Auditoría continua de cumplimiento (NIS2, DORA, CRA e ISO 27001)

Cyberwatch le acompaña en el cumplimiento de las principales normativas de ciberseguridad. Para cada norma, la plataforma verifica los puntos sobre los que tiene visibilidad directa (vulnerabilidades, configuraciones, activos, cadena de suministro de software) y genera informes útiles para los auditores.

NIS 2 Compliance

NIS2

Directiva NIS2

Entidades esenciales e importantes. Aplicable desde octubre de 2024.

NIS2 exige a las organizaciones implementar medidas de gestión de riesgos cibernéticos proporcionales. Cyberwatch le acompaña en los siguientes puntos:

Gestión de riesgos cibernéticos

Inventario de activos, detección continua de vulnerabilidades, priorización contextual y remediación trazable con seguimiento de SLA.

  • Elemento 1
  • Elemento 2
  • Elemento 3

Gestión de vulnerabilidades

Escaneo continuo con o sin agente, gestión de parches integrada, medición del tiempo de remediación (MTTR) y prueba de corrección.

  • Elemento 1
  • Elemento 2
  • Elemento 3

Seguridad de la cadena de suministro

Análisis de composición de software (SCA), detección de componentes EOL, generación de SBOM (CycloneDX/SPDX), detección de paquetes comprometidos

  • Elemento 1
  • Elemento 2
  • Elemento 3

Eficacia de las medidas

Puntuación de cumplimiento continuo, paneles en tiempo real y exportación de pruebas de auditoría.

  • Elemento 1
  • Elemento 2
  • Elemento 3

Seguridad de redes y sistemas

Auditoría de CIS Benchmarks y guías de la ANSSI para verificar el endurecimiento de sus sistemas, la presencia de un EDR activo y la configuración de sus equipos de red

  • Elemento 1
  • Elemento 2
  • Elemento 3

Control de acceso e identidades

Auditoría de Active Directory y Entra ID: cuentas con privilegios, cobertura MFA, políticas de acceso condicional, GPO y delegaciones de riesgo.

  • Elemento 1
  • Elemento 2
  • Elemento 3

Dora

Ley de Resiliencia Operativa Digital (DORA)

Sector financiero. Aplicable desde enero de 2025.

DORA exige a las instituciones financieras una gestión rigurosa de sus riesgos TIC. Cyberwatch le acompaña en los siguientes puntos:

DORA Compliance

Gestión de riesgos TIC

Inventario completo de activos TIC, detección y remediación de vulnerabilidades, seguimiento continuo de la exposición e informes para la dirección.

  • Elemento 1
  • Elemento 2
  • Elemento 3

Pruebas de resiliencia operativa

Escaneos de vulnerabilidad periódicos, pruebas DAST en aplicaciones web expuestas y reescaneo tras la corrección como prueba de remediación efectiva.

  • Elemento 1
  • Elemento 2
  • Elemento 3

Riesgo de terceros en TIC

SCA y SBOM para rastrear las dependencias de software de terceros integradas en sus sistemas. Detección de componentes obsoletos o comprometidos.

  • Elemento 1
  • Elemento 2
  • Elemento 3

Contexto para la notificación de incidentes

Cyberwatch proporciona el contexto de vulnerabilidad necesario para los informes: qué CVE, qué activos afectados, qué criticidad y qué plazo de remediación.

  • Elemento 1
  • Elemento 2
  • Elemento 3

CRA

Ley de Ciberresiliencia (CRA)

Seguridad de los productos digitales. Aplicable de forma progresiva a partir de 2026.

La CRA exige a los fabricantes de productos digitales gestionar las vulnerabilidades y documentar sus componentes a lo largo de todo el ciclo de vida. Cyberwatch le acompaña en los siguientes puntos:

CRA Compliance

SBOM obligatorio

Generación automatizada de manifiestos de componentes en CycloneDX y SPDX en cada compilación.

Gestión de vulnerabilidades del producto

Escaneo continuo de dependencias para detectar nuevas CVE después de cada lanzamiento. Trazabilidad completa desde el descubrimiento hasta la corrección.

Componentes al final de su vida útil

Detección de bibliotecas EOL y alertas proactivas antes de la fecha de fin de soporte.

Vigilancia poscomercialización

Análisis continuo de componentes de terceros tras el despliegue: nuevas CVE, paquetes comprometidos y dependencias obsoletas notificadas en tiempo real.

ISO

ISO 27001:2022

Sistema de gestión de seguridad de la información

La norma ISO 27001 estructura la seguridad de la información en torno a controles técnicos y organizativos. Cyberwatch le acompaña en los siguientes puntos:

Gestión de vulnerabilidades técnicas

Escaneo continuo, priorización contextual, gestión de parches y generación de informes.

