CertificacióISO27001,ENSiISO42001ambNexoSGSI:laplataformaambquèenscertifiquemnosaltres
Un sol sistema per a les tres normes: els 73 controls de l'ENS, els 93 de la ISO 27001 i els 38 de la ISO 42001, amb el seu cos documental, les seves evidències signades i el calendari d'obligacions que les manté vives. El vam construir per certificar Kiwop i a l'agost de 2026 vam superar l'auditoria d'OCA Global en les tres normes sense cap no conformitat. Ara l'implantem a la teva empresa: si et vols certificar, t'hi portem fins a l'auditoria; si ja ho estàs, et traiem l'Excel i les carpetes.
Resum executiu
Què és Nexo SGSI i per què existeix.
Certificar-se en ISO 27001 o en l'Esquema Nacional de Seguretat (ENS) no és difícil pels controls: és difícil perquè cal demostrar, amb evidència datada, que es compleixen cada setmana. La majoria d'empreses ho sosté amb una consultora, un Excel i una carpeta compartida, i ho paga dues vegades: en la implantació i en cada auditoria de seguiment, quan ningú troba el registre que demana l'auditor.
Nexo SGSI és el mòdul de compliment de Nexo, la plataforma de gestió de Kiwop. El vam construir entre maig i agost de 2026 per certificar la nostra pròpia empresa en tres normes alhora, sense consultoria externa, i l'auditor d'OCA Global el va descriure al seu informe com «un avantatge competitiu excepcional»: els registres són fiables i estan en temps real perquè el sistema els genera en operar. Des de setembre el venem a altres empreses, com a SaaS o instal·lat a la seva infraestructura.
Hi ha dues maneres d'entrar. Certifica't: plataforma, kit documental adaptat a la teva empresa i acompanyament del nostre equip fins a l'auditoria de certificació, a preu tancat. Manté: si ja tens el certificat, migres el teu SGSI a Nexo i deixes de perseguir evidències a mà. En els dos casos, l'auditor entra amb el seu propi compte de només lectura i troba el que busca.
Les tres normes, d'un cop d'ull
Auditades a Kiwop per OCA Global l'agost de 2026, sense cap no conformitat. Els segells oficials de certificació es publicaran en rebre els certificats.
ENS · categoria Mitjana
Esquema Nacional de Seguretat (RD 311/2022): les 73 mesures de l'Annex II amb la seva maduresa L0-L5 i l'informe INES.
ISO/IEC 27001:2022
Seguretat de la informació: els 93 controls de l'Annex A amb la declaració d'aplicabilitat en els dos sentits.
ISO/IEC 42001:2023
Gestió de la intel·ligència artificial: els 38 controls de l'Annex A, creuats amb la 27001.
Què fa la plataforma
Tretze mòduls que cobreixen el que demana un auditor i el que necessita un responsable de seguretat per no viure de memòria.
Dos camins: certificar-te o deixar de patir pel certificat que ja tens
El mateix sistema, dos punts d'entrada.
Si encara no estàs certificat, Certifica't és un projecte amb principi i final: arrenquem el sistema amb la teva raó social, els teus responsables i les normes que necessites, adaptem amb tu el kit documental, t'acompanyem les setmanes d'operació que l'evidència exigeix (un procediment escrit ahir i mai aplicat continua sent un procediment sense maduresa, i l'auditor ho veu per la data) i arribem a l'auditoria amb l'auditoria interna feta. Si ja tens el certificat, Manté comença migrant els teus documents i la teva declaració d'aplicabilitat al sistema; a partir d'aquí el calendari, els recordatoris i els indicadors fan la feina que avui fa una persona amb un Excel. En els dos casos, quan arriba l'auditor de seguiment, li dones un compte i s'ho troba tot.
SaaS, on-premise o per a la teva cartera de clients
On viu el sistema ho decideixes tu.
SaaS a nexo.kiwop.com
Un espai de treball propi per a la teva empresa dins de Nexo, aïllat dels altres per disseny (l'aïllament s'aplica al servidor i està cobert per tests, no per confiança). Alta en hores, còpies diàries, actualitzacions incloses. És l'opció per a la majoria de pimes.
On-premise, a la teva infraestructura
La mateixa aplicació empaquetada en Docker (PHP, PostgreSQL, Redis) i instal·lada als teus servidors o al teu núvol privat amb una sola comanda. Cap clau d'IA ni servei extern: només necessita un SMTP per als avisos. Per a administracions, proveïdors de l'Administració i empreses amb dades que no surten de casa.
Consultores i auditors
Si implantes SGSI per a altres, cada client teu és un espai de treball amb els seus catàlegs, el seu kit i el seu auditor. Tu els veus tots des d'un compte; ells només veuen el seu. Parlem de condicions de partner.
