CULTIVA IA · Compliance OS · Orquestador Multi-Framework

NexusData SL — Programa de Cumplimiento Normativo

Informe completo · Decisiones A–D · Generado 12/06/2026
FinTech · IA de alto riesgo 6 marcos aplicables 3 obligatorios · 3 certificables Serie A · Barcelona · 45 empleados 15 artefactos · 100 controles cubiertos
6
Marcos
100
Controles
~75%
Solapam.
Bottom Line
NexusData SL debe operar bajo 6 marcos regulatorios simultáneos (GDPR + EU AI Act + NIS2 obligatorios; ISO 27001 + SOC 2 + ISO 42001 certificables). La buena noticia: ISO 27001 es el ancla de reutilización — certificarlo primero desbloquea automáticamente el ~75% del trabajo para SOC 2, el 60% para ISO 42001, y satisface los controles técnicos de NIS2. Con 15 artefactos de evidencia bien gestionados se pueden cubrir 100 tuplas (marco, control), incluyendo el Registro de Incidentes como artefacto con mayor leverage (12 controles en 5 marcos).
Próximos 3 pasos con dueños y fechas
1
Semanas 1–2 (CTO + Compliance Officer): Arrancar el SGSI de ISO 27001 — política, alcance y equipo. Es el fondamento de todos los demás marcos. Sin ISO 27001 no hay SOC 2 Type II posible antes del Q4.
2
Semanas 3–4 (DPO + Data Team): Completar el inventario de datos y el Registro de Actividades de Tratamiento (GDPR Art. 30). Este artefacto satisface 10 controles en 4 marcos y es requisito previo para la DPIA de los modelos de IA.
3
Semana 6 (Compliance Officer + Exec): Ejecutar auditoría interna simulada con los 7 controles de mayor riesgo encontrados (2 hallazgos MAJOR pendientes: revisión de accesos y proveedores). Cerrar antes del Stage 1 con auditora externa.
A

Selección de Marcos Aplicables

6 marcos para NexusData SL — jerarquía: obligatorio > certificable

1
Reglamento (UE) 2016/679 (GDPR)
gdpr · BINDING
Datos personales EU procesados. Obligatorio independientemente de certificaciones.
OBLIGATORIO
2
Reglamento (UE) 2024/1689 (EU AI Act)
eu_ai_act · BINDING
IA de alto riesgo (Anexo III) desplegada en UE. Obligaciones Art. 9 en vigor desde Aug 2026.
OBLIGATORIO
3
Directiva (UE) 2022/2555 (NIS2)
nis2 · BINDING
Entidad importante (proveedor TI para banca). Reporting de incidentes: 24h + 72h + 1 mes.
OBLIGATORIO
4
ISO/IEC 27001:2022
iso_27001 · CERTIFIABLE
Requisito de procurement enterprise. Fundamento para SOC 2 (~75% solapamiento) e ISO 42001.
CERTIFICABLE · ANCLA
5
AICPA SOC 2 Trust Services
soc_2 · CERTIFIABLE
Obligado para B2B enterprise en EEUU. Type II audit. Precondición: ISO 27001 como base.
CERTIFICABLE
6
ISO/IEC 42001:2023 (AIMS)
iso_42001 · CERTIFIABLE
Sistema de Gestión de IA. Satisface Art. 17 EU AI Act (QMS). Ancla: ISO 27001 reutilizable ~60%.
CERTIFICABLE
Grafo de dependencias
soc_2satisfecho por iso_27001
iso_42001satisfecho por iso_27001
eu_ai_actsatisfecho por iso_42001
nis2satisfecho por iso_27001
B

Mapa de Solapamiento de Controles

19 controles fusionados · Top 6 por leverage de reutilización

iso_2700119 / 19
soc_216 / 19
nis216 / 19
iso_4200115 / 19
eu_ai_act6 / 19
gdpr8 / 19
Control fusionado Evidencia unificada Marcos / Confianza Leverage
mc.risk_management
Gestión del riesgo
Metodología de riesgo + registro con matriz de severidad + plan de tratamiento + signoff de riesgo residual
iso_27001 · Cl. 6.1 soc_2 · CC3.1 iso_42001 · Cl. 6.1.2 eu_ai_act · Art. 9 gdpr · Art. 35 nis2 · Art. 21(2)(a)
HIGH ×5
MED ×3
8
mc.supplier_management
Gestión de proveedores
Inventario de proveedores + due-diligence + cláusulas contractuales de seguridad/IA + revisiones periódicas
iso_27001 · A.5.19-22 soc_2 · CC9.2 gdpr · Art. 28 nis2 · Art. 21(2)(d)
HIGH ×6
MED ×2
8
mc.incident_response
Respuesta a incidentes
Procedimiento IR + definiciones de severidad + matriz de escalado + SLAs de notificación + post-mortems
iso_27001 · A.5.24-27 soc_2 · CC7.3-5 gdpr · Art. 33-34 nis2 · Art. 23 eu_ai_act · Art. 73
HIGH ×6
MED ×2
8
mc.access_control
Control de accesos (IAM)
Política de control de acceso + provisioning/deprovisioning + revisión trimestral + matriz RBAC
iso_27001 · A.5.15 soc_2 · CC6.1-3 gdpr · Art. 32(1)(b) nis2 · Art. 21(2)(i)
HIGH ×4
MED ×3
7
mc.asset_inventory
Inventario de activos
Registro de activos incl. sistemas IA + esquema de clasificación de datos + mapa de propietarios
iso_27001 · A.5.9-12 soc_2 · CC6.1 iso_42001 · A.4.2-3 gdpr · Art. 30
HIGH ×4
MED ×3
7
mc.ai_transparency
Transparencia IA (EU AI Act)
Documentación técnica del modelo + tarjetas de sistema + comunicación a desplegadores
eu_ai_act · Art. 11-13 iso_42001 · A.6.1-2 gdpr · Art. 13-14
HIGH ×2
MED ×1
3
C

