¿Qué caso de uso desea implementar?
Hable con nosotros. Respondemos con gusto a sus primeras preguntas sobre ciberseguridad y cumplimiento en su empresa.
Gracias a su arquitectura flexible, una amplia biblioteca de diversos marcos nacionales e internacionales, así como perfiles de riesgo dedicados, Cyber Security Audit Pro es apto tanto para pequeñas como para grandes empresas.
Gestione de forma centralizada las auditorías de cumplimiento internas y externas. Al mismo tiempo, ofrezca a todos los stakeholders una plataforma segura y protegida para enviar datos y documentos. Ya sea para auditorías de proveedores o para el monitoreo interno del cumplimiento.
Simplifique sus procesos de cumplimiento con el plugin adecuado. Si echa en falta un marco concreto o necesita una integración aún no incluida, ¡contáctenos! Con gusto implementaremos sus requisitos rápidamente.
21 CFR Part 11 es la regulación de la FDA de EE. UU. que establece los criterios para la fiabilidad de los registros electrónicos y las firmas electrónicas en sectores regulados por la FDA.
Asunto: Empresas farmacéuticas, biotecnológicas y de dispositivos médicos, así como CROs con vínculo a la FDA
FedRAMP estandariza la evaluación y autorización de seguridad de los servicios en la nube para las agencias federales de EE. UU. sobre la base de NIST SP 800-53 y permite la reutilización de una autorización entre varias agencias.
Asunto: Proveedores de servicios en la nube (CSP) que prestan servicio a agencias federales de EE. UU.
La Health Insurance Portability and Accountability Act es la ley federal de EE. UU. para la protección de datos sanitarios (PHI) y regula la privacidad, la seguridad y las obligaciones de notificación para las Covered Entities y los Business Associates.
Asunto: Proveedores sanitarios, aseguradoras médicas y sus Business Associates en EE. UU.
El HITRUST Common Security Framework es un meta-framework que consolida requisitos de más de 50 estándares (entre otros, HIPAA, ISO 27001, NIST, PCI DSS) y está establecido en el sector sanitario de EE. UU. como evidencia de cumplimiento certificable.
Asunto: Organizaciones sanitarias, Business Associates y proveedores en la nube del sector sanitario de EE. UU.
ICH E6 (R2) Good Clinical Practice es el estándar reconocido internacionalmente para el diseño, la realización y la documentación de ensayos clínicos; este plugin se centra en los aspectos de TI y ciberseguridad de los sistemas informatizados de estudios.
Asunto: Empresas farmacéuticas (patrocinadores), CROs, centros de investigación clínica y proveedores de tecnología (EDC, eTMF)
ISO/IEC 27001:2022 es el estándar más reconocido a nivel mundial para los sistemas de gestión de seguridad de la información (SGSI) y, con 93 controles del Anexo A, constituye la base de numerosos marcos normativos sectoriales.
Asunto: Organizaciones de todos los sectores y tamaños que deseen implantar o certificar un SGSI
ISO/IEC 27799:2016 no es una lista de controles independiente, sino la guía de interpretación sectorial de ISO 27001/27002 para el sector sanitario, con controles, entre otros, sobre acceso de emergencia y seguridad de dispositivos médicos.
Asunto: Hospitales, clínicas, consultorios médicos y proveedores de TI sanitaria a nivel internacional
NERC CIP es el conjunto de estándares de ciberseguridad obligatorio para el sector eléctrico norteamericano (Bulk Electric System), desarrollado por la North American Electric Reliability Corporation y aplicado por la FERC.
Asunto: Operadores y propietarios de la red de transporte y generación norteamericana (EE. UU., Canadá, México)
El NIST Cybersecurity Framework 2.0 ofrece una taxonomía reconocida internacionalmente para la gestión de los riesgos de ciberseguridad con las seis funciones básicas Govern, Identify, Protect, Detect, Respond y Recover.
Asunto: Organizaciones de todos los sectores y tamaños, de aplicación internacional
Este plugin implementa el NIST Secure Software Development Framework (SP 800-218) con especial atención al desarrollo seguro de software de código abierto, la seguridad de la cadena de suministro y las mejores prácticas de OpenSSF.
