CertificaciónISO27001,ENSeISO42001conNexoSGSI:laplataformaconlaquenoscertificamosnosotros
Un solo sistema para las tres normas: los 73 controles del ENS, los 93 de la ISO 27001 y los 38 de la ISO 42001, con su cuerpo documental, sus evidencias firmadas y el calendario de obligaciones que las mantiene vivas. Lo construimos para certificar Kiwop y en agosto de 2026 superamos la auditoría de OCA Global en las tres normas sin ninguna no conformidad. Ahora lo implantamos en tu empresa: si te quieres certificar, te llevamos hasta la auditoría; si ya lo estás, te quitamos el Excel y las carpetas.
Resumen ejecutivo
Qué es Nexo SGSI y por qué existe.
Certificarse en ISO 27001 o en el Esquema Nacional de Seguridad no es difícil por los controles: es difícil porque hay que demostrar, con evidencia fechada, que se cumplen cada semana. La mayoría de empresas lo sostiene con una consultora, un Excel y una carpeta compartida, y lo paga dos veces: en la implantación y en cada auditoría de seguimiento, cuando nadie encuentra el registro que pide el auditor.
Nexo SGSI es el módulo de cumplimiento de Nexo, la plataforma de gestión de Kiwop. Lo construimos entre mayo y agosto de 2026 para certificar nuestra propia empresa en tres normas a la vez, sin consultoría externa, y el auditor de OCA Global lo describió en su informe como «una ventaja competitiva excepcional»: los registros son fiables y están en tiempo real porque el sistema los genera al operar. Desde septiembre lo vendemos a otras empresas, como SaaS o instalado en su infraestructura.
Hay dos maneras de entrar. Certifícate: plataforma, kit documental adaptado a tu empresa y acompañamiento de nuestro equipo hasta la auditoría de certificación, a precio cerrado. Mantén: si ya tienes el certificado, migras tu SGSI a Nexo y dejas de perseguir evidencias a mano. En los dos casos, el auditor entra con su propia cuenta de solo lectura y encuentra lo que busca. Si quieres saber en qué punto estás antes de hablar con nadie, el autodiagnóstico ISO 27001 y ENS te lo dice en tres minutos, sin registro.
Las tres normas, de un vistazo
Auditadas en Kiwop por OCA Global en agosto de 2026, sin ninguna no conformidad. Los sellos oficiales de certificación se publicarán al recibir los certificados.
ENS · categoría MEDIA
Esquema Nacional de Seguridad (RD 311/2022): las 73 medidas del Anexo II con su madurez L0-L5 y el informe INES.
ISO/IEC 27001:2022
Seguridad de la información: los 93 controles del Anexo A con la declaración de aplicabilidad en los dos sentidos.
ISO/IEC 42001:2023
Gestión de la inteligencia artificial: los 38 controles del Anexo A, cruzados con la 27001.
Qué hace la plataforma
Trece módulos que cubren lo que un auditor pide y lo que un responsable de seguridad necesita para no vivir de memoria.
Dos caminos: certificarte o dejar de sufrir el certificado que ya tienes
El mismo sistema, dos puntos de entrada.
Si aún no estás certificado, Certifícate es un proyecto con principio y fin: arrancamos el sistema con tu razón social, tus responsables y las normas que necesitas, adaptamos contigo el kit documental, te acompañamos las semanas de operación que la evidencia exige (un procedimiento escrito ayer y nunca aplicado sigue siendo un procedimiento sin madurez, y el auditor lo ve por la fecha) y llegamos a la auditoría con la auditoría interna hecha. Si ya tienes el certificado, Mantén empieza por migrar tus documentos y tu declaración de aplicabilidad al sistema; a partir de ahí el calendario, los recordatorios y los indicadores hacen el trabajo que hoy hace una persona con un Excel. En los dos casos, cuando llega el auditor de seguimiento, le das una cuenta y se lo encuentra todo.
SaaS, on-premise o para tu cartera de clientes
Dónde vive el sistema lo decides tú.
SaaS en nexo.kiwop.com
Un espacio de trabajo propio para tu empresa dentro de Nexo, aislado de los demás por diseño (el aislamiento se aplica en el servidor y está cubierto por tests, no por confianza). Alta en horas, copias diarias, actualizaciones incluidas. Es la opción para la mayoría de pymes.
On-premise, en tu infraestructura
La misma aplicación empaquetada en Docker (PHP, PostgreSQL, Redis) e instalada en tus servidores o en tu nube privada con un solo comando. Ninguna clave de IA ni servicio externo: solo necesita un SMTP para los avisos. Para administraciones, proveedores de la Administración y empresas con datos que no salen de casa.