Sense dependència
Els teus documents són markdown i els teus registres estan en PostgreSQL: s'exporten sencers. La llicència on-premise és un contracte, no un cadenat. Si un dia te'n vas, t'emportes el teu SGSI.
Com et portem fins a l'auditoria
El que vam fer amb nosaltres mateixos, ara amb el teu equip. Dotze a setze setmanes segons el teu punt de partida.
Abast, responsables i categoria
Definim amb tu l'abast del sistema (quins serveis i quins actius hi entren), nomenem els responsables que cada norma exigeix i, a l'ENS, categoritzem el sistema a partir de la valoració dels teus actius. Aprovisionem el teu espai amb les normes triades.
Kit documental adaptat
Instal·lem les 33 plantilles amb la teva raó social, els teus rols i el teu sistema, i les revisem amb tu una a una: el que no fas no s'escriu. La publicació de cada document és un acte d'aprovació de la teva direcció, i queda signat.
Operar i deixar rastre
Aquí es guanya l'auditoria. El teu equip accepta les normatives, fa la formació, registra incidents i canvis, revisa accessos i còpies. El calendari de l'any mana i el sistema guarda l'evidència amb data i signatura. Nosaltres revisem la maduresa de cada mesura cada setmana.
Riscos, auditoria interna i revisió per la direcció
Anàlisi de riscos amb metodologia MAGERIT sobre el teu inventari, auditoria interna amb pla i troballes, i comitè amb acta signada que tanca el cicle. Preparem el paquet de l'auditor: declaració d'aplicabilitat, informes i indicadors.
Auditoria de certificació
Contractes l'auditoria amb l'entitat acreditada que prefereixis (OCA Global, AENOR, Bureau Veritas, Applus...). L'auditor entra amb el seu compte de només lectura i nosaltres estem amb tu durant les jornades. Les observacions es tracten dins del propi sistema.
És per a tu?
Nexo SGSI està pensat per a organitzacions de 10 a 250 persones que necessiten el certificat per vendre, no per emmarcar-lo.
Per a qui
- Proveïdors tecnològics de l'Administració: l'ENS és requisit de plec i les categories MITJANA i ALTA exigeixen certificació per entitat acreditada.
- Empreses de programari, SaaS i serveis gestionats a les quals els seus clients ja demanen la ISO 27001 a cada homologació.
- Organitzacions que desenvolupen o operen IA i volen la ISO 42001 abans que el client o el regulador la demanin.
- Empreses ja certificades que sostenen el sistema amb un Excel i una carpeta compartida i temen cada auditoria de seguiment.
- Consultores de seguretat i compliment que implanten SGSI per a diversos clients i necessiten una plataforma comuna.
Per a qui no
- Qui busca un certificat sense operar res: el sistema genera l'evidència en usar-lo, i sense ús no hi ha evidència.
- Grups amb centenars de sistemes heterogenis i un equip GRC propi: aquí encaixen millor les suites corporatives.
- Qui necessita SOC 2, PCI DSS o NIS2 avui: Nexo SGSI cobreix ENS, ISO 27001 i ISO 42001; la resta és al roadmap, no al producte.
Preus
Tancats i publicats. L'auditoria de certificació es contracta a part amb l'entitat acreditada.
Una consultoria d'implantació d'ISO 27001 per a una pime costa a Espanya entre 8.000 i 30.000 € el primer any, i després continua costant cada vegada que cal preparar un seguiment. Aquí el preu inclou la plataforma, el kit documental i el nostre equip fins a l'auditoria.
Certifica't
Una norma (ISO 27001 o ENS categoria MITJANA). Dues normes: 16.900 €. Les tres (amb ISO 42001): 21.900 €.
- Aprovisionament del sistema amb les teves normes i responsables
- Kit documental de 33 plantilles adaptat amb tu
- Acompanyament setmanal fins a l'auditoria de certificació
- Anàlisi de riscos, auditoria interna i paquet de l'auditor
- 12 mesos de plataforma SaaS inclosos
Manté
Per a empreses ja certificades. Compromís anual. Usuaris il·limitats dins de l'abast.
- Migració dels teus documents, SoA i evidències
- Calendari d'obligacions, recordatoris i indicadors
- Compte d'auditor extern per a cada seguiment
- Informes INES i PDF inclosos
- Actualitzacions i còpies diàries
On-premise
Instal·lació a la teva infraestructura. Després, 2.900 €/any d'actualitzacions i suport.
- Imatge Docker i desplegament als teus servidors o núvol privat
- Sense serveis externs ni claus d'IA
- Primera arrencada i formació del teu responsable de seguretat
- Actualitzacions versionades durant el contracte
- Compatible amb Certifica't i amb Manté
Auditoria de certificació no inclosa: per a una pime, entre 2.000 i 5.500 € segons entitat i jornades. Preus sense IVA.
