Compliance de Cadena de Suministro · NIS2 · DORA · ISO 27001 · GDPR · EU AI Act · SOC 2

Entienda su cadena de suministro. Gestione el riesgo. Demuestre el cumplimiento.

Sus clientes preguntan por su cadena de suministro, los reguladores por sus medidas de seguridad. ReportAct reúne proveedores, riesgos y controles en una base de evidencia — sellada criptográficamente, verificable de forma independiente. Registrado una vez, para cada marco normativo. Próximamente.

0 Frameworks
Evidencias
0% Soberanía UE

Un riesgo en la cadena de suministro — vea de inmediato a través de qué proveedor le afecta.

Autodiagnóstico gratuito

¿Le afecta NIS2? Compruébelo en cuatro preguntas.

Si le afecta lo decide primero su sector — no el número de empleados. Resultado inmediato, sin correo electrónico. Elija su país, ya que NIS2 solo entra en vigor mediante el derecho nacional.

Cubierto NIS2 · DORA · ISO 27001 · EU AI Act · GDPR · SOC 2
Fechas clave

Estos plazos corren – independientemente de si usted está preparado.

Seis marcos regulatorios, seis calendarios – el historial completo de plazos, fuentes y antecedentes están en el resumen de regulaciones.

Esto no constituye asesoramiento jurídico. Todos los plazos, fuentes primarias y la nota sobre el «Digital Omnibus» del EU AI Act están en el resumen de regulaciones.

El Problema

Usted demuestra la misma evidencia una y otra vez – y en caso de auditoría no puede probar qué era válido y cuándo.

01

Proliferación de evidencias

NIS2, DORA, ISO 27001, EU AI Act, GDPR y SOC 2 exigen esencialmente las mismas pruebas – cada marco en su propio formato. La misma evidencia hasta seis veces, en herramientas separadas.

02

Afirmar en lugar de demostrar

Cuando el supervisor pregunta "Demuestre qué era válido en el momento X", la mayoría de las herramientas entregan documentos versionados – pero ninguna prueba criptográfica contra la alteración retroactiva.

03

Responsabilidad de la dirección

Los órganos de dirección deben implantar las medidas de gestión de riesgos, supervisar su implantación y recibir formación (Art. 20 NIS2 · § 38 BSIG · § 31 NISG 2026). Como último recurso, la autoridad puede prohibirles temporalmente ejercer su función.

Para quién

¿Le resulta familiar?

Seis frameworks, una plataforma – con prioridades específicas por rol para cada equipo.

CISO bajo presión de auditoría

«Puedo afirmarlo – pero no demostrarlo. La inspección de la autoridad supervisora puede llegar en cualquier momento.»

NIS2 llave en mano + puente ISO, evidencia de responsabilidad directiva y la prueba sellada «situación en el momento X».

NIS2ISO 27001BSI

ICT-Risk / Banco

«En mi caso es DORA, no NIS2 – la mayoría de los proveedores los confunden de inmediato.»

Registro TIC, notificación de incidentes a la autoridad supervisora y mapeo cruzado con ISO 27001 y AI Act – en un único pack.

DORAAI ActISO 27001

SaaS-CISO / DPO

«El compliance es mi argumento de venta. Los acuerdos Enterprise dependen del paquete de confianza y la prueba GDPR.»

Prove-once en NIS2/ISO/SOC 2/GDPR más Trust Center y evidencia verificable que puede mostrar directamente a sus clientes.

NIS2ISO 27001SOC 2GDPR

¿Se identifica con alguno de estos casos?

Descríbanos su situación – en 30 minutos le mostramos exactamente lo que ReportAct puede hacer por su marco regulatorio.

