Certificação ISO 27001, ENS e ISO 42001 com o Nexo SGSI: a plataforma com que superámos a nossa própria auditoria

Um único sistema para as três normas: os 73 controlos do ENS, os 93 da ISO 27001 e os 38 da ISO 42001, com o seu corpo documental, as suas evidências assinadas e o calendário de obrigações que as mantém vivas. Construímo-lo para certificar a Kiwop e em agosto de 2026 passámos na auditoria da OCA Global nas três normas sem nenhuma não conformidade. Agora implementamo-lo na sua empresa: se quer certificar-se, levamo-lo até à auditoria; se já o está, tiramos-lhe o Excel e as pastas.

  • 3 Normas numa única consola
  • 0 Não conformidades na auditoria
  • 12 sem Do arranque à auditoria
Como se cumpre: inventário, risco, controlos, evidência, auditoria e uma pessoa responsável Cada achado atualiza os controlos 01 · Inventário Sistemas, dados eriscos 02 · Risco Classificação elimiares 03 · Controlos Medidas técnicas eorganizativas 04 · Evidência Registos que odemonstram 05 · Auditoria Interna e externa 06 · Responsável Uma pessoaresponde
  1. 01 · Inventário Sistemas, dados e riscos
  2. 02 · Risco Classificação e limiares
  3. 03 · Controlos Medidas técnicas e organizativas
  4. 04 · Evidência Registos que o demonstram
  5. 05 · Auditoria Interna e externa
  6. 06 · Responsável Uma pessoa responde
  7. Cada achado atualiza os controlos
Scroll

Resumo

Resumo executivo

O que é o Nexo SGSI e porque existe.

Certificar-se na ISO 27001 ou no Esquema Nacional de Segurança (ENS) espanhol, obrigatório para fornecedores da administração pública espanhola, não é difícil pelos controlos: é difícil porque é preciso demonstrar, com evidência datada, que se cumprem todas as semanas. A maioria das empresas sustenta isto com uma consultora, um Excel e uma pasta partilhada, e paga-o duas vezes: na implementação e em cada auditoria de seguimento, quando ninguém encontra o registo que o auditor pede.

O Nexo SGSI é o módulo de conformidade do Nexo, a plataforma de gestão da Kiwop. Construímo-lo entre maio e agosto de 2026 para certificar a nossa própria empresa em três normas ao mesmo tempo, sem consultoria externa, e o auditor da OCA Global descreveu-o no seu relatório como «uma vantagem competitiva excecional»: os registos são fiáveis e estão em tempo real porque o sistema os gera ao operar. Desde setembro vendemo-lo a outras empresas, como SaaS ou instalado na sua infraestrutura.

Há duas formas de entrar. Certifique-se: plataforma, kit documental adaptado à sua empresa e acompanhamento da nossa equipa até à auditoria de certificação, a preço fechado. Mantenha: se já tem o certificado, migra o seu SGSI para o Nexo e deixa de perseguir evidências à mão. Nos dois casos, o auditor entra com a sua própria conta apenas de leitura e encontra o que procura.

  • 3 normas ENS Médio · ISO 27001 · ISO 42001
  • 0 NC Auditoria da OCA Global, agosto de 2026
  • 11.900 Certifique-se, uma norma, preço fechado

Casos de uso

As três normas num relance

Auditadas na Kiwop pela OCA Global em agosto de 2026, sem nenhuma não conformidade. Os selos oficiais de certificação serão publicados quando os certificados chegarem.

  • ENS · categoria Média

    O Esquema Nacional de Seguridad espanhol (RD 311/2022): as 73 medidas do Anexo II com maturidade L0-L5 e o relatório INES.

    Auditoria superada · 0 NC

  • ISO/IEC 27001:2022

    Segurança da informação: os 93 controlos do Anexo A com a declaração de aplicabilidade nos dois sentidos.

    Auditoria superada · 0 NC

  • ISO/IEC 42001:2023

    Gestão da inteligência artificial: os 38 controlos do Anexo A, cruzados com a 27001.

    Auditoria superada · 0 NC

O que inclui

O que faz a plataforma

Treze módulos que cobrem o que um auditor pede e o que um responsável de segurança precisa para não viver de memória.

