Mi producto está sujeto al CRA.
- Deber de notificación
- en vigor
- Documentación técnica
Cada marco, una suscripción
Unas preguntas, un botón, y sigue en cumplimiento.
249 €/mes plano, sin IVA · sin tarjeta para empezar · cancele cuando quiera desde la app
Marcos
8 marcos
Para ISO 27001, ISO 42001 e ISO 9001
El soporte está incluido y responde en un día laborable, de la mano de las personas que construyen el producto, antes del certificado y durante cada año de seguimiento posterior.
No hace falta ser un experto.
249 €/mestodas las funciones14 días gratissin tarjeta
Este es el motor de delimitación real del producto, ejecutándose en su navegador. Sus respuestas se quedan en esta página. No se envía nada.
Pregunta 1 de 7
Las obligaciones están escritas, las fechas están fijadas, y la documentación que pide cada una es la que redacta StandardOS.
El artículo 14 convierte la notificación en una obligación para quien introduzca en el mercado de la UE un producto con elementos digitales. Dos destinatarios, tres plazos y un reloj que empieza cuando usted tiene conocimiento.
Los plazos de notificaciónEl Reglamento (UE) 2023/1230 sustituye a la Directiva de Máquinas. Un fabricante necesita el expediente, la declaración y la evaluación de los requisitos esenciales de salud y seguridad.
Qué contiene el expedienteDesde diciembre de 2027 un producto necesita su evaluación conforme al anexo I, su gestión de vulnerabilidades y un expediente técnico que una autoridad pueda solicitar. 11 documentos controlados.
El expediente técnico del CRATodo aquello por lo que un auditor va a preguntar vive en un mismo sitio, versionado y conectado, y el producto siempre sabe cuál es su siguiente paso. Abajo están los dos documentos que lee primero, al tamaño al que se leen.
La preparación de un vistazo, el camino hacia la certificación como lista ordenada, y las cifras operativas que se descuelgan (tareas vencidas, evidencias que caducan, acciones correctivas abiertas) antes de que se conviertan en hallazgos de auditoría.
Política de control de acceso
sha256
9f2a1c77d0b4e83a5f6c2d19b7e4a08c3d5f91b2e7c46a80d1f3b5927ce4a061
Cadena intacta, anclada el2026-09-07
Un ejemplo trabajado, no el registro de un cliente.
Los 93 controles con su aplicabilidad, su estado de implantación y justificaciones redactadas, revisados uno a uno, exportados como PDF sellado por huella en cuanto su auditor lo pida.
Uso de la criptografía
Aplicable
Justificación
Los datos de clientes se cifran en reposo y en tránsito. Se exige TLS 1.2 o superior en el borde, y el cifrado de la base de datos lo gestiona el proveedor según el acuerdo que consta en nuestro registro de proveedores.
Redactado por StandardOS a partir de sus respuestas de alcance, editado por usted el 3 de agosto de 2026.
Un ejemplo trabajado, no el registro de un cliente.
Un paquete de plantillas le dice qué hacer. Esto se conecta a los 12 sistemas que ya tiene en marcha y vuelve a verificar 125 controles contra ellos cada día, en sus propios entornos, con credenciales de solo lectura que usted concede y puede revocar.
125
comprobaciones que se repiten cada día, contra sus propios sistemas
Amazon Web Services · Microsoft Azure · Google Cloud
Microsoft Entra ID · Okta · Google Workspace
Kandji · Jamf Pro · Microsoft Intune
GitHub
Snyk
Personio
La evidencia recogida así lleva la fecha en que se leyó y la cuenta de la que procede, así que no caduca entre auditorías. Cuando un control que pasaba empieza a fallar, los propietarios y administradores se enteran ese mismo día, y no la semana anterior a la auditoría.
Cada comprobación, y los permisos que pide cada conexión01
Responda siete preguntas y obtenga una Declaración de Aplicabilidad redactada (la lista maestra de cuáles de los 93 controles de la ISO 27001 le aplican y por qué), con una justificación frente a cada uno, lista para ajustar.