Agendar una Demo
Aplicabilidad por sector
Sector / Industria NIS2 DORA ISO 27001 EU AI Act RGPD SOC 2
Bancos e infraestructura del mercado financiero
Aseguradoras y reaseguradoras
Gestoras de activos y fondos de inversión
Proveedores de servicios de pago e instituciones de dinero electrónico
Proveedores de criptoactivos (CASP / MiCA)
Energía y suministros
Transporte y logística
Atención sanitaria
Infraestructura TI y servicios en la nube
Administración pública
Proveedores y operadores de IA (transversal)
Agua potable y aguas residuales
Espacio e infraestructura terrestre
Proveedores de servicios gestionados (MSP/MSSP)
Servicios postales y de mensajería
Gestión de residuos
Química y productos químicos
Producción y distribución de alimentos
Industria manufacturera e ingeniería mecánica
Servicios digitales (mercado en línea, buscador, red social)
Instituciones de investigación
directamente obligatorio condicional — p. ej. para IA de alto riesgo (Anexo III) o como proveedor TIC tercero crítico prueba reconocida regulatoriamente no directamente afectado

Sobre la columna NIS2: que un sector pertenezca al anexo I o al anexo II determina su clasificación — los sectores del anexo II nunca alcanzan la categoría superior, independientemente de su tamaño. Pase el cursor sobre un punto para ver la asignación. Además: solo está afectado quien también alcance los umbrales de tamaño.

ReportAct no es una empresa de consultoría. Este resumen tiene únicamente carácter ilustrativo y no pretende ser exhaustivo ni vinculante desde el punto de vista legal. Para evaluar su situación concreta, le recomendamos asesoramiento jurídico. Se aplican nuestras Condiciones Generales.

Cómo funciona

Una base de evidencias. Cada marco. Demostrable.

Prove once – run anywhere. Sin cambio de herramienta, sin Rip-and-Replace.

Demostrar una sola vez

Registre la evidencia una sola vez. Los Framework Packs la computan en todos los marcos – un control, una prueba, deduplicada en NIS2, DORA, ISO 27001 y el AI Act.

Registrar evidencia: lista de evidencias selladas en ReportAct

Sellar criptográficamente

Cada prueba se firma con RSA-PSS-SHA256 y se encadena como en una blockchain – cada entrada vincula contenido, marca de tiempo y hash anterior. La modificación, eliminación o antedatación rompe la cadena y se hace visible de inmediato.

Sellado: cadena de hash criptográfica de las evidencias en ReportAct

Verificar de forma independiente

Cada prueba sellada recibe una URL pública de verificación. La autoridad supervisora, el auditor o el socio comercial verifica criptográficamente – sin cuenta en ReportAct, sin acceso a la plataforma. Cuatro puntos de verificación: contenido, hash de cadena, firma, enlace al predecesor.

Página pública de verificación de una prueba sellada en ReportAct
Casos de uso por Framework

Un caso de uso por obligación – ordenado por Framework.

Cada obligación es su propio caso de uso – el motor detrás cuenta cada control automáticamente en todos los casos de uso contratados. Nueva regulación significa un nuevo caso de uso, no una nueva herramienta.

NIS2 · CIR 2024/2690
NIS2

Las diez medidas de gestión de riesgos del Art. 21(2) NIS2, los controles CIR y la cascada de notificación 24/72/30 – con rastreador automático de plazos, registro de activos para entidades esenciales e importantes (Anexo I/II) y evidencia de gestión de responsabilidad directiva para los órganos de dirección.

Más información →
DORA · Riesgo TIC
DORA

Gestión de riesgos TIC, registro completo de proveedores terceros (RT.02.xx ESMA ITS, exportación XBRL), gestión de incidentes TIC graves (Art. 17–23) con plazo de clasificación de 4 horas y documentación TLPT – con mapeo cruzado a ISO 27001 y AI Act.

Más información →
ISO/IEC 27001:2022
ISO 27001

Los 93 controles de ISO/IEC 27001:2022 como SoA completo, registro de activos (Anexo A) y registro de riesgos conforme a ISO 27005. Cubre aproximadamente el 70 % de los requisitos NIS2 – mantenido una sola vez, computado automáticamente en todos los packs activos.