  • As três normas carregadas e cruzadas: 73 medidas do Anexo II do ENS com maturidade L0-L5, 93 controlos do Anexo A da ISO 27001 e 38 da ISO 42001, com declaração de aplicabilidade nos dois sentidos
  • Corpo documental com controlo de versões: políticas, normas e procedimentos com aprovação, aceitação assinada pelo pessoal, histórico e classificação. Começa com 33 modelos adaptados à sua empresa
  • Evidência verificável: cada assinatura leva o seu hash, o registo de auditoria é imutável e encadeado, e um comando comprova-o à frente do auditor
  • Calendário de obrigações: revisão de cópias, comité, revisão de acessos, simulacros, auditoria interna. Gerado por ano, com lembretes e exportável para a sua agenda
  • Incidentes, mudanças e acessos com máquina de estados, aprovação segregada, prazo de 72 horas do RGPD calculado e notificação à AEPD ou ao CCN-CERT
  • Fornecedores e ativos: requisitos de segurança por fornecedor, certificações que caducam, inventário de ativos avaliado em cinco dimensões e importação por CSV
  • Formação e sensibilização: plano por função, vídeos com visualização verificada, questionário, assinatura de presença e campanhas de phishing com resultado
  • Vigilância e correlação: os alertas de nível alto do Wazuh entram sozinhos como incidentes do SGSI, leituras de CrowdSec ou fail2ban por webhook, regras de correlação, anomalias de acesso e painel com indicadores por processo
  • Conta de auditor externo apenas de leitura, motor de pesquisa sobre catorze áreas, modo auditoria projetável, relatório INES do artigo 32 e quinze relatórios em PDF

Porquê

Dois caminhos: certificar-se ou deixar de sofrer com o certificado que já tem

O mesmo sistema, dois pontos de entrada.

Se ainda não está certificado, Certifique-se é um projeto com princípio e fim: arrancamos o sistema com a sua razão social, os seus responsáveis e as normas de que precisa, adaptamos consigo o kit documental, acompanhamo-lo nas semanas de operação que a evidência exige (um procedimento escrito ontem e nunca aplicado continua a ser um procedimento sem maturidade, e o auditor vê-o pela data) e chegamos à auditoria com a auditoria interna feita. Se já tem o certificado, Mantenha começa por migrar os seus documentos e a sua declaração de aplicabilidade para o sistema; a partir daí o calendário, os lembretes e os indicadores fazem o trabalho que hoje faz uma pessoa com um Excel. Nos dois casos, quando chega o auditor de seguimento, dá-lhe uma conta e ele encontra tudo.

nexo-sgsi/entrada.yaml
# Duas formas de começar
certificate:
normas: [ens_medio, iso27001, iso42001]
kit_documental: 33 modelos adaptados
acompanhamento: até à auditoria
preco: fechado, desde 11.900 €
manten:
migracao: documentos + SoA + evidências
operacao: calendário, lembretes, KPIs
auditor: conta apenas de leitura
preco: 590 €/mês
  • 3 Normas
  • 33 Modelos
  • 15 Relatórios PDF

Pontos-chave

SaaS, on-premise ou para a sua carteira de clientes

Onde vive o sistema é a sua decisão.

  1. 01

    SaaS em nexo.kiwop.com

    Um espaço de trabalho próprio para a sua empresa dentro do Nexo, isolado dos restantes por desenho (o isolamento aplica-se no servidor e está coberto por testes, não por confiança). Alta em horas, cópias diárias, atualizações incluídas. É a opção para a maioria das PME.

  2. 02

    On-premise, na sua infraestrutura

    A mesma aplicação empacotada em Docker (PHP, PostgreSQL, Redis) e instalada nos seus servidores ou na sua nuvem privada com um único comando. Nenhuma chave de IA nem serviço externo: só precisa de um SMTP para os avisos. Para administrações, fornecedores da Administração e empresas com dados que não saem de casa.

  3. 03

    Consultoras e auditores

    Se implementa SGSI para outros, cada cliente seu é um espaço de trabalho com os seus catálogos, o seu kit e o seu auditor. Vê-os todos a partir de uma conta; eles só veem o seu. Falemos de condições de parceiro.

