En COD 3.1, el ISMS fue nuestro mayor acierto: ISO 27001 directamente en la herramienta en lugar de en Excel. Desde entonces hemos aprendido mucho, sobre todo que, en la realidad, el cumplimiento rara vez termina en una única norma.
COD 3.4 saca las conclusiones y convierte el ISMS en una auténtica plataforma GRC.
El ISMS se convierte en GRC
GRC significa Governance, Risk & Compliance. El nombre no es un barniz de marketing, sino que describe lo que el módulo puede hacer ahora: no solo un sistema de gestión para una norma, sino la interacción integrada de varias normas, procesos y evidencias. En consecuencia, la interfaz pasa a llamarse GRC a partir de ahora.
Varias normas sobre una única base de datos
El núcleo es un catálogo multinorma versionado: ISO/IEC 27001 y 27002, ISO 9001, ISO 22301 y NIS2. Sobre él se apoya una declaración de aplicabilidad multinorma (SOA) con una vista unificada que abarca todas las normas. Un nuevo widget de matriz de normas muestra el sistema de gestión integrado como una matriz: una fila por cada tema armonizado, una columna por cada norma y, en cada celda, los requisitos reales del catálogo junto con los documentos GRC que realmente implementan ese tema. Nada tecleado a mano, todo derivado de sus propios datos.
Casos, actividades y un organigrama
- Casos (Cases): Avisos, incidentes y findings en un solo lugar, incluido el SLA de incidentes y una rama propia para la notificación conforme al RGPD según el art. 33.
- Actividades: un tracker para el seguimiento de auditorías. Las tareas se pueden vincular con casos, y el control de documentos genera automáticamente actividades de revisión.
- Organigrama: una estructura organizativa editable directamente en la herramienta.
A esto se suma un modelo de documentos unificado con aprobación en dos niveles, un glosario central, un importador genérico de Markdown (fichero, archivo comprimido o Git) y reports en PDF para la cobertura de normas y el control de documentos.
También fuera de GRC
- Autorregistro de Firewalls: Los Firewalls se registran por sí mismos mediante un procedimiento genérico de autenticación por plugin y esperan confirmación en una página de aprobación.
- Disponibilidad por Firewall: Umbral de errores, supresión de correos, snooze y visualización TCP/ICMP ahora configurables por cada Firewall.
- Seguridad: Los secrets de la API de los Firewalls se almacenan ahora cifrados en la base de datos.
Una nota más: con la 3.4, la interfaz se ha cambiado por completo al inglés.
Migración
El cambio se describe en el archivo MIGRATION.md. Por motivos de compatibilidad, la ruta del backend sigue siendo /isms, aunque el módulo ahora se llame GRC.
¿Le apetece una demo en directo?
Si quiere saber cómo se siente trabajar con varias normas sobre una única base, póngase en contacto con nosotros. Estaremos encantados de mostrarle la plataforma GRC en acción.
Resumen de módulos: extoco.de
extocode GmbH · Central Operations Dashboard