Marcos personalizados

Convierta cualquier conjunto de requisitos de seguridad en un marco personalizado que pueda comprobar.

Los anexos de clientes, las normas de seguridad internas y las reglas del sector rara vez coinciden exactamente con una certificación. Un responsable de cumplimiento dedicado de SecureSlate convierte esos requisitos en controles, los asigna a los controles de SOC 2, ISO 27001 u otros que ya aplica y construye solo lo que falta, mientras nuestra plataforma de automatización del cumplimiento los comprueba junto con todos los demás marcos. Un único precio fijo cubre todo el trabajo.

Anexo de ejemplo32 requisitos

Anexo de ejemplo: 32 requisitos, 4 Gobernanza, 6 Control de acceso, 5 Protección de datos, 4 Gestión de vulnerabilidades, 4 Respuesta a incidentes, 3 Continuidad del negocio, 3 Subencargados del tratamiento, 3 Garantías. 12 destacados: Cubierto por sus controles de SOC 2 o ISO 27001.

Cubierto por sus controles de SOC 2 o ISO 27001Asignado con su responsable de cumplimiento
Se basa en
Contratos, normas internas y reglas del sector
Estructura
Requisitos, controles, pruebas y evidencias
Reutiliza
Controles de todos los marcos que ya aplica
En qué consiste

Un marco personalizado convierte los requisitos que ninguna norma cubre en controles que puede comprobar.

Los contratos con grandes empresas, las normas de seguridad internas, los códigos de buenas prácticas del sector y las reglas regionales suelen incluir requisitos que ninguna certificación recoge con exactitud. Un marco personalizado les da la misma estructura que SOC 2 o ISO 27001: requisitos, responsables, controles, pruebas y evidencias.

Sus requisitos, estructurados

Cada requisito se convierte en un control con un responsable, una descripción y los marcos con los que se corresponde. Los controles pueden importarse de forma masiva desde una hoja de cálculo o añadirse uno a uno, y los elementos personalizados figuran en la misma tabla de controles que cualquier marco estándar.

Reutilizar antes que rehacer

La mayoría de los requisitos de clientes e internos se solapan con controles que ya aplica para SOC 2, ISO 27001 o HIPAA. Asignarlos a esos controles significa que una misma prueba y una misma evidencia pueden contar para varios marcos a la vez.

Evidencias que cualquiera puede seguir

Las pruebas personalizadas contienen las evidencias de todo lo que una integración no puede comprobar, con notas para los auditores, y cada política interna genera automáticamente su propia prueba, de modo que se hace un seguimiento de los responsables y las fechas de revisión.
Cómo funciona

Convertimos sus requisitos en un marco personalizado y lo comprobamos de forma continua, como cualquier otro.

Cuatro fases, desde la llamada de alcance hasta un marco sobre el que puede informar, con un responsable de cumplimiento asignado que responde de cada una.

Reunir los requisitos

Recopilamos las cláusulas contractuales, los anexos de seguridad, los cuestionarios y las normas internas que debe cumplir, y acordamos cuáles forman parte del marco y cómo deben agruparse.

Asignarlos a lo que ya aplica

Su responsable de cumplimiento hace corresponder cada requisito con los controles existentes de sus programas de SOC 2, ISO 27001 u otros, y señala los requisitos que necesitan algo nuevo.

Crear los controles y las pruebas que faltan

Se añaden nuevos controles, pruebas personalizadas y políticas para cubrir las brechas, con responsables asignados y evidencias conectadas mediante integraciones o cargas de archivos.

Supervisar e informar

Los controles se comprueban de forma continua junto con sus demás marcos, de modo que puede mostrar en cualquier momento a un cliente o a un auditor en qué situación está cada requisito, y actualizar el marco cuando se renueva un contrato.
Qué incluye

Todo lo que necesita un marco personalizado para superar la revisión de un cliente.

El software de marcos personalizados y el experto que lo construye se contratan juntos por un único precio fijo, para que los requisitos a medida no acaben en una hoja de cálculo que nadie mantiene.

Un responsable de cumplimiento dedicado

Un profesional con experiencia convierte el lenguaje contractual y las normas internas en controles claros, los asigna a sus programas existentes y responde a las preguntas de seguimiento de los clientes, de modo que su equipo revisa en lugar de traducir cláusulas.

Controles importados o añadidos a mano

Importe los requisitos desde una hoja de cálculo o añádalos uno a uno, cada uno con un responsable, una descripción y los marcos con los que se corresponde, marcados como personalizados en su tabla de controles.

Pruebas y evidencias personalizadas

Evidencias de los requisitos que ninguna integración puede comprobar, cargadas en pruebas personalizadas con notas para los auditores y vinculadas a cada control al que respaldan.

Sus propias políticas

Las políticas internas se añaden a la biblioteca de políticas con un responsable, los marcos asignados y la fecha de la próxima revisión, cada una con una prueba creada automáticamente para hacer el seguimiento de la revisión y la aprobación.

Evidencias de las herramientas que ya utiliza

Los controles compartidos con SOC 2, ISO 27001 o cualquier otro marco que aplique se comprueban de forma continua mediante integraciones, de modo que los requisitos personalizados reciben la misma automatización.

