Vallanx
Solicite la versión demo gratuita de Cyber Security Audit Pro

Su dirección de correo electrónico
Destinatarios en CC
Mensaje
5000 Caracteres disponibles
Cyber Security Audit Pro

Gracias a su arquitectura flexible, una amplia biblioteca de diversos marcos nacionales e internacionales, así como perfiles de riesgo dedicados, Cyber Security Audit Pro es apto tanto para pequeñas como para grandes empresas.

Gestione de forma centralizada las auditorías de cumplimiento internas y externas. Al mismo tiempo, ofrezca a todos los stakeholders una plataforma segura y protegida para enviar datos y documentos. Ya sea para auditorías de proveedores o para el monitoreo interno del cumplimiento.

Para responsables de TI

Profundidad técnica con más de 1.000 controles de cumplimiento automatizados
Controles específicos del sector (OT/ICS, cloud/SaaS, dispositivos médicos, etc.)
Integración basada en API con sistemas SIEM/GRC existentes
Transparencia de código abierto para la revisión de seguridad y la personalización
Escaneos de vulnerabilidades integrados con generación automática de hallazgos

Para responsables de cumplimiento

Gestión centralizada de todos los marcos de cumplimiento en una sola plataforma
Análisis de brechas automatizados con recomendaciones de acción priorizadas
Informes de auditoría profesionales para la dirección, autoridades de supervisión y auditores
Progreso del cumplimiento trazable con análisis de tendencias históricas
Gestión de varias organizaciones para estructuras de grupo y consultoría
Descubra directamente con nuestra herramienta en línea qué requisitos de cumplimiento y marcos regulatorios son relevantes para su empresa.

Resumen de plugins

Simplifique sus procesos de cumplimiento con el plugin adecuado. Si echa en falta un marco concreto o necesita una integración aún no incluida, ¡contáctenos! Con gusto implementaremos sus requisitos rápidamente.

Internacional

FDA-21-CFR-Part-11
Framework
Global
Salud
Clínico

21 CFR Part 11 es la regulación de la FDA de EE. UU. que establece los criterios para la fiabilidad de los registros electrónicos y las firmas electrónicas en sectores regulados por la FDA.

Asunto: Empresas farmacéuticas, biotecnológicas y de dispositivos médicos, así como CROs con vínculo a la FDA

  • Validación, pistas de auditoría y firmas electrónicas obligatorias
  • Principios ALCOA+ para la integridad de los datos
  • Complementado por el Anexo 11 de las GMP de la UE para centros europeos
  • Combinable con ICH E6 (R2) GCP para ensayos clínicos
FedRAMP
Framework
Global
Organismos
Regulación

FedRAMP estandariza la evaluación y autorización de seguridad de los servicios en la nube para las agencias federales de EE. UU. sobre la base de NIST SP 800-53 y permite la reutilización de una autorización entre varias agencias.

Asunto: Proveedores de servicios en la nube (CSP) que prestan servicio a agencias federales de EE. UU.

  • Línea base FedRAMP Moderate con aproximadamente 325 controles
  • Vías de autorización: JAB P-ATO o Agency ATO
  • Monitorización continua mensual (ConMon) obligatoria
  • Reevaluación anual por un 3PAO obligatoria
HIPAA
Framework
Global
Salud
Privacidad

La Health Insurance Portability and Accountability Act es la ley federal de EE. UU. para la protección de datos sanitarios (PHI) y regula la privacidad, la seguridad y las obligaciones de notificación para las Covered Entities y los Business Associates.

Asunto: Proveedores sanitarios, aseguradoras médicas y sus Business Associates en EE. UU.

  • Actualización 2026 de la Security Rule: cifrado y MFA obligatorios
  • Notificación de brechas a los afectados y al HHS en un plazo de 60 días
  • Obligación de conservación de 6 años para registros de auditoría y documentación
  • Sanciones civiles de hasta 1,5 millones de USD por año y categoría
HITRUST
Framework
Global
Salud
Regulación

El HITRUST Common Security Framework es un meta-framework que consolida requisitos de más de 50 estándares (entre otros, HIPAA, ISO 27001, NIST, PCI DSS) y está establecido en el sector sanitario de EE. UU. como evidencia de cumplimiento certificable.

