CertificaciónISO27001,ENSeISO42001conNexoSGSI:laplataformaconlaquenoscertificamosnosotros

Un solo sistema para las tres normas: los 73 controles del ENS, los 93 de la ISO 27001 y los 38 de la ISO 42001, con su cuerpo documental, sus evidencias firmadas y el calendario de obligaciones que las mantiene vivas. Lo construimos para certificar Kiwop y en agosto de 2026 superamos la auditoría de OCA Global en las tres normas sin ninguna no conformidad. Ahora lo implantamos en tu empresa: si te quieres certificar, te llevamos hasta la auditoría; si ya lo estás, te quitamos el Excel y las carpetas.

3 Normas en una sola consola
0 No conformidades en la auditoría
12 sem Del arranque a la auditoría
Scroll

Resumen ejecutivo

Qué es Nexo SGSI y por qué existe.

Certificarse en ISO 27001 o en el Esquema Nacional de Seguridad no es difícil por los controles: es difícil porque hay que demostrar, con evidencia fechada, que se cumplen cada semana. La mayoría de empresas lo sostiene con una consultora, un Excel y una carpeta compartida, y lo paga dos veces: en la implantación y en cada auditoría de seguimiento, cuando nadie encuentra el registro que pide el auditor.

Nexo SGSI es el módulo de cumplimiento de Nexo, la plataforma de gestión de Kiwop. Lo construimos entre mayo y agosto de 2026 para certificar nuestra propia empresa en tres normas a la vez, sin consultoría externa, y el auditor de OCA Global lo describió en su informe como «una ventaja competitiva excepcional»: los registros son fiables y están en tiempo real porque el sistema los genera al operar. Desde septiembre lo vendemos a otras empresas, como SaaS o instalado en su infraestructura.

Hay dos maneras de entrar. Certifícate: plataforma, kit documental adaptado a tu empresa y acompañamiento de nuestro equipo hasta la auditoría de certificación, a precio cerrado. Mantén: si ya tienes el certificado, migras tu SGSI a Nexo y dejas de perseguir evidencias a mano. En los dos casos, el auditor entra con su propia cuenta de solo lectura y encuentra lo que busca. Si quieres saber en qué punto estás antes de hablar con nadie, el autodiagnóstico ISO 27001 y ENS te lo dice en tres minutos, sin registro.

3 normas ENS Medio · ISO 27001 · ISO 42001
0 NC Auditoría de OCA Global, agosto 2026
11.900 € Certifícate, una norma, precio cerrado

Las tres normas, de un vistazo

Auditadas en Kiwop por OCA Global en agosto de 2026, sin ninguna no conformidad. Los sellos oficiales de certificación se publicarán al recibir los certificados.

ENS · categoría MEDIA

Esquema Nacional de Seguridad (RD 311/2022): las 73 medidas del Anexo II con su madurez L0-L5 y el informe INES.

ISO/IEC 27001:2022

Seguridad de la información: los 93 controles del Anexo A con la declaración de aplicabilidad en los dos sentidos.

ISO/IEC 42001:2023

Gestión de la inteligencia artificial: los 38 controles del Anexo A, cruzados con la 27001.

Qué hace la plataforma

Trece módulos que cubren lo que un auditor pide y lo que un responsable de seguridad necesita para no vivir de memoria.

Las tres normas cargadas y cruzadas: 73 medidas del Anexo II del ENS con madurez L0-L5, 93 controles del Anexo A de la ISO 27001 y 38 de la ISO 42001, con declaración de aplicabilidad en los dos sentidos
Cuerpo documental versionado: políticas, normativas y procedimientos con aprobación, aceptación firmada por el personal, historial y clasificación. Arrancas con 33 plantillas adaptadas a tu empresa
Evidencia que se puede verificar: cada firma lleva su hash, el rastro de auditoría es inmutable y encadenado, y un comando lo comprueba delante del auditor
Calendario de obligaciones: revisión de copias, comité, revisión de accesos, simulacros, auditoría interna. Generado por año, con recordatorios y exportable a tu agenda
Incidentes, cambios y accesos con máquina de estados, aprobación segregada, plazo de 72 horas del RGPD calculado y notificación a AEPD o CCN-CERT
Proveedores y activos: requisitos de seguridad por proveedor, certificaciones que caducan, inventario de activos valorado en cinco dimensiones e importación por CSV
Formación y concienciación: plan por puesto, vídeos con visionado verificado, cuestionario, firma de asistencia y campañas de phishing con resultado
Vigilancia y correlación: lecturas de CrowdSec, fail2ban o Wazuh por webhook, reglas de correlación, anomalías de acceso y cuadro de mando con indicadores por proceso
Cuenta de auditor externo de solo lectura, buscador sobre catorce áreas, modo auditoría proyectable, informe INES del artículo 32 y quince informes en PDF

Dos caminos: certificarte o dejar de sufrir el certificado que ya tienes

El mismo sistema, dos puntos de entrada.

