
Auditoría continua de cumplimiento (NIS2, DORA, CRA e ISO 27001)
Cyberwatch le acompaña en el cumplimiento de las principales normativas de ciberseguridad. Para cada norma, la plataforma verifica los puntos sobre los que tiene visibilidad directa (vulnerabilidades, configuraciones, activos, cadena de suministro de software) y genera informes útiles para los auditores.

NIS2
Directiva NIS2
Entidades esenciales e importantes. Aplicable desde octubre de 2024.
NIS2 exige a las organizaciones implementar medidas de gestión de riesgos cibernéticos proporcionales. Cyberwatch le acompaña en los siguientes puntos:
Gestión de riesgos cibernéticos
Inventario de activos, detección continua de vulnerabilidades, priorización contextual y remediación trazable con seguimiento de SLA.
- Elemento 1
- Elemento 2
- Elemento 3
Gestión de vulnerabilidades
Escaneo continuo con o sin agente, gestión de parches integrada, medición del tiempo de remediación (MTTR) y prueba de corrección.
- Elemento 1
- Elemento 2
- Elemento 3
Seguridad de la cadena de suministro
Análisis de composición de software (SCA), detección de componentes EOL, generación de SBOM (CycloneDX/SPDX), detección de paquetes comprometidos
- Elemento 1
- Elemento 2
- Elemento 3
Eficacia de las medidas
Puntuación de cumplimiento continuo, paneles en tiempo real y exportación de pruebas de auditoría.
- Elemento 1
- Elemento 2
- Elemento 3
Seguridad de redes y sistemas
Auditoría de CIS Benchmarks y guías de la ANSSI para verificar el endurecimiento de sus sistemas, la presencia de un EDR activo y la configuración de sus equipos de red
- Elemento 1
- Elemento 2
- Elemento 3
Control de acceso e identidades
Auditoría de Active Directory y Entra ID: cuentas con privilegios, cobertura MFA, políticas de acceso condicional, GPO y delegaciones de riesgo.
- Elemento 1
- Elemento 2
- Elemento 3
Dora
Ley de Resiliencia Operativa Digital (DORA)
Sector financiero. Aplicable desde enero de 2025.
DORA exige a las instituciones financieras una gestión rigurosa de sus riesgos TIC. Cyberwatch le acompaña en los siguientes puntos:

Gestión de riesgos TIC
Inventario completo de activos TIC, detección y remediación de vulnerabilidades, seguimiento continuo de la exposición e informes para la dirección.
- Elemento 1
- Elemento 2
- Elemento 3
Pruebas de resiliencia operativa
Escaneos de vulnerabilidad periódicos, pruebas DAST en aplicaciones web expuestas y reescaneo tras la corrección como prueba de remediación efectiva.
- Elemento 1
- Elemento 2
- Elemento 3
Riesgo de terceros en TIC
SCA y SBOM para rastrear las dependencias de software de terceros integradas en sus sistemas. Detección de componentes obsoletos o comprometidos.
- Elemento 1
- Elemento 2
- Elemento 3
Contexto para la notificación de incidentes
Cyberwatch proporciona el contexto de vulnerabilidad necesario para los informes: qué CVE, qué activos afectados, qué criticidad y qué plazo de remediación.
- Elemento 1
- Elemento 2
- Elemento 3
CRA
Ley de Ciberresiliencia (CRA)
Seguridad de los productos digitales. Aplicable de forma progresiva a partir de 2026.
La CRA exige a los fabricantes de productos digitales gestionar las vulnerabilidades y documentar sus componentes a lo largo de todo el ciclo de vida. Cyberwatch le acompaña en los siguientes puntos:

