Tus reglas de detección, mapeadas a NIS2 y ReCyF
Cada suscripción a un feed de ThreatClaw incluye ahora un mapa de cobertura por requisito para NIS2 y ReCyF, una exportación OSCAL y un conector que rellena previamente tu GRC. Así funciona exactamente, y esto es lo que no afirma.
Comprar reglas de detección y comprar una respuesta de cumplimiento siempre han sido dos compras separadas. Un feed de SIEM te dice qué detecta, mapeado a MITRE ATT&CK. Una herramienta GRC hace seguimiento de tus controles, sobre el papel. Nadie conecta ambos: cuáles de tus reglas de detección aportan realmente evidencia para un requisito regulatorio dado, y dónde están las brechas.
Es lo que acabamos de lanzar. Cada suscripción a un feed de ThreatClaw incluye ahora una capa de cumplimiento, agrupada sin coste adicional.
Lo que obtienes
Para cada requisito de NIS2 (la tabla técnica de ENISA) y de ReCyF (el Referencial Cyber Francés publicado por la ANSSI), el paquete te indica:
- qué reglas tuyas lo cubren, tipadas por pack (detecciones, policy-as-code),
- las brechas: los requisitos que ninguna regla aborda, incluidos los que son puramente organizativos y no pueden cubrirse con una regla,
- un informe listo para auditoría (HTML) y una exportación OSCAL machine-readable para tus otras herramientas,
- una capa ATT&CK Navigator que muestra tu cobertura de detección de forma visual.
Cómo se construye el mapeo
El vínculo es trazable de extremo a extremo, y cada paso usa una fuente pública y redistribuible:
regla Sigma a técnica ATT&CK a control NIST 800-53 (MITRE CTID) a subcategoría CSF 2.0 (NIST OLIR) a requisito NIS2 (ENISA).
Tus reglas Sigma ya están etiquetadas con técnicas ATT&CK. MITRE publica el mapeo ATT&CK a 800-53. NIST publica las referencias 800-53 a CSF 2.0. ENISA publica la tabla NIS2 a CSF 2.0. Solo unimos lo que ya existe, con identificadores de controles, nunca el texto protegido de las normas. Para los marcos franceses (ReCyF, SecNumCloud, HDS) proyectamos a través de las libraries de intuitem CISO Assistant, solo identificadores.
Impórtalo en tu GRC
Si usas un GRC como CISO Assistant, un conector crea o actualiza tu auditoría y, por cada requisito cubierto, adjunta una evidencia y un control ThreatClaw, y pone el requisito en estado "por validar". Tú, o tu CISO, validáis y afirmáis el "conforme" final.
El conector nunca marca tu cumplimiento por sí solo. Esa distinción importa: nuestra capa prueba el diseño (existe una regla que aborda el requisito), no la eficacia operativa en tu entorno a lo largo del tiempo, y desde luego no una certificación.
Lo que honestamente no hace
Preferimos perder la venta antes que exagerar, porque un auditor lo detecta de inmediato.
- No es una certificación ni un cumplimiento automático. El cumplimiento es un proceso organizativo que pertenece a tu CISO.
- La cobertura es parcial por diseño. Muchos requisitos son organizativos (gobernanza, formación del personal, contratos con proveedores) y ninguna regla técnica puede cubrirlos. Los mostramos como brechas.
- Para DORA, no existe una tabla de correspondencia oficial de la UE, así que acotamos de forma estrecha y lo etiquetamos como no oficial: apoyamos los artículos que nuestras reglas respaldan directamente (detección, pruebas de resiliencia), y nuestro pack red-team apoya el artículo TLPT sin ser la prestación TLPT certificada.
Por qué va agrupado, no como producto aparte
Un mapa de cobertura solo es útil si tienes las reglas que mapea. Por eso la capa de cumplimiento se entrega con tu suscripción al feed, acotada a los packs que realmente tomas: un suscriptor solo de Sigma ve exactamente lo que cubre el feed Sigma, y lo que añadiría el pack de policy. Hace los feeds más útiles, no es un producto que se compre por separado.
¿Ya eres suscriptor? El paquete de cumplimiento llega en tu próxima sincronización. ¿Nuevo aquí? Empieza por el pack de demo gratuito y juzga la cobertura por ti mismo.