Si aún no estás certificado, Certifícate es un proyecto con principio y fin: arrancamos el sistema con tu razón social, tus responsables y las normas que necesitas, adaptamos contigo el kit documental, te acompañamos las semanas de operación que la evidencia exige (un procedimiento escrito ayer y nunca aplicado sigue siendo un procedimiento sin madurez, y el auditor lo ve por la fecha) y llegamos a la auditoría con la auditoría interna hecha. Si ya tienes el certificado, Mantén empieza por migrar tus documentos y tu declaración de aplicabilidad al sistema; a partir de ahí el calendario, los recordatorios y los indicadores hacen el trabajo que hoy hace una persona con un Excel. En los dos casos, cuando llega el auditor de seguimiento, le das una cuenta y se lo encuentra todo.

nexo-sgsi/entrada.yaml
# Dos maneras de empezar
certificate:
normas: [ens_medio, iso27001, iso42001]
kit_documental: 33 plantillas adaptadas
acompañamiento: hasta la auditoría
precio: cerrado, desde 11.900 €
manten:
migracion: documentos + SoA + evidencias
operacion: calendario, recordatorios, KPIs
auditor: cuenta de solo lectura
precio: 590 €/mes
3 Normas
33 Plantillas
15 Informes PDF

SaaS, on-premise o para tu cartera de clientes

Dónde vive el sistema lo decides tú.

01

SaaS en nexo.kiwop.com

Un espacio de trabajo propio para tu empresa dentro de Nexo, aislado de los demás por diseño (el aislamiento se aplica en el servidor y está cubierto por tests, no por confianza). Alta en horas, copias diarias, actualizaciones incluidas. Es la opción para la mayoría de pymes.

02

On-premise, en tu infraestructura

La misma aplicación empaquetada en Docker (PHP, PostgreSQL, Redis) e instalada en tus servidores o en tu nube privada con un solo comando. Ninguna clave de IA ni servicio externo: solo necesita un SMTP para los avisos. Para administraciones, proveedores de la Administración y empresas con datos que no salen de casa.

03

Consultoras y auditores

Si implantas SGSI para otros, cada cliente tuyo es un espacio de trabajo con sus catálogos, su kit y su auditor. Tú los ves todos desde una cuenta; ellos solo ven el suyo. Hablemos de condiciones de partner.

04

Sin dependencia

Tus documentos son markdown y tus registros están en PostgreSQL: se exportan enteros. La licencia on-premise es un contrato, no un candado. Si un día te vas, te llevas tu SGSI.

Cómo te llevamos hasta la auditoría

Lo que hicimos con nosotros mismos, ahora con tu equipo. Doce a dieciséis semanas según tu punto de partida.

01

Alcance, responsables y categoría

Definimos contigo el alcance del sistema (qué servicios y qué activos entran), nombramos a los responsables que cada norma exige y, en el ENS, categorizamos el sistema a partir de la valoración de tus activos. Aprovisionamos tu espacio con las normas elegidas.

02

Kit documental adaptado

Instalamos las 33 plantillas con tu razón social, tus roles y tu sistema, y las revisamos contigo una a una: lo que no haces no se escribe. La publicación de cada documento es un acto de aprobación de tu dirección, y queda firmado.

03

Operar y dejar rastro

Aquí se gana la auditoría. Tu equipo acepta las normativas, hace la formación, registra incidentes y cambios, revisa accesos y copias. El calendario del año manda y el sistema guarda la evidencia con fecha y firma. Nosotros revisamos la madurez de cada medida cada semana.

04

Riesgos, auditoría interna y revisión por la dirección

Análisis de riesgos con metodología MAGERIT sobre tu inventario, auditoría interna con plan y hallazgos, y comité con acta firmada que cierra el ciclo. Preparamos el pack del auditor: declaración de aplicabilidad, informes e indicadores.