Simulación de Auditoría Interna

ISO 27001 · Q3 · Equipo Platform Engineering · 7 controles en alcance

10
Hallazgos
2
Major
2
Minor
6
Observaciones
Distribución saludable IIA: 60% observaciones, 0% críticos — programa robusto
F-01 MAJOR
Revisión de accesos trimestral presente pero sin justificación empresarial documentada para privilegios retenidos.
Control: A.5.15 · Tema: access_control
F-05 MAJOR
Revisión anual de seguridad de proveedores no completada para 3 de 8 proveedores críticos.
Control: A.5.19 · Tema: supplier_mgmt
F-04 MINOR
Procedimiento de rollback documentado pero no probado en 2 servicios en alcance.
Control: A.8.32 · Tema: change_management
F-07 MINOR
Rotación de incident commander no documentada.
Control: A.6.8 · Tema: incident_response
F-02 OFI
Considerar extender la matriz RBAC al ámbito de recursos cloud (actualmente sólo capa de aplicación).
Control: A.8.2 · Tema: access_control
F-03 OFI
Agregación centralizada de logs en marcha; considerar añadir detección de anomalías.
Control: A.8.15 · Tema: logging_monitoring
F-06 OFI
Considerar ejercicios tabletop trimestrales para validar runbooks de incidentes.
Control: A.5.24 · Tema: incident_response
F-10 OFI
Considerar vincular los registros de cambios a la automatización de despliegues para una cadena de evidencia más sólida.
Control: (general) · Tema: change_management
Solicitudes de documentación para la auditoría
  • Inventario de proveedores + últimas revisiones anuales + 3 DPAs de muestra
  • Procedimiento de gestión de cambios + registros últimos 90 días + procedimiento de rollback
  • Política de control de acceso + últimas 2 revisiones trimestrales + matriz RBAC
  • Procedimiento IR + últimos 5 registros de incidentes + post-mortems
  • Política de logging + configuración de retención + logs de acciones privilegiadas últimos 30 días
D

Pool de Evidencias Unificado

15 artefactos · 100 satisfacciones (marco, control) · Año 1

ev.incident_log_postmortems ×12 leverage
Registro de incidentes + clasificaciones de severidad + post-mortems + notificaciones enviadas
Dueño: Security / IR team Coste: medio Retención: 36 meses
Satisface controles en 5 marcos
27001·A.5.24 27001·A.5.25 27001·A.5.26 27001·A.5.27 27001·A.6.8 soc2·CC7.3 soc2·CC7.4 soc2·CC7.5 42001·A.8.4 euai·Art.73 gdpr·Art.33 gdpr·Art.34
ev.data_inventory_consent ×10 leverage
Inventario de datos + procedencia + retención + registro de bases legales / consentimiento
Dueño: DPO / Data team Coste: alto Retención: 60 meses
Satisface controles en 4 marcos
27001·A.5.34 42001·A.7.2 42001·A.7.3 42001·A.7.4 42001·A.7.5 42001·A.7.6 euai·Art.10 gdpr·Art.5 gdpr·Art.6 gdpr·Art.30
ev.risk_register ×9 leverage
Registro de riesgos con matriz de severidad + tratamiento + signoff de riesgo residual
Dueño: Compliance officer Coste: alto Retención: 36 meses
Satisface controles en 5 marcos
27001·Cl.6.1 27001·Cl.8.2 soc2·CC3.1 soc2·CC3.2 soc2·CC3.4 42001·Cl.6.1.2 42001·A.5 euai·Art.9 gdpr·Art.35
ev.asset_register ×8 leverage
Registro de activos con sistemas IA + clasificación de datos
Dueño: Security / DPO Coste: medio Retención: 36 meses
Satisface controles en 4 marcos
27001·A.5.9 27001·A.5.10 27001·A.5.12 soc2·CC6.1 soc2·CC3.2 42001·A.4.2 42001·A.4.3 gdpr·Art.30
ev.policy_set ×8 leverage
Set de políticas: IA, info-seg, privacidad, código de conducta (firmado + revisado anualmente)
Dueño: Compliance + Exec Coste: medio Retención: 60 meses
Satisface controles en 5 marcos
27001·A.5.1 soc2·CC5.2 soc2·CC5.3 42001·Cl.5.2 euai·Art.17 gdpr·Art.24 gdpr·Art.25 gdpr·Art.32
ev.supplier_contracts_dpas ×7 leverage
Contratos de proveedores con cláusulas de seguridad + IA + DPAs firmados + revisiones anuales
Dueño: Procurement Coste: medio Retención: 84 meses
Satisface controles en 4 marcos
27001·A.5.20 27001·A.5.19 soc2·CC9.2 42001·A.10.2 euai·Art.25 gdpr·Art.28 gdpr·Art.32