Revisiones de seguridad de clientes más rápidas

Responda a los cuestionarios de seguridad a partir de los controles y evidencias de su marco personalizado, en lugar de empezar con una hoja de cálculo en blanco cada vez que un cliente pregunta.
Lo que ya cubren SOC 2 e ISO 27001

En este ejemplo, 12 de los 32 requisitos del marco personalizado se corresponden con controles que ya aplica.

El anexo anterior es típico de lo que envían los grandes clientes. Si tiene SOC 2 o ISO 27001, estos requisitos se corresponden directamente con controles que ya comprueba, y su responsable de cumplimiento construye solo el resto.
GV2, GV3, GV4 se corresponden con SOC 2 CC2.2 y CC5.3, ISO 27001 5.1 y 6.3

Políticas y formación

Su política de seguridad de la información, su revisión anual y los registros de formación en concienciación ya existen para su auditoría, así que basta con vincular estos requisitos, sin trabajo nuevo.
AC2, AC3, AC4, AC6 se corresponden con SOC 2 CC6.1 a CC6.3, ISO 27001 5.16, 5.18 y 8.5

Control de acceso

La autenticación multifactor, las cuentas únicas, las revisiones de accesos trimestrales y la retirada de accesos a quienes dejan la empresa ya se comprueban de forma continua para SOC 2 e ISO 27001.
DP1, DP2 se corresponden con SOC 2 CC6.1 y CC6.7, ISO 27001 8.24

Cifrado

El cifrado en tránsito y en reposo ya se comprueba frente a su configuración en la nube, de modo que la misma evidencia responde a la cláusula del cliente.
IR1 se corresponde con SOC 2 CC7.4, ISO 27001 5.24

Plan de respuesta a incidentes

El plan de respuesta a incidentes que revisa su auditor también cubre el requisito del cliente. Lo único que sigue siendo específico del cliente son los plazos de notificación y los informes.
BC1 se corresponde con SOC 2 A1.2, ISO 27001 8.13

Copias de seguridad

La configuración de las copias de seguridad y las pruebas de restauración ya están acreditadas si la disponibilidad forma parte del alcance de su SOC 2 o las copias de seguridad figuran entre sus controles de ISO 27001.
SP2 se corresponde con SOC 2 CC9.2, ISO 27001 5.19 a 5.22

Revisiones de seguridad de proveedores

Los proveedores que tratan datos de clientes ya pasan por su proceso de riesgo de terceros, así que el requisito de revisión del anexo se corresponde directamente con él.
Más allá de Marcos personalizados

Un marco personalizado que funciona junto a las normas que ya aplica.

Los marcos personalizados comparten controles con todos los marcos de la plataforma, de modo que la misma evidencia puede servir para el anexo de un cliente y para una auditoría de certificación.

SOC 2

La base más habitual. Los controles de acceso, cambios, proveedores e incidentes de su programa SOC 2 cubren gran parte de un anexo típico de un cliente.

ISO 27001

Los controles del Anexo A se corresponden con la mayoría de las cláusulas de seguridad contractuales, y el SGSI da a los requisitos personalizados un responsable, un ciclo de revisión y una auditoría interna.

HIPAA

Los clientes del sector sanitario añaden condiciones que van más allá del mínimo de HIPAA. Un marco personalizado hace el seguimiento de esas condiciones junto a sus salvaguardas de HIPAA.

NIST CSF

Las normas de seguridad internas suelen tomar prestada la estructura del CSF. Gestiónelas como marco personalizado y mantenga visible la alineación con el CSF.

ISO 42001

Los anexos de IA de los clientes preguntan por el uso de modelos, los datos de entrenamiento y la supervisión humana. Los controles de ISO 42001 responden a gran parte de ello, y el resto se gestiona como requisitos personalizados.

DORA

Los clientes del sector financiero envían cláusulas contractuales del Reglamento DORA. Gestiónelas como marco personalizado sobre los controles de riesgo de TIC que ya aplica.
Guías relacionadas

De dónde suelen proceder los requisitos de los marcos personalizados

Tres puntos de partida de la mayoría de los marcos personalizados: programas que abarcan varias normas, cuestionarios de seguridad de clientes y contratos con proveedores. Las guías están en inglés.

Multimarco
Las mejores plataformas de cumplimiento multimarco de 2026 y cómo comparten controles
Cuestionarios
Responda a los cuestionarios de seguridad de clientes a partir de los controles que ya aplica
Contratos
Cree una política de gestión de proveedores externos que se sostenga en los contratos
Recursos

Infórmese antes de su llamada de alcance.

Guías y herramientas prácticas para crear un programa que abarque requisitos estándar y personalizados. Las guías están en inglés.

Preguntas frecuentes

Lo que preguntan los equipos antes de crear un marco personalizado.

Descubra qué requerirá su marco personalizado

Cuéntenos qué contrato, anexo o norma interna debe cumplir. Al terminar la llamada tendrá sus requisitos vinculados a los controles que ya tiene, un resumen de las brechas y un precio fijo, trabaje o no con nosotros.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?