Saltar al contenido

Preguntas frecuentes

Cumplimiento y validación de seguridad en una sola plataforma. Aquí van las preguntas que más nos hacen.

Compliance

¿Qué es Zerod exactamente?

Una plataforma de cumplimiento y seguridad que cubre el ciclo completo: implantar los controles, generar la documentación que el auditor pide, recoger las evidencias, gestionar riesgos, activos, proveedores e incidentes, ejecutar auditorías internas y publicar tu postura de seguridad en un Trust Center. Todo en una sola herramienta, en español e inglés.

¿Qué marcos normativos cubre?

ISO 27001 e ISO 27002, ENS (RD 311/2022, categorías Básica, Media y Alta), SOC 2, RGPD, NIS2, DORA, HIPAA, ISO 27701, ISO 42001 y el Reglamento de IA de la UE (Reg. UE 2024/1689). Puedes activar varios a la vez y trabajarlos en paralelo desde el mismo panel.

¿Cuánto se tarda en estar listo para certificar?

La preparación pasa de meses a semanas. El trabajo que normalmente consume seis meses de consultoría (política de seguridad, alcance del SGSI, análisis de riesgos, Declaración de Aplicabilidad, inventario de activos, recogida de evidencias, auditoría interna) se genera y se mantiene dentro de la plataforma. La fecha de certificación la sigue marcando tu entidad certificadora, que es quien audita y emite el certificado: Zerod te lleva preparado a esa auditoría, no la sustituye.

Explora Gobernanza y Cumplimiento
¿En qué se diferencia de las plataformas de cumplimiento internacionales?

En tres cosas. La primera, cobertura española real: ENS con categorización y dimensiones, canal de denuncias conforme a la Ley 2/2023 y módulo RGPD operativo, no una checklist traducida. La segunda, el modelo multi-cliente pensado para MSP y consultoras. La tercera, que al cumplimiento se le suma validación de seguridad continua, así tu Trust Center no solo declara controles, también muestra lo que se ha verificado.

¿Sirve para gestionar varios clientes?

Sí. Está diseñada como plataforma multi-tenant: un MSP o una consultora gestiona varias organizaciones cliente desde una sola cuenta, con jerarquía de sub-organizaciones, roles y permisos por organización, y planes independientes por cliente.

¿Tengo que parar a mi equipo de ingeniería?

No. Conectas una vez tus herramientas de cloud (AWS, Azure, Google Cloud), identidad y correo (Microsoft 365), código (GitHub, GitLab) y ticketing (Jira), y la plataforma recoge hallazgos y evidencias de forma continua, asociándolos a los controles que corresponden. También hay integración con herramientas de gestión de activos (NinjaOne, Atera, GLPI) para poblar el inventario sin trabajo manual. Tus ingenieros siguen entregando producto.

La documentación la genera una IA. ¿La acepta un auditor?

La IA produce el borrador, no el documento final. Cada tipo de documento tiene su estructura y parte de un cuestionario sobre tu organización que debes completar antes de generar nada, así que el resultado habla de tu empresa y no de una genérica. El borrador es editable y pasa por un flujo de revisión y aprobación: solo cuando está aprobado cuenta como documento válido, queda registrado como versión y deja de salir marcado como BORRADOR en las descargas. Al crear una auditoría se congela la versión aprobada de los documentos que le aplican, de modo que quien revise esa auditoría más adelante ve lo que había entonces y no la versión actual. Los documentos describen comportamientos, responsabilidades y evidencias esperadas de tu organización, nunca reproducen el texto de los estándares.

¿Qué modelo de IA usáis y qué pasa con mis datos?

La plataforma soporta Anthropic Claude, OpenAI y Google Gemini, seleccionables por organización. Las claves se almacenan cifradas y el consumo se controla mediante créditos con registro de uso auditable. La IA se usa para redactar y sugerir; las decisiones normativas y la aprobación de cada documento son siempre de tu equipo.

¿Cubre solo la parte documental?

No. Además de controles y documentos: gestión de riesgos con metodología y matriz configurable, inventario de activos, gestión de proveedores y subencargados, incidentes, auditorías internas con hallazgos y acciones correctivas, formación y firma de políticas por parte de los empleados, y el canal de denuncias.

¿Cubre ENS con el nivel de detalle que pide el CCN?

Sí. Las 73 medidas del Anexo II del RD 311/2022, con categoría organizacional (Básica, Media o Alta), dimensiones de seguridad, aplicabilidad calculada por categoría y refuerzos. Incluye la generación del documento de Categorización del sistema y una Declaración de Aplicabilidad que respeta la aplicabilidad por categoría, no una lista plana de controles.

¿Qué incluye el módulo de RGPD?

