Certificación ISO 27001, ENS e ISO 42001 con Nexo SGSI: la plataforma con la que nos certificamos nosotros

Un solo sistema para las tres normas: los 73 controles del ENS, los 93 de la ISO 27001 y los 38 de la ISO 42001, con su cuerpo documental, sus evidencias firmadas y el calendario de obligaciones que las mantiene vivas. Lo construimos para certificar Kiwop y en agosto de 2026 superamos la auditoría de OCA Global en las tres normas sin ninguna no conformidad. Ahora lo implantamos en tu empresa: si te quieres certificar, te llevamos hasta la auditoría; si ya lo estás, te quitamos el Excel y las carpetas.

  • 3 Normas en una sola consola
  • 0 No conformidades en la auditoría
  • 12 sem Del arranque a la auditoría
Cómo se cumple: inventario, riesgo, controles, evidencia, auditoría y una persona responsable Cada hallazgo actualiza los controles 01 · Inventario Sistemas, datos yriesgos 02 · Riesgo Clasificación yumbrales 03 · Controles Medidas técnicas yorganizativas 04 · Evidencia Registros que lodemuestran 05 · Auditoría Interna y externa 06 · Responsable Una personaresponde
  1. 01 · Inventario Sistemas, datos y riesgos
  2. 02 · Riesgo Clasificación y umbrales
  3. 03 · Controles Medidas técnicas y organizativas
  4. 04 · Evidencia Registros que lo demuestran
  5. 05 · Auditoría Interna y externa
  6. 06 · Responsable Una persona responde
  7. Cada hallazgo actualiza los controles
Scroll

Resumen

Resumen ejecutivo

Qué es Nexo SGSI y por qué existe.

Certificarse en ISO 27001 o en el Esquema Nacional de Seguridad no es difícil por los controles: es difícil porque hay que demostrar, con evidencia fechada, que se cumplen cada semana. La mayoría de empresas lo sostiene con una consultora, un Excel y una carpeta compartida, y lo paga dos veces: en la implantación y en cada auditoría de seguimiento, cuando nadie encuentra el registro que pide el auditor.

Nexo SGSI es el módulo de cumplimiento de Nexo, la plataforma de gestión de Kiwop. Lo construimos entre mayo y agosto de 2026 para certificar nuestra propia empresa en tres normas a la vez, sin consultoría externa, y el auditor de OCA Global lo describió en su informe como «una ventaja competitiva excepcional»: los registros son fiables y están en tiempo real porque el sistema los genera al operar. Desde septiembre lo vendemos a otras empresas, como SaaS o instalado en su infraestructura.

Hay dos maneras de entrar. Certifícate: plataforma, kit documental adaptado a tu empresa y acompañamiento de nuestro equipo hasta la auditoría de certificación, a precio cerrado. Mantén: si ya tienes el certificado, migras tu SGSI a Nexo y dejas de perseguir evidencias a mano. En los dos casos, el auditor entra con su propia cuenta de solo lectura y encuentra lo que busca. Si quieres saber en qué punto estás antes de hablar con nadie, el autodiagnóstico ISO 27001 y ENS te lo dice en tres minutos, sin registro.

  • 3 normas ENS Medio · ISO 27001 · ISO 42001
  • 0 NC Auditoría de OCA Global, agosto 2026
  • 11.900 Certifícate, una norma, precio cerrado

Casos de uso

Las tres normas, de un vistazo

Auditadas en Kiwop por OCA Global en agosto de 2026, sin ninguna no conformidad. Los sellos oficiales de certificación se publicarán al recibir los certificados.

  • ENS · categoría MEDIA

    Esquema Nacional de Seguridad (RD 311/2022): las 73 medidas del Anexo II con su madurez L0-L5 y el informe INES.

    Auditoría superada · 0 NC

  • ISO/IEC 27001:2022

    Seguridad de la información: los 93 controles del Anexo A con la declaración de aplicabilidad en los dos sentidos.

    Auditoría superada · 0 NC

  • ISO/IEC 42001:2023

    Gestión de la inteligencia artificial: los 38 controles del Anexo A, cruzados con la 27001.

    Auditoría superada · 0 NC

Qué incluye

Qué hace la plataforma

Trece módulos que cubren lo que un auditor pide y lo que un responsable de seguridad necesita para no vivir de memoria.

