CertificacióISO27001,ENSiISO42001ambNexoSGSI:laplataformaambquèenscertifiquemnosaltres

Un sol sistema per a les tres normes: els 73 controls de l'ENS, els 93 de la ISO 27001 i els 38 de la ISO 42001, amb el seu cos documental, les seves evidències signades i el calendari d'obligacions que les manté vives. El vam construir per certificar Kiwop i a l'agost de 2026 vam superar l'auditoria d'OCA Global en les tres normes sense cap no conformitat. Ara l'implantem a la teva empresa: si et vols certificar, t'hi portem fins a l'auditoria; si ja ho estàs, et traiem l'Excel i les carpetes.

3 Normes en una sola consola
0 No conformitats en l'auditoria
12 set De l'arrencada a l'auditoria
Scroll

Resum executiu

Què és Nexo SGSI i per què existeix.

Certificar-se en ISO 27001 o en l'Esquema Nacional de Seguretat (ENS) no és difícil pels controls: és difícil perquè cal demostrar, amb evidència datada, que es compleixen cada setmana. La majoria d'empreses ho sosté amb una consultora, un Excel i una carpeta compartida, i ho paga dues vegades: en la implantació i en cada auditoria de seguiment, quan ningú troba el registre que demana l'auditor.

Nexo SGSI és el mòdul de compliment de Nexo, la plataforma de gestió de Kiwop. El vam construir entre maig i agost de 2026 per certificar la nostra pròpia empresa en tres normes alhora, sense consultoria externa, i l'auditor d'OCA Global el va descriure al seu informe com «un avantatge competitiu excepcional»: els registres són fiables i estan en temps real perquè el sistema els genera en operar. Des de setembre el venem a altres empreses, com a SaaS o instal·lat a la seva infraestructura.

Hi ha dues maneres d'entrar. Certifica't: plataforma, kit documental adaptat a la teva empresa i acompanyament del nostre equip fins a l'auditoria de certificació, a preu tancat. Manté: si ja tens el certificat, migres el teu SGSI a Nexo i deixes de perseguir evidències a mà. En els dos casos, l'auditor entra amb el seu propi compte de només lectura i troba el que busca.

3 normes ENS Mitjà · ISO 27001 · ISO 42001
0 NC Auditoria d'OCA Global, agost 2026
11.900 € Certifica't, una norma, preu tancat

Les tres normes, d'un cop d'ull

Auditades a Kiwop per OCA Global l'agost de 2026, sense cap no conformitat. Els segells oficials de certificació es publicaran en rebre els certificats.

ENS · categoria Mitjana

Esquema Nacional de Seguretat (RD 311/2022): les 73 mesures de l'Annex II amb la seva maduresa L0-L5 i l'informe INES.

ISO/IEC 27001:2022

Seguretat de la informació: els 93 controls de l'Annex A amb la declaració d'aplicabilitat en els dos sentits.

ISO/IEC 42001:2023

Gestió de la intel·ligència artificial: els 38 controls de l'Annex A, creuats amb la 27001.

Què fa la plataforma

Tretze mòduls que cobreixen el que demana un auditor i el que necessita un responsable de seguretat per no viure de memòria.

Les tres normes carregades i creuades: 73 mesures de l'Annex II de l'ENS amb maduresa L0-L5, 93 controls de l'Annex A de la ISO 27001 i 38 de la ISO 42001, amb declaració d'aplicabilitat en els dos sentits
Cos documental versionat: polítiques, normatives i procediments amb aprovació, acceptació signada pel personal, historial i classificació. Comences amb 33 plantilles adaptades a la teva empresa
Evidència que es pot verificar: cada signatura porta el seu hash, el rastre d'auditoria és immutable i encadenat, i una comanda ho comprova davant de l'auditor
Calendari d'obligacions: revisió de còpies, comitè, revisió d'accessos, simulacres, auditoria interna. Generat per any, amb recordatoris i exportable a la teva agenda
Incidents, canvis i accessos amb màquina d'estats, aprovació segregada, termini de 72 hores del RGPD calculat i notificació a l'AEPD o al CCN-CERT
Proveïdors i actius: requisits de seguretat per proveïdor, certificacions que caduquen, inventari d'actius valorat en cinc dimensions i importació per CSV
Formació i conscienciació: pla per lloc de treball, vídeos amb visionat verificat, qüestionari, signatura d'assistència i campanyes de phishing amb resultat
Vigilància i correlació: lectures de CrowdSec, fail2ban o Wazuh per webhook, regles de correlació, anomalies d'accés i quadre de comandament amb indicadors per procés
Compte d'auditor extern de només lectura, cercador sobre catorze àrees, mode auditoria projectable, informe INES de l'article 32 i quinze informes en PDF

Dos camins: certificar-te o deixar de patir pel certificat que ja tens

El mateix sistema, dos punts d'entrada.

