Certificació ISO 27001, ENS i ISO 42001 amb Nexo SGSI: la plataforma amb què ens certifiquem nosaltres
Un sol sistema per a les tres normes: els 73 controls de l'ENS, els 93 de la ISO 27001 i els 38 de la ISO 42001, amb el seu cos documental, les seves evidències signades i el calendari d'obligacions que les manté vives. El vam construir per certificar Kiwop i a l'agost de 2026 vam superar l'auditoria d'OCA Global en les tres normes sense cap no conformitat. Ara l'implantem a la teva empresa: si et vols certificar, t'hi portem fins a l'auditoria; si ja ho estàs, et traiem l'Excel i les carpetes.
- 3 Normes en una sola consola
- 0 No conformitats en l'auditoria
- 12 set De l'arrencada a l'auditoria
- 01 · Inventari Sistemes, dades i riscos
- 02 · Risc Classificació i llindars
- 03 · Controls Mesures tècniques i organitzatives
- 04 · Evidència Registres que ho demostren
- 05 · Auditoria Interna i externa
- 06 · Responsable Una persona en respon
- Cada troballa actualitza els controls
Resum
Resum executiu
Què és Nexo SGSI i per què existeix.
Certificar-se en ISO 27001 o en l'Esquema Nacional de Seguretat (ENS) no és difícil pels controls: és difícil perquè cal demostrar, amb evidència datada, que es compleixen cada setmana. La majoria d'empreses ho sosté amb una consultora, un Excel i una carpeta compartida, i ho paga dues vegades: en la implantació i en cada auditoria de seguiment, quan ningú troba el registre que demana l'auditor.
Nexo SGSI és el mòdul de compliment de Nexo, la plataforma de gestió de Kiwop. El vam construir entre maig i agost de 2026 per certificar la nostra pròpia empresa en tres normes alhora, sense consultoria externa, i l'auditor d'OCA Global el va descriure al seu informe com «un avantatge competitiu excepcional»: els registres són fiables i estan en temps real perquè el sistema els genera en operar. Des de setembre el venem a altres empreses, com a SaaS o instal·lat a la seva infraestructura.
Hi ha dues maneres d'entrar. Certifica't: plataforma, kit documental adaptat a la teva empresa i acompanyament del nostre equip fins a l'auditoria de certificació, a preu tancat. Manté: si ja tens el certificat, migres el teu SGSI a Nexo i deixes de perseguir evidències a mà. En els dos casos, l'auditor entra amb el seu propi compte de només lectura i troba el que busca.
- 3 normes ENS Mitjà · ISO 27001 · ISO 42001
- 0 NC Auditoria d'OCA Global, agost 2026
- 11.900 € Certifica't, una norma, preu tancat
Casos d'ús
Les tres normes, d'un cop d'ull
Auditades a Kiwop per OCA Global l'agost de 2026, sense cap no conformitat. Els segells oficials de certificació es publicaran en rebre els certificats.
-
ENS · categoria Mitjana
Esquema Nacional de Seguretat (RD 311/2022): les 73 mesures de l'Annex II amb la seva maduresa L0-L5 i l'informe INES.
Auditoria superada · 0 NC
-
ISO/IEC 27001:2022
Seguretat de la informació: els 93 controls de l'Annex A amb la declaració d'aplicabilitat en els dos sentits.
Auditoria superada · 0 NC
-
ISO/IEC 42001:2023
Gestió de la intel·ligència artificial: els 38 controls de l'Annex A, creuats amb la 27001.
Auditoria superada · 0 NC
Què inclou
Què fa la plataforma
Tretze mòduls que cobreixen el que demana un auditor i el que necessita un responsable de seguretat per no viure de memòria.