  • Las tres normas cargadas y cruzadas: 73 medidas del Anexo II del ENS con madurez L0-L5, 93 controles del Anexo A de la ISO 27001 y 38 de la ISO 42001, con declaración de aplicabilidad en los dos sentidos
  • Cuerpo documental versionado: políticas, normativas y procedimientos con aprobación, aceptación firmada por el personal, historial y clasificación. Arrancas con 33 plantillas adaptadas a tu empresa
  • Evidencia que se puede verificar: cada firma lleva su hash, el rastro de auditoría es inmutable y encadenado, y un comando lo comprueba delante del auditor
  • Calendario de obligaciones: revisión de copias, comité, revisión de accesos, simulacros, auditoría interna. Generado por año, con recordatorios y exportable a tu agenda
  • Incidentes, cambios y accesos con máquina de estados, aprobación segregada, plazo de 72 horas del RGPD calculado y notificación a AEPD o CCN-CERT
  • Proveedores y activos: requisitos de seguridad por proveedor, certificaciones que caducan, inventario de activos valorado en cinco dimensiones e importación por CSV
  • Formación y concienciación: plan por puesto, vídeos con visionado verificado, cuestionario, firma de asistencia y campañas de phishing con resultado
  • Vigilancia y correlación: las alertas de nivel alto de Wazuh entran solas como incidentes del SGSI, lecturas de CrowdSec o fail2ban por webhook, reglas de correlación, anomalías de acceso y cuadro de mando con indicadores por proceso
  • Cuenta de auditor externo de solo lectura, buscador sobre catorce áreas, modo auditoría proyectable, informe INES del artículo 32 y quince informes en PDF

Por qué

Dos caminos: certificarte o dejar de sufrir el certificado que ya tienes

El mismo sistema, dos puntos de entrada.

Si aún no estás certificado, Certifícate es un proyecto con principio y fin: arrancamos el sistema con tu razón social, tus responsables y las normas que necesitas, adaptamos contigo el kit documental, te acompañamos las semanas de operación que la evidencia exige (un procedimiento escrito ayer y nunca aplicado sigue siendo un procedimiento sin madurez, y el auditor lo ve por la fecha) y llegamos a la auditoría con la auditoría interna hecha. Si ya tienes el certificado, Mantén empieza por migrar tus documentos y tu declaración de aplicabilidad al sistema; a partir de ahí el calendario, los recordatorios y los indicadores hacen el trabajo que hoy hace una persona con un Excel. En los dos casos, cuando llega el auditor de seguimiento, le das una cuenta y se lo encuentra todo.

nexo-sgsi/entrada.yaml
# Dos maneras de empezar
certificate:
normas: [ens_medio, iso27001, iso42001]
kit_documental: 33 plantillas adaptadas
acompañamiento: hasta la auditoría
precio: cerrado, desde 11.900 €
manten:
migracion: documentos + SoA + evidencias
operacion: calendario, recordatorios, KPIs
auditor: cuenta de solo lectura
precio: 590 €/mes
  • 3 Normas
  • 33 Plantillas
  • 15 Informes PDF

Claves

SaaS, on-premise o para tu cartera de clientes

Dónde vive el sistema lo decides tú.

  1. 01

    SaaS en nexo.kiwop.com

    Un espacio de trabajo propio para tu empresa dentro de Nexo, aislado de los demás por diseño (el aislamiento se aplica en el servidor y está cubierto por tests, no por confianza). Alta en horas, copias diarias, actualizaciones incluidas. Es la opción para la mayoría de pymes.

  2. 02

    On-premise, en tu infraestructura

    La misma aplicación empaquetada en Docker (PHP, PostgreSQL, Redis) e instalada en tus servidores o en tu nube privada con un solo comando. Ninguna clave de IA ni servicio externo: solo necesita un SMTP para los avisos. Para administraciones, proveedores de la Administración y empresas con datos que no salen de casa.

  3. 03

    Consultoras y auditores

    Si implantas SGSI para otros, cada cliente tuyo es un espacio de trabajo con sus catálogos, su kit y su auditor. Tú los ves todos desde una cuenta; ellos solo ven el suyo. Hablemos de condiciones de partner.

