ISO 27001 · Ley 172-13 · NORTIC A7/A8/A9:2025

Un CISO virtual aumentado por IA, no una plantilla de cumplimiento.

Diagnóstico guiado, verificación técnica automática contra tus sistemas reales (M365, Azure, endpoints), riesgo cuantificado en pesos y un informe ejecutivo sellado — listo para la junta, sin contratar un CISO de tiempo completo.

Dashboard ejecutivo · Vista real del producto

En vivo

Madurez promedio

2.8 / 5

Controles firmados

61

Incidentes abiertos

1

Pérdida anual esperada por escenario

Fuga de datos personales de clientesRD$41,113
Caida prolongada sin plan de recuperacionRD$31,785
Perdida o robo de equipo con informacionRD$22,069

El motor de cumplimiento cubre estos marcos, mapeados a un solo catálogo de controles

NORTIC A7/A8/A9:2025ISO/IEC 27001:2022Ley 172-13Reglamento JMCIS Controls v8.1PCI DSS 4.0.1SOC 2NIST CSF 2.0NORTIC A7/A8/A9:2025ISO/IEC 27001:2022Ley 172-13Reglamento JMCIS Controls v8.1PCI DSS 4.0.1SOC 2NIST CSF 2.0

El problema no es falta de voluntad. Es falta de tiempo, talento y evidencia.

Un CISO senior de tiempo completo en República Dominicana cuesta lo que muchas medianas empresas no pueden justificar todavía — y el talento escasea. Mientras tanto, NORTIC A7/A8/A9:2025 e ISO 27001 exigen evidencia real, el Decreto 685-22 obliga a notificar incidentes en horas, y un cuestionario de seguridad de un cliente o banco puede frenar un contrato entero.

La mayoría de las "plataformas de cumplimiento" resuelven esto con un cuestionario y un PDF genérico. Nadie verifica si el MFA está realmente activo, si BitLocker cifra los equipos, o si el inventario de dispositivos coincide con la realidad.

0/98

Requisitos de NORTIC A7/A8/A9:2025 en el catálogo, completos.

0+

Integraciones técnicas reales: M365, Azure, Endpoint Central, Defender, superficie de ataque.

24h

Ventana de notificación de incidentes que exige el Decreto 685-22 — el plan de trabajo lo tiene en cuenta desde el diagnóstico.

0

Controles firmados sin evidencia real — el guardarraíl del motor lo hace imposible, no solo lo sugiere.

Funcionalidades

Todo lo que hace un CISO, sistematizado — sin dejar de necesitar criterio humano donde importa.

Entrevista guiada

Diagnóstico conversacional, no un formulario de 200 preguntas.

Preguntas en lenguaje de negocio, con lógica de ruteo (aplica_si) que salta lo que no corresponde a tu perfil. El resultado alimenta el motor de madurez en tiempo real.

Motor de riesgo cuantificado

Pérdida anual esperada en pesos, no un semáforo rojo/amarillo/verde.

Simulación Monte Carlo sobre frecuencia e impacto por escenario, con banda P10/P50/P90 — el número que de verdad convence a una junta directiva.

Verificación técnica automática

El sistema comprueba, no solo pregunta.

Integraciones reales con Microsoft 365, Azure, Microsoft Defender for Endpoint, Endpoint Central Cloud y superficie de ataque externa — evidencia técnica, no autoevaluación.

Cola de revisión con evidencia

Nunca se firma un control sin haber visto la evidencia.

Cada hallazgo trae su archivo, la justificación de quién lo subió y una descripción generada por IA del contenido — el CISO firma con criterio, no a ciegas.

Informes ejecutivos sellados

Un hash SHA-256 congela cada informe emitido.

Delta contra el período anterior, plan de trabajo priorizado, estado del programa (incidentes, Declaración de Aplicabilidad) — verificable en cualquier momento, sin depender de que nadie "recuerde" las cifras.

Plan de trabajo con dueños

De hallazgo a tarea con responsable, costo y fecha.

Roadmap accionable a 90/180/365 días, con reducción de riesgo estimada por tarea — el plan que un CISO real construiría, no una lista de pendientes genérica.

Cómo funciona

De la primera entrevista al informe firmado, en cuatro pasos.

01

Entrevista y perfil

Respondes la entrevista guiada de tu organización. El sistema arma tu alcance normativo automáticamente.