  4. 04

    Sem dependência

    Os seus documentos são markdown e os seus registos estão em PostgreSQL: exportam-se inteiros. A licença on-premise é um contrato, não um cadeado. Se um dia se for, leva o seu SGSI.

Como trabalhamos

Como o levamos até à auditoria

O que fizemos connosco próprios, agora com a sua equipa. Doze a dezasseis semanas conforme o seu ponto de partida.

  1. 01

    Âmbito, responsáveis e categoria

    Definimos consigo o âmbito do sistema (que serviços e que ativos entram), nomeamos os responsáveis que cada norma exige e, no ENS, categorizamos o sistema a partir da avaliação dos seus ativos. Aprovisionamos o seu espaço com as normas escolhidas.

    Semanas 1-2
  2. 02

    Kit documental adaptado

    Instalamos os 33 modelos com a sua razão social, os seus papéis e o seu sistema, e revemo-los consigo um a um: o que não faz não se escreve. A publicação de cada documento é um ato de aprovação da sua direção, e fica assinado.

    Semanas 3-5
  3. 03

    Operar e deixar rasto

    É aqui que se ganha a auditoria. A sua equipa aceita as normas, faz a formação, regista incidentes e mudanças, revê acessos e cópias. O calendário do ano manda e o sistema guarda a evidência com data e assinatura. Nós revemos a maturidade de cada medida todas as semanas.

    Semanas 6-11
  4. 04

    Riscos, auditoria interna e revisão pela direção

    Análise de riscos guiada pela nossa equipa sobre o seu inventário de ativos, com a metodologia do kit documental (referências MAGERIT e ISO 27005), auditoria interna com plano e constatações, e comité com ata assinada que fecha o ciclo. Preparamos o pacote do auditor: declaração de aplicabilidade, relatórios e indicadores.

    Semanas 12-14
  5. 05

    Auditoria de certificação

    Contrata a auditoria com a entidade acreditada que preferir (OCA Global, AENOR, Bureau Veritas, Applus...). O auditor entra com a sua conta apenas de leitura e nós estamos consigo durante as jornadas. As observações tratam-se no próprio sistema.

    Semanas 15-16

Por dentro: a plataforma que passou a auditoria

Cinco ecrãs reais do Nexo SGSI, tal como a tua equipa (e o teu auditor) os vê.

01

Normativa viva, não PDF morto

Cada documento é publicado com a sua versão, o seu responsável e a exigência de aceitação: o pessoal assina digitalmente e o acesso fica condicionado à aceitação.

Documento de normativa de segurança publicado no Nexo SGSI, com versão, aceitação obrigatória e índice de secções
02

O calendário comanda

As obrigações do ano distribuídas por meses: o que está feito fica verde com a sua evidência e o que vem avisa sozinho.

Calendário anual de obrigações do SGSI com tarefas concluídas e planeadas
03

Maturidade ENS medida, não declarada

As medidas do Anexo II com o seu nível L0-L5, o mínimo da tua categoria e o que falta subir: o relatório INES sai daqui.

Painel de maturidade das medidas do ENS com níveis L0-L5 e média face ao mínimo da categoria
04

O auditor entra com a sua conta

Acesso só de leitura limitado ao SGSI: no acompanhamento, o auditor encontra o documento, a evidência e a assinatura no mesmo ecrã.

Vista do painel SGSI com a conta só de leitura do auditor externo
05

As três normas cruzadas

ENS, ISO 27001 e ISO 42001 sobre o mesmo sistema: uma evidência serve todas as normas que a partilham.

Página inicial do módulo SGSI com as três normas ativas e o mapa de submódulos
06

A evidência deixa impressão digital

Cada evidência leva o seu hash SHA-256, o seu histórico (criado, aprovado, evidência anexada) e o seu responsável: a rastreabilidade que o auditor verifica.

Ficha de ativo com evidência PDF, o seu hash SHA-256 e o histórico de ações
07

E a integridade demonstra-se com um comando

O rasto inteiro verifica-se criptograficamente: 102 aceitações, as assinaturas de atas e 978 elos encadeados, com o «Íntegra» final a verde. Nenhum Excel pode dizer o mesmo.

Saída de terminal do comando de verificação de evidência com todas as assinaturas válidas

Capturas de um espaço de demonstração: todos os dados, pessoas e empresas apresentados são fictícios.

