icono de lupa

ENS categoría alta, ISO 27001, RGPD y NIS2

Mapeo normativo y compliance

Transparent Edge está certificada en ENS categoría alta e ISO/IEC 27001:2022, y actúa como encargado del tratamiento bajo RGPD. Para acreditar el cumplimiento de tu perímetro web y API, aquí tienes el detalle de qué medidas cubre la plataforma, con qué grado de cobertura, y qué evidencias puedes aportar a una auditoría o a un pliego. El documento completo de cada norma está disponible para descarga.

Qué resolvemos

Transparent Edge cubre las medidas técnicas del ENS categoría alta y los controles del Anexo A de ISO 27001 que afectan a tu perímetro web y API: WAF, anti-DDoS, Bot Management, cifrado gestionado con TLS y criptografía poscuántica, logs con dos años de retención y detección automática de anomalías de tráfico. En caso de auditoría, el eslabón Transparent Edge de tu cadena de suministro llega resuelto, con certificación en vigor, alcance definido y evidencias descargables.

Jurisdicción europea

Infraestructura propia, sociedad y datos en la Unión Europea. Sin transferencias internacionales que documentar en tu registro de actividades de tratamiento, y sin el riesgo de concentración que el Art. 21.2 d) de NIS2 pide valorar en la cadena de suministro.

ENS categoría alta

Certificación en la categoría más exigente del Real Decreto 311/2022. El Esquema Nacional de Seguridad (ENS) obliga al sector público español y a sus proveedores TIC. La categoría alta cubre los sistemas donde un incidente causaría un perjuicio muy grave, y su Anexo II contiene 73 medidas. Se audita cada dos años por entidad acreditada.
Para un órgano de la administración, esto cierra el eslabón op.ext.3 de protección de la cadena de suministro.

ISO/IEC 27001:2022

Un auditor externo acreditado verifica cada año que los procesos de Transparent Edge funcionan como están documentados: inteligencia de amenazas, gestión de la configuración, control de cambios, monitorización y respuesta a incidentes. La certificación está emitida contra la versión de 2022 de la norma, que añadió los controles de servicios en la nube y filtrado web. El alcance cubre la plataforma y su operación.

RGPD

Contrato de encargado del tratamiento incluido en el contrato de servicio. La plataforma no hace tracking de usuarios finales. Logs cifrados en tránsito y en reposo, con dos años de retención por defecto y política formal de borrado. Infraestructura y jurisdicción en la Unión Europea.

NIS2

La plataforma cubre las medidas técnicas que NIS2 exige sobre el perímetro web y API: detección, mitigación automática, continuidad, cifrado y control de acceso. La plataforma de Transparent Edge vigila 24×7 y actúa sin que tengas que mirar el panel. Si un incidente alcanza los umbrales del Reglamento (UE) 2024/2690, recibes la cronología, las IP y los patrones de ataque que tu notificación al CSIRT necesita.

Evidencias auditables

Todo lo que pasa por el edge queda registrado y te lo entregamos: peticiones HTTP y HTTPS, eventos del WAF, decisiones de Bot Management y anti-DDoS, accesos al panel y cambios de configuración con autor y timestamp. Entrega en crudo por cola Kafka o en batch por SFTP.
Integrable con Splunk, Elastic o Sentinel.

Criptografía poscuántica

El handshake TLS 1.3 se negocia con ML-KEM y está activado por defecto en todo el tráfico compatible y sin que configures nada. Si el navegador no lo soporta, se usa ECDHE clásico. La clave de sesión se deriva del algoritmo más seguro que admita el cliente, así que el tráfico que alguien capture hoy sigue protegido frente a los ataques de tipo «harvest now, decrypt later», adelantándose a la disponibilidad de ordenadores cuánticos.

ENS categoría alta
(RD 311/2022, Anexo II)