Registro de actividades de tratamiento, gestión de derechos de los interesados, registro y notificación de brechas, evaluaciones de impacto, gestión de consentimientos, registro de subencargados y un portal público de privacidad por organización donde tus clientes ejercen sus derechos y consultan tu información de contacto de protección de datos.

¿Incluye canal de denuncias?

Sí, conforme a la Ley 2/2023 y a la Directiva UE 2019/1937: canal público de reporte por organización, seguimiento anónimo del expediente, gestión interna de casos y trazabilidad. Disponible según plan.

¿Dónde se alojan mis datos?

En la Unión Europea. Toda la información de tu organización, incluidos documentos, evidencias y registros, se almacena y se procesa en infraestructura ubicada en la UE. La lista de subencargados no se publica de forma abierta; se entrega bajo acuerdo de confidencialidad a petición del cliente.

¿Qué es el Trust Center y qué se publica en él?

Una página pública con la URL de tu organización donde muestras tus marcos activos, tu documentación de seguridad (abierta o bajo NDA firmado), tus subencargados y tu postura de seguridad. Es lo que envías cuando un cliente te manda un cuestionario de seguridad de cuarenta preguntas.

¿Qué diferencia hay entre lo que declaro y lo que Zerod verifica?

En el Trust Center cada elemento indica su procedencia: lo que declara tu equipo aparece como autodeclarado, y lo que Zerod ha comprobado mediante pruebas reales aparece como verificado. Además la página nunca publica lo que no tienes: si una medida no está implantada, simplemente no aparece, no se presenta como una carencia ni se maquilla. Esa distinción es lo que convierte una página de confianza en una prueba.

¿Zerod está certificada?

Sí. Zerod está certificada conforme a la norma ISO/IEC 27001:2022 y mantiene la certificación al día mediante auditorías periódicas de una entidad acreditada. Aplicamos internamente la misma disciplina que pedimos a nuestros clientes, y el certificado vigente está publicado en nuestro Trust Center.

Visita nuestro Trust Center

Pentesting

¿Qué tipos de activo podéis auditar?

La plataforma soporta aplicación web, API, aplicación móvil, infraestructura, cloud, red inalámbrica, dispositivos IoT, smart contracts y ejercicios de red team. Cada tipo de activo tiene su propio formulario de alcance y su propia plantilla de comprobaciones, así que el alcance se define en el momento de crear la petición y no después. Si un activo no encaja en ninguna de esas categorías, se valora caso a caso antes de pedir presupuesto.

¿Qué diferencia hay entre las modalidades de contratación?

Agile es el modo directo: el cliente pide un pentest, Zerod gestiona las propuestas de los hackers cualificados, el cliente acepta una y el hacker asignado trabaja en contacto directo con él. Enterprise agrupa varios pentests bajo un mismo proyecto, puede asignar más de un hacker a un mismo activo e incorpora un responsable de proyecto que hace de intermediario y revisa los hallazgos antes de enviarlos al cliente. Para determinados alcances existe también PentAI, que suma IA al testing con la misma validación humana de los hallazgos; si encaja con tu caso lo planteamos al preparar el presupuesto.

¿Los hallazgos de pentesting entran en la plataforma de cumplimiento?

Sí, y no como una vista. Un hallazgo abierto de severidad alta o crítica se convierte en un riesgo real dentro de tu registro de riesgos, con su ciclo de vida completo. Cuando se resuelve, ese riesgo se cierra y el hallazgo pasa a ser evidencia enlazada a los controles de gestión de vulnerabilidades técnicas de tus marcos activos: A.8.8 en ISO 27001, CC7.1 en SOC 2, op.exp.4 en ENS o el artículo 32 del RGPD, según los que tengas activos.

Un pentest sin hallazgos también genera evidencia. Un resultado limpio es la prueba de que el control funciona, no la ausencia de información.

Las no conformidades y las acciones correctivas siguen viviendo en el módulo de auditorías, que es su sitio.

¿El pentesting lo hace la IA o lo hacen personas?

Personas. El núcleo de Zerod Pentesting es una red de más de 150 hackers éticos verificados de distintas regiones, y son ellos quienes ejecutan las pruebas, validan lo que encuentran y firman el informe. Ofrecemos además PentAI, una opción que incorpora IA al proceso de testing, siempre con validación humana de los resultados antes de que lleguen al cliente. No entregamos informes generados solo por IA.

¿Cómo seleccionáis a los hackers de la red?

