Cada marco, una suscripción

Cada marco que adopte, gestionado desde un solo sistema.

Unas preguntas, un botón, y sigue en cumplimiento.

249 €/mes plano, sin IVA · sin tarjeta para empezar · cancele cuando quiera desde la app

Marcos

8 marcos

  • ISO27001
    76%71/93
  • CRA
    78%7/9
  • NIS2
    80%8/10
  • ISO42001
    32%12/38
  • GDPR
    79%19/24
  • DORA
    24%4/17
  • AIACT
    35%6/17
  • MR
    11%1/9
Un perfil de ejemplo, no el suyo

Para ISO 27001, ISO 42001 e ISO 9001

Certificarse, y seguir certificado

El soporte está incluido y responde en un día laborable, de la mano de las personas que construyen el producto, antes del certificado y durante cada año de seguimiento posterior.

ISO27001ISO42001ISO9001

No hace falta ser un experto.

Ya en vigor . Las obligaciones de notificación se aplican desde el 11 sept 2026.

Mi producto está sujeto al CRA.

Deber de notificación
en vigor
Documentación técnica
Registrar mi producto

Necesitamos ISO 27001 y no soy un experto.

  1. 1. 7 preguntas
  2. 2. su sistema, construido
  3. 3. lo mantenemos en marcha
Responder las 7 preguntas

249 €/mestodas las funciones14 días gratissin tarjeta

No nos crea. Delimítelo usted

Este es el motor de delimitación real del producto, ejecutándose en su navegador. Sus respuestas se quedan en esta página. No se envía nada.

Demo en vivo · sin registro

¿Cuántas personas tiene la organización?

Pregunta 1 de 7

Tres fechas que la UE ya ha fijado

Las obligaciones están escritas, las fechas están fijadas, y la documentación que pide cada una es la que redacta StandardOS.

  • CRA: notificar una vulnerabilidad explotada en 24 horas

    El artículo 14 convierte la notificación en una obligación para quien introduzca en el mercado de la UE un producto con elementos digitales. Dos destinatarios, tres plazos y un reloj que empieza cuando usted tiene conocimiento.

    Los plazos de notificación
  • Reglamento de Máquinas: el expediente técnico

    El Reglamento (UE) 2023/1230 sustituye a la Directiva de Máquinas. Un fabricante necesita el expediente, la declaración y la evaluación de los requisitos esenciales de salud y seguridad.

    Qué contiene el expediente
  • CRA: la documentación técnica completa

    Desde diciembre de 2027 un producto necesita su evaluación conforme al anexo I, su gestión de vulnerabilidades y un expediente técnico que una autoridad pueda solicitar. 11 documentos controlados.

    El expediente técnico del CRA

Un sistema de registros, no un montón de plantillas

Todo aquello por lo que un auditor va a preguntar vive en un mismo sitio, versionado y conectado, y el producto siempre sabe cuál es su siguiente paso. Abajo están los dos documentos que lee primero, al tamaño al que se leen.

Hoy: su camino hacia la certificación

La preparación de un vistazo, el camino hacia la certificación como lista ordenada, y las cifras operativas que se descuelgan (tareas vencidas, evidencias que caducan, acciones correctivas abiertas) antes de que se conviertan en hallazgos de auditoría.

Documento controladov4Aprobado

Política de control de acceso

Aprobado por
Jonas Weber, CISO
Aprobado el
Sustituye a
v3 · 2025-11-02

sha256

9f2a1c77d0b4e83a5f6c2d19b7e4a08c3d5f91b2e7c46a80d1f3b5927ce4a061

Cadena intacta, anclada el2026-09-07

Un ejemplo trabajado, no el registro de un cliente.

La Declaración de Aplicabilidad como documento vivo

Los 93 controles con su aplicabilidad, su estado de implantación y justificaciones redactadas, revisados uno a uno, exportados como PDF sellado por huella en cuanto su auditor lo pida.

Declaración de aplicabilidadISO/IEC 27001:2022
A.8.24

Uso de la criptografía

Aplicable

Justificación

Los datos de clientes se cifran en reposo y en tránsito. Se exige TLS 1.2 o superior en el borde, y el cifrado de la base de datos lo gestiona el proveedor según el acuerdo que consta en nuestro registro de proveedores.

