Nexus by Autoritas
Tu sistema de gestión, en orden y en un sitio.
La mayoría de los sistemas de gestión no fallan por falta de documentos: fallan porque nadie sabe en qué orden hacer las cosas ni dónde está la evidencia cuando llega el auditor. Nexus te lleva por siete fases, cada una apoyada en la anterior, y va guardando por el camino todo lo que después te van a pedir demostrar.
ENS, ISO 27001, ISO 9001, ISO 22301, ISO 14001 e ISO 42001 conviven sobre una única estructura: el trabajo se hace una vez y sirve para todas.
El problema
El sistema existe en carpetas, hojas de cálculo y la cabeza de dos personas.
Nadie sabe por dónde empezar
Se empieza por los riesgos sin tener inventario, o por los documentos sin saber qué normas aplican. Se rehace el trabajo dos veces.
Cada norma, un proyecto aparte
La misma política, el mismo control y el mismo activo se documentan tres veces porque cada norma tiene su carpeta y su consultor.
La auditoría es una carrera
Dos semanas buscando la evidencia de algo que sí se hizo, pero que no quedó registrado en ningún sitio recuperable.
Cómo funciona
Siete fases. Cada una deja terminado lo que necesita la siguiente.
No es un menú de módulos sueltos: es un recorrido. La aplicación te dice en cada momento en qué fase estás, qué te falta para cerrarla y por dónde continuar.
-
1
Contexto
¿Quiénes somos y qué se nos exige?
Describes la organización, eliges qué normas quieres cumplir, dibujas tus procesos y anotas quién espera algo de ti y qué leyes te obligan.
Al terminar: La organización descrita, las normas elegidas y el mapa de procesos.
-
2
Liderazgo
¿Quién responde del sistema?
La dirección firma su compromiso, se aprueba la política, se nombra el comité y se reparten los roles.
Al terminar: Política aprobada, comité constituido y roles asignados.
-
3
Apoyo
¿Con qué contamos?
Inventarías lo que tienes: activos, personas, contactos y formación. Es la materia prima del análisis.
Al terminar: Inventario valorado, empleados y organigrama, plan de formación y matriz de comunicación desplegada.
-
4
Planificación
¿Qué nos puede pasar y qué queremos conseguir?
Identificas riesgos sobre lo inventariado, los valoras, y conviertes el análisis estratégico en objetivos con plazo y responsable.
Al terminar: Riesgos valorados y objetivos aprobados.
-
5
Operación
¿Qué hacemos para que no pase?
Declaras qué controles aplican en el SoA, los implantas con medios concretos y preparas la continuidad del negocio.
Al terminar: Declaración de Aplicabilidad justificada, medios implantados y planes de continuidad probados.
-
6
Evaluación
¿Está funcionando?
Mides con indicadores, auditas, registras los incidentes que ocurren y la dirección revisa el sistema entero.
Al terminar: Indicadores con histórico, informe de auditoría y acta de revisión por la dirección.
-
7
Mejora
¿Qué corregimos y qué aprendemos?
Tratas las no conformidades, lanzas acciones correctivas y preventivas, registras lecciones aprendidas y planificas mejoras.
Al terminar: No conformidades cerradas y plan de mejora en marcha.
Un detalle que marca la diferencia: el inventario va antes que el análisis de riesgos, aunque las normas lo numeren al revés. Los riesgos se valoran sobre activos, procesos y personas concretos — sin inventario, el análisis es una lista de buenas intenciones. Nexus está montado en el orden en que el trabajo se hace de verdad.
Qué te llevas
Evidencia, no intenciones.
Una estructura, todas las normas
El mismo capítulo del manual y el mismo control se ven con el código y el lenguaje de cada norma activa. Escribes una vez la evidencia; la reutilizas en ENS, ISO 27001, 9001, 22301, 14001 y 42001.
Dossiers listos para el auditor
Cada pantalla imprime su informe en PDF respetando los filtros que tengas puestos: declaración de aplicabilidad, riesgos, continuidad, formación, accesos, actas. Sin montar nada a mano la semana antes.
Un asistente que arranca el trabajo
Propone el análisis DAFO inicial, sugiere riesgos y amenazas coherentes con tu sector, extrae los datos de un documento que ya tengas y redacta borradores de evidencia. Tú validas: la decisión sigue siendo de una persona.
Ayuda en cada pantalla
Todas las pantallas explican qué son, cómo se usan y qué buenas prácticas seguir, en lenguaje llano y sin jerga. El manual completo está dentro de la aplicación, empezando por la ruta.
Trazabilidad de las decisiones
Cada control lleva su justificación de por qué aplica o no, sus evidencias y tres firmas: quien lo gestiona, quien lo verifica y quien lo aprueba. Es exactamente lo que se revisa en auditoría.