SBOM obligatorio
Generación automatizada de manifiestos de componentes en CycloneDX y SPDX en cada compilación.
Gestión de vulnerabilidades del producto
Escaneo continuo de dependencias para detectar nuevas CVE después de cada lanzamiento. Trazabilidad completa desde el descubrimiento hasta la corrección.
Componentes al final de su vida útil
Detección de bibliotecas EOL y alertas proactivas antes de la fecha de fin de soporte.
Vigilancia poscomercialización
Análisis continuo de componentes de terceros tras el despliegue: nuevas CVE, paquetes comprometidos y dependencias obsoletas notificadas en tiempo real.
ISO
ISO 27001:2022
Sistema de gestión de seguridad de la información
La norma ISO 27001 estructura la seguridad de la información en torno a controles técnicos y organizativos. Cyberwatch le acompaña en los siguientes puntos:
Gestión de vulnerabilidades técnicas
Escaneo continuo, priorización contextual, gestión de parches y generación de informes.
- Elemento 1
- Elemento 2
- Elemento 3
Gestión de configuraciones
Auditoría de CIS Benchmarks, guías ANSSI y reglas personalizadas. Puntuación de cumplimiento continua con detección automática de desviaciones.
- Elemento 1
- Elemento 2
- Elemento 3
Inventario de activos
Descubrimiento automático e inventario centralizado de todos los activos informáticos, actualizados de forma continua.
- Elemento 1
- Elemento 2
- Elemento 3

Instalación y control de software
Gestión de parches, control de versiones instaladas y detección de componentes no autorizados u obsoletos.
- Elemento 1
- Elemento 2
- Elemento 3
Codificación segura y cadena de suministro
SCA, generación de SBOM, detección de EOL y paquetes comprometidos para los equipos de desarrollo.
- Elemento 1
- Elemento 2
- Elemento 3
Protección contra malware
Verificación mediante el módulo de cumplimiento de que el EDR está correctamente instalado y activo en todo el parque informático. Cyberwatch audita la presencia de la protección, sin reemplazarla.
- Elemento 1
- Elemento 2
- Elemento 3
Testimonios
Preguntas frecuentes
Desde el mapeo de sus activos hasta la corrección automatizada.
¿Cómo ayuda Cyberwatch a las empresas a cumplir con la directiva NIS2?
La directiva NIS2 se aplica a las entidades esenciales e importantes de sectores críticos (como energía, salud, transporte y sector digital) desde octubre de 2024. Esta normativa exige la implementación de medidas de gestión de riesgos cibernéticos, que incluyen el inventario de activos, la gestión de vulnerabilidades y el endurecimiento de configuraciones. Cyberwatch automatiza la generación de pruebas de auditoría.
¿Cómo ayuda Cyberwatch a las empresas a cumplir con el reglamento DORA?
La Ley de Resiliencia Operativa Digital (DORA, por sus siglas en inglés) es de aplicación para las instituciones financieras y aseguradoras desde enero de 2025. Esta normativa exige una gestión rigurosa de los riesgos relacionados con las tecnologías de la información y la comunicación (TIC), lo que incluye pruebas de resiliencia y gestión de vulnerabilidades. Cyberwatch audita de forma continua los puntos bajo su visibilidad técnica para respaldar dicho cumplimiento.
¿Qué obligaciones impone la Ley de Ciberresiliencia en materia de gestión de vulnerabilidades?
La Ley de Ciberresiliencia exige que los diseñadores y desarrolladores de productos digitales garanticen una gestión continua de las vulnerabilidades. Deben identificar los fallos, corregirlos y proporcionar las actualizaciones de seguridad necesarias. A partir del 11 de septiembre de 2026, cualquier vulnerabilidad que se esté explotando activamente deberá notificarse a la ENISA y a las autoridades competentes a través de una plataforma específica.
¿Cómo ayuda Cyberwatch con el cumplimiento de la norma ISO 27001:2022?
ISO 27001 estructura la seguridad de la información en torno a controles técnicos y organizativos definidos en el Anexo A. Cyberwatch automatiza los controles (inventario de activos de TI, gestión de vulnerabilidades y configuraciones) y la generación de pruebas de auditoría, facilitando la preparación para la certificación.
¿Qué es la "prueba de auditoría" generada automáticamente por Cyberwatch?
Una prueba de auditoría es un informe que demuestra el cumplimiento de un control normativo específico: estado de un escaneo de vulnerabilidades, nivel de cumplimiento de los CIS Benchmarks, inventario de activos actualizado, etc. Cyberwatch genera informes listos para ser utilizados por los auditores.
¿Cubre Cyberwatch la totalidad de los requisitos de NIS2, DORA o el CRA?
No, Cyberwatch cubre los ámbitos en los que posee experiencia: gestión de vulnerabilidades, auditoría de configuraciones de sistemas e inventario de activos informáticos. Estas normativas también incluyen requisitos organizativos (gobernanza, contratos, formación...) que quedan fuera de nuestro alcance.