Redactado por StandardOS a partir de sus respuestas de alcance, editado por usted el 3 de agosto de 2026.

Un ejemplo trabajado, no el registro de un cliente.

Se conecta y comprueba, todos los días

Un paquete de plantillas le dice qué hacer. Esto se conecta a los 12 sistemas que ya tiene en marcha y vuelve a verificar 125 controles contra ellos cada día, en sus propios entornos, con credenciales de solo lectura que usted concede y puede revocar.

125

comprobaciones que se repiten cada día, contra sus propios sistemas

  • Cloud infrastructure

    62

    Amazon Web Services · Microsoft Azure · Google Cloud

  • Identity and directory

    26

    Microsoft Entra ID · Okta · Google Workspace

  • Managed devices

    18

    Kandji · Jamf Pro · Microsoft Intune

  • Source code

    8

    GitHub

  • Vulnerability management

    6

    Snyk

  • HR system

    5

    Personio

La evidencia recogida así lleva la fecha en que se leyó y la cuenta de la que procede, así que no caduca entre auditorías. Cuando un control que pasaba empieza a fallar, los propietarios y administradores se enteran ese mismo día, y no la semana anterior a la auditoría.

Cada comprobación, y los permisos que pide cada conexión

Tres pasos para estar listo para la auditoría

  1. 01

    Delimitar en minutos

    Responda siete preguntas y obtenga una Declaración de Aplicabilidad redactada (la lista maestra de cuáles de los 93 controles de la ISO 27001 le aplican y por qué), con una justificación frente a cada uno, lista para ajustar.

  2. 02

    Operar el SGSI

    Políticas generadas, un registro de riesgos inicial y un calendario de cumplimiento, todo editable, versionado y aprobado. Después sigue: las pruebas llevan fecha de caducidad, los sistemas conectados las renuevan solos, y lo que está a punto de caducar le llega antes de que ocurra.

  3. 03

    Demostrarlo

    PDF sellados por huella y a prueba de manipulación, y una exportación en un clic que su auditor entiende al instante.

04Su auditoría de certificaciónReservada con una entidad acreditada, que lee los cuatro documentos y comprueba que describan una misma organización. Eso es toda la fase 1.

Por qué los auditores se relajan al verlo

Registros que nadie puede reescribir en silencio. Nosotros tampoco.

Cada cambio en sus registros del SGSI se añade a una cadena de hashes, y cada entrada queda sellada con la huella de la anterior y con quién la hizo.

La rotura se ve
Si antedata una entrada o edita el historial, la cadena se rompe de forma visible. No existe ruta de borrado para nadie, tampoco para nosotros.
Una copia fuera de nuestro alcance
Cada mañana enviamos la cabeza de su cadena a sus propietarios y administradores, para que el recibo esté en su buzón y no en nuestra base de datos.
Comprobable sin nosotros
Las exportaciones llevan los hashes y el contenido sobre el que se calculan. Su auditor puede recalcular la cadena entera; publicamos la regla y el script.
Lea la regla y el script

solo añadir · encadenado sha-256 · anclado a diario en su buzón · verificable sin nosotros

Las preguntas que hará su revisión de seguridad

Está comprando una herramienta de seguridad de la información, así que pasa la misma revisión de proveedores que todo lo demás. Esas respuestas ya estaban publicadas. Lo que no estaban era en esta página.

¿Dónde residen los datos?
En la UE, y solo ahí. Los registros de clientes están en la región de Irlanda de Supabase, y todo servicio que los toca está fijado a una región de la UE.
Alojamiento, copias y recuperación
¿Podemos usar nuestro proveedor de identidad?
Inicio de sesión único SAML 2.0 con el suyo, configurado por un propietario y exigible a todos los miembros. Se puede requerir un segundo factor para los inicios con contraseña o para todos, y ambas reglas se aplican en la base de datos, no en la interfaz.
Cómo funciona la autenticación
¿Cómo se separan las organizaciones?
Seguridad a nivel de fila en cada tabla, aplicada por Postgres y no por el código de la aplicación, y comprobada con pgTAP contra una base real en cada push.
El aislamiento, y cómo se prueba
¿Podemos ver el contrato de encargo del tratamiento?
Está publicado íntegro, para todos los clientes y todos los planes. Sin firma, sin llamada comercial y sin nada que solicitar. Léalo antes de registrarse si quiere.
El contrato del artículo 28(en inglés)
¿Qué pasa si nos vamos?
Exportación con un clic en formatos abiertos en cualquier momento, incluidos 90 días tras la cancelación. Lleva los hashes, así que una copia que se lleve sigue siendo verificable después.
Exportación, conservación y borrado
¿Puede entrar nuestro auditor?
Sí, con un rol de solo lectura y una fecha de inicio y de fin. Puede leer todos los registros, no modificar ninguno, y ejecutar por su cuenta la exportación y la comprobación de la cadena.
Lo que ve un auditor

