CertificaçãoISO27001,ENSeISO42001comoNexoSGSI:aplataformacomquenoscertificámos

Um único sistema para as três normas: os 73 controlos do ENS, os 93 da ISO 27001 e os 38 da ISO 42001, com o seu corpo documental, as suas evidências assinadas e o calendário de obrigações que as mantém vivas. Construímo-lo para certificar a Kiwop e em agosto de 2026 passámos na auditoria da OCA Global nas três normas sem nenhuma não conformidade. Agora implementamo-lo na sua empresa: se quer certificar-se, levamo-lo até à auditoria; se já o está, tiramos-lhe o Excel e as pastas.

3 Normas numa única consola
0 Não conformidades na auditoria
12 sem Do arranque à auditoria
Scroll

Resumo executivo

O que é o Nexo SGSI e porque existe.

Certificar-se na ISO 27001 ou no Esquema Nacional de Segurança (ENS) espanhol, obrigatório para fornecedores da administração pública espanhola, não é difícil pelos controlos: é difícil porque é preciso demonstrar, com evidência datada, que se cumprem todas as semanas. A maioria das empresas sustenta isto com uma consultora, um Excel e uma pasta partilhada, e paga-o duas vezes: na implementação e em cada auditoria de seguimento, quando ninguém encontra o registo que o auditor pede.

O Nexo SGSI é o módulo de conformidade do Nexo, a plataforma de gestão da Kiwop. Construímo-lo entre maio e agosto de 2026 para certificar a nossa própria empresa em três normas ao mesmo tempo, sem consultoria externa, e o auditor da OCA Global descreveu-o no seu relatório como «uma vantagem competitiva excecional»: os registos são fiáveis e estão em tempo real porque o sistema os gera ao operar. Desde setembro vendemo-lo a outras empresas, como SaaS ou instalado na sua infraestrutura.

Há duas formas de entrar. Certifique-se: plataforma, kit documental adaptado à sua empresa e acompanhamento da nossa equipa até à auditoria de certificação, a preço fechado. Mantenha: se já tem o certificado, migra o seu SGSI para o Nexo e deixa de perseguir evidências à mão. Nos dois casos, o auditor entra com a sua própria conta apenas de leitura e encontra o que procura.

3 normas ENS Médio · ISO 27001 · ISO 42001
0 NC Auditoria da OCA Global, agosto de 2026
11.900 € Certifique-se, uma norma, preço fechado

As três normas num relance

Auditadas na Kiwop pela OCA Global em agosto de 2026, sem nenhuma não conformidade. Os selos oficiais de certificação serão publicados quando os certificados chegarem.

ENS · categoria Média

O Esquema Nacional de Seguridad espanhol (RD 311/2022): as 73 medidas do Anexo II com maturidade L0-L5 e o relatório INES.

ISO/IEC 27001:2022

Segurança da informação: os 93 controlos do Anexo A com a declaração de aplicabilidade nos dois sentidos.

ISO/IEC 42001:2023

Gestão da inteligência artificial: os 38 controlos do Anexo A, cruzados com a 27001.

O que faz a plataforma

Treze módulos que cobrem o que um auditor pede e o que um responsável de segurança precisa para não viver de memória.

As três normas carregadas e cruzadas: 73 medidas do Anexo II do ENS com maturidade L0-L5, 93 controlos do Anexo A da ISO 27001 e 38 da ISO 42001, com declaração de aplicabilidade nos dois sentidos
Corpo documental com controlo de versões: políticas, normas e procedimentos com aprovação, aceitação assinada pelo pessoal, histórico e classificação. Começa com 33 modelos adaptados à sua empresa
Evidência verificável: cada assinatura leva o seu hash, o registo de auditoria é imutável e encadeado, e um comando comprova-o à frente do auditor
Calendário de obrigações: revisão de cópias, comité, revisão de acessos, simulacros, auditoria interna. Gerado por ano, com lembretes e exportável para a sua agenda
Incidentes, mudanças e acessos com máquina de estados, aprovação segregada, prazo de 72 horas do RGPD calculado e notificação à AEPD ou ao CCN-CERT
Fornecedores e ativos: requisitos de segurança por fornecedor, certificações que caducam, inventário de ativos avaliado em cinco dimensões e importação por CSV
Formação e sensibilização: plano por função, vídeos com visualização verificada, questionário, assinatura de presença e campanhas de phishing com resultado
Vigilância e correlação: leituras de CrowdSec, fail2ban ou Wazuh por webhook, regras de correlação, anomalias de acesso e painel com indicadores por processo
Conta de auditor externo apenas de leitura, motor de pesquisa sobre catorze áreas, modo auditoria projetável, relatório INES do artigo 32 e quinze relatórios em PDF

Dois caminhos: certificar-se ou deixar de sofrer com o certificado que já tem

O mesmo sistema, dois pontos de entrada.

