WakaStart no añade el cumplimiento después del desarrollo. Se integra en el código desde el momento en que se genera. Cada SaaS entregado incorpora de forma nativa las reglas ISO 27001, NIS2, RGPD, HDS y eIDAS, sin un proyecto de cumplimiento aparte ni presupuesto adicional.
Certificaciones y cumplimiento
Cada regla integrada de forma nativa en su SaaS gracias al Cybercoding
ISO 27001
Listo de forma nativa
NIS2
Zero Trust nativo
HDS
Datos de salud
eIDAS 2.0
Firma cualificada
RGPD
Nativo y CNIL
Bóveda digital
WORM · Probatoria
OVH Francia
100% soberano
Post-cuántico
ML-DSA · ML-KEM
Reglas del SGSI integradas de forma nativa en cada build
WakaStart no certifica su SaaS: esta certificación la emite un auditor externo acreditado por COFRAC. Lo que hace WakaStart es entregar un software en el que cada línea de código ya cumple los requisitos de la norma ISO 27001. El resultado: la auditoría de certificación posterior dura unas semanas en lugar de 18 meses.
Informe de cumplimiento ISO 27001
Listo para auditoríaCumplimiento NIS2 integrado — plazo 2027
La directiva NIS2 exige a los proveedores de servicios digitales B2B cumplir requisitos estrictos en gestión de riesgos, continuidad de negocio y trazabilidad de incidentes. WakaStart implementa de forma nativa la arquitectura Zero Trust, la georedundancia multi-datacentro y los mecanismos de notificación de incidentes exigidos por NIS2.
Arquitectura Zero Trust NIS2
ConformeUn requisito legal para cualquier SaaS que trate datos personales de salud
En Francia, alojar o tratar datos personales de salud sin certificación HDS constituye un delito. WakaStart se apoya en la infraestructura certificada HDS de OVH para garantizar el pleno cumplimiento legal: partición estricta de los datos médicos, registros de auditoría específicos de la ANS, contratos de alojamiento conformes.
Cumplimiento HDS — Datos de salud
ConformeEl reglamento eIDAS 2.0 y la EUDI Wallet
Mediante el módulo WAKA-SIGN, su SaaS integra de forma nativa la firma electrónica cualificada (QES), el nivel más alto reconocido por el reglamento europeo eIDAS 2.0. Sus contratos, presupuestos y documentos tienen pleno valor legal en los 27 estados miembros de la UE, sin necesidad de un proveedor externo.
WAKA-SIGN — eIDAS 2.0
ActivoCumplimiento CNIL integrado desde la generación del código
El RGPD impone obligaciones técnicas precisas: minimización de datos, consentimiento trazable, derecho al olvido, registro de actividades de tratamiento. WakaStart genera de forma nativa todos estos mecanismos en su SaaS, incluidos los formularios de consentimiento, los registros de auditoría CNIL y los procedimientos de reversibilidad de datos.
WORM Object Lock · Blockchain · SHA-256 · Valor legal
Mediante WAKA-SEAL, cada documento archivado se sella criptográficamente, se marca con fecha y hora y se almacena en modo WORM (Write Once, Read Many). Ni siquiera un administrador root puede modificar o eliminar un archivo. El encadenamiento criptográfico de bloques garantiza que cualquier intento de manipulación rompa inmediatamente la cadena y active una alerta.
WAKA-SEAL — Archivado probatorio
ActivoInfraestructura y cifrado
Cada componente de seguridad es configurado, probado y documentado por nuestros CISO, no queda a discreción de un desarrollador programando un viernes por la tarde.
Keycloak IAM — Identidades y accesos
Gestión centralizada de identidades, SSO (Google, Microsoft, Apple, AD, SAML, OIDC), MFA, RBAC multi-tenant de 3 niveles. Sin acceso implícito: cada permiso está definido explícitamente.
RBAC · ABAC · JWTVault — Secretos y credenciales
Almacenamiento cifrado de todos los secretos (claves API, credenciales de base de datos, tokens). Rotación automática, acceso por roles, aislamiento estricto Dev/Staging/Producción. Ningún secreto codificado en el código.
Zero Secrets · Auto rotationSIEM — Monitorización en tiempo real
Registro centralizado con OpenTelemetry, Prometheus, Grafana. Alertas en tiempo real ante intentos de intrusión, errores de autenticación y comportamientos anómalos. Rol de auditor dedicado.