Asunto: Organizaciones sanitarias, Business Associates y proveedores en la nube del sector sanitario de EE. UU.

  • Tipos de evaluación desde e1 (básico) hasta CSF Certified (certificación completa)
  • Niveles de implementación basados en riesgo 1-3
  • Certificado válido durante 2 años con supervisión anual
  • Requisito contractual frecuente para los Business Associates
ICH-E6-GCP
Framework
Global
Clínico
Salud

ICH E6 (R2) Good Clinical Practice es el estándar reconocido internacionalmente para el diseño, la realización y la documentación de ensayos clínicos; este plugin se centra en los aspectos de TI y ciberseguridad de los sistemas informatizados de estudios.

Asunto: Empresas farmacéuticas (patrocinadores), CROs, centros de investigación clínica y proveedores de tecnología (EDC, eTMF)

  • Validación de sistemas informatizados según GAMP 5
  • Monitorización basada en riesgo (RBQM) y monitorización centralizada
  • Integridad de datos ALCOA+ para datos clínicos
  • Combinable con FDA 21 CFR Part 11 y GDPR
ISO-27001
Framework
Global
Regulación

ISO/IEC 27001:2022 es el estándar más reconocido a nivel mundial para los sistemas de gestión de seguridad de la información (SGSI) y, con 93 controles del Anexo A, constituye la base de numerosos marcos normativos sectoriales.

Asunto: Organizaciones de todos los sectores y tamaños que deseen implantar o certificar un SGSI

  • 93 controles en 4 categorías (Organizativos, Personas, Físicos, Tecnológicos)
  • Certificación por organismos acreditados, válida durante 3 años
  • Declaración de aplicabilidad (SoA) como documento obligatorio
  • Base, entre otros, para BAIT, MaRisk-AT9, NIS-2 y evidencias de DORA
ISO-27799
Framework
Global
Salud
Regulación

ISO/IEC 27799:2016 no es una lista de controles independiente, sino la guía de interpretación sectorial de ISO 27001/27002 para el sector sanitario, con controles, entre otros, sobre acceso de emergencia y seguridad de dispositivos médicos.

Asunto: Hospitales, clínicas, consultorios médicos y proveedores de TI sanitaria a nivel internacional

  • Acceso de emergencia "break-the-glass" a datos de pacientes como control principal
  • Requisitos de seguridad de dispositivos médicos e IoMT
  • Seguridad del intercambio de información sanitaria (HL7 FHIR, IHE)
  • Alternativa reconocida internacionalmente a HIPAA fuera de EE. UU.
NERC-CIP
Framework
Global
Energía
Organismos

NERC CIP es el conjunto de estándares de ciberseguridad obligatorio para el sector eléctrico norteamericano (Bulk Electric System), desarrollado por la North American Electric Reliability Corporation y aplicado por la FERC.

Asunto: Operadores y propietarios de la red de transporte y generación norteamericana (EE. UU., Canadá, México)

  • 11 estándares CIP-002 a CIP-013 con plazos estrictos (15/35/90 días)
  • Clasificación según BES Cyber Systems de impacto alto/medio/bajo
  • Gestión del riesgo de la cadena de suministro (CIP-013) obligatoria
  • Multas de hasta 1 millón de USD por día e infracción
NIST-CSF
Framework
Global
Regulación

El NIST Cybersecurity Framework 2.0 ofrece una taxonomía reconocida internacionalmente para la gestión de los riesgos de ciberseguridad con las seis funciones básicas Govern, Identify, Protect, Detect, Respond y Recover.

Asunto: Organizaciones de todos los sectores y tamaños, de aplicación internacional

  • Nueva función GOVERN desde la versión 2.0 (2024)
  • Cuatro niveles de implementación para medir el grado de madurez
  • Base para CMMC y numerosos marcos normativos sectoriales
  • Correspondencias oficiales con ISO 27001, CIS Controls y NIST 800-53
NIST-SSDF-FOSS
Framework
Global
Producto

Este plugin implementa el NIST Secure Software Development Framework (SP 800-218) con especial atención al desarrollo seguro de software de código abierto, la seguridad de la cadena de suministro y las mejores prácticas de OpenSSF.