- Les tres normes carregades i creuades: 73 mesures de l'Annex II de l'ENS amb maduresa L0-L5, 93 controls de l'Annex A de la ISO 27001 i 38 de la ISO 42001, amb declaració d'aplicabilitat en els dos sentits
- Cos documental versionat: polítiques, normatives i procediments amb aprovació, acceptació signada pel personal, historial i classificació. Comences amb 33 plantilles adaptades a la teva empresa
- Evidència que es pot verificar: cada signatura porta el seu hash, el rastre d'auditoria és immutable i encadenat, i una comanda ho comprova davant de l'auditor
- Calendari d'obligacions: revisió de còpies, comitè, revisió d'accessos, simulacres, auditoria interna. Generat per any, amb recordatoris i exportable a la teva agenda
- Incidents, canvis i accessos amb màquina d'estats, aprovació segregada, termini de 72 hores del RGPD calculat i notificació a l'AEPD o al CCN-CERT
- Proveïdors i actius: requisits de seguretat per proveïdor, certificacions que caduquen, inventari d'actius valorat en cinc dimensions i importació per CSV
- Formació i conscienciació: pla per lloc de treball, vídeos amb visionat verificat, qüestionari, signatura d'assistència i campanyes de phishing amb resultat
- Vigilància i correlació: les alertes de nivell alt de Wazuh entren soles com a incidents del SGSI, lectures de CrowdSec o fail2ban per webhook, regles de correlació, anomalies d'accés i quadre de comandament amb indicadors per procés
- Compte d'auditor extern de només lectura, cercador sobre catorze àrees, mode auditoria projectable, informe INES de l'article 32 i quinze informes en PDF
Per què
Dos camins: certificar-te o deixar de patir pel certificat que ja tens
El mateix sistema, dos punts d'entrada.
Si encara no estàs certificat, Certifica't és un projecte amb principi i final: arrenquem el sistema amb la teva raó social, els teus responsables i les normes que necessites, adaptem amb tu el kit documental, t'acompanyem les setmanes d'operació que l'evidència exigeix (un procediment escrit ahir i mai aplicat continua sent un procediment sense maduresa, i l'auditor ho veu per la data) i arribem a l'auditoria amb l'auditoria interna feta. Si ja tens el certificat, Manté comença migrant els teus documents i la teva declaració d'aplicabilitat al sistema; a partir d'aquí el calendari, els recordatoris i els indicadors fan la feina que avui fa una persona amb un Excel. En els dos casos, quan arriba l'auditor de seguiment, li dones un compte i s'ho troba tot.
- 3 Normes
- 33 Plantilles
- 15 Informes PDF
Claus
SaaS, on-premise o per a la teva cartera de clients
On viu el sistema ho decideixes tu.
- 01
SaaS a nexo.kiwop.com
Un espai de treball propi per a la teva empresa dins de Nexo, aïllat dels altres per disseny (l'aïllament s'aplica al servidor i està cobert per tests, no per confiança). Alta en hores, còpies diàries, actualitzacions incloses. És l'opció per a la majoria de pimes.
- 02
On-premise, a la teva infraestructura
La mateixa aplicació empaquetada en Docker (PHP, PostgreSQL, Redis) i instal·lada als teus servidors o al teu núvol privat amb una sola comanda. Cap clau d'IA ni servei extern: només necessita un SMTP per als avisos. Per a administracions, proveïdors de l'Administració i empreses amb dades que no surten de casa.
- 03
Consultores i auditors
Si implantes SGSI per a altres, cada client teu és un espai de treball amb els seus catàlegs, el seu kit i el seu auditor. Tu els veus tots des d'un compte; ells només veuen el seu. Parlem de condicions de partner.
- 04
Sense dependència
Els teus documents són markdown i els teus registres estan en PostgreSQL: s'exporten sencers. La llicència on-premise és un contracte, no un cadenat. Si un dia te'n vas, t'emportes el teu SGSI.
Com treballem
Com et portem fins a l'auditoria
El que vam fer amb nosaltres mateixos, ara amb el teu equip. Dotze a setze setmanes segons el teu punt de partida.
- 01
Abast, responsables i categoria
Definim amb tu l'abast del sistema (quins serveis i quins actius hi entren), nomenem els responsables que cada norma exigeix i, a l'ENS, categoritzem el sistema a partir de la valoració dels teus actius. Aprovisionem el teu espai amb les normes triades.