Y la parte que la mayoría de las páginas de proveedores omite: de los capítulos de ISO 9001, 21 están cubiertos por completo, 11 en parte y 4 nada. Publicamos el registro capítulo a capítulo, huecos incluidos, porque una afirmación de cobertura que no se puede comprobar no merece hacerse.

El registro, capítulo a capítulo

Un solo precio. Sin llamada comercial.

249 €/mes · sin IVA

Tarifa plana, por organización. Todas las funciones. Personas ilimitadas.

Los honorarios de auditoría de su entidad de certificación van aparte y se le pagan a ella. vea lo que cuesta.

  • Los 93 controles de la ISO 27001:2022 + Declaración de Aplicabilidad
  • Paquete de políticas, registro de riesgos, calendario de cumplimiento
  • Registros a prueba de manipulación y exportación en un clic
  • Personas ilimitadas, sin coste por puesto
  • Mes a mes · cancele cuando quiera desde la app
Probar gratis 14 días

No hace falta tarjeta para empezar · correo de aviso antes de cualquier cobro · política de cancelación(en inglés)

Se vende únicamente a empresas y organizaciones.

Qué incluye, qué no, y el coste total

Las preguntas que hace un comprador cuidadoso

Mientras lo decide

¿Necesito tarjeta para empezar?

No. La prueba de 14 días empieza sin datos de pago, y no hay cobro automático al terminar. La suscripción solo comienza si usted mismo pasa por el pago. Le escribimos tres días antes de que acabe la prueba, para que la fecha nunca sorprenda. Si no hace nada, el espacio de trabajo pasa a solo lectura al terminar la prueba: no se borra nada, y puede seguir entrando, leerlo todo y exportarlo todo.

¿Esto es consultoría? ¿Me va a llamar alguien?

Es software y no consultoría: el propio sistema de gestión, con borradores generados para que usted los confirme. Eso no significa que se quede solo con ello. Cada pantalla explica en lenguaje llano qué pide realmente el requisito que hay detrás, y el soporte es por correo, respondido en un día laborable por las personas que construyen el producto. No hay equipo comercial, y nadie le llamará.

¿Deberíamos hacer ISO 27001 o SOC 2?

Depende de dónde estén sus clientes, y conviene comprobarlo en lugar de suponerlo. En la contratación pública europea no está reñido: en los últimos 365 días la ISO 27001 aparece en 3405 anuncios de licitación en TED, el portal de contratación de la propia UE, frente a 104 de SOC 2, unas 32.7 veces más. Contando todas las grafías de ambos, a 12 de septiembre de 2026, y la API de búsqueda de TED es pública, así que puede repetir la consulta. Son menciones, no requisitos, y la proporción compara lo comparable. Si vende sobre todo a empresas estadounidenses, el argumento se invierte: SOC 2 es la forma que espera su departamento de compras, y nosotros no hacemos SOC 2.

Ver las cifras de TED →
¿Cuánto cuesta realmente certificarse, en total?

Nuestros 249 €/mes, más los honorarios de auditoría de una entidad de certificación acreditada, una empresa distinta a la que paga directamente. En este mercado nadie publica esos honorarios, pero son días de auditor × tarifa diaria y los días los fija la ISO/IEC 27006, así que puede calcularlo por adelantado. Para una empresa de 25 personas son aproximadamente de 8.000 € a 13.000 € de certificación inicial, y después alrededor de un tercio de eso al año.

Calcule su cifra → (en inglés)

Mientras hace el trabajo

¿Y si nos quedamos atascados?