  4. 04

    Sin dependencia

    Tus documentos son markdown y tus registros están en PostgreSQL: se exportan enteros. La licencia on-premise es un contrato, no un candado. Si un día te vas, te llevas tu SGSI.

Cómo trabajamos

Cómo te llevamos hasta la auditoría

Lo que hicimos con nosotros mismos, ahora con tu equipo. Doce a dieciséis semanas según tu punto de partida.

  1. 01

    Alcance, responsables y categoría

    Definimos contigo el alcance del sistema (qué servicios y qué activos entran), nombramos a los responsables que cada norma exige y, en el ENS, categorizamos el sistema a partir de la valoración de tus activos. Aprovisionamos tu espacio con las normas elegidas.

    Semanas 1-2
  2. 02

    Kit documental adaptado

    Instalamos las 33 plantillas con tu razón social, tus roles y tu sistema, y las revisamos contigo una a una: lo que no haces no se escribe. La publicación de cada documento es un acto de aprobación de tu dirección, y queda firmado.

    Semanas 3-5
  3. 03

    Operar y dejar rastro

    Aquí se gana la auditoría. Tu equipo acepta las normativas, hace la formación, registra incidentes y cambios, revisa accesos y copias. El calendario del año manda y el sistema guarda la evidencia con fecha y firma. Nosotros revisamos la madurez de cada medida cada semana.

    Semanas 6-11
  4. 04

    Riesgos, auditoría interna y revisión por la dirección

    Análisis de riesgos guiado por nuestro equipo sobre tu inventario de activos, con la metodología del kit documental (referencia MAGERIT e ISO 27005), auditoría interna con plan y hallazgos, y comité con acta firmada que cierra el ciclo. Preparamos el pack del auditor: declaración de aplicabilidad, informes e indicadores.

    Semanas 12-14
  5. 05

    Auditoría de certificación

    Contratas la auditoría con la entidad acreditada que prefieras (OCA Global, AENOR, Bureau Veritas, Applus...). El auditor entra con su cuenta de solo lectura y nosotros estamos contigo durante las jornadas. Las observaciones se tratan en el propio sistema.

    Semanas 15-16

Por dentro: la plataforma que pasó la auditoría

Cinco pantallas reales de Nexo SGSI, tal como las ve tu equipo (y tu auditor).

01

Normativa viva, no PDF muerto

Cada documento se publica con su versión, su responsable y su exigencia de aceptación: el personal la firma digitalmente y el acceso queda condicionado a aceptarla.

Documento de normativa de seguridad publicado en Nexo SGSI, con versión, aceptación requerida e índice de secciones
02

El calendario manda

Las obligaciones del año repartidas por meses: lo hecho queda en verde con su evidencia y lo próximo avisa solo.

Calendario anual de obligaciones del SGSI con tareas completadas y planificadas
03

Madurez ENS medida, no declarada

Las medidas del Anexo II con su nivel L0-L5, el mínimo de tu categoría y lo que queda por subir: el informe INES sale de aquí.

Panel de madurez de las medidas del ENS con niveles L0-L5 y media frente al mínimo de la categoría
04

El auditor entra con su cuenta

Acceso de solo lectura recortado al SGSI: en el seguimiento, el auditor encuentra el documento, la evidencia y la firma en la misma pantalla.

Vista del panel SGSI con la cuenta de solo lectura del auditor externo
05

Las tres normas cruzadas

ENS, ISO 27001 e ISO 42001 sobre el mismo sistema: una evidencia sirve a todas las normas que la comparten.

Portada del módulo SGSI con las tres normas activas y el mapa de submódulos
06

La evidencia deja huella

Cada evidencia lleva su hash SHA-256, su histórico (creado, aprobado, evidencia adjuntada) y su responsable: la trazabilidad que el auditor comprueba.

Ficha de activo con evidencia PDF, su hash SHA-256 y el histórico de acciones
07

Y la integridad se demuestra con un comando

El rastro entero se verifica criptográficamente: 102 aceptaciones, las firmas de actas y 978 eslabones encadenados, con el «Íntegra» final en verde. Ningún Excel puede decir lo mismo.

Salida de terminal del comando de verificación de evidencia con todas las firmas válidas

Capturas de un espacio de demostración: todos los datos, personas y empresas que aparecen son ficticios.

Para quién

¿Es para ti?

