.

Consulta tècnica inicial

IA, seguretat i rendiment. Diagnòstic i proposta tancada per fases.

  • NDA disponible
  • Resposta <24h
  • Proposta per fases

La teva primera reunió és amb un Arquitecte de Solucions, no amb un comercial.

Sol·licitar diagnòstic