Se ainda não está certificado, Certifique-se é um projeto com princípio e fim: arrancamos o sistema com a sua razão social, os seus responsáveis e as normas de que precisa, adaptamos consigo o kit documental, acompanhamo-lo nas semanas de operação que a evidência exige (um procedimento escrito ontem e nunca aplicado continua a ser um procedimento sem maturidade, e o auditor vê-o pela data) e chegamos à auditoria com a auditoria interna feita. Se já tem o certificado, Mantenha começa por migrar os seus documentos e a sua declaração de aplicabilidade para o sistema; a partir daí o calendário, os lembretes e os indicadores fazem o trabalho que hoje faz uma pessoa com um Excel. Nos dois casos, quando chega o auditor de seguimento, dá-lhe uma conta e ele encontra tudo.

nexo-sgsi/entrada.yaml
# Duas formas de começar
certificate:
normas: [ens_medio, iso27001, iso42001]
kit_documental: 33 modelos adaptados
acompanhamento: até à auditoria
preco: fechado, desde 11.900 €
manten:
migracao: documentos + SoA + evidências
operacao: calendário, lembretes, KPIs
auditor: conta apenas de leitura
preco: 590 €/mês
3 Normas
33 Modelos
15 Relatórios PDF

SaaS, on-premise ou para a sua carteira de clientes

Onde vive o sistema é a sua decisão.

01

SaaS em nexo.kiwop.com

Um espaço de trabalho próprio para a sua empresa dentro do Nexo, isolado dos restantes por desenho (o isolamento aplica-se no servidor e está coberto por testes, não por confiança). Alta em horas, cópias diárias, atualizações incluídas. É a opção para a maioria das PME.

02

On-premise, na sua infraestrutura

A mesma aplicação empacotada em Docker (PHP, PostgreSQL, Redis) e instalada nos seus servidores ou na sua nuvem privada com um único comando. Nenhuma chave de IA nem serviço externo: só precisa de um SMTP para os avisos. Para administrações, fornecedores da Administração e empresas com dados que não saem de casa.

03

Consultoras e auditores

Se implementa SGSI para outros, cada cliente seu é um espaço de trabalho com os seus catálogos, o seu kit e o seu auditor. Vê-os todos a partir de uma conta; eles só veem o seu. Falemos de condições de parceiro.

04

Sem dependência

Os seus documentos são markdown e os seus registos estão em PostgreSQL: exportam-se inteiros. A licença on-premise é um contrato, não um cadeado. Se um dia se for, leva o seu SGSI.

Como o levamos até à auditoria

O que fizemos connosco próprios, agora com a sua equipa. Doze a dezasseis semanas conforme o seu ponto de partida.

01

Âmbito, responsáveis e categoria

Definimos consigo o âmbito do sistema (que serviços e que ativos entram), nomeamos os responsáveis que cada norma exige e, no ENS, categorizamos o sistema a partir da avaliação dos seus ativos. Aprovisionamos o seu espaço com as normas escolhidas.

02

Kit documental adaptado

Instalamos os 33 modelos com a sua razão social, os seus papéis e o seu sistema, e revemo-los consigo um a um: o que não faz não se escreve. A publicação de cada documento é um ato de aprovação da sua direção, e fica assinado.

03

Operar e deixar rasto

É aqui que se ganha a auditoria. A sua equipa aceita as normas, faz a formação, regista incidentes e mudanças, revê acessos e cópias. O calendário do ano manda e o sistema guarda a evidência com data e assinatura. Nós revemos a maturidade de cada medida todas as semanas.

