Demostrar el cumplimiento. Gestionar el riesgo. Entender la cadena de suministro. Su plataforma GRC europea.
En lugar de atender siete marcos por separado, usted mantiene un único fondo de datos: proveedores, riesgos, controles. Cada evidencia que sale de ahí cuenta en todos ellos y reduce el trabajo en su empresa.
Evaluación de riesgos en toda la cadena de suministro.
La mayoría de los registros terminan en el proveedor directo. Nosotros evaluamos también a sus proveedores — y mostramos la ruta por la que una interrupción llega hasta usted.
Su cadena hasta el nivel 2+ — criticidad por color, riesgo detectado como punto rojo.

Evitar riesgos de concentración
¿Depende demasiado de un proveedor o de un país? Calculado a partir de datos externos e internos.
Ver riesgo de concentración →
Cuando un proveedor cambia
Estructura de propiedad, situación registral, domicilio — cotejados a diario con GLEIF, cada hallazgo con su fuente y su marca de tiempo. Qué parte de su registro está cubierta se muestra junto al dato.
Ver monitorización de proveedores →Una ruta, no una puntuación
No «el proveedor X es crítico», sino a través de qué cadena le afecta.
Cada proveedor clasificado
La IA clasifica — con motivación, nunca como caja negra. Usted confirma.
Contratos revisados
Cláusula por cláusula, con referencia y cita. Hoy para DORA.
Cuestionarios en lugar de correo
Los envía, las respuestas vuelven por el portal — y alimentan directamente la evaluación.
Los cambios de propiedad se detectan
Cotejo diario con GLEIF, con fuente y marca de tiempo. La tasa de cobertura se muestra al lado.
Conectado a sus sistemas
ServiceNow, Entra ID, AWS, Cloudflare, Supabase y muchos más aportan datos automáticamente.
¿Le suena familiar?
CISO bajo presión de auditoría
Riesgo TIC / banca
SaaS bajo presión de clientes
Cumplimiento de producto, maquinaria
Sujeción por sector — los 21 sectores en detalle
| Sector / Industria | NIS2 | DORA | ISO 27001 | EU AI Act | RGPD | SOC 2 | CRA |
|---|---|---|---|---|---|---|---|
| Bancos e infraestructura del mercado financiero | |||||||
| Aseguradoras y reaseguradoras | |||||||
| Gestoras de activos y fondos de inversión | |||||||
| Proveedores de servicios de pago e instituciones de dinero electrónico | |||||||
| Proveedores de criptoactivos (CASP / MiCA) | |||||||
| Energía y suministros | |||||||
| Transporte y logística | |||||||
| Atención sanitaria | |||||||
| Infraestructura TI y servicios en la nube | |||||||
| Administración pública | |||||||
| Proveedores y operadores de IA (transversal) | |||||||
| Agua potable y aguas residuales | |||||||
| Espacio e infraestructura terrestre | |||||||
| Proveedores de servicios gestionados (MSP/MSSP) | |||||||
| Servicios postales y de mensajería | |||||||
| Gestión de residuos | |||||||
| Química y productos químicos | |||||||
| Producción y distribución de alimentos | |||||||
| Industria manufacturera e ingeniería mecánica | |||||||
| Servicios digitales (mercado en línea, buscador, red social) | |||||||
| Instituciones de investigación |
Sobre la columna NIS2: Que un sector pertenezca al anexo I o al anexo II determina su clasificación — los sectores del anexo II nunca alcanzan la categoría superior, con independencia de su tamaño. Pase el cursor sobre un punto para ver la asignación. Además: solo está sujeto quien alcance también los umbrales de tamaño.
Sobre la columna CRA: El CRA no obliga a sectores, sino a fabricantes, importadores y distribuidores de productos con elementos digitales. Quien solo opera o utiliza tales productos queda bajo NIS2, no bajo el CRA — «condicional» no es aquí una imprecisión, sino la pregunta por su papel. Quedan excluidos, entre otros, los productos sanitarios (MDR/IVDR) y la tecnología de automoción homologada por tipo.
ReportAct no es una consultora. Esta visión general es meramente ilustrativa y no pretende ser exhaustiva ni jurídicamente vinculante. Para valorar su situación concreta recomendamos asesoramiento jurídico. Se aplican nuestras Condiciones Generales.
La misma evidencia, acreditada siete veces — y aun así no demostrable cuando hace falta.
Dispersión de evidencias
Siete regímenes exigen en esencia las mismas evidencias — cada uno en su propio formato, en herramientas separadas.
Afirmar en lugar de demostrar
Los documentos versionados muestran qué se guardó — no que nadie los haya manipulado.
Responsabilidad personal
La dirección responde personalmente y puede ser inhabilitada para ejercer funciones directivas.
Art. 20 NIS2 · § 38 BSIG · § 31 NISG 2026
De sus datos existentes a la preparación para la auditoría.
Crear la organización y contratar un servicio lleva minutos. Estos son los cuatro pasos donde ocurre el trabajo real.
Importar lo existente
Conecte sus herramientas externas — el maestro de datos se queda donde está, ReportAct solo añade encima la capa de cumplimiento. O bien mediante importación guiada de CSV.