- 02
Kit documental adaptat
Instal·lem les 33 plantilles amb la teva raó social, els teus rols i el teu sistema, i les revisem amb tu una a una: el que no fas no s'escriu. La publicació de cada document és un acte d'aprovació de la teva direcció, i queda signat.
- 03
Operar i deixar rastre
Aquí es guanya l'auditoria. El teu equip accepta les normatives, fa la formació, registra incidents i canvis, revisa accessos i còpies. El calendari de l'any mana i el sistema guarda l'evidència amb data i signatura. Nosaltres revisem la maduresa de cada mesura cada setmana.
- 04
Riscos, auditoria interna i revisió per la direcció
Anàlisi de riscos guiada pel nostre equip sobre el teu inventari d'actius, amb la metodologia del kit documental (referència MAGERIT i ISO 27005), auditoria interna amb pla i troballes, i comitè amb acta signada que tanca el cicle. Preparem el paquet de l'auditor: declaració d'aplicabilitat, informes i indicadors.
- 05
Auditoria de certificació
Contractes l'auditoria amb l'entitat acreditada que prefereixis (OCA Global, AENOR, Bureau Veritas, Applus...). L'auditor entra amb el seu compte de només lectura i nosaltres estem amb tu durant les jornades. Les observacions es tracten dins del propi sistema.
Per dins: la plataforma que va passar l’auditoria
Cinc pantalles reals de Nexo SGSI, tal com les veu el teu equip (i el teu auditor).
Normativa viva, no PDF mort
Cada document es publica amb la seva versió, el seu responsable i l’exigència d’acceptació: el personal la signa digitalment i l’accés queda condicionat a acceptar-la.
El calendari mana
Les obligacions de l’any repartides per mesos: el que està fet queda en verd amb la seva evidència i el que ve avisa sol.
Maduresa ENS mesurada, no declarada
Les mesures de l’Annex II amb el seu nivell L0-L5, el mínim de la teva categoria i el que queda per pujar: l’informe INES surt d’aquí.
L’auditor entra amb el seu compte
Accés de només lectura retallat al SGSI: al seguiment, l’auditor troba el document, l’evidència i la signatura a la mateixa pantalla.
Les tres normes creuades
ENS, ISO 27001 i ISO 42001 sobre el mateix sistema: una evidència serveix a totes les normes que la comparteixen.
L’evidència deixa empremta
Cada evidència porta el seu hash SHA-256, el seu històric (creat, aprovat, evidència adjuntada) i el seu responsable: la traçabilitat que l’auditor comprova.
I la integritat es demostra amb una ordre
El rastre sencer es verifica criptogràficament: 102 acceptacions, les signatures d’actes i 978 baules encadenades, amb l’«Íntegra» final en verd. Cap Excel pot dir el mateix.
Captures d’un espai de demostració: totes les dades, persones i empreses que hi apareixen són fictícies.
Per a qui
És per a tu?
Nexo SGSI està pensat per a organitzacions de 10 a 250 persones que necessiten el certificat per vendre, no per emmarcar-lo.
Per a qui
- Proveïdors tecnològics de l'Administració: l'ENS és requisit de plec i les categories MITJANA i ALTA exigeixen certificació per entitat acreditada.
- Empreses de programari, SaaS i serveis gestionats a les quals els seus clients ja demanen la ISO 27001 a cada homologació.
- Organitzacions que desenvolupen o operen IA i volen la ISO 42001 abans que el client o el regulador la demanin.
- Empreses ja certificades que sostenen el sistema amb un Excel i una carpeta compartida i temen cada auditoria de seguiment.
- Consultores de seguretat i compliment que implanten SGSI per a diversos clients i necessiten una plataforma comuna.
Per a qui no
- Qui busca un certificat sense operar res: el sistema genera l'evidència en usar-lo, i sense ús no hi ha evidència.
