Compliance, con evidencia

No te decimos que estás listo. Te lo demostramos.

Agentes especializados para cada framework, controles trazables y evidencia verificable de extremo a extremo.

Misma exigencia. Misma trazabilidad. Cero atajos.

Porque compliance no es completar un checklist. Es poder demostrarlo.

Scope Evidence Validation Finding Remediation Reassessment
Método

Cuatro reglas que se repiten en cada framework

ISO 27001, protección de datos, PCI DSS — los controles cambian, la disciplina de cómo se prueban no.

01

Alcance primero

Nunca se evalúa un control sin haber cerrado qué está adentro y qué está afuera. Si no está claro, el agente lo dice y no avanza.

02

Evidencia, no promesas

"Sí, lo tenemos" nunca es suficiente. Se pide evidencia concreta, y se distingue entre lo declarado y lo comprobado.

03

Sin duplicar

Una misma evidencia que respalda varios controles se registra una sola vez y se referencia — no se vuelve a redactar por cada requisito.

04

Findings verificables

Cada gap se convierte en una acción con owner y fecha — nunca una recomendación genérica como "mejorar la seguridad".

Módulos

Un agente por framework, la misma plataforma

Cada empresa habilita los módulos que necesita. Assessments completamente aislados entre sí, aunque sean la misma empresa.

Disponible

ISO/IEC 27001

Preparación de SGSI para auditoría de certificación — contexto, risk assessment, Statement of Applicability y los 93 controles del Anexo A.

Cláusulas 4-10 · SoA · Mock Audit Mode
Disponible

Data Protection

Mapeo de tratamiento de datos personales y evaluación de cumplimiento, con detección automática de qué jurisdicción aplica.

GDPR · LGPD · extensible a otras leyes
Producto vinculado

PCI DSS

El primero de la familia — scoping, gap assessment y evidence matrix para evaluaciones PCI DSS v4.0.1, como producto propio.

pci-readiness-agent.com ↗
Próximamente

PII Discovery

Descubrimiento y clasificación de datos personales en tu infraestructura — bases de datos, storage y cómputo — para saber dónde vive el riesgo antes de auditarlo.

AWS · bases de datos · object storage
En la práctica

Lo que pasa cuando alguien responde "sí, tenemos MFA"

Un ejemplo real del tipo de intercambio que el agente tiene en cada assessment.

Lo que dijo el usuario

"Sí, tenemos MFA en todos los accesos administrativos."

  • Una afirmación, sin detalle
  • Marcada como Control Claimed
Lo que pide el agente
  • ¿Para qué sistemas exactamente?
  • ¿Qué método — TOTP, push, hardware key?
  • ¿Es obligatorio o voluntario?
  • ¿Aplica también al acceso por consola?
  • ¿Qué evidencia técnica lo demuestra?
Sobre lo que esto es — y no es

No certificamos. Preparamos.

No es una auditoría oficial

Cada reporte que genera incluye, siempre visible, que es una herramienta de apoyo interno — no un certificado ni un ROC.

No reemplaza a un auditor

QSA, auditor de certificación ISO, abogado de protección de datos — la validación final siempre es humana.

No pide datos reales

Nunca solicita ni retiene PAN, datos personales reales ni credenciales — la evidencia se describe, no se expone.

No inventa normativa

Si hay incertidumbre sobre un requisito, lo dice explícitamente en vez de improvisar una interpretación.

¿Tu empresa ya tiene un módulo habilitado?

Si ya te invitaron, entrá con tu cuenta. Si querés sumar un framework nuevo para tu empresa, hablalo con quien administra tu cuenta.

Ingresar