Consultoras y auditores
Si implantas SGSI para otros, cada cliente tuyo es un espacio de trabajo con sus catálogos, su kit y su auditor. Tú los ves todos desde una cuenta; ellos solo ven el suyo. Hablemos de condiciones de partner.
Sin dependencia
Tus documentos son markdown y tus registros están en PostgreSQL: se exportan enteros. La licencia on-premise es un contrato, no un candado. Si un día te vas, te llevas tu SGSI.
Cómo te llevamos hasta la auditoría
Lo que hicimos con nosotros mismos, ahora con tu equipo. Doce a dieciséis semanas según tu punto de partida.
Alcance, responsables y categoría
Definimos contigo el alcance del sistema (qué servicios y qué activos entran), nombramos a los responsables que cada norma exige y, en el ENS, categorizamos el sistema a partir de la valoración de tus activos. Aprovisionamos tu espacio con las normas elegidas.
Kit documental adaptado
Instalamos las 33 plantillas con tu razón social, tus roles y tu sistema, y las revisamos contigo una a una: lo que no haces no se escribe. La publicación de cada documento es un acto de aprobación de tu dirección, y queda firmado.
Operar y dejar rastro
Aquí se gana la auditoría. Tu equipo acepta las normativas, hace la formación, registra incidentes y cambios, revisa accesos y copias. El calendario del año manda y el sistema guarda la evidencia con fecha y firma. Nosotros revisamos la madurez de cada medida cada semana.
Riesgos, auditoría interna y revisión por la dirección
Análisis de riesgos con metodología MAGERIT sobre tu inventario, auditoría interna con plan y hallazgos, y comité con acta firmada que cierra el ciclo. Preparamos el pack del auditor: declaración de aplicabilidad, informes e indicadores.
Auditoría de certificación
Contratas la auditoría con la entidad acreditada que prefieras (OCA Global, AENOR, Bureau Veritas, Applus...). El auditor entra con su cuenta de solo lectura y nosotros estamos contigo durante las jornadas. Las observaciones se tratan en el propio sistema.
¿Es para ti?
Nexo SGSI está pensado para organizaciones de 10 a 250 personas que necesitan el certificado para vender, no para enmarcarlo.
Para quién
- Proveedores tecnológicos de la Administración: el ENS es requisito de pliego y las categorías MEDIA y ALTA exigen certificación por entidad acreditada.
- Empresas de software, SaaS y servicios gestionados a las que sus clientes ya piden la ISO 27001 en cada homologación.
- Organizaciones que desarrollan u operan IA y quieren la ISO 42001 antes de que el cliente o el regulador la pidan.
- Empresas ya certificadas que sostienen el sistema con un Excel y una carpeta compartida y temen cada auditoría de seguimiento.
- Consultoras de seguridad y cumplimiento que implantan SGSI para varios clientes y necesitan una plataforma común.
Para quién no
- Quien busca un certificado sin operar nada: el sistema genera la evidencia al usarlo, y sin uso no hay evidencia.
- Grupos con cientos de sistemas heterogéneos y un equipo GRC propio: ahí encajan mejor las suites corporativas.
- Quien necesita SOC 2, PCI DSS o NIS2 hoy: Nexo SGSI cubre ENS, ISO 27001 e ISO 42001; el resto está en el roadmap, no en el producto.
Precios
Cerrados y publicados. La auditoría de certificación se contrata aparte con la entidad acreditada.
Una consultoría de implantación de ISO 27001 para una pyme cuesta en España entre 8.000 y 30.000 € el primer año, y después sigue costando cada vez que hay que preparar un seguimiento. Aquí el precio incluye la plataforma, el kit documental y a nuestro equipo hasta la auditoría.
Certifícate
Una norma (ISO 27001 o ENS categoría MEDIA). Dos normas: 16.900 €. Las tres (con ISO 42001): 21.900 €.
- Aprovisionamiento del sistema con tus normas y responsables
- Kit documental de 33 plantillas adaptado contigo
- Acompañamiento semanal hasta la auditoría de certificación
- Análisis de riesgos, auditoría interna y pack del auditor
- 12 meses de plataforma SaaS incluidos
Mantén
Para empresas ya certificadas. Compromiso anual. Usuarios ilimitados dentro del alcance.
- Migración de tus documentos, SoA y evidencias
- Calendario de obligaciones, recordatorios e indicadores
- Cuenta de auditor externo para cada seguimiento
- Informes INES y PDF incluidos
- Actualizaciones y copias diarias
On-premise
Instalación en tu infraestructura. Después, 2.900 €/año de actualizaciones y soporte.
- Imagen Docker y despliegue en tus servidores o nube privada
- Sin servicios externos ni claves de IA
- Primer arranque y formación de tu responsable de seguridad
- Actualizaciones versionadas durante el contrato
- Compatible con Certifícate y con Mantén
Auditoría de certificación no incluida: para una pyme, entre 2.000 y 5.500 € según entidad y jornadas. Precios sin IVA.