04

Riscos, auditoria interna e revisão pela direção

Análise de riscos com metodologia MAGERIT sobre o seu inventário, auditoria interna com plano e constatações, e comité com ata assinada que fecha o ciclo. Preparamos o pacote do auditor: declaração de aplicabilidade, relatórios e indicadores.

05

Auditoria de certificação

Contrata a auditoria com a entidade acreditada que preferir (OCA Global, AENOR, Bureau Veritas, Applus...). O auditor entra com a sua conta apenas de leitura e nós estamos consigo durante as jornadas. As observações tratam-se no próprio sistema.

É para si?

O Nexo SGSI foi pensado para organizações de 10 a 250 pessoas que precisam do certificado para vender, não para o emoldurar.

Para quem

  • Fornecedores tecnológicos da Administração: o ENS é requisito de caderno de encargos e as categorias MÉDIA e ALTA exigem certificação por entidade acreditada.
  • Empresas de software, SaaS e serviços geridos a quem os clientes já pedem a ISO 27001 em cada homologação.
  • Organizações que desenvolvem ou operam IA e querem a ISO 42001 antes de o cliente ou o regulador a pedirem.
  • Empresas já certificadas que sustentam o sistema com um Excel e uma pasta partilhada e temem cada auditoria de seguimento.
  • Consultoras de segurança e conformidade que implementam SGSI para vários clientes e precisam de uma plataforma comum.

Para quem não

  • Quem procura um certificado sem operar nada: o sistema gera a evidência ao usá-lo, e sem uso não há evidência.
  • Grupos com centenas de sistemas heterogéneos e uma equipa GRC própria: aí encaixam melhor as suites corporativas.
  • Quem precisa de SOC 2, PCI DSS ou NIS2 hoje: o Nexo SGSI cobre ENS, ISO 27001 e ISO 42001; o resto está no roadmap, não no produto.

Preços

Fechados e publicados. A auditoria de certificação contrata-se à parte com a entidade acreditada.

Uma consultoria de implementação de ISO 27001 para uma PME custa em Espanha entre 8.000 e 30.000 € no primeiro ano, e depois continua a custar sempre que é preciso preparar um seguimento. Aqui o preço inclui a plataforma, o kit documental e a nossa equipa até à auditoria.

Comece aqui

Certifique-se

11.900 €

Uma norma (ISO 27001 ou ENS categoria MÉDIA). Duas normas: 16.900 €. As três (com ISO 42001): 21.900 €.

  • Aprovisionamento do sistema com as suas normas e responsáveis
  • Kit documental de 33 modelos adaptado consigo
  • Acompanhamento semanal até à auditoria de certificação
  • Análise de riscos, auditoria interna e pacote do auditor
  • 12 meses de plataforma SaaS incluídos
Quero certificar-me

Mantenha

590 €/mês

Para empresas já certificadas. Compromisso anual. Utilizadores ilimitados dentro do âmbito.

  • Migração dos seus documentos, SoA e evidências
  • Calendário de obrigações, lembretes e indicadores
  • Conta de auditor externo para cada seguimento
  • Relatórios INES e PDF incluídos
  • Atualizações e cópias diárias
Migrar o meu SGSI

On-premise

9.900 €

Instalação na sua infraestrutura. Depois, 2.900 €/ano de atualizações e suporte.

  • Imagem Docker e implementação nos seus servidores ou nuvem privada
  • Sem serviços externos nem chaves de IA
  • Primeiro arranque e formação do seu responsável de segurança
  • Atualizações versionadas durante o contrato
  • Compatível com Certifique-se e com Mantenha
Falar de on-premise

Auditoria de certificação não incluída: para uma PME, entre 2.000 e 5.500 € conforme a entidade e as jornadas. Preços sem IVA.

Certifique-se: o que leva

O que entra e o que não entra, para que não haja surpresas.

