Kompliance: Todo lo que encuentras, con dueño, plazo y verificación.
Kompliance recoge los hallazgos de todas las herramientas que ya usáis, los deduplica y los convierte en trabajo con responsable, plazo y una reprueba que los cierra. Y sobre esa misma evidencia lleva el estado de ISO 27001, del Cyber Resilience Act y del ENS, así que una revisión hecha una vez cuenta para los tres expedientes.
Pensado para Equipos que tienen el escáner en un PDF, el análisis de dependencias en el CI, el pentest en un correo y la declaración de aplicabilidad en una hoja de cálculo — y no pueden responder si un hallazgo crítico está cerrado.
¿Quieres verlo aplicado a tu realidad? Mira cómo trabaja en tu sector →
De 4.812 alertas a 9 decisiones
Nueve fuentes, nueve escalas de severidad y ningún criterio común.
El mismo fallo visto por tres herramientas es un hallazgo, no tres tareas.
Fuera lo que no afecta a vuestra versión ni a vuestra configuración.
Exposición real, criticidad del activo y probabilidad de explotación.
Presente en el catálogo de vulnerabilidades explotadas conocidas.
Los cuatro primeros cortes los hace el motor. Los dos últimos los firma un analista: decidir que algo es explotable en vuestro contexto no es una consulta a una base de datos.
Maqueta con datos de ejemplo. Ningún panel de cliente aparece aquí, ni siquiera anonimizado: el propio recuento por severidad ya dice demasiado de quién lo tiene.
Cómo funciona
- 1Entra todo por el mismo sitio: escáneres de infraestructura, web y API, análisis de código y de dependencias, revisión de nube, ofimática, y lo que no esté en la lista por API. Nueve escalas de severidad distintas salen convertidas en un único inventario comparable.
- 2Deduplica y prioriza por contexto: el mismo fallo visto por tres herramientas es un hallazgo, no tres tareas. Y el orden no lo fija el CVSS solo, sino la exposición real, la criticidad del activo y si eso se está explotando ahí fuera.
- 3El inventario de componentes (SBOM) se cruza en continuo contra el catálogo de vulnerabilidades explotadas y contra la licencia de cada pieza, así que la pregunta «¿nos afecta el CVE de hoy?» se responde al momento y no buscando a mano.
- 4Cada hallazgo se cierra con una reprueba, no con un «ya está arreglado» — y lo que se verifica cambia según sea firmware, una app, hardware, nube o backend.
- 5Los módulos de ISO 27001, CRA y ENS leen esa misma evidencia y la fechan sola, de modo que el porcentaje de cumplimiento se deduce de la operación en vez de teclearse el viernes.
Cómo se beneficia tu empresa
Una respuesta a «¿está cerrado?»
Con fecha y con prueba, no por confianza. El indicador que aparece solo es el que de verdad mide un programa de seguridad: cuántos hallazgos críticos llevan más de treinta días abiertos.
Se hace una vez y vale tres
Gobierno, riesgos, incidentes, continuidad y proveedores son prácticamente los mismos requisitos en ISO 27001, en el CRA y en el ENS. Sobre la misma evidencia, una revisión de accesos rellena los tres expedientes a la vez.
Agentes entre campañas
Un pentest es una foto de un momento; la superficie cambia todas las semanas. Los agentes vigilan superficie, SBOM y explotación conocida en continuo, y cada uno lleva escrito qué escala a una persona.
Todo lo que hace
Doce prestaciones que normalmente se contratan por separado y acaban en doce sitios distintos. Aquí comparten inventario, así que el trabajo hecho para una cuenta para las demás.
Ingesta desde lo que ya usáis
Escáneres de infraestructura, web y API, análisis de código y de dependencias, revisión de nube, ofimática y detección. Catorce familias de conectores, y lo que no esté por API.
Deduplicado y correlación
El mismo fallo visto por tres herramientas se trata como un hallazgo, no como tres tareas abiertas al mismo equipo. Con el historial delante, además, distingue una regresión de un hallazgo nuevo.
Triaje contextual
El orden no lo fija el CVSS solo: entra la exposición real, la criticidad del activo, el dato que toca y la probabilidad de explotación.
Inventario de componentes (SBOM)
Regenerado en cada construcción, por producto y versión, en CycloneDX o SPDX. Es lo que exige el anexo I del Cyber Resilience Act y lo que piden los cuestionarios de cliente.
Cruce con explotación conocida
El inventario contrastado en continuo contra el catálogo de vulnerabilidades explotadas y las puntuaciones de probabilidad de explotación. Si algo vuestro entra en esa lista, el aviso no espera a la siguiente campaña.
Control de licencias
Marcado el copyleft fuerte en lo que redistribuís dentro de un producto cerrado. Es la parte que nadie mira hasta que pregunta legal.
Reprueba por superficie
Lo que se verifica y lo que sirve como cierre cambia según sea firmware, una app, hardware, nube o backend. Cada una con su evidencia y su plazo.
Módulos de cumplimiento
ISO 27001, Cyber Resilience Act y ENS sobre la misma evidencia, con el estado deducido de la operación en vez de tecleado, y los expedientes exportables cuando los piden.
Capa agéntica
Agentes que vigilan superficie expuesta, SBOM, explotación conocida, triaje, evidencia y reprueba — cada uno con su cadencia y con escrito qué escala a una persona.
Vigilancia externa
Superficie publicada, credenciales filtradas, dominios parecidos y comportamiento, con el criterio de aviso declarado: un panel que avisa de todo se silencia en dos semanas.
Cerebro documental
Políticas, contratos, actas, informes y normativa indexados en un RAG con modelo local y conectados al agente. Se pregunta y responde con la fuente al lado; sin fuente, no responde.
Multiempresa y multiproducto
Jerarquía de organización, filiales y productos, con rol técnico y rol administrativo que no ven lo mismo — y despliegue SaaS, on-premise o híbrido.
Lo que no hace
La lista que falta en casi todas las páginas de producto. Vale más tener esta conversación aquí que en la implantación.
- No es un SIEM ni un EDR. No detecta al atacante en ejecución: alimenta con lo explotable la vigilancia que ya tengáis.
- No sustituye al pentest manual. Ninguna integración encuentra una cadena lógica de negocio ni un fallo de aislamiento entre clientes.
- No os certifica. La ISO 27001 y el ENS los certifica una entidad acreditada e independiente; el CRA tiene su propia ruta de conformidad.
- No acepta riesgos por vosotros. Un agente propone severidad; aceptar un riesgo es una decisión de negocio y lleva firma de persona.
- No arregla el código. Prioriza, asigna, verifica y deja constancia — con la diferencia de que ahora se sabe qué corregir primero.
¿Quieres ver Kompliance con tus propios datos?
Reservar demo de 30 min →El resto de la plataforma
Vigila cientos de fuentes. Te avisa al instante.
Ver →Los puntos, conectados. La señal, a la vista.
Ver →Una IA que investiga sola. Tú pones los límites.
Ver →Decide rápido hoy. Defiéndelo mañana.
Ver →Una red de IAs, y la cabeza para saber cuál usar.
Ver →El mapa que no solo enseña: decide contigo.
Ver →La aplicación que te falta, en días.
Ver →Toda la potencia de la IA. Ni un dato tuyo fuera.
Ver →Los cuatro módulos, funcionando como uno solo.
Ver →¿Hablamos de tu caso?
Una demo de 30 minutos con datos de tu propio sector — sin nombres de producto que explicar antes.