Certifícate: qué te llevas
Lo que entra y lo que no, para que no haya sorpresas.
Incluido
- Tu espacio en Nexo SGSI con las normas elegidas cargadas y cruzadas
- Cuerpo documental completo, adaptado y aprobado por tu dirección
- Declaración de aplicabilidad generada desde el sistema
- Análisis de riesgos (MAGERIT) sobre tu inventario de activos
- Plan de formación ejecutado y firmado por el personal
- Auditoría interna con plan, hallazgos y acciones
- Acta de comité y revisión por la dirección
- Pack del auditor: informes, indicadores y cuenta de solo lectura
No incluido
- Auditoría de certificación (la contratas tú con la entidad acreditada)
- Pentesting, hardening o equipamiento: son servicios aparte
Lo probamos con nosotros mismos, y el auditor lo escribió
El módulo nació el 24 de mayo de 2026. El 17 de agosto empezó la auditoría de certificación de OCA Global: ENS categoría MEDIA, ISO/IEC 27001 e ISO/IEC 42001, del 17 al 27 de agosto. Ninguna de las tres normas dejó una no conformidad. El informe del ENS destaca tres aspectos fuertes: la implantación es propia, sin consultoría externa, con liderazgo visible de la dirección; Nexo como núcleo del sistema es «una ventaja competitiva excepcional» que hace los registros fiables y en tiempo real; y el mantenimiento está calendarizado de forma completa. Esa es la diferencia entre un SGSI en carpetas y uno que se opera: el auditor no pide el documento, lo abre. Cómo está construida la plataforma, en el caso de éxito de Nexo.
Resumen para el responsable de seguridad y el CTO
Cómo está hecho y qué necesita.
Nexo SGSI es un módulo de Nexo (Laravel + React sobre PostgreSQL) aislado por espacio de trabajo desde la primera consulta: cada tabla lleva su identificador de empresa y las políticas de autorización se resuelven por rol de seguridad (responsable de seguridad, del sistema, de la información, DPD, auditor externo), no por rol de aplicación. La integridad de la evidencia no es una promesa: las firmas son HMAC sobre el contenido con una clave propia, el rastro de auditoría se encadena por hash y un trigger de base de datos rechaza cualquier borrado o modificación; sgsi:verify-evidence lo comprueba en segundos delante de quien quiera verlo.
La instalación on-premise es una imagen Docker con php-fpm, nginx, PostgreSQL 17, Redis, planificador y copias, un .env de una pantalla y un comando de arranque. El módulo no usa IA ni llama a ningún servicio externo: necesita un SMTP y nada más. Wazuh, CrowdSec o fail2ban se conectan por webhook con un token por espacio de trabajo. Hay API para incidentes y proveedores, exportación iCal del calendario, exportación CSV de activos y quince informes en PDF con metadatos limpios.
Lo que evita
Los cuatro riesgos que vemos en los SGSI que llegan a auditoría en carpetas.
Evidencia dispersa: el auditor pide un registro y nadie sabe dónde está
Todo registro nace dentro del sistema, con fecha, firma y enlace a la medida o control que acredita. El buscador del auditor lo encuentra en segundos.
Procedimientos escritos y nunca aplicados (madurez insuficiente)
El calendario obliga a ejecutar cada actividad y el sistema guarda la ejecución. La madurez de cada medida se calcula sobre lo hecho, no sobre lo escrito.
Dependencia de la consultora en cada auditoría de seguimiento
El conocimiento queda en tu sistema y en tu equipo. Con Mantén, el seguimiento anual es abrir la cuenta del auditor, no volver a contratar a nadie.
Documentos de seguridad en un SaaS de terceros fuera de tu control
Modalidad on-premise dentro de tu infraestructura, sin servicios externos. Y en SaaS, tus datos en servidores de la UE con aislamiento por diseño.
Preguntas frecuentes
Lo que nos preguntan antes de empezar.
¿Kiwop está certificada en ISO 27001, ENS e ISO 42001?
Hemos superado la auditoría de certificación de OCA Global (entidad acreditada por ENAC) en las tres normas, del 17 al 27 de agosto de 2026, sin ninguna no conformidad. Los certificados se emiten en las semanas siguientes al informe; en cuanto los tengamos, publicaremos aquí sus números y el alcance. Todo el sistema de gestión, de la política de seguridad al último registro, vive en Nexo SGSI.
¿Cuánto cuesta certificarse en ISO 27001 con Nexo SGSI?
