Saltar al contenido
0data
Motor · Cumple

Kompliance: Todo lo que encuentras, con dueño, plazo y verificación.

Kompliance recoge los hallazgos de todas las herramientas que ya usáis, los deduplica y los convierte en trabajo con responsable, plazo y una reprueba que los cierra. Y sobre esa misma evidencia lleva el estado de ISO 27001, del Cyber Resilience Act y del ENS, así que una revisión hecha una vez cuenta para los tres expedientes.

Pensado para Equipos que tienen el escáner en un PDF, el análisis de dependencias en el CI, el pentest en un correo y la declaración de aplicabilidad en una hoja de cálculo — y no pueden responder si un hallazgo crítico está cerrado.

¿Quieres verlo aplicado a tu realidad? Mira cómo trabaja en tu sector →

Komplianceagentes activos

De 4.812 alertas a 9 decisiones

Entra en bruto4.812

Nueve fuentes, nueve escalas de severidad y ningún criterio común.

Tras deduplicar1.203

El mismo fallo visto por tres herramientas es un hallazgo, no tres tareas.

Os aplica de verdad418

Fuera lo que no afecta a vuestra versión ni a vuestra configuración.

Priorizado por contexto64

Exposición real, criticidad del activo y probabilidad de explotación.

Se está explotando9

Presente en el catálogo de vulnerabilidades explotadas conocidas.

Los cuatro primeros cortes los hace el motor. Los dos últimos los firma un analista: decidir que algo es explotable en vuestro contexto no es una consulta a una base de datos.

Maqueta con datos de ejemplo. Ningún panel de cliente aparece aquí, ni siquiera anonimizado: el propio recuento por severidad ya dice demasiado de quién lo tiene.

Las cinco caras del motor. Cambia de pestaña: qué entra, cómo prioriza, qué lleváis dentro, cómo se cierra y qué acaba en manos del auditor.

Cómo funciona

  • 1Entra todo por el mismo sitio: escáneres de infraestructura, web y API, análisis de código y de dependencias, revisión de nube, ofimática, y lo que no esté en la lista por API. Nueve escalas de severidad distintas salen convertidas en un único inventario comparable.
  • 2Deduplica y prioriza por contexto: el mismo fallo visto por tres herramientas es un hallazgo, no tres tareas. Y el orden no lo fija el CVSS solo, sino la exposición real, la criticidad del activo y si eso se está explotando ahí fuera.
  • 3El inventario de componentes (SBOM) se cruza en continuo contra el catálogo de vulnerabilidades explotadas y contra la licencia de cada pieza, así que la pregunta «¿nos afecta el CVE de hoy?» se responde al momento y no buscando a mano.
  • 4Cada hallazgo se cierra con una reprueba, no con un «ya está arreglado» — y lo que se verifica cambia según sea firmware, una app, hardware, nube o backend.
  • 5Los módulos de ISO 27001, CRA y ENS leen esa misma evidencia y la fechan sola, de modo que el porcentaje de cumplimiento se deduce de la operación en vez de teclearse el viernes.

Cómo se beneficia tu empresa

Una respuesta a «¿está cerrado?»

Con fecha y con prueba, no por confianza. El indicador que aparece solo es el que de verdad mide un programa de seguridad: cuántos hallazgos críticos llevan más de treinta días abiertos.

Se hace una vez y vale tres

Gobierno, riesgos, incidentes, continuidad y proveedores son prácticamente los mismos requisitos en ISO 27001, en el CRA y en el ENS. Sobre la misma evidencia, una revisión de accesos rellena los tres expedientes a la vez.

Agentes entre campañas

Un pentest es una foto de un momento; la superficie cambia todas las semanas. Los agentes vigilan superficie, SBOM y explotación conocida en continuo, y cada uno lleva escrito qué escala a una persona.

Todo lo que hace

Doce prestaciones que normalmente se contratan por separado y acaban en doce sitios distintos. Aquí comparten inventario, así que el trabajo hecho para una cuenta para las demás.

Ingesta desde lo que ya usáis

Escáneres de infraestructura, web y API, análisis de código y de dependencias, revisión de nube, ofimática y detección. Catorce familias de conectores, y lo que no esté por API.

Deduplicado y correlación

El mismo fallo visto por tres herramientas se trata como un hallazgo, no como tres tareas abiertas al mismo equipo. Con el historial delante, además, distingue una regresión de un hallazgo nuevo.

Triaje contextual

El orden no lo fija el CVSS solo: entra la exposición real, la criticidad del activo, el dato que toca y la probabilidad de explotación.

Inventario de componentes (SBOM)

Regenerado en cada construcción, por producto y versión, en CycloneDX o SPDX. Es lo que exige el anexo I del Cyber Resilience Act y lo que piden los cuestionarios de cliente.

Cruce con explotación conocida

El inventario contrastado en continuo contra el catálogo de vulnerabilidades explotadas y las puntuaciones de probabilidad de explotación. Si algo vuestro entra en esa lista, el aviso no espera a la siguiente campaña.

Control de licencias

Marcado el copyleft fuerte en lo que redistribuís dentro de un producto cerrado. Es la parte que nadie mira hasta que pregunta legal.

Reprueba por superficie

Lo que se verifica y lo que sirve como cierre cambia según sea firmware, una app, hardware, nube o backend. Cada una con su evidencia y su plazo.

Módulos de cumplimiento

ISO 27001, Cyber Resilience Act y ENS sobre la misma evidencia, con el estado deducido de la operación en vez de tecleado, y los expedientes exportables cuando los piden.

Capa agéntica

Agentes que vigilan superficie expuesta, SBOM, explotación conocida, triaje, evidencia y reprueba — cada uno con su cadencia y con escrito qué escala a una persona.

Vigilancia externa

Superficie publicada, credenciales filtradas, dominios parecidos y comportamiento, con el criterio de aviso declarado: un panel que avisa de todo se silencia en dos semanas.

Cerebro documental

Políticas, contratos, actas, informes y normativa indexados en un RAG con modelo local y conectados al agente. Se pregunta y responde con la fuente al lado; sin fuente, no responde.

Multiempresa y multiproducto

Jerarquía de organización, filiales y productos, con rol técnico y rol administrativo que no ven lo mismo — y despliegue SaaS, on-premise o híbrido.

Lo que no hace

La lista que falta en casi todas las páginas de producto. Vale más tener esta conversación aquí que en la implantación.

  • No es un SIEM ni un EDR. No detecta al atacante en ejecución: alimenta con lo explotable la vigilancia que ya tengáis.
  • No sustituye al pentest manual. Ninguna integración encuentra una cadena lógica de negocio ni un fallo de aislamiento entre clientes.
  • No os certifica. La ISO 27001 y el ENS los certifica una entidad acreditada e independiente; el CRA tiene su propia ruta de conformidad.
  • No acepta riesgos por vosotros. Un agente propone severidad; aceptar un riesgo es una decisión de negocio y lleva firma de persona.
  • No arregla el código. Prioriza, asigna, verifica y deja constancia — con la diferencia de que ahora se sabe qué corregir primero.

¿Quieres ver Kompliance con tus propios datos?

Reservar demo de 30 min

El resto de la plataforma

¿Hablamos de tu caso?

Una demo de 30 minutos con datos de tu propio sector — sin nombres de producto que explicar antes.

Reservar demo de 30 min →
Demo de 30 min →