Asunto: Desarrolladores de software, proyectos de código abierto y equipos de DevSecOps
PCI DSS v4.0 es el estándar de seguridad global de la industria de tarjetas de pago para todas las organizaciones que almacenan, procesan o transmiten datos de tarjetas de crédito.
Asunto: Comercios, proveedores de servicios de pago e instituciones financieras con procesamiento de pagos con tarjeta
SLSA (Supply-chain Levels for Software Artifacts) es un framework progresivo impulsado por OpenSSF para proteger la cadena de suministro de software mediante procedencia de compilación verificable criptográficamente.
Asunto: Desarrolladores de software, proyectos de código abierto y organizaciones cloud-native
SOC 2 se basa en los Trust Services Criteria de la AICPA y es el estándar de cumplimiento de facto para proveedores de SaaS y de servicios en la nube para demostrar seguridad, disponibilidad, confidencialidad y privacidad.
Asunto: Proveedores de SaaS, proveedores de servicios en la nube y prestadores de servicios basados en tecnología
El SWIFT Customer Security Programme obliga a todas las entidades conectadas a la red SWIFT a implementar y autoevaluar anualmente los controles de seguridad del Customer Security Controls Framework (CSCF).
Asunto: Bancos e instituciones financieras conectados a la red de pagos SWIFT
El plugin del sector Chemicals & Raw Materials aborda los requisitos de ciberseguridad específicos de la industria química, en particular la seguridad de procesos, los Safety Instrumented Systems (SIS) y el cumplimiento de REACH/Seveso III.
Asunto: Empresas de química básica, especializada y petroquímica, polímeros, agroquímica y procesamiento de materias primas
El plugin del sector Cloud, SaaS & Data Services aborda los requisitos de seguridad específicos de las arquitecturas multiinquilino, los sistemas API-first y las tecnologías cloud-native como Kubernetes y serverless.
Asunto: Proveedores de SaaS, proveedores de servicios en la nube, proveedores de servicios gestionados y operadores de plataformas
El plugin del sector Energy & Renewables cubre la seguridad SCADA/ICS, las redes inteligentes (smart grid), las instalaciones eólicas y fotovoltaicas, así como los sistemas de negociación de energía, tanto para generadores convencionales como renovables.
Asunto: Suministradores de energía, operadores de red y operadores de instalaciones de energía renovable
El plugin del sector Financial Services cubre toda la gama desde la banca minorista hasta la banca de inversión, con especial atención a la seguridad de pagos, la banca abierta (PSD2), los sistemas de negociación, la detección de fraude y el AML.
Asunto: Bancos, aseguradoras, proveedores de servicios de pago y empresas de servicios de inversión
El plugin del sector Healthcare & Medicine proporciona controles para sistemas de información hospitalaria, historiales clínicos electrónicos, dispositivos médicos (IoMT), telemedicina, así como requisitos específicos alemanes (PatRG, SGB V/infraestructura de telemática).
Asunto: Hospitales, clínicas, consultorios médicos, proveedores de telemedicina y farmacias
El plugin del sector Industrial Manufacturing aborda las tecnologías de la Industria 4.0, la seguridad de OPC UA, el MES, la robótica/cobots, la protección de datos de CAD/PLM, así como el cumplimiento de TISAX para la industria manufacturera.
Asunto: Industria metalúrgica, eléctrica y de maquinaria, así como proveedores del sector automotriz (Tier 1-3)
El plugin del sector OEM Automotive aborda los requisitos UN-R155/R156 (CSMS/SUMS) obligatorios desde 2024 para la homologación de tipo de vehículos, así como la seguridad V2X, VSOC y de las ECU para fabricantes de vehículos.
Asunto: Fabricantes de vehículos (OEM) de turismos, vehículos comerciales, vehículos eléctricos y autónomos
El plugin del sector Online Platforms & E-Commerce aborda los requisitos de seguridad específicos del comercio en línea: seguridad del checkout, detección de fraude, prevención de la usurpación de cuentas y sistemas de confianza en marketplaces.