Si encara no estàs certificat, Certifica't és un projecte amb principi i final: arrenquem el sistema amb la teva raó social, els teus responsables i les normes que necessites, adaptem amb tu el kit documental, t'acompanyem les setmanes d'operació que l'evidència exigeix (un procediment escrit ahir i mai aplicat continua sent un procediment sense maduresa, i l'auditor ho veu per la data) i arribem a l'auditoria amb l'auditoria interna feta. Si ja tens el certificat, Manté comença migrant els teus documents i la teva declaració d'aplicabilitat al sistema; a partir d'aquí el calendari, els recordatoris i els indicadors fan la feina que avui fa una persona amb un Excel. En els dos casos, quan arriba l'auditor de seguiment, li dones un compte i s'ho troba tot.

nexo-sgsi/entrada.yaml
# Dues maneres de començar
certificat:
normes: [ens_mitja, iso27001, iso42001]
kit_documental: 33 plantilles adaptades
acompanyament: fins a l'auditoria
preu: tancat, des de 11.900 €
manten:
migracio: documents + SoA + evidencies
operacio: calendari, recordatoris, KPIs
auditor: compte de nomes lectura
preu: 590 €/mes
3 Normes
33 Plantilles
15 Informes PDF

SaaS, on-premise o per a la teva cartera de clients

On viu el sistema ho decideixes tu.

01

SaaS a nexo.kiwop.com

Un espai de treball propi per a la teva empresa dins de Nexo, aïllat dels altres per disseny (l'aïllament s'aplica al servidor i està cobert per tests, no per confiança). Alta en hores, còpies diàries, actualitzacions incloses. És l'opció per a la majoria de pimes.

02

On-premise, a la teva infraestructura

La mateixa aplicació empaquetada en Docker (PHP, PostgreSQL, Redis) i instal·lada als teus servidors o al teu núvol privat amb una sola comanda. Cap clau d'IA ni servei extern: només necessita un SMTP per als avisos. Per a administracions, proveïdors de l'Administració i empreses amb dades que no surten de casa.

03

Consultores i auditors

Si implantes SGSI per a altres, cada client teu és un espai de treball amb els seus catàlegs, el seu kit i el seu auditor. Tu els veus tots des d'un compte; ells només veuen el seu. Parlem de condicions de partner.

04

Sense dependència

Els teus documents són markdown i els teus registres estan en PostgreSQL: s'exporten sencers. La llicència on-premise és un contracte, no un cadenat. Si un dia te'n vas, t'emportes el teu SGSI.

Com et portem fins a l'auditoria

El que vam fer amb nosaltres mateixos, ara amb el teu equip. Dotze a setze setmanes segons el teu punt de partida.

01

Abast, responsables i categoria

Definim amb tu l'abast del sistema (quins serveis i quins actius hi entren), nomenem els responsables que cada norma exigeix i, a l'ENS, categoritzem el sistema a partir de la valoració dels teus actius. Aprovisionem el teu espai amb les normes triades.

02

Kit documental adaptat

Instal·lem les 33 plantilles amb la teva raó social, els teus rols i el teu sistema, i les revisem amb tu una a una: el que no fas no s'escriu. La publicació de cada document és un acte d'aprovació de la teva direcció, i queda signat.

03

Operar i deixar rastre

Aquí es guanya l'auditoria. El teu equip accepta les normatives, fa la formació, registra incidents i canvis, revisa accessos i còpies. El calendari de l'any mana i el sistema guarda l'evidència amb data i signatura. Nosaltres revisem la maduresa de cada mesura cada setmana.

04

Riscos, auditoria interna i revisió per la direcció

Anàlisi de riscos amb metodologia MAGERIT sobre el teu inventari, auditoria interna amb pla i troballes, i comitè amb acta signada que tanca el cicle. Preparem el paquet de l'auditor: declaració d'aplicabilitat, informes i indicadors.