Ejecutar la propuesta de IA
La IA prevalúa sus controles a partir de los datos existentes — con motivación, nivel de confianza y hash del prompt. En el proceso no se modifica nada.

Usted decide
Modifique, rechace o confirme cada propuesta. Solo su confirmación sella la evidencia criptográficamente en la cadena de hashes.

La preparación para auditoría, a la vista
Un indicador de preparación basado en evidencias, las mayores brechas como lista de acciones, los plazos de notificación en curso — con salto directo al paso siguiente.

Principio constante: la IA propone — el sellado se produce únicamente tras su confirmación. Cada acción de la IA queda registrada con modelo y hash del prompt en el registro de auditoría a prueba de manipulaciones.
Un servicio por obligación.
Una nueva regulación significa un nuevo servicio — no una nueva herramienta.
Diez medidas de gestión de riesgos, cascada de notificación 24/72/30, responsabilidad de la dirección.
Saber más →Registro de proveedores TIC terceros (XBRL) y notificación de incidente grave en 4 horas.
Saber más →Los 93 controles como SoA — cubriendo de paso alrededor del 70 % de NIS2.
Saber más →Registro de IA con categorización automática de riesgo y documentación técnica.
Saber más →Registro de actividades, EIPD con borrador de IA y buzón público para solicitudes de los interesados.
Saber más →Registro de productos y el contador de notificación de 24 h / 72 h — desde el 11.09.2026.
Saber más →Estos plazos corren — esté usted preparado o no.
Las obligaciones de notificación del art. 14 se aplican ya desde el 11.09.2026 — bastante antes de la plena aplicación del resto de obligaciones (conformidad CE, documentación técnica, SBOM) desde el 11.12.2027. Quien empiece en 2027 llegará tarde al primer plazo.
No constituye asesoramiento jurídico. Plazos completos y fuentes primarias en la visión general de regulaciones.
¿Le afecta NIS2?
Cuatro preguntas, resultado inmediato, sin dirección de correo. Elija su país — NIS2 solo surte efecto a través del derecho nacional.
Más rápido, con menos esfuerzo — y demostrado sin lagunas.
Automatización, flujos de trabajo deterministas e IA generativa se engranan: la rutina se ejecuta sola, cada paso queda trazable — y su riesgo pasa a ser gobernable en lugar de solo administrado.
Automatización
Los conectores recogen las evidencias por sí mismos, los contadores de plazo arrancan con el incidente. Menos trabajo manual, cobertura más rápida.
Flujos de trabajo deterministas
El análisis de concentración, los plazos de notificación y los cambios de estado siguen reglas fijas — mismos datos, mismo resultado, trazable en todo momento.
IA generativa
Clasificación, análisis contractual, borradores — siempre con motivación, nunca como caja negra. La aprobación es suya.
A prueba de manipulaciones
Firmado y encadenado. Cuatro comprobaciones de integridad, recalculables públicamente.
Una capa sobre su GRC
Más de 25 conectores, API e importación CSV. Sellamos lo que su stack ya mantiene.
Desarrollado en la UE
Desarrollado y operado en Austria, con alojamiento de datos en la UE disponible.
Su primera evidencia sellada — hoy mismo.
Empiece sin tarjeta de crédito. O una demo de 30 minutos centrada en su régimen.