02

Evidencia y verificación técnica

Subes evidencia, o conectas M365/Azure/EDR y el sistema la trae solo — con justificación y descripción por IA.

03

Revisión y firma

Nada se da por cumplido sin que un humano vea la evidencia real y firme con su propio criterio.

04

Informe ejecutivo sellado

Un informe con hash verificable, riesgo cuantificado y plan de trabajo priorizado, listo para la junta.

El producto

El mismo panel que usan tus clientes reales, no una maqueta.

Cuántos requisitos de cada marco elegido están implementados, planificados o sin decidir.

NORTIC A7/A8/A9:2025

61/98

62% implementado

ISO/IEC 27001:2022 Anexo A

44/93

47% implementado

Ley 172-13

15/21

71% implementado

0%

Tiempo estimado de preparación de auditoría, al partir de evidencia ya verificada en vez de recolectarla desde cero.

0/98

Requisitos de NORTIC A7/A8/A9:2025 mapeados a un catálogo único de controles verificables.

100%

De los controles firmados llevan evidencia real adjunta — el sistema lo exige por diseño, no por buena voluntad.

El diagnóstico nos mostró en una tarde lo que un cuestionario manual nos hubiera tomado semanas armar — y con evidencia real detrás de cada respuesta.
Espacio para tu testimonioCISO / Gerente de TI — pendiente de autorización real
El informe con riesgo cuantificado cambió la conversación con la junta: dejamos de hablar de "semáforos" y empezamos a hablar de pesos.
Espacio para tu testimonioDirección general — pendiente de autorización real

Planes

Tres formas de trabajar con Kelvara, según el tamaño y la urgencia normativa de tu organización.

Esencial

Empresas pequeñas que necesitan cumplir una norma concreta ya.

  • Entrevista guiada y diagnóstico de madurez
  • Un marco a elegir de todo el catálogo (cualquiera, no solo el baseline dominicano)
  • Cola de revisión de evidencia y firma de controles
Ver detalle completo
Más elegido

Profesional

Mediana empresa con TI propia, o entidad regulada por la JM.

  • Un marco a elegir, con la opción de sumar más como addon
  • Todas las herramientas: proveedores, actas, incidentes, políticas, auditoría de documentos con IA, campañas
  • Gestión de riesgo, plan de trabajo priorizado y runbooks de respuesta
Ver detalle completo

Enterprise

Organización con alcance normativo amplio: varios marcos a la vez.

  • Todos los marcos: NORTIC A7/A8/A9, ISO 27001, CIS v8, PCI DSS, NIST CSF 2.0, y el baseline dominicano
  • Integraciones técnicas automáticas (M365, Azure, EDR, Defender, ASM)
  • Motor de riesgo cuantificado con simulación Monte Carlo
Ver detalle completo

Gestionado

Cliente con retainer de vCISO: la plataforma completa, con un CISO humano detrás.

  • Todo lo de Enterprise
  • Horas de acompañamiento de un vCISO real, no solo software
Ver detalle completo

Seguridad y confianza

Le pedimos a nuestros clientes que demuestren su seguridad con evidencia real. Empezamos por nosotros.

Aislamiento real entre clientes

Row Level Security de PostgreSQL con FORCE en cada tabla, verificado por una prueba automatizada que crea datos de dos organizaciones distintas e intenta leerlos cruzados.

Cifrado del único secreto que guardamos

AES-256-GCM con IV único por operación y verificación de integridad — un texto cifrado manipulado falla al descifrar, nunca devuelve datos corruptos en silencio.

Nada se firma sin evidencia

Guardarraíles a nivel de base de datos, no solo de interfaz: un control no puede quedar "cumplido" sin evidencia real adjunta, ni un riesgo "aceptado" sin firmante y fecha.

Auditoría encadenada

Cada acción sensible queda en un registro encadenado por hash — alterar una fila del historial rompe la cadena de forma detectable, no silenciosa.

Habla con un CISO real antes de decidir.

Cuéntanos de tu organización y te mostramos una demo con datos reales de tu perfil normativo — sin compromiso, sin presentación genérica.

  • · Diagnóstico de qué marcos te aplican, en la llamada
  • · Demo del panel con tu sector como ejemplo
  • · Sin tarjeta de crédito, sin contrato en la primera reunión