Para quem

É para si?

O Nexo SGSI foi pensado para organizações de 10 a 250 pessoas que precisam do certificado para vender, não para o emoldurar.

Para quem

  • Fornecedores tecnológicos da Administração: o ENS é requisito de caderno de encargos e as categorias MÉDIA e ALTA exigem certificação por entidade acreditada.
  • Empresas de software, SaaS e serviços geridos a quem os clientes já pedem a ISO 27001 em cada homologação.
  • Organizações que desenvolvem ou operam IA e querem a ISO 42001 antes de o cliente ou o regulador a pedirem.
  • Empresas já certificadas que sustentam o sistema com um Excel e uma pasta partilhada e temem cada auditoria de seguimento.
  • Consultoras de segurança e conformidade que implementam SGSI para vários clientes e precisam de uma plataforma comum.

Para quem não

  • Quem procura um certificado sem operar nada: o sistema gera a evidência ao usá-lo, e sem uso não há evidência.
  • Grupos com centenas de sistemas heterogéneos e uma equipa GRC própria: aí encaixam melhor as suites corporativas.
  • Quem precisa de SOC 2, PCI DSS ou NIS2 hoje: o Nexo SGSI cobre ENS, ISO 27001 e ISO 42001; o resto está no roadmap, não no produto.

Investimento

Preços

Fechados e publicados. A auditoria de certificação contrata-se à parte com a entidade acreditada.

Uma consultoria de implementação de ISO 27001 para uma PME custa em Espanha entre 8.000 e 30.000 € no primeiro ano, e depois continua a custar sempre que é preciso preparar um seguimento. Aqui o preço inclui a plataforma, o kit documental e a nossa equipa até à auditoria.

  • ENS BÁSICA express

    3.900 €

    Categoria BÁSICA com autoavaliação e Declaración de Conformidad (declaração de conformidade). A entrada mais rápida no mercado público espanhol.

    • Perfil de conformidade BÁSICA carregado e cruzado na plataforma
    • Kit documental essencial adaptado consigo
    • Autoavaliação guiada e Declaración de Conformidad pronta a publicar
    • 12 meses de plataforma SaaS incluídos
    • Caminho direto para MÉDIA no dia em que um caderno de encargos a exigir
    Começar com a BÁSICA
  • Certifique-se Comece aqui

    11.900 €

    Uma norma (ISO 27001 ou ENS categoria MÉDIA). Duas normas: 16.900 €. As três (com ISO 42001): 21.900 €.

    • Aprovisionamento do sistema com as suas normas e responsáveis
    • Kit documental de 33 modelos adaptado consigo
    • Acompanhamento semanal até à auditoria de certificação
    • Análise de riscos, auditoria interna e pacote do auditor
    • 12 meses de plataforma SaaS incluídos
    • Garantia: se a auditoria deixar não conformidades maiores, continuamos consigo sem custo até se certificar
    Quero certificar-me
  • Mantenha

    590 €/mês

    Para empresas já certificadas. Compromisso anual. Utilizadores ilimitados dentro do âmbito. Categoria ALTA ou várias normas? Mantenha Plus: 1.190 €/mês.

    • Migração dos seus documentos, SoA e evidências
    • Calendário de obrigações, lembretes e indicadores
    • Conta de auditor externo para cada seguimento
    • Relatórios INES e PDF incluídos
    • Atualizações e cópias diárias
    Migrar o meu SGSI
  • On-premise

    9.900 €

    Instalação na sua infraestrutura. Depois, 2.900 €/ano de atualizações e suporte.

    • Imagem Docker e implementação nos seus servidores ou nuvem privada
    • Sem serviços externos nem chaves de IA
    • Primeiro arranque e formação do seu responsável de segurança
    • Atualizações versionadas durante o contrato
    • Compatível com Certifique-se e com Mantenha
    Falar de on-premise

Auditoria de certificação não incluída: para uma PME, entre 2.000 e 5.500 € conforme a entidade e as jornadas. Só quer a plataforma, sem acompanhamento? Self-service: 295 €/mês com compromisso anual. Preços sem IVA.

Entregáveis

Certifique-se: o que leva

O que entra e o que não entra, para que não haja surpresas.