02
Políticas generadas, un registro de riesgos inicial y un calendario de cumplimiento, todo editable, versionado y aprobado. Después sigue: las pruebas llevan fecha de caducidad, los sistemas conectados las renuevan solos, y lo que está a punto de caducar le llega antes de que ocurra.
03
PDF sellados por huella y a prueba de manipulación, y una exportación en un clic que su auditor entiende al instante.
04Su auditoría de certificaciónReservada con una entidad acreditada, que lee los cuatro documentos y comprueba que describan una misma organización. Eso es toda la fase 1.
Por qué los auditores se relajan al verlo
Cada cambio en sus registros del SGSI se añade a una cadena de hashes, y cada entrada queda sellada con la huella de la anterior y con quién la hizo.
solo añadir · encadenado sha-256 · anclado a diario en su buzón · verificable sin nosotros
Está comprando una herramienta de seguridad de la información, así que pasa la misma revisión de proveedores que todo lo demás. Esas respuestas ya estaban publicadas. Lo que no estaban era en esta página.
Y la parte que la mayoría de las páginas de proveedores omite: de los capítulos de ISO 9001, 21 están cubiertos por completo, 11 en parte y 4 nada. Publicamos el registro capítulo a capítulo, huecos incluidos, porque una afirmación de cobertura que no se puede comprobar no merece hacerse.
El registro, capítulo a capítulo249 €/mes · sin IVA
Tarifa plana, por organización. Todas las funciones. Personas ilimitadas.
Los honorarios de auditoría de su entidad de certificación van aparte y se le pagan a ella. vea lo que cuesta.
No hace falta tarjeta para empezar · correo de aviso antes de cualquier cobro · política de cancelación(en inglés)
Se vende únicamente a empresas y organizaciones.
No. La prueba de 14 días empieza sin datos de pago, y no hay cobro automático al terminar. La suscripción solo comienza si usted mismo pasa por el pago. Le escribimos tres días antes de que acabe la prueba, para que la fecha nunca sorprenda. Si no hace nada, el espacio de trabajo pasa a solo lectura al terminar la prueba: no se borra nada, y puede seguir entrando, leerlo todo y exportarlo todo.
Es software y no consultoría: el propio sistema de gestión, con borradores generados para que usted los confirme. Eso no significa que se quede solo con ello. Cada pantalla explica en lenguaje llano qué pide realmente el requisito que hay detrás, y el soporte es por correo, respondido en un día laborable por las personas que construyen el producto. No hay equipo comercial, y nadie le llamará.
Depende de dónde estén sus clientes, y conviene comprobarlo en lugar de suponerlo. En la contratación pública europea no está reñido: en los últimos 365 días la ISO 27001 aparece en 3405 anuncios de licitación en TED, el portal de contratación de la propia UE, frente a 104 de SOC 2, unas 32.7 veces más. Contando todas las grafías de ambos, a 12 de septiembre de 2026, y la API de búsqueda de TED es pública, así que puede repetir la consulta. Son menciones, no requisitos, y la proporción compara lo comparable. Si vende sobre todo a empresas estadounidenses, el argumento se invierte: SOC 2 es la forma que espera su departamento de compras, y nosotros no hacemos SOC 2.
Ver las cifras de TED →Nuestros 249 €/mes, más los honorarios de auditoría de una entidad de certificación acreditada, una empresa distinta a la que paga directamente. En este mercado nadie publica esos honorarios, pero son días de auditor × tarifa diaria y los días los fija la ISO/IEC 27006, así que puede calcularlo por adelantado. Para una empresa de 25 personas son aproximadamente de 8.000 € a 13.000 € de certificación inicial, y después alrededor de un tercio de eso al año.