- Grups amb centenars de sistemes heterogenis i un equip GRC propi: aquí encaixen millor les suites corporatives.
- Qui necessita SOC 2, PCI DSS o NIS2 avui: Nexo SGSI cobreix ENS, ISO 27001 i ISO 42001; la resta és al roadmap, no al producte.
Inversió
Preus
Tancats i publicats. L'auditoria de certificació es contracta a part amb l'entitat acreditada.
Una consultoria d'implantació d'ISO 27001 per a una pime costa a Espanya entre 8.000 i 30.000 € el primer any, i després continua costant cada vegada que cal preparar un seguiment. Aquí el preu inclou la plataforma, el kit documental i el nostre equip fins a l'auditoria.
- ENS Bàsica exprés
3.900 €
Categoria BÀSICA amb autoavaluació i Declaració de Conformitat. L'entrada més ràpida al mercat públic.
- Perfil de compliment BÀSICA carregat i creuat a la plataforma
- Kit documental essencial adaptat amb tu
- Autoavaluació guiada i Declaració de Conformitat llesta per publicar
- 12 mesos de plataforma SaaS inclosos
- Camí directe a MITJANA el dia que un plec l'exigeixi
- Certifica't Comença aquí
11.900 €
Una norma (ISO 27001 o ENS categoria MITJANA). Dues normes: 16.900 €. Les tres (amb ISO 42001): 21.900 €.
- Aprovisionament del sistema amb les teves normes i responsables
- Kit documental de 33 plantilles adaptat amb tu
- Acompanyament setmanal fins a l'auditoria de certificació
- Anàlisi de riscos, auditoria interna i paquet de l'auditor
- 12 mesos de plataforma SaaS inclosos
- Garantia: si l'auditoria deixa no conformitats majors, continuem amb tu sense cost fins que certifiquis
- Manté
590 €/mes
Per a empreses ja certificades. Compromís anual. Usuaris il·limitats dins de l'abast. Categoria ALTA o diverses normes? Manté Plus: 1.190 €/mes.
- Migració dels teus documents, SoA i evidències
- Calendari d'obligacions, recordatoris i indicadors
- Compte d'auditor extern per a cada seguiment
- Informes INES i PDF inclosos
- Actualitzacions i còpies diàries
- On-premise
9.900 €
Instal·lació a la teva infraestructura. Després, 2.900 €/any d'actualitzacions i suport.
- Imatge Docker i desplegament als teus servidors o núvol privat
- Sense serveis externs ni claus d'IA
- Primera arrencada i formació del teu responsable de seguretat
- Actualitzacions versionades durant el contracte
- Compatible amb Certifica't i amb Manté
Auditoria de certificació no inclosa: per a una pime, entre 2.000 i 5.500 € segons entitat i jornades. Només vols la plataforma, sense acompanyament? Self-service: 295 €/mes amb compromís anual. Preus sense IVA.
Lliurables
Certifica't: què t'emportes
El que hi entra i el que no, perquè no hi hagi sorpreses.
Inclòs
- El teu espai a Nexo SGSI amb les normes triades carregades i creuades
- Cos documental complet, adaptat i aprovat per la teva direcció
- Declaració d'aplicabilitat que generem des del teu sistema
- Anàlisi de riscos feta amb tu sobre el teu inventari d'actius (metodologia del kit)
- Pla de formació executat i signat pel personal
- Auditoria interna amb pla, troballes i accions
- Acta de comitè i revisió per la direcció
- Paquet de l'auditor: informes, indicadors i compte de només lectura
No inclòs
- Auditoria de certificació (la contractes tu amb l'entitat acreditada)
- Pentesting, hardening o equipament: són serveis a part
La prova
Ho vam provar amb nosaltres mateixos, i l'auditor ho va escriure
El mòdul va néixer el 24 de maig de 2026. El 17 d'agost va començar l'auditoria de certificació d'OCA Global: ENS categoria MITJANA, ISO/IEC 27001 i ISO/IEC 42001, del 17 al 27 d'agost. Cap de les tres normes va deixar una no conformitat. L'informe de l'ENS destaca tres aspectes forts: la implantació és pròpia, sense consultoria externa, amb lideratge visible de la direcció; Nexo com a nucli del sistema és «un avantatge competitiu excepcional» que fa els registres fiables i en temps real; i el manteniment està calendaritzat de forma completa. Aquesta és la diferència entre un SGSI en carpetes i un que s'opera: l'auditor no demana el document, l'obre. Com està construïda la plataforma, al cas d'èxit de Nexo.