COBERTURA DE LA PLATAFORMA

  • Control de acceso (op.acc.1, 2, 5 y 6): identificación única por usuario con
    SSO y SAML disponibles, roles granulares en el panel, MFA y autenticación con
    passkey WebAuthn/FIDO2.
  • Explotación (op.exp.1 a op.exp.10): inventario automático de dominios, certificados y reglas. Versionado de configuraciones VCL y reglas WAF con autor y timestamp, accesible por API. Parcheado y actualizaciones bajo SLA. Logs cifrados con dos años de retención, ampliables por contrato.
  • Monitorización (op.mon.1 a op.mon.3): detección de anomalías, WAF y Bot
    Management funcionando como IDS e IPS perimetral aplicacional. Monitorización
    24×7 por equipo SOC propio, alertas configurables y automatización de respuestas.
  • Continuidad (op.cont.2, 3 y 4): más de 70 PoP en más de 40 países. El failover
    entre PoP se prueba en producción de forma continua. CDN dedicada o licenciada
    como medio alternativo, que es lo que exige op.cont.4 en categoría alta.
  • Protección de las comunicaciones (mp.com.1 a mp.com.4): perímetro de aplicación con filtrado de capa 3 a capa 7. TLS gestionado con criptografía poscuántica. mTLS opcional al origen. Aislamiento lógico multi-tenant y separación física con CDN dedicada.
  • Servicios web (mp.s.2 y mp.s.3): WAF, anti-DDoS, Bot Management, IP Analysis y Detección de Anomalías, con 950 Gbps de capacidad agregada (mayo de 2026).

PENDIENTE POR TU PARTE

  • Marco organizativo completo (org.*): política de seguridad, normativa,
    procedimientos y proceso de autorización.
  • Personal (mp.per.*): caracterización del puesto, deberes y obligaciones, concienciación y formación.
  • Instalaciones (mp.if.*): áreas separadas, control de acceso físico, energía eléctrica y climatización.
  • Desarrollo de tus aplicaciones (mp.sw.1): en categoría alta esta medida es responsabilidad tuya. Transparent Edge sigue su propio SDLC, auditado dentro de su SGSI.
  • Correo electrónico (mp.s.1) y calificación de la información (mp.info.2): fuera del alcance funcional de un proveedor edge de web y API.
COBERTURA DE LA PLATAFORMA
  • Control de acceso (op.acc.1, 2, 5 y 6): identificación única por usuario con
    SSO y SAML disponibles, roles granulares en el panel, MFA y autenticación con
    passkey WebAuthn/FIDO2.
  • Explotación (op.exp.1 a op.exp.10): inventario automático de dominios, certificados y reglas. Versionado de configuraciones VCL y reglas WAF con autor y timestamp, accesible por API. Parcheado y actualizaciones bajo SLA. Logs cifrados con dos años de retención, ampliables por contrato.
  • Monitorización (op.mon.1 a op.mon.3): detección de anomalías, WAF y Bot
    Management funcionando como IDS e IPS perimetral aplicacional. Monitorización
    24×7 por equipo SOC propio, alertas configurables y automatización de respuestas.
  • Continuidad (op.cont.2, 3 y 4): más de 70 PoP en más de 40 países. El failover
    entre PoP se prueba en producción de forma continua. CDN dedicada o licenciada
    como medio alternativo, que es lo que exige op.cont.4 en categoría alta.
  • Protección de las comunicaciones (mp.com.1 a mp.com.4): perímetro de aplicación con filtrado de capa 3 a capa 7. TLS gestionado con criptografía poscuántica. mTLS opcional al origen. Aislamiento lógico multi-tenant y separación física con CDN dedicada.
  • Servicios web (mp.s.2 y mp.s.3): WAF, anti-DDoS, Bot Management, IP Analysis y Detección de Anomalías, con 950 Gbps de capacidad agregada (mayo de 2026).
PENDIENTE POR TU PARTE
  • Marco organizativo completo (org.*): política de seguridad, normativa,
    procedimientos y proceso de autorización.
  • Personal (mp.per.*): caracterización del puesto, deberes y obligaciones, concienciación y formación.
  • Instalaciones (mp.if.*): áreas separadas, control de acceso físico, energía eléctrica y climatización.
  • Desarrollo de tus aplicaciones (mp.sw.1): en categoría alta esta medida es responsabilidad tuya. Transparent Edge sigue su propio SDLC, auditado dentro de su SGSI.
  • Correo electrónico (mp.s.1) y calificación de la información (mp.info.2): fuera del alcance funcional de un proveedor edge de web y API.
download

Esquema Nacional de Seguridad (ENS)

Descubre los puntos que tienes cubiertos con esta hoja detallada de mapeo normativo

ISO/IEC 27001:2022
(Anexo A)