Asunto: Desarrolladores de software, proyectos de código abierto y equipos de DevSecOps

  • SBOM y SCA obligatorios para la gestión de dependencias
  • Protección de ramas, commits firmados y CI/CD seguro
  • OpenSSF Scorecard y cumplimiento de SLSA como objetivo de madurez
  • Base para la Executive Order 14028 y la certificación de CISA
PCI-DSS
Framework
Global
Pago
Regulación

PCI DSS v4.0 es el estándar de seguridad global de la industria de tarjetas de pago para todas las organizaciones que almacenan, procesan o transmiten datos de tarjetas de crédito.

Asunto: Comercios, proveedores de servicios de pago e instituciones financieras con procesamiento de pagos con tarjeta

  • 12 requisitos en 6 categorías, obligatorio en su totalidad desde el 31 de marzo de 2025
  • MFA para todo acceso al Cardholder Data Environment
  • Escaneos ASV trimestrales y pruebas de penetración anuales
  • Multas de hasta 100 000 USD por mes más la pérdida de la capacidad de aceptar tarjetas
SLSA
Framework
Global
Producto

SLSA (Supply-chain Levels for Software Artifacts) es un framework progresivo impulsado por OpenSSF para proteger la cadena de suministro de software mediante procedencia de compilación verificable criptográficamente.

Asunto: Desarrolladores de software, proyectos de código abierto y organizaciones cloud-native

  • Cuatro niveles de madurez para las pistas de compilación y de origen (nivel 0-3)
  • Generación y verificación de procedencia mediante Sigstore/Cosign
  • Complementario a NIST SSDF, SOC 2 e ISO 27001
  • Amplia adopción en la industria por parte de Google, GitHub, GitLab, Microsoft
SOC-2
Framework
Global
Regulación

SOC 2 se basa en los Trust Services Criteria de la AICPA y es el estándar de cumplimiento de facto para proveedores de SaaS y de servicios en la nube para demostrar seguridad, disponibilidad, confidencialidad y privacidad.

Asunto: Proveedores de SaaS, proveedores de servicios en la nube y prestadores de servicios basados en tecnología

  • Type I (fecha concreta) frente a Type II (6-12 meses de evidencia de eficacia)
  • Security (Common Criteria) como categoría obligatoria
  • Auditoría exclusivamente por firmas de CPA independientes
  • Requisito contractual frecuente para clientes empresariales
SWIFT-CSP
Framework
Global
Finanzas
Pago

El SWIFT Customer Security Programme obliga a todas las entidades conectadas a la red SWIFT a implementar y autoevaluar anualmente los controles de seguridad del Customer Security Controls Framework (CSCF).

Asunto: Bancos e instituciones financieras conectados a la red de pagos SWIFT

  • 25 controles obligatorios y 7 recomendados en 7 principios
  • MFA obligatoria para todos los accesos de operadores SWIFT desde 2020
  • Autoevaluación anual a través del portal KYC-SA
  • Obligación de notificar incidentes cibernéticos al SWIFT ISAC en 24 horas

Específico del sector

Chemicals & Raw Materials
Sector
Global
Producto

El plugin del sector Chemicals & Raw Materials aborda los requisitos de ciberseguridad específicos de la industria química, en particular la seguridad de procesos, los Safety Instrumented Systems (SIS) y el cumplimiento de REACH/Seveso III.

Asunto: Empresas de química básica, especializada y petroquímica, polímeros, agroquímica y procesamiento de materias primas

  • Seguridad de DCS y SIS conforme a IEC 61511 (SIL 1-4)
  • Prevención de accidentes graves conforme a Seveso III con Cyber-HAZOP
  • Clasificación de zonas ATEX para equipos de TI con protección antiexplosiva
  • 20 controles en 11 categorías, entre otros, REACH y transporte de mercancías peligrosas
Cloud & SaaS
Sector
Global
Producto

El plugin del sector Cloud, SaaS & Data Services aborda los requisitos de seguridad específicos de las arquitecturas multiinquilino, los sistemas API-first y las tecnologías cloud-native como Kubernetes y serverless.

Asunto: Proveedores de SaaS, proveedores de servicios en la nube, proveedores de servicios gestionados y operadores de plataformas

  • Aislamiento multiinquilino (Silo/Bridge/Pool) y protección entre inquilinos
  • Seguridad de API, endurecimiento de contenedores y de Kubernetes
  • Modelo de responsabilidad compartida e integración de CSPM
  • Alineación con CSA CCM, C5, FedRAMP, ISO 27017/27018
Energy & Renewables
Sector
Global
Energía

El plugin del sector Energy & Renewables cubre la seguridad SCADA/ICS, las redes inteligentes (smart grid), las instalaciones eólicas y fotovoltaicas, así como los sistemas de negociación de energía, tanto para generadores convencionales como renovables.