Incluido

  • O seu espaço no Nexo SGSI com as normas escolhidas carregadas e cruzadas
  • Corpo documental completo, adaptado e aprovado pela sua direção
  • Declaração de aplicabilidade gerada a partir do sistema
  • Análise de riscos (MAGERIT) sobre o seu inventário de ativos
  • Plano de formação executado e assinado pelo pessoal
  • Auditoria interna com plano, constatações e ações
  • Ata de comité e revisão pela direção
  • Pacote do auditor: relatórios, indicadores e conta apenas de leitura

No incluido

  • Auditoria de certificação (contrata-a com a entidade acreditada)
  • Pentesting, hardening ou equipamento: são serviços à parte

Testámo-lo connosco próprios, e o auditor escreveu-o

O módulo nasceu a 24 de maio de 2026. A 17 de agosto começou a auditoria de certificação da OCA Global: ENS categoria MÉDIA, ISO/IEC 27001 e ISO/IEC 42001, de 17 a 27 de agosto. Nenhuma das três normas deixou uma não conformidade. O relatório do ENS destaca três aspetos fortes: a implementação é própria, sem consultoria externa, com liderança visível da direção; o Nexo como núcleo do sistema é «uma vantagem competitiva excecional» que torna os registos fiáveis e em tempo real; e a manutenção está calendarizada de forma completa. Essa é a diferença entre um SGSI em pastas e um que se opera: o auditor não pede o documento, abre-o. Como está construída a plataforma, no caso de sucesso do Nexo.

3 Normas auditadas ao mesmo tempo
0 Não conformidades
12 Semanas do arranque à auditoria
204 Medidas e controlos geridos

Resumo para o responsável de segurança e o CTO

Como está feito e o que precisa.

O Nexo SGSI é um módulo do Nexo (Laravel + React sobre PostgreSQL) isolado por espaço de trabalho desde a primeira consulta: cada tabela leva o seu identificador de empresa e as políticas de autorização resolvem-se por papel de segurança (responsável de segurança, do sistema, da informação, DPO, auditor externo), não por papel de aplicação. A integridade da evidência não é uma promessa: as assinaturas são HMAC sobre o conteúdo com uma chave própria, o registo de auditoria encadeia-se por hash e um trigger da base de dados rejeita qualquer eliminação ou modificação; sgsi:verify-evidence comprova-o em segundos à frente de quem quiser vê-lo.

A instalação on-premise é uma imagem Docker com php-fpm, nginx, PostgreSQL 17, Redis, agendador e cópias, um .env de um único ecrã e um comando de arranque. O módulo não usa IA nem chama nenhum serviço externo: precisa de um SMTP e nada mais. Wazuh, CrowdSec ou fail2ban ligam-se por webhook com um token por espaço de trabalho. Há API para incidentes e fornecedores, exportação iCal do calendário, exportação CSV de ativos e quinze relatórios em PDF com metadados limpos.

O que evita

Os quatro riscos que vemos nos SGSI que chegam à auditoria em pastas.

Evidência dispersa: o auditor pede um registo e ninguém sabe onde está

Mitigação:

Todo o registo nasce dentro do sistema, com data, assinatura e ligação à medida ou controlo que acredita. O motor de pesquisa do auditor encontra-o em segundos.

Procedimentos escritos e nunca aplicados (maturidade insuficiente)

Mitigação:

O calendário obriga a executar cada atividade e o sistema guarda a execução. A maturidade de cada medida calcula-se sobre o que foi feito, não sobre o que foi escrito.

Dependência da consultora em cada auditoria de seguimento

Mitigação:

O conhecimento fica no seu sistema e na sua equipa. Com o Mantenha, o seguimento anual é abrir a conta do auditor, não voltar a contratar ninguém.

Documentos de segurança num SaaS de terceiros fora do seu controlo

Mitigação:

Modalidade on-premise dentro da sua infraestrutura, sem serviços externos. E em SaaS, os seus dados em servidores da UE com isolamento por desenho.

Perguntas frequentes

O que nos perguntam antes de começar.

A Kiwop está certificada em ISO 27001, ENS e ISO 42001?

Passámos na auditoria de certificação da OCA Global (entidade acreditada pela ENAC) nas três normas, de 17 a 27 de agosto de 2026, sem nenhuma não conformidade. Os certificados emitem-se nas semanas seguintes ao relatório; assim que os tivermos, publicamos aqui os seus números e o âmbito. Todo o sistema de gestão, da política de segurança ao último registo, vive no Nexo SGSI.

Quanto custa certificar-se em ISO 27001 com o Nexo SGSI?