Más información →
EU AI Act · Annex IV
EU AI Act

Registro de sistemas de IA con categorización de riesgos asistida por IA (Art. 6–7, Anexo III), evaluaciones de conformidad, Evaluación de Impacto sobre Derechos Fundamentales y seguimiento post-comercialización (Art. 72) – Documentación Técnica (Anexo IV) como evidencia sellada. Mapeo cruzado con DORA.

Más información →
GDPR · Medidas Técnicas Art. 32
GDPR

Registro de actividades de tratamiento (ROPA Art. 30), Evaluación de Impacto sobre la Protección de Datos (DPIA Art. 35) con borrador asistido por IA, bandeja de entrada DSAR con formulario público de solicitud (/dsar/[slug]) y evaluación de medidas técnicas y organizativas conforme al Art. 32 – integrado sin fisuras con ISO 27001.

Más información →
SOC 2 · Trust Services Criteria
SOC 2

Las nueve categorías CC1–CC9 (Common Criteria) como evaluación estructurada, con mapeo cruzado completo a NIS2 e ISO 27001. Evidencia sellada como base para informes Tipo II – utilizable directamente en cuestionarios de clientes y Trust Center.

Más información →
Cadena de Suministro

Seguridad de la cadena de suministro que se puede demostrar.

Sus proveedores son su mayor riesgo de evidencia — y sus clientes ya preguntan por ellos. Un registro sirve a la vez a NIS2, DORA e ISO 27001.

Cada proveedor registrado y clasificado

La IA clasifica a cada proveedor como crítico o no crítico — con una justificación trazable, nunca como caja negra. Usted confirma, el sistema documenta.

Riesgos de concentración de un vistazo

¿Depende demasiado de un proveedor o de un país? Calculado a partir de su registro — no estimado — y archivado como evidencia sellada.

Contratos verificados automáticamente

La IA verifica los contratos de proveedores cláusula por cláusula frente a sus obligaciones — con referencia y cita. Hoy para DORA, más marcos normativos próximamente.

Cuestionarios en lugar de idas y venidas por correo

Envíe cuestionarios de seguridad por proveedor, las respuestas llegan a través de un portal — también responde los cuestionarios de sus clientes desde el mismo repositorio.

Conectado a sus sistemas

ServiceNow, Microsoft Entra ID y AWS aportan datos automáticamente — las conexiones a otros sistemas como SAP y Google están en desarrollo.

Próximamente: la base de datos de proveedores

Certificados, obligaciones regulatorias y estructura de propiedad por proveedor — con aviso proactivo cuando algo cambia y reevaluación automática. Esa es la dirección hacia la que construimos.

Por qué ReportAct

Compliance que se puede demostrar.

Prueba en lugar de afirmación — para cada marco normativo, no solo para la cadena de suministro.

Cada prueba está firmada con RSA-PSS-SHA256 y encadenada como en una blockchain. Cuatro verificaciones de integridad — contenido, hash de cadena, firma, enlace al predecesor — la hacen verificable públicamente sin necesidad de confiar en ReportAct.

A prueba de manipulaciones y verificable

Firmado con RSA-PSS-SHA256, encadenado como en una blockchain. Cuatro verificaciones de integridad: contenido, hash de cadena, firma, enlace al predecesor. Cada prueba recibe una URL de verificación pública — sin necesidad de cuenta.

Más información →

Capa de evidencia sobre su GRC existente

Más de 25 conectores, además de API REST e importación CSV con mapeo de columnas por IA. ReportAct sella lo que su stack actual ya mantiene — sin rip-and-replace.

Más información →

Desarrollado en la UE

ReportAct se desarrolla y opera en Austria. El alojamiento de datos en la UE está disponible — la cadena de evidencia criptográfica hace que el contenido y el momento de cada prueba sean verificables independientemente del entorno de alojamiento.

Empezar ahora

Su primera evidencia sellada, hoy mismo.

En una llamada de 30 minutos le mostramos lo que ReportAct aporta a su marco regulatorio – NIS2, DORA, ISO 27001, GDPR o SOC 2 – sin compromiso y adaptado a su situación.