Asunto: Comercio electrónico B2C/B2B, marketplaces, comercio por suscripción y bienes digitales
El plugin del sector Pharma & Life Science cubre todos los ámbitos GxP (GMP, GCP, GLP, GDP), así como FDA 21 CFR Part 11, el Anexo 11 de las GMP de la UE, ISO 13485 y el EU MDR/IVDR para empresas farmacéuticas y de tecnología médica.
Asunto: Fabricantes farmacéuticos, empresas biotecnológicas, CROs, fabricantes de dispositivos médicos y laboratorios de control de calidad
El plugin del sector Telecommunications & Networks cubre las redes núcleo 5G/4G, SS7/señalización, VoIP/IMS, BSS/OSS, la interceptación legal y la protección DDoS para operadores de telecomunicaciones e ISP.
Asunto: Operadores de telefonía móvil y fija, proveedores de servicios de internet y operadores de centros de datos
BAIT (Bankaufsichtliche Anforderungen an die IT) es una circular de la BaFin que concreta los requisitos específicos de TI para las entidades de crédito alemanas. BAIT es la implementación y el desarrollo detallado de MaRisk AT 7.2 (recursos de TI) y BTR 5 (riesgos operacionales) específicamente para temas de TI.
Asunto: Entidades de crédito alemanas (bancos, cajas de ahorro, bancos cooperativos)
BSI IT-Grundschutz es el estándar alemán de gestión de la seguridad de la información desarrollado por la Oficina Federal Alemana de Seguridad de la Información (BSI). Constituye la base para las certificaciones ISO 27001 basadas en IT-Grundschutz y es la base para la evidencia de KRITIS.
Asunto: Administraciones públicas alemanas, empresas de todos los tamaños, operadores de KRITIS
El Reglamento BSI-Kritisverordnung concreta, sobre la base de los §§ 8a y 8b de la BSIG, qué instalaciones se consideran infraestructuras críticas y regula los requisitos de seguridad de TI para sus operadores en nueve sectores.
Asunto: Operadores de infraestructuras críticas en Alemania (energía, agua, salud, finanzas, TI/telecomunicaciones, transporte, entre otros)
MaRisk (Mindestanforderungen an das Risikomanagement) son circulares de la BaFin que concretan los requisitos de gestión de riesgos de las entidades de crédito y de servicios financieros alemanas, con especial atención a la seguridad de TI (AT 9) y a la externalización (AT 7.2).
Asunto: Entidades de crédito y de servicios financieros alemanas
La Loi de Programmation Militaire 2024-2030 endurece los requisitos de ciberseguridad para los operadores franceses de instalaciones vitales (OIV) y sus sistemas de información críticos (SIIV), aplicados por la ANSSI.
Asunto: Opérateurs d'Importance Vitale (OIV) franceses en 10 sectores estratégicos (energía, defensa, finanzas, salud, entre otros)
El Référentiel Général de Sécurité v2.0 es el marco de seguridad francés para las administraciones públicas y los servicios públicos en línea, estructurado según el principio DICA (Disponibilité, Intégrité, Confidentialité, Authenticité).
Asunto: Administraciones públicas francesas, organismos públicos y prestadores de servicios de confianza
El Cyber Resilience Act (UE 2024/2847) establece requisitos horizontales de ciberseguridad para productos con elementos digitales a lo largo de todo su ciclo de vida y es un requisito previo para el marcado CE.
Asunto: Fabricantes, importadores y distribuidores de productos de hardware y software en la UE
El Digital Operational Resilience Act (UE 2022/2554) obliga a las entidades financieras de la UE a cumplir requisitos uniformes de gestión de riesgos de TIC, notificación de incidentes, pruebas de resiliencia y gestión del riesgo de terceros.
Asunto: Entidades financieras de la UE (bancos, aseguradoras, proveedores de servicios de pago, proveedores de criptoactivos, entre otros)
El EBA ICT Guidelines Framework consolida los requisitos de la European Banking Authority sobre gestión del riesgo de TIC y seguridad en un marco de control unificado para las entidades financieras.
Asunto: Entidades de crédito, empresas de servicios de inversión e instituciones de pago y de dinero electrónico en la UE
El Reglamento eIDAS (UE 910/2014) crea el marco jurídico para la identificación electrónica y los servicios de confianza en el mercado interior de la UE y garantiza el reconocimiento transfronterizo de las firmas electrónicas cualificadas.