- 3 Normes auditades alhora
- 0 No conformitats
- 12 Setmanes de l'arrencada a l'auditoria
- 204 Mesures i controls gestionats
Per al CTO
Resum per al responsable de seguretat i el CTO
Com està fet i què necessita.
Nexo SGSI és un mòdul de Nexo (Laravel + React sobre PostgreSQL) aïllat per espai de treball des de la primera consulta: cada taula porta el seu identificador d'empresa i les polítiques d'autorització es resolen per rol de seguretat (responsable de seguretat, del sistema, de la informació, DPD, auditor extern), no per rol d'aplicació. La integritat de l'evidència no és una promesa: les signatures són HMAC sobre el contingut amb una clau pròpia, el rastre d'auditoria s'encadena per hash i un trigger de base de dades rebutja qualsevol esborrat o modificació; sgsi:verify-evidence ho comprova en segons davant de qui vulgui veure-ho.
La instal·lació on-premise és una imatge Docker amb php-fpm, nginx, PostgreSQL 17, Redis, planificador i còpies, un .env d'una pantalla i una comanda d'arrencada. El mòdul no necessita IA per a res del que acredita ni truca serveis externs: un SMTP i prou (la clau d'IA només cal per al cercador semàntic de documents, que és opcional). Wazuh, CrowdSec o fail2ban es connecten per webhook amb un token per espai de treball. Hi ha API per a incidents i proveïdors, exportació iCal del calendari, exportació CSV d'actius i quinze informes en PDF amb metadades netes.
Tecnologies
- Laravel
- React
- PostgreSQL 17
- Redis
- Docker
- HMAC-SHA256
- Wazuh
- CrowdSec
- iCal
- REST API
- Aïllament entre empreses aplicat al servidor i cobert per tests de tenant
- Signatures verificables i rastre immutable amb trigger a PostgreSQL
- Compte d'auditor extern amb llista blanca de permisos: llegeix, no signa, no veu el DNI
- Catàlegs de les tres normes com a dades versionades, no com a codi
- On-premise sense dependències externes: SMTP i prou
Riscos i com els cobrim
El que evita
Els quatre riscos que veiem en els SGSI que arriben a auditoria en carpetes.
- 01
Evidència dispersa: l'auditor demana un registre i ningú sap on és
MitigacióTot registre neix dins del sistema, amb data, signatura i enllaç a la mesura o control que acredita. El cercador de l'auditor ho troba en segons.
- 02
Procediments escrits i mai aplicats (maduresa insuficient)
MitigacióEl calendari obliga a executar cada activitat i el sistema guarda l'execució. La maduresa de cada mesura es calcula sobre el que s'ha fet, no sobre el que s'ha escrit.
- 03
Dependència de la consultora en cada auditoria de seguiment
MitigacióEl coneixement queda al teu sistema i al teu equip. Amb Manté, el seguiment anual és obrir el compte de l'auditor, no tornar a contractar ningú.
- 04
Documents de seguretat en un SaaS de tercers fora del teu control
MitigacióModalitat on-premise dins de la teva infraestructura, sense serveis externs. I en SaaS, les teves dades en servidors de la UE amb aïllament per disseny.
Tecnologies
Normes i referències que gestiona
El que hi ha carregat i el que el sistema sap calcular.