05

Auditoría de certificación

Contratas la auditoría con la entidad acreditada que prefieras (OCA Global, AENOR, Bureau Veritas, Applus...). El auditor entra con su cuenta de solo lectura y nosotros estamos contigo durante las jornadas. Las observaciones se tratan en el propio sistema.

¿Es para ti?

Nexo SGSI está pensado para organizaciones de 10 a 250 personas que necesitan el certificado para vender, no para enmarcarlo.

Para quién

  • Proveedores tecnológicos de la Administración: el ENS es requisito de pliego y las categorías MEDIA y ALTA exigen certificación por entidad acreditada.
  • Empresas de software, SaaS y servicios gestionados a las que sus clientes ya piden la ISO 27001 en cada homologación.
  • Organizaciones que desarrollan u operan IA y quieren la ISO 42001 antes de que el cliente o el regulador la pidan.
  • Empresas ya certificadas que sostienen el sistema con un Excel y una carpeta compartida y temen cada auditoría de seguimiento.
  • Consultoras de seguridad y cumplimiento que implantan SGSI para varios clientes y necesitan una plataforma común.

Para quién no

  • Quien busca un certificado sin operar nada: el sistema genera la evidencia al usarlo, y sin uso no hay evidencia.
  • Grupos con cientos de sistemas heterogéneos y un equipo GRC propio: ahí encajan mejor las suites corporativas.
  • Quien necesita SOC 2, PCI DSS o NIS2 hoy: Nexo SGSI cubre ENS, ISO 27001 e ISO 42001; el resto está en el roadmap, no en el producto.

Precios

Cerrados y publicados. La auditoría de certificación se contrata aparte con la entidad acreditada.

Una consultoría de implantación de ISO 27001 para una pyme cuesta en España entre 8.000 y 30.000 € el primer año, y después sigue costando cada vez que hay que preparar un seguimiento. Aquí el precio incluye la plataforma, el kit documental y a nuestro equipo hasta la auditoría.

Empieza aquí

Certifícate

11.900 €

Una norma (ISO 27001 o ENS categoría MEDIA). Dos normas: 16.900 €. Las tres (con ISO 42001): 21.900 €.

  • Aprovisionamiento del sistema con tus normas y responsables
  • Kit documental de 33 plantillas adaptado contigo
  • Acompañamiento semanal hasta la auditoría de certificación
  • Análisis de riesgos, auditoría interna y pack del auditor
  • 12 meses de plataforma SaaS incluidos
Quiero certificarme

Mantén

590 €/mes

Para empresas ya certificadas. Compromiso anual. Usuarios ilimitados dentro del alcance.

  • Migración de tus documentos, SoA y evidencias
  • Calendario de obligaciones, recordatorios e indicadores
  • Cuenta de auditor externo para cada seguimiento
  • Informes INES y PDF incluidos
  • Actualizaciones y copias diarias
Migrar mi SGSI

On-premise

9.900 €

Instalación en tu infraestructura. Después, 2.900 €/año de actualizaciones y soporte.

  • Imagen Docker y despliegue en tus servidores o nube privada
  • Sin servicios externos ni claves de IA
  • Primer arranque y formación de tu responsable de seguridad
  • Actualizaciones versionadas durante el contrato
  • Compatible con Certifícate y con Mantén
Hablar de on-premise

Auditoría de certificación no incluida: para una pyme, entre 2.000 y 5.500 € según entidad y jornadas. Precios sin IVA.

Certifícate: qué te llevas

Lo que entra y lo que no, para que no haya sorpresas.

Incluido

  • Tu espacio en Nexo SGSI con las normas elegidas cargadas y cruzadas
  • Cuerpo documental completo, adaptado y aprobado por tu dirección
  • Declaración de aplicabilidad generada desde el sistema
  • Análisis de riesgos (MAGERIT) sobre tu inventario de activos
  • Plan de formación ejecutado y firmado por el personal
  • Auditoría interna con plan, hallazgos y acciones
  • Acta de comité y revisión por la dirección
  • Pack del auditor: informes, indicadores y cuenta de solo lectura

No incluido

  • Auditoría de certificación (la contratas tú con la entidad acreditada)
  • Pentesting, hardening o equipamiento: son servicios aparte

Lo probamos con nosotros mismos, y el auditor lo escribió

El módulo nació el 24 de mayo de 2026. El 17 de agosto empezó la auditoría de certificación de OCA Global: ENS categoría MEDIA, ISO/IEC 27001 e ISO/IEC 42001, del 17 al 27 de agosto. Ninguna de las tres normas dejó una no conformidad. El informe del ENS destaca tres aspectos fuertes: la implantación es propia, sin consultoría externa, con liderazgo visible de la dirección; Nexo como núcleo del sistema es «una ventaja competitiva excepcional» que hace los registros fiables y en tiempo real; y el mantenimiento está calendarizado de forma completa. Esa es la diferencia entre un SGSI en carpetas y uno que se opera: el auditor no pide el documento, lo abre. Cómo está construida la plataforma, en el caso de éxito de Nexo.