05

Auditoria de certificació

Contractes l'auditoria amb l'entitat acreditada que prefereixis (OCA Global, AENOR, Bureau Veritas, Applus...). L'auditor entra amb el seu compte de només lectura i nosaltres estem amb tu durant les jornades. Les observacions es tracten dins del propi sistema.

És per a tu?

Nexo SGSI està pensat per a organitzacions de 10 a 250 persones que necessiten el certificat per vendre, no per emmarcar-lo.

Per a qui

  • Proveïdors tecnològics de l'Administració: l'ENS és requisit de plec i les categories MITJANA i ALTA exigeixen certificació per entitat acreditada.
  • Empreses de programari, SaaS i serveis gestionats a les quals els seus clients ja demanen la ISO 27001 a cada homologació.
  • Organitzacions que desenvolupen o operen IA i volen la ISO 42001 abans que el client o el regulador la demanin.
  • Empreses ja certificades que sostenen el sistema amb un Excel i una carpeta compartida i temen cada auditoria de seguiment.
  • Consultores de seguretat i compliment que implanten SGSI per a diversos clients i necessiten una plataforma comuna.

Per a qui no

  • Qui busca un certificat sense operar res: el sistema genera l'evidència en usar-lo, i sense ús no hi ha evidència.
  • Grups amb centenars de sistemes heterogenis i un equip GRC propi: aquí encaixen millor les suites corporatives.
  • Qui necessita SOC 2, PCI DSS o NIS2 avui: Nexo SGSI cobreix ENS, ISO 27001 i ISO 42001; la resta és al roadmap, no al producte.

Preus

Tancats i publicats. L'auditoria de certificació es contracta a part amb l'entitat acreditada.

Una consultoria d'implantació d'ISO 27001 per a una pime costa a Espanya entre 8.000 i 30.000 € el primer any, i després continua costant cada vegada que cal preparar un seguiment. Aquí el preu inclou la plataforma, el kit documental i el nostre equip fins a l'auditoria.

Comença aquí

Certifica't

11.900 €

Una norma (ISO 27001 o ENS categoria MITJANA). Dues normes: 16.900 €. Les tres (amb ISO 42001): 21.900 €.

  • Aprovisionament del sistema amb les teves normes i responsables
  • Kit documental de 33 plantilles adaptat amb tu
  • Acompanyament setmanal fins a l'auditoria de certificació
  • Anàlisi de riscos, auditoria interna i paquet de l'auditor
  • 12 mesos de plataforma SaaS inclosos
Vull certificar-me

Manté

590 €/mes

Per a empreses ja certificades. Compromís anual. Usuaris il·limitats dins de l'abast.

  • Migració dels teus documents, SoA i evidències
  • Calendari d'obligacions, recordatoris i indicadors
  • Compte d'auditor extern per a cada seguiment
  • Informes INES i PDF inclosos
  • Actualitzacions i còpies diàries
Migrar el meu SGSI

On-premise

9.900 €

Instal·lació a la teva infraestructura. Després, 2.900 €/any d'actualitzacions i suport.

  • Imatge Docker i desplegament als teus servidors o núvol privat
  • Sense serveis externs ni claus d'IA
  • Primera arrencada i formació del teu responsable de seguretat
  • Actualitzacions versionades durant el contracte
  • Compatible amb Certifica't i amb Manté
Parlar d'on-premise

Auditoria de certificació no inclosa: per a una pime, entre 2.000 i 5.500 € segons entitat i jornades. Preus sense IVA.

Certifica't: què t'emportes

El que hi entra i el que no, perquè no hi hagi sorpreses.

Incluido

  • El teu espai a Nexo SGSI amb les normes triades carregades i creuades
  • Cos documental complet, adaptat i aprovat per la teva direcció
  • Declaració d'aplicabilitat generada des del sistema
  • Anàlisi de riscos (MAGERIT) sobre el teu inventari d'actius
  • Pla de formació executat i signat pel personal
  • Auditoria interna amb pla, troballes i accions
  • Acta de comitè i revisió per la direcció
  • Paquet de l'auditor: informes, indicadors i compte de només lectura

No incluido

  • Auditoria de certificació (la contractes tu amb l'entitat acreditada)
  • Pentesting, hardening o equipament: són serveis a part