  • Elemento 1
  • Elemento 2
  • Elemento 3

Gestión de configuraciones

Auditoría de CIS Benchmarks, guías ANSSI y reglas personalizadas. Puntuación de cumplimiento continua con detección automática de desviaciones.

  • Elemento 1
  • Elemento 2
  • Elemento 3

Inventario de activos

Descubrimiento automático e inventario centralizado de todos los activos informáticos, actualizados de forma continua.

  • Elemento 1
  • Elemento 2
  • Elemento 3
ISO 27001 Compliance

Instalación y control de software

Gestión de parches, control de versiones instaladas y detección de componentes no autorizados u obsoletos.

  • Elemento 1
  • Elemento 2
  • Elemento 3

Codificación segura y cadena de suministro

SCA, generación de SBOM, detección de EOL y paquetes comprometidos para los equipos de desarrollo.

  • Elemento 1
  • Elemento 2
  • Elemento 3

Protección contra malware

Verificación mediante el módulo de cumplimiento de que el EDR está correctamente instalado y activo en todo el parque informático. Cyberwatch audita la presencia de la protección, sin reemplazarla.

  • Elemento 1
  • Elemento 2
  • Elemento 3

Sectores afectados

Testimonios

Le suivi de notre conformité NIS2 est désormais centralisé et actualisé en continu, ce qui simplifie considérablement nos rapports aux autorités compétentes.

Exemple à remplacer — RSSI, énergie

RSSI

La génération automatisée de preuves d'audit nous fait gagner un temps précieux lors de nos revues de conformité DORA et de nos échanges avec nos auditeurs.

Exemple à remplacer — Responsable conformité, finance

Responsable conformité

Preguntas frecuentes

Desde el mapeo de sus activos hasta la corrección automatizada.

¿Cómo ayuda Cyberwatch a las empresas a cumplir con la directiva NIS2?

La directiva NIS2 se aplica a las entidades esenciales e importantes de sectores críticos (como energía, salud, transporte y sector digital) desde octubre de 2024. Esta normativa exige la implementación de medidas de gestión de riesgos cibernéticos, que incluyen el inventario de activos, la gestión de vulnerabilidades y el endurecimiento de configuraciones. Cyberwatch automatiza la generación de pruebas de auditoría.

categoría oculta

¿Cómo ayuda Cyberwatch a las empresas a cumplir con el reglamento DORA?

La Ley de Resiliencia Operativa Digital (DORA, por sus siglas en inglés) es de aplicación para las instituciones financieras y aseguradoras desde enero de 2025. Esta normativa exige una gestión rigurosa de los riesgos relacionados con las tecnologías de la información y la comunicación (TIC), lo que incluye pruebas de resiliencia y gestión de vulnerabilidades. Cyberwatch audita de forma continua los puntos bajo su visibilidad técnica para respaldar dicho cumplimiento.

categoría oculta

¿Qué obligaciones impone la Ley de Ciberresiliencia en materia de gestión de vulnerabilidades?

La Ley de Ciberresiliencia exige que los diseñadores y desarrolladores de productos digitales garanticen una gestión continua de las vulnerabilidades. Deben identificar los fallos, corregirlos y proporcionar las actualizaciones de seguridad necesarias. A partir del 11 de septiembre de 2026, cualquier vulnerabilidad que se esté explotando activamente deberá notificarse a la ENISA y a las autoridades competentes a través de una plataforma específica.

categoría oculta

¿Cómo ayuda Cyberwatch con el cumplimiento de la norma ISO 27001:2022?

ISO 27001 estructura la seguridad de la información en torno a controles técnicos y organizativos definidos en el Anexo A. Cyberwatch automatiza los controles (inventario de activos de TI, gestión de vulnerabilidades y configuraciones) y la generación de pruebas de auditoría, facilitando la preparación para la certificación.

categoría oculta

¿Qué es la "prueba de auditoría" generada automáticamente por Cyberwatch?

Una prueba de auditoría es un informe que demuestra el cumplimiento de un control normativo específico: estado de un escaneo de vulnerabilidades, nivel de cumplimiento de los CIS Benchmarks, inventario de activos actualizado, etc. Cyberwatch genera informes listos para ser utilizados por los auditores.

categoría oculta

¿Cubre Cyberwatch la totalidad de los requisitos de NIS2, DORA o el CRA?

No, Cyberwatch cubre los ámbitos en los que posee experiencia: gestión de vulnerabilidades, auditoría de configuraciones de sistemas e inventario de activos informáticos. Estas normativas también incluyen requisitos organizativos (gobernanza, contratos, formación...) que quedan fuera de nuestro alcance.

categoría oculta