Cuando varios marcos le exigen lo mismo

Demostrar el cumplimiento. Gestionar el riesgo. Entender la cadena de suministro. Su plataforma GRC europea.

En lugar de atender siete marcos por separado, usted mantiene un único fondo de datos: proveedores, riesgos, controles. Cada evidencia que sale de ahí cuenta en todos ellos y reduce el trabajo en su empresa.

7marcos
base de evidencias
UEcentros de datos
Panel de ReportAct: indicadores por marco con preparación para auditoría, brechas abiertas y plazos en curso
Marcos cubiertos NIS2DORAISO 27001GDPREU AI ActSOC 2CRA
La diferencia

Evaluación de riesgos en toda la cadena de suministro.

La mayoría de los registros terminan en el proveedor directo. Nosotros evaluamos también a sus proveedores — y mostramos la ruta por la que una interrupción llega hasta usted.

Grafo de la cadena de suministro: la propia organización como raíz, debajo los proveedores directos y sus proveedores, coloreados por criticidad

Su cadena hasta el nivel 2+ — criticidad por color, riesgo detectado como punto rojo.

Vista general de la cadena: 15 proveedores directos y 20 indirectos, 7 hallazgos de concentración, 66 % de cobertura de monitorización

Evitar riesgos de concentración

¿Depende demasiado de un proveedor o de un país? Calculado a partir de datos externos e internos.

Ver riesgo de concentración →
Cambios de proveedor detectados con fuente, momento de consulta y tasa de cobertura visible

Cuando un proveedor cambia

Estructura de propiedad, situación registral, domicilio — cotejados a diario con GLEIF, cada hallazgo con su fuente y su marca de tiempo. Qué parte de su registro está cubierta se muestra junto al dato.

Ver monitorización de proveedores →

Una ruta, no una puntuación

No «el proveedor X es crítico», sino a través de qué cadena le afecta.

Cada proveedor clasificado

La IA clasifica — con motivación, nunca como caja negra. Usted confirma.

Contratos revisados

Cláusula por cláusula, con referencia y cita. Hoy para DORA.

Cuestionarios en lugar de correo

Los envía, las respuestas vuelven por el portal — y alimentan directamente la evaluación.

Los cambios de propiedad se detectan

Cotejo diario con GLEIF, con fuente y marca de tiempo. La tasa de cobertura se muestra al lado.

Conectado a sus sistemas

ServiceNow, Entra ID, AWS, Cloudflare, Supabase y muchos más aportan datos automáticamente.

ServiceNowEntra IDAWSCloudflareSupabase+ muchos más
Para quién

¿Le suena familiar?

CISO bajo presión de auditoría

«Puedo afirmarlo, pero no demostrarlo.»
NIS2ISO 27001BSI

Riesgo TIC / banca

«En mi caso es DORA, no NIS2 — casi todo el mundo los confunde.»
DORAAI ActISO 27001

SaaS bajo presión de clientes

«Cada cliente corporativo envía su propio cuestionario.»
NIS2ISO 27001SOC 2GDPR

Cumplimiento de producto, maquinaria

«Nuestras máquinas están conectadas — y de repente somos fabricantes a efectos del CRA.»
CRANIS2ISO 27001
Sujeción por sector — los 21 sectores en detalle
Sujeción por sector
Sector / Industria NIS2 DORA ISO 27001 EU AI Act RGPD SOC 2 CRA
Bancos e infraestructura del mercado financiero
Aseguradoras y reaseguradoras
Gestoras de activos y fondos de inversión
Proveedores de servicios de pago e instituciones de dinero electrónico
Proveedores de criptoactivos (CASP / MiCA)
Energía y suministros
Transporte y logística
Atención sanitaria
Infraestructura TI y servicios en la nube
Administración pública
Proveedores y operadores de IA (transversal)
Agua potable y aguas residuales
Espacio e infraestructura terrestre
Proveedores de servicios gestionados (MSP/MSSP)
Servicios postales y de mensajería
Gestión de residuos
Química y productos químicos
Producción y distribución de alimentos
Industria manufacturera e ingeniería mecánica
Servicios digitales (mercado en línea, buscador, red social)
Instituciones de investigación
directamente obligatorio condicional — p. ej. para IA de alto riesgo (Anexo III) o como proveedor TIC tercero crítico prueba reconocida regulatoriamente no directamente afectado

Sobre la columna NIS2: Que un sector pertenezca al anexo I o al anexo II determina su clasificación — los sectores del anexo II nunca alcanzan la categoría superior, con independencia de su tamaño. Pase el cursor sobre un punto para ver la asignación. Además: solo está sujeto quien alcance también los umbrales de tamaño.

Sobre la columna CRA: El CRA no obliga a sectores, sino a fabricantes, importadores y distribuidores de productos con elementos digitales. Quien solo opera o utiliza tales productos queda bajo NIS2, no bajo el CRA — «condicional» no es aquí una imprecisión, sino la pregunta por su papel. Quedan excluidos, entre otros, los productos sanitarios (MDR/IVDR) y la tecnología de automoción homologada por tipo.