Escríbanos, y una persona que construyó el producto responde en un día laborable. Está incluido en el precio, no es un extra. Además, cada pantalla explica en lenguaje claro qué pide realmente la cláusula que hay detrás, así que la mayoría de las preguntas se resuelven antes de llegar a nosotros.

¿Cuánto tiempo lleva?

De cuatro a siete meses es realista para una pequeña empresa de software. Unos tres meses es el suelo que ninguna herramienta rebaja: su auditoría interna y su revisión por la dirección tienen que haber ocurrido de verdad antes de la fase 2, porque el auditor muestrea esos registros. Lo que el software elimina son los dos a seis meses de construir el sistema antes.

Ver el calendario completo → (en inglés)
¿StandardOS cubre toda la norma?

No, y la razón no es una función que falte. Los 93 controles del Anexo A reciben una entrada en la Declaración de Aplicabilidad con su justificación, y cada uno de los 26 capítulos del sistema de gestión del 4 al 10 tiene su sitio en el producto. Lo que ningún software puede hacer es ser la evidencia: el capítulo 5.1 es la dirección demostrando compromiso, y cada registro tiene que seguir siendo algo que usted escribió y quiso decir de verdad. Imprimimos la lista capítulo por capítulo antes de que pague, cosa que la mayoría de las herramientas de este mercado no hacen.

Verlo capítulo por capítulo →
¿Qué normas están soportadas?

La ISO/IEC 27001:2022 y la ISO/IEC 42001:2023, la norma de sistemas de gestión de IA, con sus 38 controles del Anexo A. Los capítulos del 4 al 10 son la misma estructura armonizada de toda norma ISO moderna: los mismos documentos, riesgos, auditorías, revisiones y acciones correctivas. La maquinaria que opera una opera también la otra, y un registro que lleva para una cuenta para ambas. Publicamos la cobertura capítulo por capítulo de las dos antes de que pague.

Ver la ISO 42001 →
¿Qué pasa si algo sale mal antes de una auditoría?

Nos escribe y lo revisamos con usted en un día laborable. El producto le muestra de antemano lo que un auditor va a muestrear: revisiones vencidas, evidencias caducadas, controles sin nada detrás. Si el registro está mal, usted corrige el registro; si el producto está mal, nosotros corregimos el producto. Lo que no podemos hacer: sentarnos en la auditoría por usted ni prometer su resultado. La certificación es el juicio del auditor sobre cómo opera usted realmente.

Sus datos, y marcharse

¿Dónde se guardan nuestros datos?

En la Unión Europea (Irlanda), esté usted en el país que esté. StandardOS lo opera una empresa danesa bajo el RGPD, de modo que la normativa europea de privacidad protege sus registros por defecto y no por contrato, esté donde esté. Nuestro contrato de encargo del tratamiento conforme al artículo 28 está publicado íntegro en /legal/dpa para todos los clientes, sin firma y sin llamada comercial, y la página Trust enumera cada subencargado y dónde trata los datos.

No estamos en la UE. ¿StandardOS es para nosotros?

Sí. La ISO/IEC 27001 y la ISO/IEC 42001 son normas internacionales, auditadas con los mismos requisitos por entidades acreditadas en cada país, y el sistema de gestión que StandardOS construye es el de la norma, no una interpretación regional. El material europeo que verá por este sitio viene encima: registros de actividades de tratamiento del artículo 30 del RGPD, notificación de incidentes del artículo 14 del Reglamento de Ciberresiliencia, NIS2, y la postura sobre el Reglamento europeo de IA en las plantillas de ISO 42001. Si le alcanza, ya está ahí; si no, puede ignorarlo y nada cambia en la certificación. Su entidad de certificación es la local, y las suscripciones se facturan en euros.

¿Y si queremos irnos?

Expórtelo todo, en formatos abiertos, con un clic, durante la prueba, mientras está suscrito, y 90 días después de cancelar. Cancelar es un clic en Facturación, con efecto al final del periodo.

¿StandardOS garantiza la certificación?

Ninguna herramienta puede. La certificación es el juicio de un auditor acreditado sobre cómo funciona realmente su organización. Lo que hace StandardOS es construir el sistema sobre el que le van a auditar: completo, coherente y respaldado por registros que su auditor puede verificar.

Su auditor le pedirá doce meses de registros.

El momento de empezar a reunirlos no es el mes anterior a la auditoría.