- ENS RD 311/2022
- ISO/IEC 27001:2022
- ISO/IEC 42001:2023
- Informe INES
- CCN-STIC 808
- MAGERIT v3
- ISO/IEC 27005
- RGPD art. 32 i 33
- Declaració d'aplicabilitat
- Maduresa CMM L0-L5
- Wazuh
- CrowdSec
- Docker
- PostgreSQL
Preguntes freqüents
Preguntes freqüents
El que ens pregunten abans de començar.
Kiwop està certificada en ISO 27001, ENS i ISO 42001?
Hem superat l'auditoria de certificació d'OCA Global (entitat acreditada per ENAC) en les tres normes, del 17 al 27 d'agost de 2026, sense cap no conformitat. Els certificats s'emeten en les setmanes següents a l'informe; tan bon punt els tinguem, publicarem aquí els seus números i l'abast. Tot el sistema de gestió, de la política de seguretat fins a l'últim registre, viu a Nexo SGSI.
Quant costa certificar-se en ISO 27001 amb Nexo SGSI?
11.900 € per una norma (ISO 27001 o ENS categoria MITJANA), 16.900 € per dues i 21.900 € per les tres, amb dotze mesos de plataforma inclosos. L'auditoria de certificació es contracta a part amb l'entitat acreditada que triïs: per a una pime sol costar entre 2.000 i 5.500 € segons jornades. Compara-ho amb una consultoria d'implantació tradicional, que a Espanya costa entre 8.000 i 30.000 € el primer any i no deixa cap eina darrere.
Quant es triga a certificar-se?
Nosaltres vam anar del primer commit del mòdul a l'auditoria en dotze setmanes, construint l'eina alhora. Amb la plataforma feta, el pla de treball va de dotze a setze setmanes segons el teu punt de partida, i la major part no és paperassa: és operar el sistema perquè existeixi evidència amb dates. Després cal sumar la disponibilitat de l'entitat certificadora, que sol ser de setmanes.
Què és l'ENS i qui està obligat a certificar-se?
L'Esquema Nacional de Seguretat (ENS) (Reial Decret 311/2022) fixa les mesures de seguretat dels sistemes que donen suport a serveis de l'Administració, i obliga també les empreses que li presten serveis: els plecs ho exigeixen. Els sistemes de categoria BÀSICA poden autodeclarar la conformitat; els de categoria MITJANA i ALTA necessiten la certificació d'una entitat acreditada per ENAC. Nexo SGSI porta les 73 mesures de l'Annex II amb la seva maduresa, les 110 preguntes de categoria ALTA i genera l'informe INES.
Per a què serveix la ISO 42001 si ja tinc la 27001?
La ISO/IEC 42001 és la norma de sistemes de gestió d'intel·ligència artificial: governa quina IA fas servir o desenvolupes, amb quines dades, quins impactes té i qui en respon. Comparteix estructura amb la 27001 (per això a Nexo SGSI les tres normes es creuen) i és el que un client o un regulador demanarà a qui operi IA. Un matís important: la certificació 42001 no atorga presumpció de conformitat amb el Reglament Europeu d'IA; això ho donaran les normes harmonitzades que publiqui la UE. Per al reglament tenim un servei propi de compliment de l'EU AI Act.
Ja estic certificat. Què hi guanyo migrant a Nexo SGSI?
Deixar de sostenir el sistema a mà. Migrem els teus documents, la teva declaració d'aplicabilitat i les teves evidències; a partir d'aquí el calendari de l'any reparteix les obligacions, els recordatoris arriben sols, els indicadors es registren i, quan toca el seguiment, l'auditor entra amb el seu compte i s'ho troba tot. Costa 590 €/mes amb compromís anual i usuaris il·limitats dins de l'abast.
Què cobreix exactament la garantia de Certifica't?
Si l'auditoria de certificació deixa no conformitats majors, continuem acompanyant-te sense cost addicional (plataforma i equip) fins que les tanquis i certifiquis. Ho diem en veu alta perquè podem: la nostra pròpia auditoria de les tres normes alhora va acabar sense cap no conformitat. L'única condició és l'òbvia: que el teu equip operi el sistema i executi el pla que pactem, perquè l'evidència no es pot inventar la setmana abans.