Incluído

  • O seu espaço no Nexo SGSI com as normas escolhidas carregadas e cruzadas
  • Corpo documental completo, adaptado e aprovado pela sua direção
  • Declaração de aplicabilidade que geramos a partir do seu sistema
  • Análise de riscos feita consigo sobre o seu inventário de ativos (metodologia do kit)
  • Plano de formação executado e assinado pelo pessoal
  • Auditoria interna com plano, constatações e ações
  • Ata de comité e revisão pela direção
  • Pacote do auditor: relatórios, indicadores e conta apenas de leitura

Não incluído

  • Auditoria de certificação (contrata-a com a entidade acreditada)
  • Pentesting, hardening ou equipamento: são serviços à parte

A prova

Testámo-lo connosco próprios, e o auditor escreveu-o

O módulo nasceu a 24 de maio de 2026. A 17 de agosto começou a auditoria de certificação da OCA Global: ENS categoria MÉDIA, ISO/IEC 27001 e ISO/IEC 42001, de 17 a 27 de agosto. Nenhuma das três normas deixou uma não conformidade. O relatório do ENS destaca três aspetos fortes: a implementação é própria, sem consultoria externa, com liderança visível da direção; o Nexo como núcleo do sistema é «uma vantagem competitiva excecional» que torna os registos fiáveis e em tempo real; e a manutenção está calendarizada de forma completa. Essa é a diferença entre um SGSI em pastas e um que se opera: o auditor não pede o documento, abre-o. Como está construída a plataforma, no caso de sucesso do Nexo.

  • 3 Normas auditadas ao mesmo tempo
  • 0 Não conformidades
  • 12 Semanas do arranque à auditoria
  • 204 Medidas e controlos geridos

Para o CTO

Resumo para o responsável de segurança e o CTO

Como está feito e o que precisa.

O Nexo SGSI é um módulo do Nexo (Laravel + React sobre PostgreSQL) isolado por espaço de trabalho desde a primeira consulta: cada tabela leva o seu identificador de empresa e as políticas de autorização resolvem-se por papel de segurança (responsável de segurança, do sistema, da informação, DPO, auditor externo), não por papel de aplicação. A integridade da evidência não é uma promessa: as assinaturas são HMAC sobre o conteúdo com uma chave própria, o registo de auditoria encadeia-se por hash e um trigger da base de dados rejeita qualquer eliminação ou modificação; sgsi:verify-evidence comprova-o em segundos à frente de quem quiser vê-lo.

A instalação on-premise é uma imagem Docker com php-fpm, nginx, PostgreSQL 17, Redis, agendador e cópias, um .env de um único ecrã e um comando de arranque. O módulo não precisa de IA para nada do que acredita nem chama serviços externos: um SMTP e nada mais (a chave de IA só é necessária para a pesquisa semântica de documentos, opcional). Wazuh, CrowdSec ou fail2ban ligam-se por webhook com um token por espaço de trabalho. Há API para incidentes e fornecedores, exportação iCal do calendário, exportação CSV de ativos e quinze relatórios em PDF com metadados limpos.

Tecnologias

  • Laravel
  • React
  • PostgreSQL 17
  • Redis
  • Docker
  • HMAC-SHA256
  • Wazuh
  • CrowdSec
  • iCal
  • REST API
  • Isolamento entre empresas aplicado no servidor e coberto por testes de tenant
  • Assinaturas verificáveis e registo imutável com trigger no PostgreSQL
  • Conta de auditor externo com lista branca de permissões: lê, não assina, não vê o DNI
  • Catálogos das três normas como dados versionados, não como código
  • On-premise sem dependências externas: SMTP e pronto

Riscos e como os cobrimos

O que evita

Os quatro riscos que vemos nos SGSI que chegam à auditoria em pastas.

  1. 01

    Evidência dispersa: o auditor pede um registo e ninguém sabe onde está

    Mitigação

    Todo o registo nasce dentro do sistema, com data, assinatura e ligação à medida ou controlo que acredita. O motor de pesquisa do auditor encontra-o em segundos.