Asunto: Suministradores de energía, operadores de red y operadores de instalaciones de energía renovable

  • Segmentación de red según el modelo Purdue para SCADA/ICS
  • Seguridad de contadores inteligentes y DERMS conforme a BSI TR-03109
  • Seguridad de parques eólicos e inversores fotovoltaicos
  • Seguridad en la negociación de energía con cumplimiento de REMIT
Financial Services
Sector
Global
Finanzas
Pago

El plugin del sector Financial Services cubre toda la gama desde la banca minorista hasta la banca de inversión, con especial atención a la seguridad de pagos, la banca abierta (PSD2), los sistemas de negociación, la detección de fraude y el AML.

Asunto: Bancos, aseguradoras, proveedores de servicios de pago y empresas de servicios de inversión

  • 21 controles, incluidos 7 controles dedicados a PSD2-SCA
  • Seguridad de SWIFT-CSP y de sistemas de negociación (MiFID II/MAR)
  • Detección de fraude en tiempo real y monitorización AML/KYC
  • Estrecha vinculación con DORA, PSD2 y MaRisk de la BaFin
Healthcare & Medicine
Sector
Global
Salud
Clínico

El plugin del sector Healthcare & Medicine proporciona controles para sistemas de información hospitalaria, historiales clínicos electrónicos, dispositivos médicos (IoMT), telemedicina, así como requisitos específicos alemanes (PatRG, SGB V/infraestructura de telemática).

Asunto: Hospitales, clínicas, consultorios médicos, proveedores de telemedicina y farmacias

  • 23 controles en 15 categorías, entre otros, KIS/HIS, PACS, LIS, IoMT
  • Acceso de emergencia "break-the-glass" y segmentación de dispositivos médicos
  • Conexión a la TI (TI-Connector, eGK, KIM, receta electrónica) conforme al SGB V
  • Complementa de forma específica al sector sanitario a GDPR, EU MDR y HIPAA
Industrial Manufacturing
Sector
Global
Producto

El plugin del sector Industrial Manufacturing aborda las tecnologías de la Industria 4.0, la seguridad de OPC UA, el MES, la robótica/cobots, la protección de datos de CAD/PLM, así como el cumplimiento de TISAX para la industria manufacturera.

Asunto: Industria metalúrgica, eléctrica y de maquinaria, así como proveedores del sector automotriz (Tier 1-3)

  • 25 controles en 12 categorías conforme a IEC 62443 (zonas y conductos)
  • OPC UA obligatorio en modo Sign&Encrypt
  • Protección de prototipos TISAX y seguridad de la cadena de suministro automotriz
  • Respuesta a incidentes con prioridad en producción (Safety > Security > Availability)
OEM & Automotive
Sector
Global
Producto

El plugin del sector OEM Automotive aborda los requisitos UN-R155/R156 (CSMS/SUMS) obligatorios desde 2024 para la homologación de tipo de vehículos, así como la seguridad V2X, VSOC y de las ECU para fabricantes de vehículos.

Asunto: Fabricantes de vehículos (OEM) de turismos, vehículos comerciales, vehículos eléctricos y autónomos

  • Cyber Security Management System (CSMS) obligatorio conforme a UN R155 desde julio de 2024
  • Software Update Management System (SUMS) para actualizaciones OTA conforme a UN R156
  • Vehicle Security Operations Center (VSOC) para la supervisión de flotas
  • Basado en ISO/SAE 21434:2021
Online Platforms
Sector
Global
Pago
Privacidad

El plugin del sector Online Platforms & E-Commerce aborda los requisitos de seguridad específicos del comercio en línea: seguridad del checkout, detección de fraude, prevención de la usurpación de cuentas y sistemas de confianza en marketplaces.