Calcule su cifra → (en inglés)Escríbanos, y una persona que construyó el producto responde en un día laborable. Está incluido en el precio, no es un extra. Además, cada pantalla explica en lenguaje claro qué pide realmente la cláusula que hay detrás, así que la mayoría de las preguntas se resuelven antes de llegar a nosotros.
De cuatro a siete meses es realista para una pequeña empresa de software. Unos tres meses es el suelo que ninguna herramienta rebaja: su auditoría interna y su revisión por la dirección tienen que haber ocurrido de verdad antes de la fase 2, porque el auditor muestrea esos registros. Lo que el software elimina son los dos a seis meses de construir el sistema antes.
Ver el calendario completo → (en inglés)No, y la razón no es una función que falte. Los 93 controles del Anexo A reciben una entrada en la Declaración de Aplicabilidad con su justificación, y cada uno de los 26 capítulos del sistema de gestión del 4 al 10 tiene su sitio en el producto. Lo que ningún software puede hacer es ser la evidencia: el capítulo 5.1 es la dirección demostrando compromiso, y cada registro tiene que seguir siendo algo que usted escribió y quiso decir de verdad. Imprimimos la lista capítulo por capítulo antes de que pague, cosa que la mayoría de las herramientas de este mercado no hacen.
Verlo capítulo por capítulo →La ISO/IEC 27001:2022 y la ISO/IEC 42001:2023, la norma de sistemas de gestión de IA, con sus 38 controles del Anexo A. Los capítulos del 4 al 10 son la misma estructura armonizada de toda norma ISO moderna: los mismos documentos, riesgos, auditorías, revisiones y acciones correctivas. La maquinaria que opera una opera también la otra, y un registro que lleva para una cuenta para ambas. Publicamos la cobertura capítulo por capítulo de las dos antes de que pague.
Ver la ISO 42001 →Nos escribe y lo revisamos con usted en un día laborable. El producto le muestra de antemano lo que un auditor va a muestrear: revisiones vencidas, evidencias caducadas, controles sin nada detrás. Si el registro está mal, usted corrige el registro; si el producto está mal, nosotros corregimos el producto. Lo que no podemos hacer: sentarnos en la auditoría por usted ni prometer su resultado. La certificación es el juicio del auditor sobre cómo opera usted realmente.
En la Unión Europea (Irlanda), esté usted en el país que esté. StandardOS lo opera una empresa danesa bajo el RGPD, de modo que la normativa europea de privacidad protege sus registros por defecto y no por contrato, esté donde esté. Nuestro contrato de encargo del tratamiento conforme al artículo 28 está publicado íntegro en /legal/dpa para todos los clientes, sin firma y sin llamada comercial, y la página Trust enumera cada subencargado y dónde trata los datos.
Sí. La ISO/IEC 27001 y la ISO/IEC 42001 son normas internacionales, auditadas con los mismos requisitos por entidades acreditadas en cada país, y el sistema de gestión que StandardOS construye es el de la norma, no una interpretación regional. El material europeo que verá por este sitio viene encima: registros de actividades de tratamiento del artículo 30 del RGPD, notificación de incidentes del artículo 14 del Reglamento de Ciberresiliencia, NIS2, y la postura sobre el Reglamento europeo de IA en las plantillas de ISO 42001. Si le alcanza, ya está ahí; si no, puede ignorarlo y nada cambia en la certificación. Su entidad de certificación es la local, y las suscripciones se facturan en euros.
Expórtelo todo, en formatos abiertos, con un clic, durante la prueba, mientras está suscrito, y 90 días después de cancelar. Cancelar es un clic en Facturación, con efecto al final del periodo.
Ninguna herramienta puede. La certificación es el juicio de un auditor acreditado sobre cómo funciona realmente su organización. Lo que hace StandardOS es construir el sistema sobre el que le van a auditar: completo, coherente y respaldado por registros que su auditor puede verificar.
Su auditor le pedirá doce meses de registros.
El momento de empezar a reunirlos no es el mes anterior a la auditoría.