OpenTelemetry · GrafanaWAF y antivirus
Cortafuegos de aplicación activo en todas las instancias. Análisis antivirus obligatorio en todos los archivos subidos. Protección contra ataques OWASP Top 10, DDoS, inyección SQL, XSS.
WAF · OWASP · AntivirusSAST/DAST — Análisis automatizados
Análisis estático y dinámico en cada build. Cero vulnerabilidades críticas permitidas en producción: el pipeline se bloquea hasta que el informe esté limpio. CVE de todas las dependencias verificados continuamente.
SAST · DAST · CVECopias de seguridad cifradas
Copias de seguridad automatizadas dos veces al día, cifrado AES-256, almacenamiento triplemente redundante en 3 zonas geográficas de OVH Francia, pruebas de restauración mensuales. RPO < 1h, RTO < 4h.
AES-256 · Triple redundancySus preguntas
¿WakaStart produce SaaS listos para la certificación ISO 27001?
WakaStart integra de forma nativa los requisitos de la norma ISO 27001 en cada SaaS que entrega. La certificación oficial la emite un auditor externo acreditado por COFRAC, no WakaStart. Lo que hace WakaStart es entregar un software cuya arquitectura, documentación y controles ya son conformes con la norma, de modo que la auditoría de certificación posterior sea rápida, predecible y sin sorpresas.
¿Dónde se alojan los datos de mis clientes?
100% en Francia, sobre infraestructura OVH. Dos datacentros en Francia en georedundancia activa. Ningún dato transita nunca por servidores fuera de la UE. Para proyectos HDS (datos de salud), el alojamiento se realiza sobre la infraestructura de OVH específicamente certificada HDS. Para clientes que requieren el máximo aislamiento, el modo Runtime on-premise ejecuta la aplicación dentro de su propia infraestructura.
¿Cómo funciona la partición multi-tenant?
Cybercoding aplica Row-Level Security (RLS) nativa a nivel de la base de datos PostgreSQL. Cada solicitud se intercepta en el Gateway y se enriquece con el tenant_id extraído del JWT. Es técnicamente imposible que una solicitud del Tenant A acceda a los datos del Tenant B, incluso en caso de error de aplicación. Esta partición se verifica en cada build mediante análisis SAST/DAST.
¿Se usan nuestros datos para entrenar sus modelos de IA?
No. Sus especificaciones, código fuente y datos de producción están protegidos por cláusulas contractuales de Zero Data Retention (ZDR) con cada proveedor de IA utilizado por WakaStart. Su propiedad intelectual sigue siendo suya: nunca se utiliza para entrenar ningún modelo público o de terceros.
¿Cómo se gestionan los secretos y las credenciales?
Todos los secretos (claves API, credenciales de base de datos, tokens de autenticación) se almacenan en un Vault cifrado con aislamiento Dev/Staging/Producción. Ningún secreto se codifica nunca en el código: el pipeline SAST bloquea cualquier build que contenga un secreto en texto plano. La rotación de claves es automática. Los desarrolladores nunca tienen acceso a los secretos de producción.
¿Qué implica realmente el cumplimiento de NIS2?
La directiva NIS2 (plenamente aplicable desde 2024) exige a todos los proveedores de servicios digitales B2B cumplir obligaciones que incluyen: gestión de riesgos documentada, un plan de continuidad de negocio, notificación de incidentes en un plazo de 24 horas, seguridad de la cadena de suministro y cifrado de datos. WakaStart integra de forma nativa todos estos mecanismos: puede demostrar el cumplimiento de NIS2 a sus clientes empresariales desde el momento de la entrega de su SaaS.
¿La bóveda digital tiene valor legal en Francia?
Sí. El archivado probatorio WAKA-SEAL produce archivos inmutables con sellado de tiempo cualificado conforme a eIDAS 2.0 y encadenamiento criptográfico SHA-256 anclado en blockchain. Estos archivos son admisibles como prueba ante tribunales franceses y europeos. El informe forense de un clic contiene todas las evidencias de integridad necesarias para una auditoría ISO 27001 o un procedimiento legal.
Nuestra auditoría gratuita responde a esta pregunta en 48 horas. Nuestro CISO analiza su arquitectura, identifica los incumplimientos y le entrega una hoja de ruta de cumplimiento con plazo y presupuesto fijos. Gratuita, confidencial, sin compromiso.