Continuidad de verdad
Análisis de impacto por proceso, planes de continuidad, escenarios y pruebas con su seguimiento. No un documento que nadie ha probado nunca.
Multi-norma de verdad
Escribes la evidencia una vez. Vale para todas.
No hay una carpeta por norma ni un proyecto por certificación. Hay un catálogo de capítulos y otro de controles, y cada norma activa los ve con su código, su título y su agrupación oficiales. Cambias de pestaña y es la misma evidencia contada en el idioma de esa norma.
ISO 27001
Seguridad de la información
Con declaración de aplicabilidad propia
ISO 27701
Privacidad
Con declaración de aplicabilidad propia
ISO 42001
Gestión de la IA
Con declaración de aplicabilidad propia
ENS
Esquema Nacional de Seguridad
Con declaración de aplicabilidad propia
NIS2
Ciberseguridad UE
Con declaración de aplicabilidad propia
ISO 9001
Calidad
ISO 22301
Continuidad de negocio
ISO 14001
Ambiental
El Manual del Sistema trae 112 capítulos ya mapeados a sus cláusulas, y el catálogo de controles, 45 controles que se despliegan a los códigos oficiales de cada norma —los 93 del Anexo A de ISO 27001, las familias del ENS, los artículos de NIS2—. No partes de cero: partes de un sistema montado al que le pones tus evidencias.
Qué hay dentro
Un sistema completo, no un gestor documental con carpetas.
91
pantallas
cada una con su manual
8
normas
5 con declaración propia
70
módulos
enlazados a las cláusulas
13
procesos con IA
siempre con revisión humana
Contexto y análisis
Identificación de la organización, alcance normativo con vencimientos de certificado, mapa de procesos, partes interesadas, requisitos legales, DAFO y su matriz TOWS.
Inventario y personas
Activos con su valoración de seguridad, directorio, plantilla, organigrama por proceso con quién gestiona, verifica y aprueba, y plan de formación con sus cursos.
Riesgos y objetivos
Macroriesgos, riesgos valorados sobre activos concretos, vulnerabilidades con su puntuación técnica, y la cascada de objetivos estratégicos a operativos con sus indicadores.
Continuidad
Análisis de impacto por proceso, planes, escenarios y pruebas con el seguimiento de sus hallazgos. Un cuadro de mando dice si el programa está vivo o sólo escrito.
Incidentes con reloj
Cronología, activos afectados y las notificaciones obligatorias generadas con su plazo legal: 72 horas a la autoridad de control, 24 horas de alerta temprana, informe final al mes. Queda constancia de si se cumplió.
Evaluación y mejora
Indicadores con histórico, auditorías con sus hallazgos, revisión por la dirección que guarda la foto de los KPIs junto al acta, y las no conformidades con sus acciones.
Para quién
Para quien tiene que responder cuando pregunten.
Responsables de sistemas de gestión
Dejas de mantener el sistema en hojas de cálculo y carpetas compartidas. Cada pantalla sabe qué pedirte y por qué, y la evidencia se acumula mientras trabajas.
Consultoras que implantan
Una metodología repetible entre clientes, con el catálogo normativo ya cargado. El cliente se queda el sistema funcionando cuando acaba el proyecto.
Organizaciones en el ENS
Declaras la categoría del sistema y el catálogo se filtra a las medidas exigibles. La declaración de aplicabilidad sale impresa con su justificación control a control.
Antes de preguntar
Lo que suelen querer saber.
¿Sirve si sólo tengo una norma?
Sí. Activas la que te aplique y el resto no aparece. La estructura común está debajo, así que el día que añadas otra no rehaces nada: los capítulos y controles que ya tienes se muestran también con el código de la norma nueva.
¿Qué pasa con lo que ya tengo documentado?
Se importa. Hay carga masiva desde hoja de cálculo para el inventario de documentos, activos, contactos, empleados y seguimientos de indicadores, y los documentos pueden quedarse donde están: se enlazan desde su capítulo.
¿Qué hace exactamente la IA?
Arranca el trabajo que cuesta empezar: propone el análisis DAFO inicial, sugiere riesgos y amenazas coherentes con tu sector, lee un documento que ya tengas y extrae sus datos, redacta borradores de evidencia. Nunca decide: propone y una persona valida.
¿Y si el auditor pide papel?
Cada pantalla imprime su informe respetando los filtros que tengas puestos: declaración de aplicabilidad, riesgos, continuidad, formación, accesos, actas de revisión. Sin montar nada la semana antes.
Quién está detrás
Autoritas · producto
Autoritas Consulting desarrolla y mantiene la plataforma. Más de 18 años prestando servicios.
autoritas.esEmpieza por la fase 1 y deja que el sistema te lleve.
La primera fase son diez minutos describiendo la organización. A partir de ahí, cada pantalla sabe qué pedirte y por qué.
Acceder a la aplicación