Ho vam provar amb nosaltres mateixos, i l'auditor ho va escriure

El mòdul va néixer el 24 de maig de 2026. El 17 d'agost va començar l'auditoria de certificació d'OCA Global: ENS categoria MITJANA, ISO/IEC 27001 i ISO/IEC 42001, del 17 al 27 d'agost. Cap de les tres normes va deixar una no conformitat. L'informe de l'ENS destaca tres aspectes forts: la implantació és pròpia, sense consultoria externa, amb lideratge visible de la direcció; Nexo com a nucli del sistema és «un avantatge competitiu excepcional» que fa els registres fiables i en temps real; i el manteniment està calendaritzat de forma completa. Aquesta és la diferència entre un SGSI en carpetes i un que s'opera: l'auditor no demana el document, l'obre. Com està construïda la plataforma, al cas d'èxit de Nexo.

3 Normes auditades alhora
0 No conformitats
12 Setmanes de l'arrencada a l'auditoria
204 Mesures i controls gestionats

Resum per al responsable de seguretat i el CTO

Com està fet i què necessita.

Nexo SGSI és un mòdul de Nexo (Laravel + React sobre PostgreSQL) aïllat per espai de treball des de la primera consulta: cada taula porta el seu identificador d'empresa i les polítiques d'autorització es resolen per rol de seguretat (responsable de seguretat, del sistema, de la informació, DPD, auditor extern), no per rol d'aplicació. La integritat de l'evidència no és una promesa: les signatures són HMAC sobre el contingut amb una clau pròpia, el rastre d'auditoria s'encadena per hash i un trigger de base de dades rebutja qualsevol esborrat o modificació; sgsi:verify-evidence ho comprova en segons davant de qui vulgui veure-ho.

La instal·lació on-premise és una imatge Docker amb php-fpm, nginx, PostgreSQL 17, Redis, planificador i còpies, un .env d'una pantalla i una comanda d'arrencada. El mòdul no fa servir IA ni truca cap servei extern: necessita un SMTP i prou. Wazuh, CrowdSec o fail2ban es connecten per webhook amb un token per espai de treball. Hi ha API per a incidents i proveïdors, exportació iCal del calendari, exportació CSV d'actius i quinze informes en PDF amb metadades netes.

El que evita

Els quatre riscos que veiem en els SGSI que arriben a auditoria en carpetes.

Evidència dispersa: l'auditor demana un registre i ningú sap on és

Mitigació:

Tot registre neix dins del sistema, amb data, signatura i enllaç a la mesura o control que acredita. El cercador de l'auditor ho troba en segons.

Procediments escrits i mai aplicats (maduresa insuficient)

Mitigació:

El calendari obliga a executar cada activitat i el sistema guarda l'execució. La maduresa de cada mesura es calcula sobre el que s'ha fet, no sobre el que s'ha escrit.

Dependència de la consultora en cada auditoria de seguiment

Mitigació:

El coneixement queda al teu sistema i al teu equip. Amb Manté, el seguiment anual és obrir el compte de l'auditor, no tornar a contractar ningú.

Documents de seguretat en un SaaS de tercers fora del teu control

Mitigació:

Modalitat on-premise dins de la teva infraestructura, sense serveis externs. I en SaaS, les teves dades en servidors de la UE amb aïllament per disseny.

Preguntes freqüents

El que ens pregunten abans de començar.

Kiwop està certificada en ISO 27001, ENS i ISO 42001?

Hem superat l'auditoria de certificació d'OCA Global (entitat acreditada per ENAC) en les tres normes, del 17 al 27 d'agost de 2026, sense cap no conformitat. Els certificats s'emeten en les setmanes següents a l'informe; tan bon punt els tinguem, publicarem aquí els seus números i l'abast. Tot el sistema de gestió, de la política de seguretat fins a l'últim registre, viu a Nexo SGSI.

Quant costa certificar-se en ISO 27001 amb Nexo SGSI?

11.900 € per una norma (ISO 27001 o ENS categoria MITJANA), 16.900 € per dues i 21.900 € per les tres, amb dotze mesos de plataforma inclosos. L'auditoria de certificació es contracta a part amb l'entitat acreditada que triïs: per a una pime sol costar entre 2.000 i 5.500 € segons jornades. Compara-ho amb una consultoria d'implantació tradicional, que a Espanya costa entre 8.000 i 30.000 € el primer any i no deixa cap eina darrere.

Quant es triga a certificar-se?