Asunto: Prestadores de servicios de confianza (TSP/QTSP) y organizaciones con sistemas conformes con eIDAS
El EU AI Act (UE 2024/1689) es el primer marco jurídico integral del mundo para la inteligencia artificial y establece requisitos basados en el riesgo para el desarrollo, la comercialización y el uso de sistemas de IA.
Asunto: Proveedores, operadores, importadores y distribuidores de sistemas de IA con vínculo a la UE
El Reglamento General de Protección de Datos (UE 2016/679) es la normativa de protección de datos más relevante a nivel mundial y se aplica a todas las organizaciones que tratan datos personales de personas en la UE, independientemente de la sede de la empresa.
Asunto: Todas las organizaciones que tratan datos personales de ciudadanos de la UE
El Markets in Crypto-Assets Regulation (UE 2023/1114) crea el primer marco jurídico unificado de la UE para criptoactivos, proveedores de servicios de criptoactivos (CASP), así como para tokens referenciados a activos y de dinero electrónico.
Asunto: Exchanges, custodios y brokers de criptomonedas, así como emisores de tokens cripto en la UE
La Directiva NIS-2 (UE 2022/2555) amplía los requisitos mínimos de ciberseguridad a nivel de la UE a 18 sectores críticos y en Alemania se transpone mediante la NIS2-Umsetzungsgesetz.
Asunto: Entidades esenciales e importantes en 18 sectores críticos de la UE
El Reglamento REMIT (UE 1227/2011) previene la manipulación de mercado y el uso de información privilegiada en los mercados mayoristas europeos de energía y obliga a los participantes del mercado a notificar las transacciones a la ACER.
Asunto: Participantes en el mercado mayorista europeo de electricidad y gas (productores, comercializadores, bolsas, bancos)
TIBER-EU es el marco desarrollado por el Banco Central Europeo para pruebas de Red Team orientadas a amenazas (Threat-Led Penetration Testing) en el sector financiero y la base del requisito TLPT de DORA.
Asunto: Entidades financieras e infraestructuras de mercados financieros de importancia sistémica en la UE
TISAX es el estándar de evaluación de la industria automotriz, gestionado por la ENX Association y reconocido en toda Europa, basado en el catálogo VDA-ISA, para evaluar la seguridad de la información de fabricantes (OEM) y proveedores.
Asunto: Fabricantes de automóviles y proveedores (Tier 1-3) en la cadena de suministro europea
La integración con Asana permite la creación automática de tareas a partir de findings de auditoría y análisis de brechas con sincronización bidireccional del estado entre Asana y el sistema de auditoría.
Asunto: Equipos que gestionan medidas de remediación y findings en Asana
La integración con JIRA permite la creación automática de tickets a partir de findings de auditoría y análisis de brechas con sincronización bidireccional del estado entre JIRA y el sistema de auditoría.
Asunto: Equipos que gestionan medidas de remediación y findings en JIRA
El Network Scanner es un escáner de seguridad de red basado en Nmap para la detección de hosts, el escaneo de puertos, la identificación de servicios y de sistemas operativos, así como escaneos de vulnerabilidades.
Asunto: Infraestructuras de TI y redes que deben verificarse en busca de puertos abiertos y vulnerabilidades
El escáner OWASP Dependency-Check realiza un Software Composition Analysis (SCA) e identifica vulnerabilidades conocidas (CVE) en las dependencias del proyecto a través de 11 ecosistemas de gestores de paquetes.
Asunto: Equipos de desarrollo de software para el análisis de dependencias de código abierto
El SBOM Scanner ofrece una gestión completa del ciclo de vida de los Software Bills of Materials: generación, validación, análisis de licencias, enriquecimiento de vulnerabilidades, comparación de versiones y verificación de cumplimiento.
Asunto: Equipos de DevSecOps, proveedores de software y responsables de cumplimiento normativo
|
¿Qué caso de uso desea implementar? Hable con nosotros. Respondemos con gusto a sus primeras preguntas sobre ciberseguridad y cumplimiento en su empresa. |