Asunto: Comercio electrónico B2C/B2B, marketplaces, comercio por suscripción y bienes digitales

  • Seguridad de checkout y pagos conforme a PCI DSS
  • Prevención del fraude en pedidos y de la usurpación de cuentas
  • Detección de bots y protección contra el scraping de catálogos de productos
  • Gestión de consentimiento de cookies y marketing conforme al GDPR
Pharma & LifeScience
Sector
Global
Salud
Clínico

El plugin del sector Pharma & Life Science cubre todos los ámbitos GxP (GMP, GCP, GLP, GDP), así como FDA 21 CFR Part 11, el Anexo 11 de las GMP de la UE, ISO 13485 y el EU MDR/IVDR para empresas farmacéuticas y de tecnología médica.

Asunto: Fabricantes farmacéuticos, empresas biotecnológicas, CROs, fabricantes de dispositivos médicos y laboratorios de control de calidad

  • 18 controles en 10 categorías para MES, LIMS, EBR, EDC y eTMF
  • Integridad de datos ALCOA+ como principio transversal
  • Serialización/trazabilidad conforme al EU FMD y a la US DSCSA
  • Ciclo de validación GAMP 5 (IQ/OQ/PQ)
Telco Networks
Sector
Global
Regulación

El plugin del sector Telecommunications & Networks cubre las redes núcleo 5G/4G, SS7/señalización, VoIP/IMS, BSS/OSS, la interceptación legal y la protección DDoS para operadores de telecomunicaciones e ISP.

Asunto: Operadores de telefonía móvil y fija, proveedores de servicios de internet y operadores de centros de datos

  • 12 controles en 12 categorías, entre otros, seguridad del núcleo 5G y de SS7
  • Cumplimiento de la interceptación legal conforme a ETSI ES 201 671
  • Privacidad de los abonados conforme al GDPR y a la Directiva ePrivacy
  • Plazos de notificación NIS-2 de 24h/72h/30 días como sector crítico

Alemania

BAIT
Framework
DE
Finanzas

BAIT (Bankaufsichtliche Anforderungen an die IT) es una circular de la BaFin que concreta los requisitos específicos de TI para las entidades de crédito alemanas. BAIT es la implementación y el desarrollo detallado de MaRisk AT 7.2 (recursos de TI) y BTR 5 (riesgos operacionales) específicamente para temas de TI.

Asunto: Entidades de crédito alemanas (bancos, cajas de ahorro, bancos cooperativos)

  • Forma parte de MaRisk
  • Complementa a DORA (desde 2025)
  • Hace referencia a ISO 27001 para el SGSI
  • Alineación con ISO 22301
BSI-IT-Grundschutz
Framework
DE
Regulación

BSI IT-Grundschutz es el estándar alemán de gestión de la seguridad de la información desarrollado por la Oficina Federal Alemana de Seguridad de la Información (BSI). Constituye la base para las certificaciones ISO 27001 basadas en IT-Grundschutz y es la base para la evidencia de KRITIS.

Asunto: Administraciones públicas alemanas, empresas de todos los tamaños, operadores de KRITIS

  • Base para la certificación ISO 27001 basada en IT-Grundschutz
  • Complementado por los estándares BSI 200-1 a 200-4
  • Base para la evidencia de KRITIS conforme a la Ley de Seguridad de TI
  • Referenciado por BAIT, VAIT y ZAIT en el sector financiero
KRITIS-V
Framework
DE
Energía
Organismos

El Reglamento BSI-Kritisverordnung concreta, sobre la base de los §§ 8a y 8b de la BSIG, qué instalaciones se consideran infraestructuras críticas y regula los requisitos de seguridad de TI para sus operadores en nueve sectores.

Asunto: Operadores de infraestructuras críticas en Alemania (energía, agua, salud, finanzas, TI/telecomunicaciones, transporte, entre otros)

  • Concepto de seguridad conforme al § 8a de la BSIG obligatorio
  • Obligación de notificar perturbaciones significativas a la BSI
  • Verificación bienal por organismos de auditoría reconocidos
  • Complementa a NIS-2, sin sustituirla
MaRisk
Framework
DE
Finanzas
Organismos

MaRisk (Mindestanforderungen an das Risikomanagement) son circulares de la BaFin que concretan los requisitos de gestión de riesgos de las entidades de crédito y de servicios financieros alemanas, con especial atención a la seguridad de TI (AT 9) y a la externalización (AT 7.2).