11.900 € por uma norma (ISO 27001 ou ENS categoria MÉDIA), 16.900 € por duas e 21.900 € pelas três, com doze meses de plataforma incluídos. A auditoria de certificação contrata-se à parte com a entidade acreditada que escolher: para uma PME costuma custar entre 2.000 e 5.500 € conforme as jornadas. Compare com uma consultoria de implementação tradicional, que em Espanha custa entre 8.000 e 30.000 € no primeiro ano e não deixa nenhuma ferramenta atrás.

Quanto tempo demora a certificação?

Nós fomos do primeiro commit do módulo à auditoria em doze semanas, construindo a ferramenta ao mesmo tempo. Com a plataforma feita, o plano de trabalho vai de doze a dezasseis semanas conforme o seu ponto de partida, e a maior parte não é papelada: é operar o sistema para que exista evidência com datas. Depois há que somar a disponibilidade da entidade certificadora, que costuma ser de semanas.

O que é o ENS e quem está obrigado a certificar-se?

O Esquema Nacional de Segurança espanhol (Real Decreto 311/2022) fixa as medidas de segurança dos sistemas que suportam serviços da Administração, e obriga também as empresas que lhe prestam serviços: os cadernos de encargos exigem-no. Os sistemas de categoria BÁSICA podem autodeclarar a conformidade; os de categoria MÉDIA e ALTA precisam da certificação de uma entidade acreditada pela ENAC. O Nexo SGSI leva as 73 medidas do Anexo II com a sua maturidade, as 110 perguntas de categoria ALTA e gera o relatório INES.

Para que serve a ISO 42001 se já tenho a 27001?

A ISO/IEC 42001 é a norma de sistemas de gestão de inteligência artificial: governa que IA usa ou desenvolve, com que dados, que impactos tem e quem responde. Partilha estrutura com a 27001 (por isso no Nexo SGSI as três normas cruzam-se) e é o que um cliente ou um regulador vai pedir a quem opera IA. Uma nuance importante: a certificação 42001 não confere presunção de conformidade com o Regulamento Europeu de IA; isso será dado pelas normas harmonizadas que a UE publicar. Para o regulamento temos um serviço próprio de conformidade com o Regulamento Europeu de IA.

Já estou certificado. O que ganho ao migrar para o Nexo SGSI?

Deixar de sustentar o sistema à mão. Migramos os seus documentos, a sua declaração de aplicabilidade e as suas evidências; a partir daí o calendário do ano reparte as obrigações, os lembretes chegam sozinhos, os indicadores registam-se e, quando chega o seguimento, o auditor entra com a sua conta e encontra tudo. Custa 590 €/mês com compromisso anual e utilizadores ilimitados dentro do âmbito.

Posso instalá-lo nos meus servidores?

Sim. A modalidade on-premise é a mesma aplicação empacotada em Docker e instalada na sua infraestrutura ou na sua nuvem privada. Não precisa de nenhum serviço externo, nenhuma chave de IA nem ligação com a Kiwop: só um servidor de correio para os avisos. Custa 9.900 € a instalação e 2.900 €/ano as atualizações e o suporte. É a opção natural para administrações e para sistemas cujos dados não podem sair de casa.

Usa inteligência artificial?

O módulo SGSI não usa IA para nada do que acredita: assinaturas, registo, catálogos e indicadores são código convencional e determinístico, porque um auditor não aceita uma evidência que um modelo possa ter inventado. A IA do Nexo vive noutros módulos (assistente e agentes), e no SGSI é o objeto governado pela ISO 42001, não a ferramenta.

O que acontece aos meus dados se deixar o serviço?

Leva-os inteiros. Os documentos são markdown, os registos estão em PostgreSQL e os relatórios em PDF: exportam-se. Em on-premise a licença é contratual, sem cadeados técnicos. Não vendemos dependência; vendemos um sistema que funciona e uma equipa que o conhece.

Mostre-nos o seu ponto de partida e dizemos-lhe em que semana estaria em auditoria

Uma videochamada de 30 minutos com quem construiu o sistema e passou na auditoria. Sem compromisso: se o seu caso não encaixar, dizemos-lhe.

Pedir demo
Sem compromisso Resposta em 24h Proposta personalizada
Última atualização: agosto de 2026

Consulta
técnica inicial.

IA, segurança e desempenho. Diagnóstico com proposta faseada.

NDA disponível
Resposta <24h
Proposta faseada

A sua primeira reunião é com um Arquiteto de Soluções, não com um comercial.

Solicitar diagnóstico