El alta no es abierta. Cada candidato pasa por un proceso de incorporación donde declara su área de especialidad, certificaciones, CVEs registrados, vulnerabilidades zero day, participación en programas de reconocimiento, ponencias, publicaciones y herramientas propias, y un administrador de Zerod aprueba o rechaza manualmente la solicitud antes de que exista la cuenta. Cada hacker opera bajo un identificador único dentro de la plataforma, y en los proyectos sin comunicación directa su identidad no se expone al cliente. Las obligaciones de confidencialidad y responsabilidad se formalizan en el acuerdo con cada investigador.

¿Qué metodología seguís?

Cada tipo de activo tiene una plantilla de comprobaciones estructurada por categorías, y el hacker deja constancia del resultado de cada comprobación con un estado explícito: superada, fallida, no aplicable o no cubierta por límite de tiempo. Eso significa que el cliente no solo ve lo que se encontró, sino también qué se probó y qué quedó fuera, que suele ser la pregunta difícil ante un auditor. El alcance, las ventanas horarias permitidas y las restricciones de la prueba se fijan antes del arranque y quedan registrados en el proyecto.

¿Quién decide que un hallazgo es real y no un falso positivo?

Siempre una persona. Un hallazgo solo llega al cliente cuando el investigador lo marca como listo, sin excepción por el origen del resultado. En Enterprise hay una segunda capa: el responsable de proyecto ve los hallazgos del equipo y decide cuáles se envían al cliente, con la posibilidad de devolver uno al investigador indicando el motivo.

¿Cómo se puntúa la severidad de un hallazgo?

Cada hallazgo lleva su vector CVSS y la puntuación derivada, además de una descripción, la evidencia, la recomendación de corrección y las referencias asociadas. Esa puntuación es la que se expone tanto en la plataforma como en la API, de forma que la priorización del cliente y la nuestra usan el mismo número. El vector es explícito y auditable, no una etiqueta cualitativa asignada a criterio.

¿Qué recibo al terminar el pentest?

Un informe con la conclusión del investigador, el detalle de los hallazgos incluidos, el inventario de sistemas y servicios efectivamente probados y los ficheros adjuntos de soporte. El informe se envía formalmente y el cliente puede aceptarlo o devolverlo con comentarios si algo no cuadra, así que la entrega es un acto revisable y no un PDF que aparece en una carpeta. La documentación del proyecto queda descargable de forma permanente, también después de cerrar el pentest.

¿Se verifica que las vulnerabilidades quedan corregidas?

Sí, el retest está dentro del ciclo del propio pentest. Cada hallazgo tiene un estado que refleja si está abierto, en retest o resuelto, y el proyecto tiene una ventana de retest posterior a la fase de testing durante la cual el investigador comprueba las correcciones. El cliente ve el cambio de estado en la plataforma, sin necesidad de abrir un proyecto nuevo para verificar una corrección.

¿El informe me sirve como evidencia ante un auditor?

El informe documenta el alcance, la metodología aplicada, las comprobaciones realizadas, los hallazgos con su severidad y el resultado del retest, que es el contenido que un auditor pide habitualmente para un control de pruebas técnicas de seguridad. Lo que un auditor concreto acepta lo decide ese auditor y su marco de referencia, no Zerod, así que no prometemos la aceptación. Zerod está certificada conforme a la norma ISO/IEC 27001:2022, lo que aplica a nuestra propia gestión de la seguridad y no a la del cliente.

¿Cómo se contrata y cómo se factura?

Los pentests se contratan por proyecto, no por suscripción: el cliente define el alcance, Zerod recoge propuestas de los hackers cualificados y presenta el presupuesto, y nada arranca hasta que ese presupuesto está aceptado. En Agile el arranque se produce tras el pago, con tarjeta o con créditos comprados previamente; en Enterprise el proyecto arranca con la aprobación del presupuesto global y se factura según lo acordado. Los créditos permiten comprar capacidad por adelantado y consumirla en distintos proyectos a lo largo del tiempo. El análisis automatizado de código y aplicaciones sí admite suscripción recurrente, con un análisis provisionado por ciclo de facturación.

¿Puedo llevar los hallazgos a mis propias herramientas?

Sí. Los hallazgos se pueden exportar a Jira y a Linear, y cuando el estado de un hallazgo cambia en Zerod ese cambio se propaga a la incidencia enlazada. También existe una API con clave propia para consultar organizaciones, pentests y hallazgos con su estado y su severidad, y crear o editar peticiones de pentest desde sistemas propios. Para el seguimiento del día a día se puede habilitar un canal de Slack asociado al pentest.

Certifícate. Demuestra que eres seguro.

Tanto si estás cerrando tu próxima venta enterprise, levantando tu próxima ronda o afrontando tu próxima auditoría, Zerod te da la postura de seguridad para demostrarlo.

O prueba Zerod primero, sin tarjeta de crédito.

Preguntas frecuentes · Zerod