Asunto: Entidades de crédito y de servicios financieros alemanas

  • AT 9: seguridad de datos y de TI como control principal
  • AT 7.2: gestión de la externalización, incluida la obligación de notificación ZAIT
  • Complementado por BAIT para los requisitos específicos de TI
  • Se complementa, sin sustituirse, con DORA desde 2025

Francia

LPM
Framework
FR
Organismos
Ley

La Loi de Programmation Militaire 2024-2030 endurece los requisitos de ciberseguridad para los operadores franceses de instalaciones vitales (OIV) y sus sistemas de información críticos (SIIV), aplicados por la ANSSI.

Asunto: Opérateurs d'Importance Vitale (OIV) franceses en 10 sectores estratégicos (energía, defensa, finanzas, salud, entre otros)

  • Homologation de sécurité obligatoria para los SIIV
  • Uso de productos/proveedores de servicios cualificados por la ANSSI (PDIS/PASSI/PRIS)
  • Transmisión de datos DNS a la ANSSI en caso de incidentes
  • Posibles sanciones penales de hasta 5 años de prisión
RGS
Framework
FR
Firma
Identidad

El Référentiel Général de Sécurité v2.0 es el marco de seguridad francés para las administraciones públicas y los servicios públicos en línea, estructurado según el principio DICA (Disponibilité, Intégrité, Confidentialité, Authenticité).

Asunto: Administraciones públicas francesas, organismos públicos y prestadores de servicios de confianza

  • Homologation de sécurité en 9 pasos según la metodología de la ANSSI
  • Análisis de riesgos obligatorio mediante EBIOS Risk Manager
  • Tres niveles de seguridad (*, **, ***) según las necesidades de protección
  • Estrechamente vinculado con eIDAS para los servicios de confianza electrónicos

A nivel de la UE

CRA
Framework
EU
Producto
Regulación

El Cyber Resilience Act (UE 2024/2847) establece requisitos horizontales de ciberseguridad para productos con elementos digitales a lo largo de todo su ciclo de vida y es un requisito previo para el marcado CE.

Asunto: Fabricantes, importadores y distribuidores de productos de hardware y software en la UE

  • Notificación obligatoria de vulnerabilidades e incidentes a partir del 11 de septiembre de 2026
  • Aplicación plena a partir del 11 de diciembre de 2027
  • Seguridad desde el diseño (Security-by-Design) y obligación de SBOM
  • Multas de hasta 15 millones de EUR o el 2,5 % de la facturación anual
DORA
Framework
EU
Finanzas
Regulación

El Digital Operational Resilience Act (UE 2022/2554) obliga a las entidades financieras de la UE a cumplir requisitos uniformes de gestión de riesgos de TIC, notificación de incidentes, pruebas de resiliencia y gestión del riesgo de terceros.

Asunto: Entidades financieras de la UE (bancos, aseguradoras, proveedores de servicios de pago, proveedores de criptoactivos, entre otros)

  • Obligatorio desde el 17 de enero de 2025
  • Plazos de notificación de incidentes de TIC: 4h/72h/1 mes
  • TLPT (Threat-Led Penetration Testing) cada 3 años
  • Complementa marcos normativos nacionales como MaRisk y BAIT
EBA-ICT-Guidelines
Framework
EU
Finanzas
Organismos

El EBA ICT Guidelines Framework consolida los requisitos de la European Banking Authority sobre gestión del riesgo de TIC y seguridad en un marco de control unificado para las entidades financieras.

Asunto: Entidades de crédito, empresas de servicios de inversión e instituciones de pago y de dinero electrónico en la UE

  • Consolida EBA/GL/2019/04, 2019/02, 2020/06, 2018/07, 2017/11
  • Modelo de las tres líneas de defensa para la gobernanza de TIC
  • Plazos de notificación de la EBA de 4h/72h/30 días para incidentes graves
  • Preparación para los requisitos de DORA
eIDAS
Framework
EU
Identidad
Firma

El Reglamento eIDAS (UE 910/2014) crea el marco jurídico para la identificación electrónica y los servicios de confianza en el mercado interior de la UE y garantiza el reconocimiento transfronterizo de las firmas electrónicas cualificadas.