11.900 € por una norma (ISO 27001 o ENS categoría MEDIA), 16.900 € por dos y 21.900 € por las tres, con doce meses de plataforma incluidos. La auditoría de certificación se contrata aparte con la entidad acreditada que elijas: para una pyme suele costar entre 2.000 y 5.500 € según jornadas. Compáralo con una consultoría de implantación tradicional, que en España cuesta entre 8.000 y 30.000 € el primer año y no deja ninguna herramienta detrás.
¿Cuánto se tarda en certificarse?
Nosotros fuimos del primer commit del módulo a la auditoría en doce semanas, construyendo la herramienta a la vez. Con la plataforma hecha, el plan de trabajo va de doce a dieciséis semanas según tu punto de partida, y la mayor parte no es papeleo: es operar el sistema para que exista evidencia con fechas. Después hay que sumar la disponibilidad de la entidad certificadora, que suele ser de semanas. Para una primera estimación de tu caso, haz el autodiagnóstico: doce preguntas y te dice qué te falta.
¿Qué es el ENS y quién está obligado a certificarse?
El Esquema Nacional de Seguridad (Real Decreto 311/2022) fija las medidas de seguridad de los sistemas que soportan servicios de la Administración, y obliga también a las empresas que le prestan servicios: los pliegos lo exigen. Los sistemas de categoría BÁSICA pueden autodeclarar la conformidad; los de categoría MEDIA y ALTA necesitan la certificación de una entidad acreditada por ENAC. Nexo SGSI lleva las 73 medidas del Anexo II con su madurez, las 110 preguntas de categoría ALTA y genera el informe INES.
¿Para qué sirve la ISO 42001 si ya tengo la 27001?
La ISO/IEC 42001 es la norma de sistemas de gestión de inteligencia artificial: gobierna qué IA usas o desarrollas, con qué datos, qué impactos tiene y quién responde. Comparte estructura con la 27001 (por eso en Nexo SGSI las tres normas se cruzan) y es lo que un cliente o un regulador pedirá a quien opere IA. Un matiz importante: la certificación 42001 no otorga presunción de conformidad con el Reglamento Europeo de IA; eso lo darán las normas armonizadas que publique la UE. Para el reglamento tenemos un servicio propio de cumplimiento del EU AI Act.
Ya estoy certificado. ¿Qué gano migrando a Nexo SGSI?
Dejar de sostener el sistema a mano. Migramos tus documentos, tu declaración de aplicabilidad y tus evidencias; a partir de ahí el calendario del año reparte las obligaciones, los recordatorios llegan solos, los indicadores se registran y, cuando toca el seguimiento, el auditor entra con su cuenta y lo encuentra todo. Cuesta 590 €/mes con compromiso anual y usuarios ilimitados dentro del alcance.
¿Puedo instalarlo en mis servidores?
Sí. La modalidad on-premise es la misma aplicación empaquetada en Docker e instalada en tu infraestructura o en tu nube privada. No necesita ningún servicio externo, ninguna clave de IA ni conexión con Kiwop: solo un servidor de correo para los avisos. Cuesta 9.900 € la instalación y 2.900 €/año las actualizaciones y el soporte. Es la opción natural para administraciones y para sistemas cuyos datos no pueden salir de casa.
¿Usa inteligencia artificial?
El módulo SGSI no usa IA para nada de lo que acredita: firmas, rastro, catálogos e indicadores son código convencional y determinista, porque un auditor no acepta una evidencia que un modelo pudo haber inventado. La IA de Nexo vive en otros módulos (asistente y agentes), y en el SGSI es el objeto gobernado por la ISO 42001, no la herramienta.
¿Qué pasa con mis datos si dejo el servicio?
Te los llevas enteros. Los documentos son markdown, los registros están en PostgreSQL y los informes en PDF: se exportan. En on-premise la licencia es contractual, sin candados técnicos. No vendemos dependencia; vendemos un sistema que funciona y un equipo que lo conoce.
¿Hay ayudas públicas para certificarse?
El Kit Consulting incluía la preparación del SGSI para la ISO 27001 y la declaración de aplicabilidad del ENS, con bonos de 12.000 a 24.000 € para empresas de 10 a 249 empleados, pero está cerrado desde el 31 de mayo de 2026. La orden que lo regula permite reabrirlo con fondos sobrantes; el día que ocurra lo publicamos en nuestra página de estado de las ayudas. Mientras tanto, el precio cerrado es el precio.
Enséñanos tu punto de partida y te decimos en qué semana estarías en auditoría
Una videollamada de 30 minutos con quien construyó el sistema y pasó la auditoría. Sin compromiso: si tu caso no encaja, te lo decimos.
Pedir una demoProyectos donde lo aplicamos
Consulta
técnica inicial.
IA, seguridad y rendimiento. Diagnóstico y propuesta cerrada por fases.
Tu primera reunión es con un Arquitecto de Soluciones, no con un comercial.
Hablar con un arquitecto