Bottom Line
NexusData SL debe operar bajo 6 marcos regulatorios simultáneos (GDPR + EU AI Act + NIS2 obligatorios; ISO 27001 + SOC 2 + ISO 42001 certificables). La buena noticia: ISO 27001 es el ancla de reutilización — certificarlo primero desbloquea automáticamente el ~75% del trabajo para SOC 2, el 60% para ISO 42001, y satisface los controles técnicos de NIS2. Con 15 artefactos de evidencia bien gestionados se pueden cubrir 100 tuplas (marco, control), incluyendo el Registro de Incidentes como artefacto con mayor leverage (12 controles en 5 marcos).
Próximos 3 pasos con dueños y fechas
1
Semanas 1–2 (CTO + Compliance Officer): Arrancar el SGSI de ISO 27001 — política, alcance y equipo. Es el fondamento de todos los demás marcos. Sin ISO 27001 no hay SOC 2 Type II posible antes del Q4.
2
Semanas 3–4 (DPO + Data Team): Completar el inventario de datos y el Registro de Actividades de Tratamiento (GDPR Art. 30). Este artefacto satisface 10 controles en 4 marcos y es requisito previo para la DPIA de los modelos de IA.
3
Semana 6 (Compliance Officer + Exec): Ejecutar auditoría interna simulada con los 7 controles de mayor riesgo encontrados (2 hallazgos MAJOR pendientes: revisión de accesos y proveedores). Cerrar antes del Stage 1 con auditora externa.
A
Selección de Marcos Aplicables
6 marcos para NexusData SL — jerarquía: obligatorio > certificable
1
Reglamento (UE) 2016/679 (GDPR)
gdpr · BINDING
Datos personales EU procesados. Obligatorio independientemente de certificaciones.
OBLIGATORIO
2
Reglamento (UE) 2024/1689 (EU AI Act)
eu_ai_act · BINDING
IA de alto riesgo (Anexo III) desplegada en UE. Obligaciones Art. 9 en vigor desde Aug 2026.
OBLIGATORIO
3
Directiva (UE) 2022/2555 (NIS2)
nis2 · BINDING
Entidad importante (proveedor TI para banca). Reporting de incidentes: 24h + 72h + 1 mes.
OBLIGATORIO
4
ISO/IEC 27001:2022
iso_27001 · CERTIFIABLE
Requisito de procurement enterprise. Fundamento para SOC 2 (~75% solapamiento) e ISO 42001.
CERTIFICABLE · ANCLA
5
AICPA SOC 2 Trust Services
soc_2 · CERTIFIABLE
Obligado para B2B enterprise en EEUU. Type II audit. Precondición: ISO 27001 como base.
CERTIFICABLE
6
ISO/IEC 42001:2023 (AIMS)
iso_42001 · CERTIFIABLE
Sistema de Gestión de IA. Satisface Art. 17 EU AI Act (QMS). Ancla: ISO 27001 reutilizable ~60%.
CERTIFICABLE
Grafo de dependencias
soc_2satisfecho por iso_27001
iso_42001satisfecho por iso_27001
eu_ai_actsatisfecho por iso_42001
nis2satisfecho por iso_27001
B
Mapa de Solapamiento de Controles
19 controles fusionados · Top 6 por leverage de reutilización
| Control fusionado | Evidencia unificada | Marcos / Confianza | Leverage |
|---|---|---|---|
|
mc.risk_management
Gestión del riesgo
|
Metodología de riesgo + registro con matriz de severidad + plan de tratamiento + signoff de riesgo residual |
HIGH ×5 MED ×3 |
|
|
mc.supplier_management
Gestión de proveedores
|
Inventario de proveedores + due-diligence + cláusulas contractuales de seguridad/IA + revisiones periódicas |
HIGH ×6 MED ×2 |
|
|
mc.incident_response
Respuesta a incidentes
|
Procedimiento IR + definiciones de severidad + matriz de escalado + SLAs de notificación + post-mortems |
HIGH ×6 MED ×2 |
|
|
mc.access_control
Control de accesos (IAM)
|
Política de control de acceso + provisioning/deprovisioning + revisión trimestral + matriz RBAC |
HIGH ×4 MED ×3 |
|
|
mc.asset_inventory
Inventario de activos
|
Registro de activos incl. sistemas IA + esquema de clasificación de datos + mapa de propietarios |
HIGH ×4 MED ×3 |
|
|
mc.ai_transparency
Transparencia IA (EU AI Act)
|
Documentación técnica del modelo + tarjetas de sistema + comunicación a desplegadores |
HIGH ×2 MED ×1 |
C
Simulación de Auditoría Interna
ISO 27001 · Q3 · Equipo Platform Engineering · 7 controles en alcance
10
Hallazgos
2
Major
2
Minor
6
Observaciones
Distribución saludable IIA: 60% observaciones, 0% críticos — programa robusto
F-01
MAJOR
⚠ SEGUIMIENTO
Revisión de accesos trimestral presente pero sin justificación empresarial documentada para privilegios retenidos.