Asunto: Prestadores de servicios de confianza (TSP/QTSP) y organizaciones con sistemas conformes con eIDAS

  • La firma electrónica cualificada tiene el mismo valor jurídico que la firma manuscrita
  • La autorización como QTSP requiere certificación por un organismo notificado
  • eIDAS 2.0 introduce la EU Digital Identity Wallet
  • Relevancia, entre otros, para la autenticación de TPP conforme a PSD2
EU-AI-Act
Framework
EU
IA
Regulación

El EU AI Act (UE 2024/1689) es el primer marco jurídico integral del mundo para la inteligencia artificial y establece requisitos basados en el riesgo para el desarrollo, la comercialización y el uso de sistemas de IA.

Asunto: Proveedores, operadores, importadores y distribuidores de sistemas de IA con vínculo a la UE

  • Enfoque basado en el riesgo: inaceptable/alto/limitado/mínimo
  • Prácticas prohibidas ya vetadas desde el 2 de febrero de 2025
  • Aplicación plena a partir del 2 de agosto de 2026
  • Multas de hasta 35 millones de EUR o el 7 % de la facturación mundial
GDPR
Framework
EU
Privacidad
Regulación

El Reglamento General de Protección de Datos (UE 2016/679) es la normativa de protección de datos más relevante a nivel mundial y se aplica a todas las organizaciones que tratan datos personales de personas en la UE, independientemente de la sede de la empresa.

Asunto: Todas las organizaciones que tratan datos personales de ciudadanos de la UE

  • Obligación de notificación de violaciones de datos personales en un plazo de 72 horas
  • Evaluación de impacto (DPIA) obligatoria para tratamientos de alto riesgo
  • Obligación de nombrar un DPO a partir de determinados umbrales
  • Multas de hasta 20 millones de EUR o el 4 % de la facturación anual mundial
MiCAR
Framework
EU
Cripto
Finanzas

El Markets in Crypto-Assets Regulation (UE 2023/1114) crea el primer marco jurídico unificado de la UE para criptoactivos, proveedores de servicios de criptoactivos (CASP), así como para tokens referenciados a activos y de dinero electrónico.

Asunto: Exchanges, custodios y brokers de criptomonedas, así como emisores de tokens cripto en la UE

  • Obligación de autorización para los proveedores de servicios de criptoactivos (CASP)
  • Requisitos de capital propio según la clase de servicio
  • Travel Rule (UE 2023/1113) para todas las transacciones cripto
  • Estrecha vinculación con DORA para la gestión del riesgo de TIC
NIS-2
Framework
EU
Regulación
Organismos

La Directiva NIS-2 (UE 2022/2555) amplía los requisitos mínimos de ciberseguridad a nivel de la UE a 18 sectores críticos y en Alemania se transpone mediante la NIS2-Umsetzungsgesetz.

Asunto: Entidades esenciales e importantes en 18 sectores críticos de la UE

  • Plazos de notificación de 24h/72h/1 mes en caso de incidentes significativos
  • Responsabilidad personal de la dirección (art. 20)
  • Multas de hasta 10 millones de EUR o el 2 % de la facturación mundial
  • MFA obligatoria de forma explícita para los sistemas críticos
REMIT
Framework
EU
Energía
Finanzas

El Reglamento REMIT (UE 1227/2011) previene la manipulación de mercado y el uso de información privilegiada en los mercados mayoristas europeos de energía y obliga a los participantes del mercado a notificar las transacciones a la ACER.

Asunto: Participantes en el mercado mayorista europeo de electricidad y gas (productores, comercializadores, bolsas, bancos)

  • Plazo de notificación T+1 para todas las transacciones mayoristas a la ACER
  • Publicación de información privilegiada mediante Urgent Market Message
  • Obligación de conservación de 5 años para los datos de transacciones
  • Multas de hasta 1 millón de EUR o el 10 % de la facturación anual
TIBER-EU
Framework
EU
Finanzas
Organismos

TIBER-EU es el marco desarrollado por el Banco Central Europeo para pruebas de Red Team orientadas a amenazas (Threat-Led Penetration Testing) en el sector financiero y la base del requisito TLPT de DORA.