Quan triar ENS Bàsica exprés o el self-service?
ENS Bàsica exprés (3.900 €) és per a qui necessita entrar ja al mercat públic: la categoria BÀSICA admet autoavaluació i Declaració de Conformitat sense auditoria externa, i molts plecs petits en tenen prou. Quan un plec exigeixi MITJANA, el camí ja està fet. El self-service (295 €/mes, compromís anual) és la plataforma sola, sense acompanyament: per a responsables de seguretat que ja saben què fan o per a qui ve de la mà d'una consultora partner.
Què inclou Manté Plus?
Tot el de Manté més el que demanen els sistemes exigents: categoria ALTA i diverses normes dins del mateix abast, l'informe INES gestionat per nosaltres i suport prioritari. Costa 1.190 €/mes amb compromís anual. És el tier natural per a mitjanes empreses i per a qui sosté ALTA amb un equip petit.
Puc instal·lar-lo als meus servidors?
Sí. La modalitat on-premise és la mateixa aplicació empaquetada en Docker i instal·lada a la teva infraestructura o al teu núvol privat. No necessita cap servei extern, cap clau d'IA ni connexió amb Kiwop: només un servidor de correu per als avisos. Costa 9.900 € la instal·lació i 2.900 €/any les actualitzacions i el suport. És l'opció natural per a administracions i per a sistemes les dades dels quals no poden sortir de casa.
Fa servir intel·ligència artificial?
El mòdul SGSI no fa servir IA per a res del que acredita: signatures, rastre, catàlegs i indicadors són codi convencional i determinista, perquè un auditor no accepta una evidència que un model hauria pogut inventar. La IA de Nexo viu en altres mòduls (assistent i agents), i al SGSI és l'objecte governat per la ISO 42001, no l'eina.
Què passa amb les meves dades si deixo el servei?
T'emportes-les senceres. Els documents són markdown, els registres estan en PostgreSQL i els informes en PDF: s'exporten. En on-premise la llicència és contractual, sense cadenats tècnics. No venem dependència; venem un sistema que funciona i un equip que el coneix.
Hi ha ajudes públiques per certificar-se?
El Kit Consulting incloïa la preparació del SGSI per a la ISO 27001 i la declaració d'aplicabilitat de l'ENS, amb bons de 12.000 a 24.000 € per a empreses de 10 a 249 empleats, però està tancat des del 31 de maig de 2026. L'ordre que el regula permet reobrir-lo amb fons sobrants; el dia que passi, ho publiquem a la nostra pàgina d'estat de les ajudes. Mentrestant, el preu tancat és el preu.
En què es diferencia de Vanta, Drata o una suite GRC?
L'agost de 2026, cap de les plataformes internacionals de compliance (Vanta, Drata, Secureframe, Sprinto) inclou l'ENS al seu catàleg públic de marcs, i les suites espanyoles que sí que el cobreixen no publiquen preus ni porten la ISO 42001. Nexo SGSI reuneix les tres normes creuades en una consola, amb preu publicat, opció on-premise sense serveis externs i una prova que cap altra pot ensenyar: la nostra pròpia auditoria de certificació superada sense no conformitats amb aquest mateix sistema.
Següent pas
Ensenya'ns el teu punt de partida i et diem en quina setmana series en auditoria
Una videotrucada de 30 minuts amb qui va construir el sistema i va passar l'auditoria. Sense compromís: si el teu cas no encaixa, t'ho diem.
- Sense compromís
- Resposta en 24h
- Proposta personalitzada
Casos d'èxit
Projectes on ho apliquem
Parlem.
Consulta tècnica inicial
IA, seguretat i rendiment. Diagnòstic i proposta tancada per fases.
- NDA disponible
- Resposta <24h
- Proposta per fases
La teva primera reunió és amb un Arquitecte de Solucions, no amb un comercial.
Sol·licitar diagnòstic