Control: A.5.15 · Tema: access_control
F-05
MAJOR
⚠ SEGUIMIENTO
Revisión anual de seguridad de proveedores no completada para 3 de 8 proveedores críticos.
Control: A.5.19 · Tema: supplier_mgmt
F-04
MINOR
Procedimiento de rollback documentado pero no probado en 2 servicios en alcance.
Control: A.8.32 · Tema: change_management
F-07
MINOR
Rotación de incident commander no documentada.
Control: A.6.8 · Tema: incident_response
F-02
OFI
Considerar extender la matriz RBAC al ámbito de recursos cloud (actualmente sólo capa de aplicación).
Control: A.8.2 · Tema: access_control
F-03
OFI
Agregación centralizada de logs en marcha; considerar añadir detección de anomalías.
Control: A.8.15 · Tema: logging_monitoring
F-06
OFI
Considerar ejercicios tabletop trimestrales para validar runbooks de incidentes.
Control: A.5.24 · Tema: incident_response
F-10
OFI
Considerar vincular los registros de cambios a la automatización de despliegues para una cadena de evidencia más sólida.
Control: (general) · Tema: change_management
Solicitudes de documentación para la auditoría
- Inventario de proveedores + últimas revisiones anuales + 3 DPAs de muestra
- Procedimiento de gestión de cambios + registros últimos 90 días + procedimiento de rollback
- Política de control de acceso + últimas 2 revisiones trimestrales + matriz RBAC
- Procedimiento IR + últimos 5 registros de incidentes + post-mortems
- Política de logging + configuración de retención + logs de acciones privilegiadas últimos 30 días
D
Pool de Evidencias Unificado
15 artefactos · 100 satisfacciones (marco, control) · Año 1
ev.incident_log_postmortems
×12 leverage
Registro de incidentes + clasificaciones de severidad + post-mortems + notificaciones enviadas
Satisface controles en 5 marcos
27001·A.5.24
27001·A.5.25
27001·A.5.26
27001·A.5.27
27001·A.6.8
soc2·CC7.3
soc2·CC7.4
soc2·CC7.5
42001·A.8.4
euai·Art.73
gdpr·Art.33
gdpr·Art.34
ev.data_inventory_consent
×10 leverage
Inventario de datos + procedencia + retención + registro de bases legales / consentimiento
Satisface controles en 4 marcos
27001·A.5.34
42001·A.7.2
42001·A.7.3
42001·A.7.4
42001·A.7.5
42001·A.7.6
euai·Art.10
gdpr·Art.5
gdpr·Art.6
gdpr·Art.30
ev.risk_register
×9 leverage
Registro de riesgos con matriz de severidad + tratamiento + signoff de riesgo residual
Satisface controles en 5 marcos
27001·Cl.6.1
27001·Cl.8.2
soc2·CC3.1
soc2·CC3.2
soc2·CC3.4
42001·Cl.6.1.2
42001·A.5
euai·Art.9
gdpr·Art.35
ev.asset_register
×8 leverage
Registro de activos con sistemas IA + clasificación de datos
Satisface controles en 4 marcos
27001·A.5.9
27001·A.5.10
27001·A.5.12
soc2·CC6.1
soc2·CC3.2
42001·A.4.2
42001·A.4.3
gdpr·Art.30
ev.policy_set
×8 leverage
Set de políticas: IA, info-seg, privacidad, código de conducta (firmado + revisado anualmente)
Satisface controles en 5 marcos
27001·A.5.1
soc2·CC5.2
soc2·CC5.3
42001·Cl.5.2
euai·Art.17
gdpr·Art.24
gdpr·Art.25
gdpr·Art.32
ev.supplier_contracts_dpas
×7 leverage
Contratos de proveedores con cláusulas de seguridad + IA + DPAs firmados + revisiones anuales
Satisface controles en 4 marcos
27001·A.5.20
27001·A.5.19
soc2·CC9.2
42001·A.10.2
euai·Art.25
gdpr·Art.28
gdpr·Art.32