  2. 02

    Procedimentos escritos e nunca aplicados (maturidade insuficiente)

    Mitigação

    O calendário obriga a executar cada atividade e o sistema guarda a execução. A maturidade de cada medida calcula-se sobre o que foi feito, não sobre o que foi escrito.

  3. 03

    Dependência da consultora em cada auditoria de seguimento

    Mitigação

    O conhecimento fica no seu sistema e na sua equipa. Com o Mantenha, o seguimento anual é abrir a conta do auditor, não voltar a contratar ninguém.

  4. 04

    Documentos de segurança num SaaS de terceiros fora do seu controlo

    Mitigação

    Modalidade on-premise dentro da sua infraestrutura, sem serviços externos. E em SaaS, os seus dados em servidores da UE com isolamento por desenho.

Tecnologias

Normas e referências que gere

O que está carregado e o que o sistema sabe calcular.

  • ENS RD 311/2022
  • ISO/IEC 27001:2022
  • ISO/IEC 42001:2023
  • Relatório INES
  • CCN-STIC 808
  • MAGERIT v3
  • ISO/IEC 27005
  • RGPD art. 32 e 33
  • Declaração de aplicabilidade
  • Maturidade CMM L0-L5
  • Wazuh
  • CrowdSec
  • Docker
  • PostgreSQL

Perguntas frequentes

Perguntas frequentes

O que nos perguntam antes de começar.

A Kiwop está certificada em ISO 27001, ENS e ISO 42001?

Passámos na auditoria de certificação da OCA Global (entidade acreditada pela ENAC) nas três normas, de 17 a 27 de agosto de 2026, sem nenhuma não conformidade. Os certificados emitem-se nas semanas seguintes ao relatório; assim que os tivermos, publicamos aqui os seus números e o âmbito. Todo o sistema de gestão, da política de segurança ao último registo, vive no Nexo SGSI.

Quanto custa certificar-se em ISO 27001 com o Nexo SGSI?

11.900 € por uma norma (ISO 27001 ou ENS categoria MÉDIA), 16.900 € por duas e 21.900 € pelas três, com doze meses de plataforma incluídos. A auditoria de certificação contrata-se à parte com a entidade acreditada que escolher: para uma PME costuma custar entre 2.000 e 5.500 € conforme as jornadas. Compare com uma consultoria de implementação tradicional, que em Espanha custa entre 8.000 e 30.000 € no primeiro ano e não deixa nenhuma ferramenta atrás.

Quanto tempo demora a certificação?

Nós fomos do primeiro commit do módulo à auditoria em doze semanas, construindo a ferramenta ao mesmo tempo. Com a plataforma feita, o plano de trabalho vai de doze a dezasseis semanas conforme o seu ponto de partida, e a maior parte não é papelada: é operar o sistema para que exista evidência com datas. Depois há que somar a disponibilidade da entidade certificadora, que costuma ser de semanas.

O que é o ENS e quem está obrigado a certificar-se?

O Esquema Nacional de Segurança espanhol (Real Decreto 311/2022) fixa as medidas de segurança dos sistemas que suportam serviços da Administração, e obriga também as empresas que lhe prestam serviços: os cadernos de encargos exigem-no. Os sistemas de categoria BÁSICA podem autodeclarar a conformidade; os de categoria MÉDIA e ALTA precisam da certificação de uma entidade acreditada pela ENAC. O Nexo SGSI leva as 73 medidas do Anexo II com a sua maturidade, as 110 perguntas de categoria ALTA e gera o relatório INES.

Para que serve a ISO 42001 se já tenho a 27001?

A ISO/IEC 42001 é a norma de sistemas de gestão de inteligência artificial: governa que IA usa ou desenvolve, com que dados, que impactos tem e quem responde. Partilha estrutura com a 27001 (por isso no Nexo SGSI as três normas cruzam-se) e é o que um cliente ou um regulador vai pedir a quem opera IA. Uma nuance importante: a certificação 42001 não confere presunção de conformidade com o Regulamento Europeu de IA; isso será dado pelas normas harmonizadas que a UE publicar. Para o regulamento temos um serviço próprio de conformidade com o Regulamento Europeu de IA.

Já estou certificado. O que ganho ao migrar para o Nexo SGSI?