Nexo SGSI está pensado para organizaciones de 10 a 250 personas que necesitan el certificado para vender, no para enmarcarlo.

Para quién

  • Proveedores tecnológicos de la Administración: el ENS es requisito de pliego y las categorías MEDIA y ALTA exigen certificación por entidad acreditada.
  • Empresas de software, SaaS y servicios gestionados a las que sus clientes ya piden la ISO 27001 en cada homologación.
  • Organizaciones que desarrollan u operan IA y quieren la ISO 42001 antes de que el cliente o el regulador la pidan.
  • Empresas ya certificadas que sostienen el sistema con un Excel y una carpeta compartida y temen cada auditoría de seguimiento.
  • Consultoras de seguridad y cumplimiento que implantan SGSI para varios clientes y necesitan una plataforma común.

Para quién no

  • Quien busca un certificado sin operar nada: el sistema genera la evidencia al usarlo, y sin uso no hay evidencia.
  • Grupos con cientos de sistemas heterogéneos y un equipo GRC propio: ahí encajan mejor las suites corporativas.
  • Quien necesita SOC 2, PCI DSS o NIS2 hoy: Nexo SGSI cubre ENS, ISO 27001 e ISO 42001; el resto está en el roadmap, no en el producto.

Inversión

Precios

Cerrados y publicados. La auditoría de certificación se contrata aparte con la entidad acreditada.

Una consultoría de implantación de ISO 27001 para una pyme cuesta en España entre 8.000 y 30.000 € el primer año, y después sigue costando cada vez que hay que preparar un seguimiento. Aquí el precio incluye la plataforma, el kit documental y a nuestro equipo hasta la auditoría.

  • ENS Básica exprés

    3.900 €

    Categoría BÁSICA con autoevaluación y Declaración de Conformidad. La entrada más rápida al mercado público.

    • Perfil de cumplimiento BÁSICA cargado y cruzado en la plataforma
    • Kit documental esencial adaptado contigo
    • Autoevaluación guiada y Declaración de Conformidad lista para publicar
    • 12 meses de plataforma SaaS incluidos
    • Camino directo a MEDIA el día que un pliego la exija
    Empezar con Básica
  • Certifícate Empieza aquí

    11.900 €

    Una norma (ISO 27001 o ENS categoría MEDIA). Dos normas: 16.900 €. Las tres (con ISO 42001): 21.900 €.

    • Aprovisionamiento del sistema con tus normas y responsables
    • Kit documental de 33 plantillas adaptado contigo
    • Acompañamiento semanal hasta la auditoría de certificación
    • Análisis de riesgos, auditoría interna y pack del auditor
    • 12 meses de plataforma SaaS incluidos
    • Garantía: si la auditoría deja no conformidades mayores, seguimos contigo sin coste hasta que certifiques
    Quiero certificarme
  • Mantén

    590 €/mes

    Para empresas ya certificadas. Compromiso anual. Usuarios ilimitados dentro del alcance. ¿Categoría ALTA o varias normas? Mantén Plus: 1.190 €/mes.

    • Migración de tus documentos, SoA y evidencias
    • Calendario de obligaciones, recordatorios e indicadores
    • Cuenta de auditor externo para cada seguimiento
    • Informes INES y PDF incluidos
    • Actualizaciones y copias diarias
    Migrar mi SGSI
  • On-premise

    9.900 €

    Instalación en tu infraestructura. Después, 2.900 €/año de actualizaciones y soporte.

    • Imagen Docker y despliegue en tus servidores o nube privada
    • Sin servicios externos ni claves de IA
    • Primer arranque y formación de tu responsable de seguridad
    • Actualizaciones versionadas durante el contrato
    • Compatible con Certifícate y con Mantén
    Hablar de on-premise

Auditoría de certificación no incluida: para una pyme, entre 2.000 y 5.500 € según entidad y jornadas. ¿Solo quieres la plataforma, sin acompañamiento? Self-service: 295 €/mes con compromiso anual. Precios sin IVA.

Entregables

Certifícate: qué te llevas

Lo que entra y lo que no, para que no haya sorpresas.