Certifica't: què t'emportes
El que hi entra i el que no, perquè no hi hagi sorpreses.
Incluido
- El teu espai a Nexo SGSI amb les normes triades carregades i creuades
- Cos documental complet, adaptat i aprovat per la teva direcció
- Declaració d'aplicabilitat generada des del sistema
- Anàlisi de riscos (MAGERIT) sobre el teu inventari d'actius
- Pla de formació executat i signat pel personal
- Auditoria interna amb pla, troballes i accions
- Acta de comitè i revisió per la direcció
- Paquet de l'auditor: informes, indicadors i compte de només lectura
No incluido
- Auditoria de certificació (la contractes tu amb l'entitat acreditada)
- Pentesting, hardening o equipament: són serveis a part
Ho vam provar amb nosaltres mateixos, i l'auditor ho va escriure
El mòdul va néixer el 24 de maig de 2026. El 17 d'agost va començar l'auditoria de certificació d'OCA Global: ENS categoria MITJANA, ISO/IEC 27001 i ISO/IEC 42001, del 17 al 27 d'agost. Cap de les tres normes va deixar una no conformitat. L'informe de l'ENS destaca tres aspectes forts: la implantació és pròpia, sense consultoria externa, amb lideratge visible de la direcció; Nexo com a nucli del sistema és «un avantatge competitiu excepcional» que fa els registres fiables i en temps real; i el manteniment està calendaritzat de forma completa. Aquesta és la diferència entre un SGSI en carpetes i un que s'opera: l'auditor no demana el document, l'obre. Com està construïda la plataforma, al cas d'èxit de Nexo.
Resum per al responsable de seguretat i el CTO
Com està fet i què necessita.
Nexo SGSI és un mòdul de Nexo (Laravel + React sobre PostgreSQL) aïllat per espai de treball des de la primera consulta: cada taula porta el seu identificador d'empresa i les polítiques d'autorització es resolen per rol de seguretat (responsable de seguretat, del sistema, de la informació, DPD, auditor extern), no per rol d'aplicació. La integritat de l'evidència no és una promesa: les signatures són HMAC sobre el contingut amb una clau pròpia, el rastre d'auditoria s'encadena per hash i un trigger de base de dades rebutja qualsevol esborrat o modificació; sgsi:verify-evidence ho comprova en segons davant de qui vulgui veure-ho.
La instal·lació on-premise és una imatge Docker amb php-fpm, nginx, PostgreSQL 17, Redis, planificador i còpies, un .env d'una pantalla i una comanda d'arrencada. El mòdul no fa servir IA ni truca cap servei extern: necessita un SMTP i prou. Wazuh, CrowdSec o fail2ban es connecten per webhook amb un token per espai de treball. Hi ha API per a incidents i proveïdors, exportació iCal del calendari, exportació CSV d'actius i quinze informes en PDF amb metadades netes.
El que evita
Els quatre riscos que veiem en els SGSI que arriben a auditoria en carpetes.
Evidència dispersa: l'auditor demana un registre i ningú sap on és
Tot registre neix dins del sistema, amb data, signatura i enllaç a la mesura o control que acredita. El cercador de l'auditor ho troba en segons.
Procediments escrits i mai aplicats (maduresa insuficient)
El calendari obliga a executar cada activitat i el sistema guarda l'execució. La maduresa de cada mesura es calcula sobre el que s'ha fet, no sobre el que s'ha escrit.
Dependència de la consultora en cada auditoria de seguiment
El coneixement queda al teu sistema i al teu equip. Amb Manté, el seguiment anual és obrir el compte de l'auditor, no tornar a contractar ningú.
Documents de seguretat en un SaaS de tercers fora del teu control
Modalitat on-premise dins de la teva infraestructura, sense serveis externs. I en SaaS, les teves dades en servidors de la UE amb aïllament per disseny.
Preguntes freqüents
El que ens pregunten abans de començar.
Kiwop està certificada en ISO 27001, ENS i ISO 42001?
Hem superat l'auditoria de certificació d'OCA Global (entitat acreditada per ENAC) en les tres normes, del 17 al 27 d'agost de 2026, sense cap no conformitat. Els certificats s'emeten en les setmanes següents a l'informe; tan bon punt els tinguem, publicarem aquí els seus números i l'abast. Tot el sistema de gestió, de la política de seguretat fins a l'últim registre, viu a Nexo SGSI.
Quant costa certificar-se en ISO 27001 amb Nexo SGSI?