Deixar de sustentar o sistema à mão. Migramos os seus documentos, a sua declaração de aplicabilidade e as suas evidências; a partir daí o calendário do ano reparte as obrigações, os lembretes chegam sozinhos, os indicadores registam-se e, quando chega o seguimento, o auditor entra com a sua conta e encontra tudo. Custa 590 €/mês com compromisso anual e utilizadores ilimitados dentro do âmbito.

O que cobre exatamente a garantia de Certifique-se?

Se a auditoria de certificação deixar não conformidades maiores, continuamos a acompanhá-lo sem custo adicional (plataforma e equipa) até as fechar e se certificar. Dizemo-lo em voz alta porque podemos: a nossa própria auditoria das três normas em simultâneo terminou sem nenhuma não conformidade. A única condição é a óbvia: que a sua equipa opere o sistema e execute o plano acordado, porque a evidência não se inventa na semana anterior.

Quando escolher a ENS BÁSICA express ou o self-service?

A ENS BÁSICA express (3.900 €) é para quem precisa de entrar já no mercado público espanhol: a categoria BÁSICA admite autoavaliação e Declaración de Conformidad sem auditoria externa, e muitos cadernos de encargos pequenos contentam-se com ela. Quando um caderno de encargos exigir MÉDIA, o caminho já está andado. O self-service (295 €/mês, compromisso anual) é a plataforma sozinha, sem acompanhamento: para responsáveis de segurança que já sabem o que fazem ou para quem vem pela mão de uma consultora parceira.

O que inclui o Mantenha Plus?

Tudo o do Mantenha mais o que os sistemas exigentes pedem: categoria ALTA e várias normas dentro do mesmo âmbito, o relatório INES gerido por nós e suporte prioritário. Custa 1.190 €/mês com compromisso anual. O tier natural para médias empresas e para quem sustenta ALTA com uma equipa pequena.

Posso instalá-lo nos meus servidores?

Sim. A modalidade on-premise é a mesma aplicação empacotada em Docker e instalada na sua infraestrutura ou na sua nuvem privada. Não precisa de nenhum serviço externo, nenhuma chave de IA nem ligação com a Kiwop: só um servidor de correio para os avisos. Custa 9.900 € a instalação e 2.900 €/ano as atualizações e o suporte. É a opção natural para administrações e para sistemas cujos dados não podem sair de casa.

Usa inteligência artificial?

O módulo SGSI não usa IA para nada do que acredita: assinaturas, registo, catálogos e indicadores são código convencional e determinístico, porque um auditor não aceita uma evidência que um modelo possa ter inventado. A IA do Nexo vive noutros módulos (assistente e agentes), e no SGSI é o objeto governado pela ISO 42001, não a ferramenta.

O que acontece aos meus dados se deixar o serviço?

Leva-os inteiros. Os documentos são markdown, os registos estão em PostgreSQL e os relatórios em PDF: exportam-se. Em on-premise a licença é contratual, sem cadeados técnicos. Não vendemos dependência; vendemos um sistema que funciona e uma equipa que o conhece.

Em que se diferencia da Vanta, Drata ou de uma suite GRC?

Em agosto de 2026, nenhuma das plataformas internacionais de compliance (Vanta, Drata, Secureframe, Sprinto) inclui o ENS espanhol no seu catálogo público de frameworks, e as suites espanholas que o cobrem não publicam preços nem cobrem a ISO 42001. O Nexo SGSI reúne as três normas cruzadas numa só consola, com preços publicados, opção on-premise sem serviços externos e uma prova que mais ninguém pode mostrar: a nossa própria auditoria de certificação superada sem não conformidades neste mesmo sistema.

Próximo passo

Mostre-nos o seu ponto de partida e dizemos-lhe em que semana estaria em auditoria

Uma videochamada de 30 minutos com quem construiu o sistema e passou na auditoria. Sem compromisso: se o seu caso não encaixar, dizemos-lhe.

  • Sem compromisso
  • Resposta em 24h
  • Proposta personalizada
Última atualização: agosto de 2026

Falemos.

Consulta técnica inicial

IA, segurança e desempenho. Diagnóstico com proposta faseada.

  • NDA disponível
  • Resposta <24h
  • Proposta faseada

A sua primeira reunião é com um Arquiteto de Soluções, não com um comercial.

Solicitar diagnóstico