Incluido

  • Tu espacio en Nexo SGSI con las normas elegidas cargadas y cruzadas
  • Cuerpo documental completo, adaptado y aprobado por tu dirección
  • Declaración de aplicabilidad que generamos desde tu sistema
  • Análisis de riesgos hecho contigo sobre tu inventario de activos (metodología del kit)
  • Plan de formación ejecutado y firmado por el personal
  • Auditoría interna con plan, hallazgos y acciones
  • Acta de comité y revisión por la dirección
  • Pack del auditor: informes, indicadores y cuenta de solo lectura

No incluido

  • Auditoría de certificación (la contratas tú con la entidad acreditada)
  • Pentesting, hardening o equipamiento: son servicios aparte

La prueba

Lo probamos con nosotros mismos, y el auditor lo escribió

El módulo nació el 24 de mayo de 2026. El 17 de agosto empezó la auditoría de certificación de OCA Global: ENS categoría MEDIA, ISO/IEC 27001 e ISO/IEC 42001, del 17 al 27 de agosto. Ninguna de las tres normas dejó una no conformidad. El informe del ENS destaca tres aspectos fuertes: la implantación es propia, sin consultoría externa, con liderazgo visible de la dirección; Nexo como núcleo del sistema es «una ventaja competitiva excepcional» que hace los registros fiables y en tiempo real; y el mantenimiento está calendarizado de forma completa. Esa es la diferencia entre un SGSI en carpetas y uno que se opera: el auditor no pide el documento, lo abre. Cómo está construida la plataforma, en el caso de éxito de Nexo.

  • 3 Normas auditadas a la vez
  • 0 No conformidades
  • 12 Semanas del arranque a la auditoría
  • 204 Medidas y controles gestionados

Para el CTO

Resumen para el responsable de seguridad y el CTO

Cómo está hecho y qué necesita.

Nexo SGSI es un módulo de Nexo (Laravel + React sobre PostgreSQL) aislado por espacio de trabajo desde la primera consulta: cada tabla lleva su identificador de empresa y las políticas de autorización se resuelven por rol de seguridad (responsable de seguridad, del sistema, de la información, DPD, auditor externo), no por rol de aplicación. La integridad de la evidencia no es una promesa: las firmas son HMAC sobre el contenido con una clave propia, el rastro de auditoría se encadena por hash y un trigger de base de datos rechaza cualquier borrado o modificación; sgsi:verify-evidence lo comprueba en segundos delante de quien quiera verlo.

La instalación on-premise es una imagen Docker con php-fpm, nginx, PostgreSQL 17, Redis, planificador y copias, un .env de una pantalla y un comando de arranque. El módulo no necesita IA para nada de lo que acredita ni llama a servicios externos: un SMTP y nada más (la clave de IA solo hace falta para el buscador semántico de documentos, que es opcional). Wazuh, CrowdSec o fail2ban se conectan por webhook con un token por espacio de trabajo. Hay API para incidentes y proveedores, exportación iCal del calendario, exportación CSV de activos y quince informes en PDF con metadatos limpios.

Tecnologías

  • Laravel
  • React
  • PostgreSQL 17
  • Redis
  • Docker
  • HMAC-SHA256
  • Wazuh
  • CrowdSec
  • iCal
  • REST API
  • Aislamiento entre empresas aplicado en servidor y cubierto por tests de tenant
  • Firmas verificables y rastro inmutable con trigger en PostgreSQL
  • Cuenta de auditor externo con lista blanca de permisos: lee, no firma, no ve DNI
  • Catálogos de las tres normas como datos versionados, no como código
  • On-premise sin dependencias externas: SMTP y ya

Riesgos y cómo los cubrimos

Lo que evita

Los cuatro riesgos que vemos en los SGSI que llegan a auditoría en carpetas.

  1. 01

    Evidencia dispersa: el auditor pide un registro y nadie sabe dónde está

    Mitigación

    Todo registro nace dentro del sistema, con fecha, firma y enlace a la medida o control que acredita. El buscador del auditor lo encuentra en segundos.

  2. 02

    Procedimientos escritos y nunca aplicados (madurez insuficiente)

    Mitigación

    El calendario obliga a ejecutar cada actividad y el sistema guarda la ejecución. La madurez de cada medida se calcula sobre lo hecho, no sobre lo escrito.

  3. 03

    Dependencia de la consultora en cada auditoría de seguimiento

    Mitigación

    El conocimiento queda en tu sistema y en tu equipo. Con Mantén, el seguimiento anual es abrir la cuenta del auditor, no volver a contratar a nadie.

