¿Su inventario ISMS queda obsoleto antes de que el auditor lo abra?
Para ISO 27001 mantiene un inventario de activos en Excel: con el estado del trimestre pasado, mientras la red real sigue en marcha. COD lleva su sistema de gestión sobre los mismos datos de activos vivos que su operación, con riesgos versionados y un registro de auditoría con valor probatorio. On-premise, multi-tenant.
Matriz de riesgos GRC: impacto × probabilidad de ocurrencia, con colores según el nivel de riesgo.
¿Le suena familiar?
El inventario ISMS queda obsoleto antes de que el auditor lo abra
El dolor: Su inventario de activos vive en Excel, copiado de la red real. Cada nueva VM, cada switch sustituido, cada equipo OT hay que apuntarlo a mano. Y en el día a día eso es justo lo que se deja para el final.
La consecuencia: Los sistemas no inventariados quedan sin evaluar y sin proteger, y en la auditoría la discrepancia entre inventario y realidad aflora como hallazgo.
Así lo resuelve COD: El módulo GRC trabaja sobre los mismos datos de activos vivos que su operación: COD-Network detecta automáticamente todos los equipos direccionables por IP, de IT a OT. Los riesgos se evalúan por activo y con versiones, con valores por defecto de BSI 200-3 y el estado en vivo del activo concreto. Se acabó el doble mantenimiento.
Reunir evidencias para la auditoría, y ninguna tiene valor probatorio
El dolor: Antes de cada auditoría empieza la búsqueda: ¿quién cambió qué directriz o qué evaluación de riesgos, cuándo y por qué? Las respuestas están en correos, nombres de archivo y la memoria de los compañeros. Además, los historiales de Word y Excel se pueden alterar a posteriori.
La consecuencia: Los historiales de cambios incompletos o poco fiables acaban como hallazgo de auditoría. Y tras un incidente no se puede demostrar con valor probatorio qué estado regía en cada momento.
Así lo resuelve COD: Cada cambio en activos, controles, directrices y evaluaciones de riesgos queda registrado: quién, cuándo, qué, dónde, por qué. El registro de auditoría es append-only y está protegido por triggers de base de datos contra modificaciones y borrados posteriores, con diff a nivel de campo. Los datos de compliance se guardan por separado en una base de datos PostgreSQL propia.
93 controles en Excel, tres normas en tres silos, y NIS2 añade presión
El dolor: El estado de implantación de los controles del Anexo A de ISO 27001 lo lleva a mano en Excel, sin relación con directrices ni activos. Si ISO 9001 o ISO 22301 corren en paralelo, surgen silos de carpetas separados con contenidos que se solapan, y NIS2 añade encima presión adicional de evidencias.
La consecuencia: El avance real no es visible de forma fiable ni para usted ni para la dirección. Cada consulta de estado supone una consolidación manual, y las contradicciones entre silos son una fuente constante de errores.
Así lo resuelve COD: El módulo GRC reúne ISO 27001 con los 93 controles del Anexo A, además de ISO 9001, ISO 22301 y la metodología BSI 200-3 sobre una base de datos común. También la preparación para NIS2 se vuelve demostrable sobre ella. Por cada control mantiene aplicabilidad, estado de implantación, notas y directrices vinculadas. El avance se ve en vivo en el dashboard.
Por qué COD, no solo una función
Una herramienta ISMS al uso vive junto a la operación y hay que conciliarla constantemente. COD usa los mismos activos para compliance y operación: un solo estado de datos en lugar de dos verdades. El valor probatorio va integrado mediante triggers de base de datos, no depende de la disciplina, y tres normas más NIS2 corren sobre una sola base en lugar de silos separados. Todo on-premise y multi-tenant.
Preguntas frecuentes
Vea el módulo GRC en su entorno
Demo en vivo sin presión comercial, práctica y en su propio entorno.