COBERTURA DIRECTA

  • A.5.7 inteligencia de amenazas. IP Analysis, listas de reputación, ASN de datacenters maliciosos y feeds propios alimentando reglas en tiempo real.
  • A.5.23, A.5.29 y A.5.30. Plataforma cloud europea con segregación y modelo de
    responsabilidad compartida documentado. La caché sigue entregando con el origen caído. Failover multi-PoP probado de forma continua.
  • A.8.7, A.8.8 y A.8.23. El WAF detiene RCE, instalación de web shells y vectores de despliegue de código malicioso, y hace parcheado virtual mientras arreglas la
    vulnerabilidad. Filtrado web inverso. Bot Management contra scrapers y herramientas de explotación automatizada.
  • A.8.15, A.8.16 y A.8.17. Logs de tráfico, decisiones de seguridad, accesos al
    panel y cambios de configuración. Entrega en crudo por cola Kafka o en batch por
    FTP y SFTP. Sincronización NTP con timestamp UTC.
  • A.8.9 y A.8.32. Versionado y trazabilidad de reglas y políticas, workflow formal de cambios auditado en ENS e ISO 27001, con capacidad de rollback.
  • A.8.6 y A.8.14. Escalado horizontal en más de 70 PoP, 950 Gbp agregados frente a DDoS (mayo de 2026), multirregión y failover instantáneo.
  • A.8.5 autenticación segura. MFA y passkey WebAuthn/FIDO2 en el panel. Bot
    Management como capa adicional contra credential stuffing en tus aplicaciones.

PENDIENTE POR TU PARTE

  • A.6 sobre controles de personas. Selección, términos contractuales, concienciación, proceso disciplinario, devolución de activos y acuerdos de confidencialidad. La plataforma reduce la superficie expuesta en A.6.7 teletrabajo cuando publicas aplicaciones internas detrás del edge.
  • A.5.1, y A.5.19 a A.5.22. Tu política de seguridad y tu gestión de proveedores.
    Transparent Edge es un proveedor evaluable: ENS alta, ISO 27001 y RGPD facilitan tu due diligence.
  • A.8.1 dispositivos de usuario final.
  • A.8.12 prevención de fuga de información. Transparent Edge no inspecciona el tráfico de respuesta saliente y no implementa DLP. Bloquea los vectores que habilitarían la exfiltración (inyección, RCE, web shells, scraping malicioso). El control DLP en sí necesita producto especializado.
  • A.8.11 enmascaramiento de datos. Con programabilidad VCL puedes manipular
    cabeceras y metadatos de respuesta para retirar campos sensibles. Enmascarar PII
    dentro del cuerpo de la respuesta requiere desarrollo a medida.
  • A.8.25 a A.8.30. Desarrollo seguro y codificación segura de tus aplicaciones.
COBERTURA DIRECTA
  • A.5.7 inteligencia de amenazas. IP Analysis, listas de reputación, ASN de datacenters maliciosos y feeds propios alimentando reglas en tiempo real.
  • A.5.23, A.5.29 y A.5.30. Plataforma cloud europea con segregación y modelo de
    responsabilidad compartida documentado. La caché sigue entregando con el origen caído. Failover multi-PoP probado de forma continua.
  • A.8.7, A.8.8 y A.8.23. El WAF detiene RCE, instalación de web shells y vectores de despliegue de código malicioso, y hace parcheado virtual mientras arreglas la
    vulnerabilidad. Filtrado web inverso. Bot Management contra scrapers y herramientas de explotación automatizada.
  • A.8.15, A.8.16 y A.8.17. Logs de tráfico, decisiones de seguridad, accesos al
    panel y cambios de configuración. Entrega en crudo por cola Kafka o en batch por
    FTP y SFTP. Sincronización NTP con timestamp UTC.
  • A.8.9 y A.8.32. Versionado y trazabilidad de reglas y políticas, workflow formal de cambios auditado en ENS e ISO 27001, con capacidad de rollback.
  • A.8.6 y A.8.14. Escalado horizontal en más de 70 PoP, 950 Gbp agregados frente a DDoS (mayo de 2026), multirregión y failover instantáneo.
  • A.8.5 autenticación segura. MFA y passkey WebAuthn/FIDO2 en el panel. Bot
    Management como capa adicional contra credential stuffing en tus aplicaciones.
PENDIENTE POR TU PARTE
  • A.6 sobre controles de personas. Selección, términos contractuales, concienciación, proceso disciplinario, devolución de activos y acuerdos de confidencialidad. La plataforma reduce la superficie expuesta en A.6.7 teletrabajo cuando publicas aplicaciones internas detrás del edge.
  • A.5.1, y A.5.19 a A.5.22. Tu política de seguridad y tu gestión de proveedores.
    Transparent Edge es un proveedor evaluable: ENS alta, ISO 27001 y RGPD facilitan tu due diligence.
  • A.8.1 dispositivos de usuario final.
  • A.8.12 prevención de fuga de información. Transparent Edge no inspecciona el tráfico de respuesta saliente y no implementa DLP. Bloquea los vectores que habilitarían la exfiltración (inyección, RCE, web shells, scraping malicioso). El control DLP en sí necesita producto especializado.
  • A.8.11 enmascaramiento de datos. Con programabilidad VCL puedes manipular
    cabeceras y metadatos de respuesta para retirar campos sensibles. Enmascarar PII
    dentro del cuerpo de la respuesta requiere desarrollo a medida.
  • A.8.25 a A.8.30. Desarrollo seguro y codificación segura de tus aplicaciones.
download