Nosaltres vam anar del primer commit del mòdul a l'auditoria en dotze setmanes, construint l'eina alhora. Amb la plataforma feta, el pla de treball va de dotze a setze setmanes segons el teu punt de partida, i la major part no és paperassa: és operar el sistema perquè existeixi evidència amb dates. Després cal sumar la disponibilitat de l'entitat certificadora, que sol ser de setmanes.

Què és l'ENS i qui està obligat a certificar-se?

L'Esquema Nacional de Seguretat (ENS) (Reial Decret 311/2022) fixa les mesures de seguretat dels sistemes que donen suport a serveis de l'Administració, i obliga també les empreses que li presten serveis: els plecs ho exigeixen. Els sistemes de categoria BÀSICA poden autodeclarar la conformitat; els de categoria MITJANA i ALTA necessiten la certificació d'una entitat acreditada per ENAC. Nexo SGSI porta les 73 mesures de l'Annex II amb la seva maduresa, les 110 preguntes de categoria ALTA i genera l'informe INES.

Per a què serveix la ISO 42001 si ja tinc la 27001?

La ISO/IEC 42001 és la norma de sistemes de gestió d'intel·ligència artificial: governa quina IA fas servir o desenvolupes, amb quines dades, quins impactes té i qui en respon. Comparteix estructura amb la 27001 (per això a Nexo SGSI les tres normes es creuen) i és el que un client o un regulador demanarà a qui operi IA. Un matís important: la certificació 42001 no atorga presumpció de conformitat amb el Reglament Europeu d'IA; això ho donaran les normes harmonitzades que publiqui la UE. Per al reglament tenim un servei propi de compliment de l'EU AI Act.

Ja estic certificat. Què hi guanyo migrant a Nexo SGSI?

Deixar de sostenir el sistema a mà. Migrem els teus documents, la teva declaració d'aplicabilitat i les teves evidències; a partir d'aquí el calendari de l'any reparteix les obligacions, els recordatoris arriben sols, els indicadors es registren i, quan toca el seguiment, l'auditor entra amb el seu compte i s'ho troba tot. Costa 590 €/mes amb compromís anual i usuaris il·limitats dins de l'abast.

Puc instal·lar-lo als meus servidors?

Sí. La modalitat on-premise és la mateixa aplicació empaquetada en Docker i instal·lada a la teva infraestructura o al teu núvol privat. No necessita cap servei extern, cap clau d'IA ni connexió amb Kiwop: només un servidor de correu per als avisos. Costa 9.900 € la instal·lació i 2.900 €/any les actualitzacions i el suport. És l'opció natural per a administracions i per a sistemes les dades dels quals no poden sortir de casa.

Fa servir intel·ligència artificial?

El mòdul SGSI no fa servir IA per a res del que acredita: signatures, rastre, catàlegs i indicadors són codi convencional i determinista, perquè un auditor no accepta una evidència que un model hauria pogut inventar. La IA de Nexo viu en altres mòduls (assistent i agents), i al SGSI és l'objecte governat per la ISO 42001, no l'eina.

Què passa amb les meves dades si deixo el servei?

T'emportes-les senceres. Els documents són markdown, els registres estan en PostgreSQL i els informes en PDF: s'exporten. En on-premise la llicència és contractual, sense cadenats tècnics. No venem dependència; venem un sistema que funciona i un equip que el coneix.

Hi ha ajudes públiques per certificar-se?

El Kit Consulting incloïa la preparació del SGSI per a la ISO 27001 i la declaració d'aplicabilitat de l'ENS, amb bons de 12.000 a 24.000 € per a empreses de 10 a 249 empleats, però està tancat des del 31 de maig de 2026. L'ordre que el regula permet reobrir-lo amb fons sobrants; el dia que passi, ho publiquem a la nostra pàgina d'estat de les ajudes. Mentrestant, el preu tancat és el preu.

Ensenya'ns el teu punt de partida i et diem en quina setmana series en auditoria

Una videotrucada de 30 minuts amb qui va construir el sistema i va passar l'auditoria. Sense compromís: si el teu cas no encaixa, t'ho diem.

Demanar una demo
Sense compromís Resposta en 24h Proposta personalitzada
Última actualització: agost del 2026

Consulta
tècnica inicial.

IA, seguretat i rendiment. Diagnòstic i proposta tancada per fases.

NDA disponible
Resposta <24h
Proposta per fases

La teva primera reunió és amb un Arquitecte de Solucions, no amb un comercial.

Sol·licitar diagnòstic