Asunto: Entidades financieras e infraestructuras de mercados financieros de importancia sistémica en la UE

  • Pruebas de Red Team no anunciadas basadas en inteligencia de amenazas
  • Implementado a nivel nacional, entre otros, como TIBER-DE, TIBER-NL, TIBER-BE
  • Ciclo de pruebas al menos cada 36 meses (DORA, art. 26)
  • Estructura White/Blue/Red/Purple Team con participación del supervisor
TISAX
Framework
EU
Producto
Regulación

TISAX es el estándar de evaluación de la industria automotriz, gestionado por la ENX Association y reconocido en toda Europa, basado en el catálogo VDA-ISA, para evaluar la seguridad de la información de fabricantes (OEM) y proveedores.

Asunto: Fabricantes de automóviles y proveedores (Tier 1-3) en la cadena de suministro europea

  • Evaluación por auditores certificados por ENX (TÜV, DEKRA, entre otros)
  • Niveles de evaluación AL1-AL3 según las necesidades de protección
  • Protección de prototipos como objetivo de control específico del sector automotriz
  • Etiqueta válida durante 3 años, uso compartido a través del portal ENX

Escáneres e integraciones

Asana
Integration
Global

La integración con Asana permite la creación automática de tareas a partir de findings de auditoría y análisis de brechas con sincronización bidireccional del estado entre Asana y el sistema de auditoría.

Asunto: Equipos que gestionan medidas de remediación y findings en Asana

  • Creación automática de tareas a partir de findings, gaps y evaluaciones
  • Sincronización bidireccional del estado de tramitación
  • Operaciones masivas y gestión automática de etiquetas
  • Autenticación mediante Personal Access Token
Jira
Integration
Global

La integración con JIRA permite la creación automática de tickets a partir de findings de auditoría y análisis de brechas con sincronización bidireccional del estado entre JIRA y el sistema de auditoría.

Asunto: Equipos que gestionan medidas de remediación y findings en JIRA

  • Creación automática de tickets con estimación de esfuerzo
  • Sincronización bidireccional mediante consultas JQL
  • Creación masiva de tickets y configuración flexible de tipos de incidencia
  • Autenticación mediante token de API
Network-Scanner
Scanner
Global
Producto

El Network Scanner es un escáner de seguridad de red basado en Nmap para la detección de hosts, el escaneo de puertos, la identificación de servicios y de sistemas operativos, así como escaneos de vulnerabilidades.

Asunto: Infraestructuras de TI y redes que deben verificarse en busca de puertos abiertos y vulnerabilidades

  • 5 tipos de escaneo: Host Discovery, Port Scan, Service/OS Detection, Vulnerability Scan
  • Evaluación automática del riesgo de los puertos abiertos
  • Correspondencia de findings con ISO 27001, TISAX, NIS-2 y PCI DSS
  • Modo de simulación disponible si Nmap no está instalado
OWASP-Dependency-Check
Scanner
Global
Producto

El escáner OWASP Dependency-Check realiza un Software Composition Analysis (SCA) e identifica vulnerabilidades conocidas (CVE) en las dependencias del proyecto a través de 11 ecosistemas de gestores de paquetes.

Asunto: Equipos de desarrollo de software para el análisis de dependencias de código abierto

  • Compatible con Maven, npm, PyPI, NuGet, Go, Composer, entre otros
  • Monitorización de SLA basada en CVSS (crítico 7 días, alto 30 días, medio 90 días)
  • Generación de SBOM en formato CycloneDX
  • Correspondencia con NIST SSDF FOSS, ISO 27001, TISAX y PCI DSS
SBOM-Scanner
Scanner
Global
Producto

El SBOM Scanner ofrece una gestión completa del ciclo de vida de los Software Bills of Materials: generación, validación, análisis de licencias, enriquecimiento de vulnerabilidades, comparación de versiones y verificación de cumplimiento.

Asunto: Equipos de DevSecOps, proveedores de software y responsables de cumplimiento normativo

  • Compatible con los formatos CycloneDX, SPDX y SWID
  • Validación de políticas de licencias y detección de riesgos de copyleft
  • Verificaciones de cumplimiento para EU CRA, NIST SSDF FOSS e ISO 27001
  • Agregación de SBOM para proyectos de microservicios y multi-repositorio
Aviso legal

nsakldnalksd mlasödalsdmklasmdlasm lakms ksadm klam klasm kldmaslkd m
Contactar con Vallanx

¿Qué caso de uso desea implementar?

Hable con nosotros. Respondemos con gusto a sus primeras preguntas sobre ciberseguridad y cumplimiento en su empresa.