Mapeo normativo para ISO 27001

Descubre los puntos que tienes cubiertos de la mano de Transparent Edge

NIS2
(Directiva UE 2022/2555)

ÁREAS DEL ART. 21.2 CON COBERTURA

  • b) Gestión de incidentes. Detección de anomalías y Perimetrical como capa de detección y mitigación automática, con SOC 24×7 propio. Datos forenses para la notificación. El Reglamento (UE) 2024/2690 fija los criterios de incidente significativo para CDN: interrupción de más del 25% de los usuarios o de más de cinco minutos, entre otros.
  • c) Continuidad de actividad y gestión de crisis. Red multi-PoP con failover automático. La caché soporta la entrega cuando el origen está caído. CDN dedicada o licenciada como medio alternativo.
  • d) Seguridad de la cadena de suministro. Proveedor TIC certificado en ENS alta e ISO 27001, con jurisdicción europea, lo que baja tu riesgo de concentración.
  • e) Gestión de vulnerabilidades. Mitigación virtual con WAF mientras parcheas. Detección de anomalías identifica vulnerabilidades por análisis pasivo de patrones de tráfico, sin escaneo activo. Política propia de divulgación responsable.
  • f) Eficacia de las medidas. Dashboard con peticiones bloqueadas, ataques mitigados, latencia y errores en tiempo real. Reportes periódicos. Logs disponibles para auditoría externa.
  • h) Criptografía y cifrado. TLS 1.2 y 1.3 gestionado, rotación automática de certificados, suite poscuántica disponible, mTLS opcional al origen.
  • j) MFA y comunicaciones autenticadas. MFA disponible y recomendado en todos los usuarios del panel. Comunicaciones administrativas por HTTPS, SSH y mTLS.

ÁREAS QUE DEPENDEN DE TU ORGANIZACIÓN

  • a) Políticas de análisis de riesgos y seguridad de los sistemas de información. La plataforma te da visibilidad de riesgos sobre el perímetro web y API y soporte para el análisis del activo expuesto a internet. La metodología y la política son tuyas.
  • g) Higiene cibernética y formación. Transparent Edge da training técnico a tu equipo sobre uso seguro de la plataforma. La formación general del personal y de la dirección queda en tu lado.
  • i) Recursos humanos, control de acceso y gestión de activos. La plataforma cubre el control de acceso lógico al panel y el inventario de activos del servicio. Onboarding, offboarding y acceso físico son tuyos.
  • El registro como entidad esencial o importante, la notificación al CSIRT de referencia y la responsabilidad de los órganos de dirección.
ÁREAS DEL ART. 21.2 CON COBERTURA
  • b) Gestión de incidentes. Detección de anomalías y Perimetrical como capa de detección y mitigación automática, con SOC 24×7 propio. Datos forenses para la notificación. El Reglamento (UE) 2024/2690 fija los criterios de incidente significativo para CDN: interrupción de más del 25% de los usuarios o de más de cinco minutos, entre otros.
  • c) Continuidad de actividad y gestión de crisis. Red multi-PoP con failover automático. La caché soporta la entrega cuando el origen está caído. CDN dedicada o licenciada como medio alternativo.
  • d) Seguridad de la cadena de suministro. Proveedor TIC certificado en ENS alta e ISO 27001, con jurisdicción europea, lo que baja tu riesgo de concentración.
  • e) Gestión de vulnerabilidades. Mitigación virtual con WAF mientras parcheas. Detección de anomalías identifica vulnerabilidades por análisis pasivo de patrones de tráfico, sin escaneo activo. Política propia de divulgación responsable.
  • f) Eficacia de las medidas. Dashboard con peticiones bloqueadas, ataques mitigados, latencia y errores en tiempo real. Reportes periódicos. Logs disponibles para auditoría externa.
  • h) Criptografía y cifrado. TLS 1.2 y 1.3 gestionado, rotación automática de certificados, suite poscuántica disponible, mTLS opcional al origen.
  • j) MFA y comunicaciones autenticadas. MFA disponible y recomendado en todos los usuarios del panel. Comunicaciones administrativas por HTTPS, SSH y mTLS.
ÁREAS QUE DEPENDEN DE TU ORGANIZACIÓN
  • a) Políticas de análisis de riesgos y seguridad de los sistemas de información. La plataforma te da visibilidad de riesgos sobre el perímetro web y API y soporte para el análisis del activo expuesto a internet. La metodología y la política son tuyas.
  • g) Higiene cibernética y formación. Transparent Edge da training técnico a tu equipo sobre uso seguro de la plataforma. La formación general del personal y de la dirección queda en tu lado.
  • i) Recursos humanos, control de acceso y gestión de activos. La plataforma cubre el control de acceso lógico al panel y el inventario de activos del servicio. Onboarding, offboarding y acceso físico son tuyos.
  • El registro como entidad esencial o importante, la notificación al CSIRT de referencia y la responsabilidad de los órganos de dirección.
download