11.900 € per una norma (ISO 27001 o ENS categoria MITJANA), 16.900 € per dues i 21.900 € per les tres, amb dotze mesos de plataforma inclosos. L'auditoria de certificació es contracta a part amb l'entitat acreditada que triïs: per a una pime sol costar entre 2.000 i 5.500 € segons jornades. Compara-ho amb una consultoria d'implantació tradicional, que a Espanya costa entre 8.000 i 30.000 € el primer any i no deixa cap eina darrere.
Quant es triga a certificar-se?
Nosaltres vam anar del primer commit del mòdul a l'auditoria en dotze setmanes, construint l'eina alhora. Amb la plataforma feta, el pla de treball va de dotze a setze setmanes segons el teu punt de partida, i la major part no és paperassa: és operar el sistema perquè existeixi evidència amb dates. Després cal sumar la disponibilitat de l'entitat certificadora, que sol ser de setmanes.
Què és l'ENS i qui està obligat a certificar-se?
L'Esquema Nacional de Seguretat (ENS) (Reial Decret 311/2022) fixa les mesures de seguretat dels sistemes que donen suport a serveis de l'Administració, i obliga també les empreses que li presten serveis: els plecs ho exigeixen. Els sistemes de categoria BÀSICA poden autodeclarar la conformitat; els de categoria MITJANA i ALTA necessiten la certificació d'una entitat acreditada per ENAC. Nexo SGSI porta les 73 mesures de l'Annex II amb la seva maduresa, les 110 preguntes de categoria ALTA i genera l'informe INES.
Per a què serveix la ISO 42001 si ja tinc la 27001?
La ISO/IEC 42001 és la norma de sistemes de gestió d'intel·ligència artificial: governa quina IA fas servir o desenvolupes, amb quines dades, quins impactes té i qui en respon. Comparteix estructura amb la 27001 (per això a Nexo SGSI les tres normes es creuen) i és el que un client o un regulador demanarà a qui operi IA. Un matís important: la certificació 42001 no atorga presumpció de conformitat amb el Reglament Europeu d'IA; això ho donaran les normes harmonitzades que publiqui la UE. Per al reglament tenim un servei propi de compliment de l'EU AI Act.
Ja estic certificat. Què hi guanyo migrant a Nexo SGSI?
Deixar de sostenir el sistema a mà. Migrem els teus documents, la teva declaració d'aplicabilitat i les teves evidències; a partir d'aquí el calendari de l'any reparteix les obligacions, els recordatoris arriben sols, els indicadors es registren i, quan toca el seguiment, l'auditor entra amb el seu compte i s'ho troba tot. Costa 590 €/mes amb compromís anual i usuaris il·limitats dins de l'abast.
Puc instal·lar-lo als meus servidors?
Sí. La modalitat on-premise és la mateixa aplicació empaquetada en Docker i instal·lada a la teva infraestructura o al teu núvol privat. No necessita cap servei extern, cap clau d'IA ni connexió amb Kiwop: només un servidor de correu per als avisos. Costa 9.900 € la instal·lació i 2.900 €/any les actualitzacions i el suport. És l'opció natural per a administracions i per a sistemes les dades dels quals no poden sortir de casa.
Fa servir intel·ligència artificial?
El mòdul SGSI no fa servir IA per a res del que acredita: signatures, rastre, catàlegs i indicadors són codi convencional i determinista, perquè un auditor no accepta una evidència que un model hauria pogut inventar. La IA de Nexo viu en altres mòduls (assistent i agents), i al SGSI és l'objecte governat per la ISO 42001, no l'eina.
Què passa amb les meves dades si deixo el servei?
T'emportes-les senceres. Els documents són markdown, els registres estan en PostgreSQL i els informes en PDF: s'exporten. En on-premise la llicència és contractual, sense cadenats tècnics. No venem dependència; venem un sistema que funciona i un equip que el coneix.
Hi ha ajudes públiques per certificar-se?
El Kit Consulting incloïa la preparació del SGSI per a la ISO 27001 i la declaració d'aplicabilitat de l'ENS, amb bons de 12.000 a 24.000 € per a empreses de 10 a 249 empleats, però està tancat des del 31 de maig de 2026. L'ordre que el regula permet reobrir-lo amb fons sobrants; el dia que passi, ho publiquem a la nostra pàgina d'estat de les ajudes. Mentrestant, el preu tancat és el preu.
Ensenya'ns el teu punt de partida i et diem en quina setmana series en auditoria
Una videotrucada de 30 minuts amb qui va construir el sistema i va passar l'auditoria. Sense compromís: si el teu cas no encaixa, t'ho diem.
Demanar una demoProjectes on ho apliquem
Consulta
tècnica inicial.
IA, seguretat i rendiment. Diagnòstic i proposta tancada per fases.
La teva primera reunió és amb un Arquitecte de Solucions, no amb un comercial.
Sol·licitar diagnòstic