  4. 04

    Documentos de seguridad en un SaaS de terceros fuera de tu control

    Mitigación

    Modalidad on-premise dentro de tu infraestructura, sin servicios externos. Y en SaaS, tus datos en servidores de la UE con aislamiento por diseño.

Tecnologías

Normas y referencias que maneja

Lo que hay cargado y lo que el sistema sabe calcular.

  • ENS RD 311/2022
  • ISO/IEC 27001:2022
  • ISO/IEC 42001:2023
  • Informe INES
  • CCN-STIC 808
  • MAGERIT v3
  • ISO/IEC 27005
  • RGPD art. 32 y 33
  • Declaración de aplicabilidad
  • Madurez CMM L0-L5
  • Wazuh
  • CrowdSec
  • Docker
  • PostgreSQL

Preguntas frecuentes

Preguntas frecuentes

Lo que nos preguntan antes de empezar.

¿Kiwop está certificada en ISO 27001, ENS e ISO 42001?

Hemos superado la auditoría de certificación de OCA Global (entidad acreditada por ENAC) en las tres normas, del 17 al 27 de agosto de 2026, sin ninguna no conformidad. Los certificados se emiten en las semanas siguientes al informe; en cuanto los tengamos, publicaremos aquí sus números y el alcance. Todo el sistema de gestión, de la política de seguridad al último registro, vive en Nexo SGSI.

¿Cuánto cuesta certificarse en ISO 27001 con Nexo SGSI?

11.900 € por una norma (ISO 27001 o ENS categoría MEDIA), 16.900 € por dos y 21.900 € por las tres, con doce meses de plataforma incluidos. La auditoría de certificación se contrata aparte con la entidad acreditada que elijas: para una pyme suele costar entre 2.000 y 5.500 € según jornadas. Compáralo con una consultoría de implantación tradicional, que en España cuesta entre 8.000 y 30.000 € el primer año y no deja ninguna herramienta detrás.

¿Cuánto se tarda en certificarse?

Nosotros fuimos del primer commit del módulo a la auditoría en doce semanas, construyendo la herramienta a la vez. Con la plataforma hecha, el plan de trabajo va de doce a dieciséis semanas según tu punto de partida, y la mayor parte no es papeleo: es operar el sistema para que exista evidencia con fechas. Después hay que sumar la disponibilidad de la entidad certificadora, que suele ser de semanas. Para una primera estimación de tu caso, haz el autodiagnóstico: doce preguntas y te dice qué te falta.

¿Qué es el ENS y quién está obligado a certificarse?

El Esquema Nacional de Seguridad (Real Decreto 311/2022) fija las medidas de seguridad de los sistemas que soportan servicios de la Administración, y obliga también a las empresas que le prestan servicios: los pliegos lo exigen. Los sistemas de categoría BÁSICA pueden autodeclarar la conformidad; los de categoría MEDIA y ALTA necesitan la certificación de una entidad acreditada por ENAC. Nexo SGSI lleva las 73 medidas del Anexo II con su madurez, las 110 preguntas de categoría ALTA y genera el informe INES.

¿Para qué sirve la ISO 42001 si ya tengo la 27001?

La ISO/IEC 42001 es la norma de sistemas de gestión de inteligencia artificial: gobierna qué IA usas o desarrollas, con qué datos, qué impactos tiene y quién responde. Comparte estructura con la 27001 (por eso en Nexo SGSI las tres normas se cruzan) y es lo que un cliente o un regulador pedirá a quien opere IA. Un matiz importante: la certificación 42001 no otorga presunción de conformidad con el Reglamento Europeo de IA; eso lo darán las normas armonizadas que publique la UE. Para el reglamento tenemos un servicio propio de cumplimiento del EU AI Act.

Ya estoy certificado. ¿Qué gano migrando a Nexo SGSI?

Dejar de sostener el sistema a mano. Migramos tus documentos, tu declaración de aplicabilidad y tus evidencias; a partir de ahí el calendario del año reparte las obligaciones, los recordatorios llegan solos, los indicadores se registran y, cuando toca el seguimiento, el auditor entra con su cuenta y lo encuentra todo. Cuesta 590 €/mes con compromiso anual y usuarios ilimitados dentro del alcance.

¿Qué cubre exactamente la garantía de Certifícate?