3 Normas auditadas a la vez
0 No conformidades
12 Semanas del arranque a la auditoría
204 Medidas y controles gestionados

Resumen para el responsable de seguridad y el CTO

Cómo está hecho y qué necesita.

Nexo SGSI es un módulo de Nexo (Laravel + React sobre PostgreSQL) aislado por espacio de trabajo desde la primera consulta: cada tabla lleva su identificador de empresa y las políticas de autorización se resuelven por rol de seguridad (responsable de seguridad, del sistema, de la información, DPD, auditor externo), no por rol de aplicación. La integridad de la evidencia no es una promesa: las firmas son HMAC sobre el contenido con una clave propia, el rastro de auditoría se encadena por hash y un trigger de base de datos rechaza cualquier borrado o modificación; sgsi:verify-evidence lo comprueba en segundos delante de quien quiera verlo.

La instalación on-premise es una imagen Docker con php-fpm, nginx, PostgreSQL 17, Redis, planificador y copias, un .env de una pantalla y un comando de arranque. El módulo no usa IA ni llama a ningún servicio externo: necesita un SMTP y nada más. Wazuh, CrowdSec o fail2ban se conectan por webhook con un token por espacio de trabajo. Hay API para incidentes y proveedores, exportación iCal del calendario, exportación CSV de activos y quince informes en PDF con metadatos limpios.

Lo que evita

Los cuatro riesgos que vemos en los SGSI que llegan a auditoría en carpetas.

Evidencia dispersa: el auditor pide un registro y nadie sabe dónde está

Mitigación:

Todo registro nace dentro del sistema, con fecha, firma y enlace a la medida o control que acredita. El buscador del auditor lo encuentra en segundos.

Procedimientos escritos y nunca aplicados (madurez insuficiente)

Mitigación:

El calendario obliga a ejecutar cada actividad y el sistema guarda la ejecución. La madurez de cada medida se calcula sobre lo hecho, no sobre lo escrito.

Dependencia de la consultora en cada auditoría de seguimiento

Mitigación:

El conocimiento queda en tu sistema y en tu equipo. Con Mantén, el seguimiento anual es abrir la cuenta del auditor, no volver a contratar a nadie.

Documentos de seguridad en un SaaS de terceros fuera de tu control

Mitigación:

Modalidad on-premise dentro de tu infraestructura, sin servicios externos. Y en SaaS, tus datos en servidores de la UE con aislamiento por diseño.

Preguntas frecuentes

Lo que nos preguntan antes de empezar.

¿Kiwop está certificada en ISO 27001, ENS e ISO 42001?

Hemos superado la auditoría de certificación de OCA Global (entidad acreditada por ENAC) en las tres normas, del 17 al 27 de agosto de 2026, sin ninguna no conformidad. Los certificados se emiten en las semanas siguientes al informe; en cuanto los tengamos, publicaremos aquí sus números y el alcance. Todo el sistema de gestión, de la política de seguridad al último registro, vive en Nexo SGSI.

¿Cuánto cuesta certificarse en ISO 27001 con Nexo SGSI?

11.900 € por una norma (ISO 27001 o ENS categoría MEDIA), 16.900 € por dos y 21.900 € por las tres, con doce meses de plataforma incluidos. La auditoría de certificación se contrata aparte con la entidad acreditada que elijas: para una pyme suele costar entre 2.000 y 5.500 € según jornadas. Compáralo con una consultoría de implantación tradicional, que en España cuesta entre 8.000 y 30.000 € el primer año y no deja ninguna herramienta detrás.

¿Cuánto se tarda en certificarse?