ReportAct no es una consultora. Esta visión general es meramente ilustrativa y no pretende ser exhaustiva ni jurídicamente vinculante. Para valorar su situación concreta recomendamos asesoramiento jurídico. Se aplican nuestras Condiciones Generales.

El problema

La misma evidencia, acreditada siete veces — y aun así no demostrable cuando hace falta.

Dispersión de evidencias

Siete regímenes exigen en esencia las mismas evidencias — cada uno en su propio formato, en herramientas separadas.

Afirmar en lugar de demostrar

Los documentos versionados muestran qué se guardó — no que nadie los haya manipulado.

Responsabilidad personal

La dirección responde personalmente y puede ser inhabilitada para ejercer funciones directivas.
Art. 20 NIS2 · § 38 BSIG · § 31 NISG 2026

Cómo funciona

De sus datos existentes a la preparación para la auditoría.

Crear la organización y contratar un servicio lleva minutos. Estos son los cuatro pasos donde ocurre el trabajo real.

3 · Cargar los datos

Importar lo existente

Conecte sus herramientas externas — el maestro de datos se queda donde está, ReportAct solo añade encima la capa de cumplimiento. O bien mediante importación guiada de CSV.

Integraciones: maestro de datos por dominio, sistema conectado con última sincronización
4 · Precargar

Ejecutar la propuesta de IA

La IA prevalúa sus controles a partir de los datos existentes — con motivación, nivel de confianza y hash del prompt. En el proceso no se modifica nada.

Aviso de que los controles están documentados y sellados, junto a un control con botón de confirmación
5 · Revisar y sellar

Usted decide

Modifique, rechace o confirme cada propuesta. Solo su confirmación sella la evidencia criptográficamente en la cadena de hashes.

Paquete de auditoría generado con cadena verificada, SHA-256 sobre pack.json y verificador sin conexión
6 · Supervisar

La preparación para auditoría, a la vista

Un indicador de preparación basado en evidencias, las mayores brechas como lista de acciones, los plazos de notificación en curso — con salto directo al paso siguiente.

Preparación de un marco con brechas abiertas, próximo plazo y propuestas de IA pendientes

Principio constante: la IA propone — el sellado se produce únicamente tras su confirmación. Cada acción de la IA queda registrada con modelo y hash del prompt en el registro de auditoría a prueba de manipulaciones.

Servicios por marco

Un servicio por obligación.

Una nueva regulación significa un nuevo servicio — no una nueva herramienta.

NIS2 · RE 2024/2690
NIS2

Diez medidas de gestión de riesgos, cascada de notificación 24/72/30, responsabilidad de la dirección.

Saber más →
DORA · riesgo TIC
DORA

Registro de proveedores TIC terceros (XBRL) y notificación de incidente grave en 4 horas.

Saber más →
ISO/IEC 27001:2022
ISO 27001

Los 93 controles como SoA — cubriendo de paso alrededor del 70 % de NIS2.

Saber más →
EU AI Act · anexo IV
EU AI Act

Registro de IA con categorización automática de riesgo y documentación técnica.

Saber más →
RGPD · medidas art. 32
GDPR

Registro de actividades, EIPD con borrador de IA y buzón público para solicitudes de los interesados.

Saber más →
SOC 2 · Trust Services
SOC 2

CC1–CC9 como evaluación, mapeada con NIS2 e ISO 27001.

Saber más →
CRA · productos con elementos digitales
CRA

Registro de productos y el contador de notificación de 24 h / 72 h — desde el 11.09.2026.

Saber más →
Fechas clave

Estos plazos corren — esté usted preparado o no.

Cyber Resilience Act: el primer plazo llega antes de lo que se piensa

Las obligaciones de notificación del art. 14 se aplican ya desde el 11.09.2026 — bastante antes de la plena aplicación del resto de obligaciones (conformidad CE, documentación técnica, SBOM) desde el 11.12.2027. Quien empiece en 2027 llegará tarde al primer plazo.

No constituye asesoramiento jurídico. Plazos completos y fuentes primarias en la visión general de regulaciones.

Por qué ReportAct

Más rápido, con menos esfuerzo — y demostrado sin lagunas.

Automatización, flujos de trabajo deterministas e IA generativa se engranan: la rutina se ejecuta sola, cada paso queda trazable — y su riesgo pasa a ser gobernable en lugar de solo administrado.

Automatización

Los conectores recogen las evidencias por sí mismos, los contadores de plazo arrancan con el incidente. Menos trabajo manual, cobertura más rápida.

Flujos de trabajo deterministas

El análisis de concentración, los plazos de notificación y los cambios de estado siguen reglas fijas — mismos datos, mismo resultado, trazable en todo momento.

IA generativa

Clasificación, análisis contractual, borradores — siempre con motivación, nunca como caja negra. La aprobación es suya.

A prueba de manipulaciones

Firmado y encadenado. Cuatro comprobaciones de integridad, recalculables públicamente.

Una capa sobre su GRC

Más de 25 conectores, API e importación CSV. Sellamos lo que su stack ya mantiene.

Desarrollado en la UE

Desarrollado y operado en Austria, con alojamiento de datos en la UE disponible.

Empezar ahora

Su primera evidencia sellada — hoy mismo.

Empiece sin tarjeta de crédito. O una demo de 30 minutos centrada en su régimen.