Si la auditoría de certificación deja no conformidades mayores, seguimos acompañándote sin coste adicional (plataforma y equipo) hasta que las cierres y certifiques. La decimos en voz alta porque podemos: nuestra propia auditoría de las tres normas a la vez terminó sin ninguna no conformidad. La única condición es la obvia: que tu equipo opere el sistema y ejecute el plan que pactamos, porque la evidencia no se puede inventar la semana antes.

¿Cuándo elegir ENS Básica exprés o el self-service?

ENS Básica exprés (3.900 €) es para quien necesita entrar ya en el mercado público: la categoría BÁSICA admite autoevaluación y Declaración de Conformidad sin auditoría externa, y muchos pliegos pequeños se conforman con ella. Cuando un pliego exija MEDIA, el camino ya está andado. El self-service (295 €/mes, compromiso anual) es la plataforma sola, sin acompañamiento: para responsables de seguridad que ya saben lo que hacen o para quien viene de la mano de una consultora partner.

¿Qué incluye Mantén Plus?

Todo lo de Mantén más lo que piden los sistemas exigentes: categoría ALTA y varias normas dentro del mismo alcance, el informe INES gestionado por nosotros y soporte prioritario. Cuesta 1.190 €/mes con compromiso anual. Es el tier natural para medianas empresas y para quien sostiene ALTA con un equipo pequeño.

¿Puedo instalarlo en mis servidores?

Sí. La modalidad on-premise es la misma aplicación empaquetada en Docker e instalada en tu infraestructura o en tu nube privada. No necesita ningún servicio externo, ninguna clave de IA ni conexión con Kiwop: solo un servidor de correo para los avisos. Cuesta 9.900 € la instalación y 2.900 €/año las actualizaciones y el soporte. Es la opción natural para administraciones y para sistemas cuyos datos no pueden salir de casa.

¿Usa inteligencia artificial?

El módulo SGSI no usa IA para nada de lo que acredita: firmas, rastro, catálogos e indicadores son código convencional y determinista, porque un auditor no acepta una evidencia que un modelo pudo haber inventado. La IA de Nexo vive en otros módulos (asistente y agentes), y en el SGSI es el objeto gobernado por la ISO 42001, no la herramienta.

¿Qué pasa con mis datos si dejo el servicio?

Te los llevas enteros. Los documentos son markdown, los registros están en PostgreSQL y los informes en PDF: se exportan. En on-premise la licencia es contractual, sin candados técnicos. No vendemos dependencia; vendemos un sistema que funciona y un equipo que lo conoce.

¿Hay ayudas públicas para certificarse?

El Kit Consulting incluía la preparación del SGSI para la ISO 27001 y la declaración de aplicabilidad del ENS, con bonos de 12.000 a 24.000 € para empresas de 10 a 249 empleados, pero está cerrado desde el 31 de mayo de 2026. La orden que lo regula permite reabrirlo con fondos sobrantes; el día que ocurra lo publicamos en nuestra página de estado de las ayudas. Mientras tanto, el precio cerrado es el precio.

¿En qué se diferencia de Vanta, Drata o una suite GRC?

En agosto de 2026, ninguna de las plataformas internacionales de compliance (Vanta, Drata, Secureframe, Sprinto) incluye el ENS en su catálogo público de marcos, y las suites españolas que sí lo cubren no publican precios ni llevan la ISO 42001. Nexo SGSI reúne las tres normas cruzadas en una consola, con precio publicado, opción on-premise sin servicios externos y una prueba que ninguna otra puede enseñar: nuestra propia auditoría de certificación superada sin no conformidades con este mismo sistema.

Siguiente paso

Enséñanos tu punto de partida y te decimos en qué semana estarías en auditoría

Una videollamada de 30 minutos con quien construyó el sistema y pasó la auditoría. Sin compromiso: si tu caso no encaja, te lo decimos.

  • Sin compromiso
  • Respuesta en 24h
  • Propuesta personalizada
Última actualización: agosto de 2026

Hablemos.

Consulta técnica inicial

IA, seguridad y rendimiento. Diagnóstico y propuesta cerrada por fases.

  • NDA disponible
  • Respuesta <24h
  • Propuesta por fases

Tu primera reunión es con un Arquitecto de Soluciones, no con un comercial.

Hablar con un arquitecto