Mapeo normativo para cumplimentar NIS2

Descubre los puntos que tienes cubiertos de la mano de Transparent Edge

RGPD y protección de datos

LO QUE APORTA TRANSPARENT EDGE

  • Contrato de encargado del tratamiento incluido en el contrato de servicio,
    con las obligaciones del Art. 28.
  • Sin tracking de usuarios finales. La plataforma no crea perfiles ni cookies
    de seguimiento propias.
  • Infraestructura, sociedad y jurisdicción en la Unión Europea. Sin transferencias internacionales que justificar.
  • Cifrado del Art. 32. TLS gestionado de extremo a extremo con soporte poscuántico, logs cifrados en tránsito y en reposo, mTLS al origen opcional.
  • Retención de logs de dos años por defecto, ampliable o reducible por contrato. Política formal de borrado de logs en sistema de archivos una vez vencido el plazo de retención.
  • Apoyo a la notificación de brechas del Art. 33. Detección automática y evidencias forenses (logs, IP, patrones de ataque) para que llegues a tus 72 horas con datos.
  • Copias de seguridad de configuraciones y de datos de tráfico procesados por la plataforma. Puedes descargar y custodiar tu propia copia por API.

LO QUE QUEDA DE TU LADO

  • Base jurídica del tratamiento, información a los interesados y gestión del consentimiento.
  • Registro de actividades de tratamiento del Art. 30, y evaluación de impacto cuando aplique.
  • Atención de los derechos de los interesados sobre los datos que residen en tu origen.
  • Minimización y enmascaramiento de datos personales en el contenido que sirves.
  • Tus propios subencargados y el resto de tu cadena de tratamiento.
LO QUE APORTA TRANSPARENT EDGE
  • Contrato de encargado del tratamiento incluido en el contrato de servicio,
    con las obligaciones del Art. 28.
  • Sin tracking de usuarios finales. La plataforma no crea perfiles ni cookies
    de seguimiento propias.
  • Infraestructura, sociedad y jurisdicción en la Unión Europea. Sin transferencias internacionales que justificar.
  • Cifrado del Art. 32. TLS gestionado de extremo a extremo con soporte poscuántico, logs cifrados en tránsito y en reposo, mTLS al origen opcional.
  • Retención de logs de dos años por defecto, ampliable o reducible por contrato. Política formal de borrado de logs en sistema de archivos una vez vencido el plazo de retención.
  • Apoyo a la notificación de brechas del Art. 33. Detección automática y evidencias forenses (logs, IP, patrones de ataque) para que llegues a tus 72 horas con datos.
  • Copias de seguridad de configuraciones y de datos de tráfico procesados por la plataforma. Puedes descargar y custodiar tu propia copia por API.
LO QUE QUEDA DE TU LADO
  • Base jurídica del tratamiento, información a los interesados y gestión del consentimiento.
  • Registro de actividades de tratamiento del Art. 30, y evaluación de impacto cuando aplique.
  • Atención de los derechos de los interesados sobre los datos que residen en tu origen.
  • Minimización y enmascaramiento de datos personales en el contenido que sirves.
  • Tus propios subencargados y el resto de tu cadena de tratamiento.