Nosotros fuimos del primer commit del módulo a la auditoría en doce semanas, construyendo la herramienta a la vez. Con la plataforma hecha, el plan de trabajo va de doce a dieciséis semanas según tu punto de partida, y la mayor parte no es papeleo: es operar el sistema para que exista evidencia con fechas. Después hay que sumar la disponibilidad de la entidad certificadora, que suele ser de semanas. Para una primera estimación de tu caso, haz el autodiagnóstico: doce preguntas y te dice qué te falta.

¿Qué es el ENS y quién está obligado a certificarse?

El Esquema Nacional de Seguridad (Real Decreto 311/2022) fija las medidas de seguridad de los sistemas que soportan servicios de la Administración, y obliga también a las empresas que le prestan servicios: los pliegos lo exigen. Los sistemas de categoría BÁSICA pueden autodeclarar la conformidad; los de categoría MEDIA y ALTA necesitan la certificación de una entidad acreditada por ENAC. Nexo SGSI lleva las 73 medidas del Anexo II con su madurez, las 110 preguntas de categoría ALTA y genera el informe INES.

¿Para qué sirve la ISO 42001 si ya tengo la 27001?

La ISO/IEC 42001 es la norma de sistemas de gestión de inteligencia artificial: gobierna qué IA usas o desarrollas, con qué datos, qué impactos tiene y quién responde. Comparte estructura con la 27001 (por eso en Nexo SGSI las tres normas se cruzan) y es lo que un cliente o un regulador pedirá a quien opere IA. Un matiz importante: la certificación 42001 no otorga presunción de conformidad con el Reglamento Europeo de IA; eso lo darán las normas armonizadas que publique la UE. Para el reglamento tenemos un servicio propio de cumplimiento del EU AI Act.

Ya estoy certificado. ¿Qué gano migrando a Nexo SGSI?

Dejar de sostener el sistema a mano. Migramos tus documentos, tu declaración de aplicabilidad y tus evidencias; a partir de ahí el calendario del año reparte las obligaciones, los recordatorios llegan solos, los indicadores se registran y, cuando toca el seguimiento, el auditor entra con su cuenta y lo encuentra todo. Cuesta 590 €/mes con compromiso anual y usuarios ilimitados dentro del alcance.

¿Puedo instalarlo en mis servidores?

Sí. La modalidad on-premise es la misma aplicación empaquetada en Docker e instalada en tu infraestructura o en tu nube privada. No necesita ningún servicio externo, ninguna clave de IA ni conexión con Kiwop: solo un servidor de correo para los avisos. Cuesta 9.900 € la instalación y 2.900 €/año las actualizaciones y el soporte. Es la opción natural para administraciones y para sistemas cuyos datos no pueden salir de casa.

¿Usa inteligencia artificial?

El módulo SGSI no usa IA para nada de lo que acredita: firmas, rastro, catálogos e indicadores son código convencional y determinista, porque un auditor no acepta una evidencia que un modelo pudo haber inventado. La IA de Nexo vive en otros módulos (asistente y agentes), y en el SGSI es el objeto gobernado por la ISO 42001, no la herramienta.

¿Qué pasa con mis datos si dejo el servicio?

Te los llevas enteros. Los documentos son markdown, los registros están en PostgreSQL y los informes en PDF: se exportan. En on-premise la licencia es contractual, sin candados técnicos. No vendemos dependencia; vendemos un sistema que funciona y un equipo que lo conoce.

¿Hay ayudas públicas para certificarse?

El Kit Consulting incluía la preparación del SGSI para la ISO 27001 y la declaración de aplicabilidad del ENS, con bonos de 12.000 a 24.000 € para empresas de 10 a 249 empleados, pero está cerrado desde el 31 de mayo de 2026. La orden que lo regula permite reabrirlo con fondos sobrantes; el día que ocurra lo publicamos en nuestra página de estado de las ayudas. Mientras tanto, el precio cerrado es el precio.

Enséñanos tu punto de partida y te decimos en qué semana estarías en auditoría

Una videollamada de 30 minutos con quien construyó el sistema y pasó la auditoría. Sin compromiso: si tu caso no encaja, te lo decimos.

Pedir una demo
Sin compromiso Respuesta en 24h Propuesta personalizada
Última actualización: agosto de 2026

Consulta
técnica inicial.

IA, seguridad y rendimiento. Diagnóstico y propuesta cerrada por fases.

NDA disponible
Respuesta <24h
Propuesta por fases

Tu primera reunión es con un Arquitecto de Soluciones, no con un comercial.

Hablar con un arquitecto