El cumplimiento como código, mapeado por marco regulatorio.
Políticas OPA/Rego agregadas de múltiples fuentes con licencia permisiva, deduplicadas, validadas en el motor real OPA, y mapeadas por marco (CIS, NIST, ISO 27001, SOC 2, PCI-DSS, NIS2, DORA, EU AI Act). No partes de 2 590 reglas sueltas: cargas el bundle del marco que debes demostrar.
31 bundles, un marco a la vez.
~555 políticas relevantes para las obligaciones de la UE. La cobertura NIS2 y DORA se deriva de tus controles ISO 27001 / NIST / CIS mediante un crosswalk regulatorio (tabla ENISA, CC BY 4.0, incluida en el pack), evidencia de auditoría trazada, no una certificación. Directo y derivado se mantienen distinguidos.
Resiliencia operativa y pago en un solo feed: DORA, PCI-DSS y SOC 2. Para bancos, aseguradoras, fintechs y sus proveedores.
Las políticas mapeadas a PCI-DSS para demostrar el cumplimiento de tus entornos de pago, cifrado, segmentación, registro, acceso.
La cobertura más amplia del pack: los controles CIS para AWS, Azure, GCP, Kubernetes y Docker. La base de endurecimiento más solicitada.
Todas las políticas que apuntan a IaC Terraform, ejecútalas en CI/CD antes del apply, para bloquear una mala config antes de que llegue al cloud.
Las políticas de admisión y configuración de Kubernetes, conéctalas a Gatekeeper/Conftest para rechazar un manifiesto no conforme en la admisión.
Políticas agregadas de varios repos open-source con licencia permisiva (Apache-2.0), deduplicadas por contenido, validadas en el motor real OPA (opa check, por dialecto Rego) e indexadas por framework y plataforma en mapping.json. Procedencia (commits) conservada para la trazabilidad de licencia.
Curación + mapeo, no materia prima.
Varios repos open-source con licencia permisiva (Apache-2.0) agregados, deduplicados por contenido, una biblioteca coherente, no listas que se solapan.
Cada entrega pasa `opa check` en el motor, las políticas que no compilan se eliminan.
Cada política indexada por framework (CIS, NIST, ISO 27001, SOC 2, PCI-DSS, NIS2, DORA, EU AI Act) en mapping.json. El mapeo que no existe gratis en ninguna parte, el verdadero moat.
31 bundles listos para cargar: por marco a demostrar y por plataforma IaC (Terraform, Kubernetes, CloudFormation, Ansible).
El feed está firmado; verificas su integridad antes de cada ejecución.
Solo fuentes permisivas (Apache-2.0), procedencia y atribución conservadas. La compilación y el mapeo siguen siendo el valor propietario de ThreatClaw.
¿Cómo se usa?
El pack incluye una carpeta `policies/` (el conjunto curado), una carpeta `bundles/` (por framework y plataforma) y un `mapping.json`. Cárgalos con OPA o Conftest, en CI/CD antes del `terraform apply`, en la admisión de Kubernetes (Gatekeeper) o en tus pipelines. Cada bundle es la lista de políticas de un marco.
¿Cómo cubren NIS2 y DORA?
NIS2 y DORA no definen controles técnicos de bajo nivel: remiten a ISO 27001 y NIST. El pack aplica un crosswalk regulatorio, basado en la tabla de correspondencia de ENISA (CC BY 4.0, incluida en el pack) y las referencias NIST OLIR, que deriva la relevancia NIS2/DORA de una política a partir de los controles ISO 27001 / NIST / CIS que ya implementa. Resultado: ~555 políticas relevantes para las obligaciones de la UE, en lugar de unas pocas mapeadas explícitamente. Estos mapeos derivados están claramente etiquetados, separados de los directos, cada uno con la procedencia de su derivación: es evidencia de auditoría, no una certificación.
¿Por qué pagar, si OPA y las políticas son gratis?
No pagas por las políticas, pagas por no tener que agregar, deduplicar, probar y sobre todo mapear 2 590 reglas a 16 marcos. El mapeo de cumplimiento (mapping.json), reprobado en cada entrega, no existe gratis en ninguna parte: convierte un montón de Rego en prueba por marco, lista para una auditoría.
¿Qué licencias, y puedo revender / MSSP?
Solo fuentes con licencia permisiva (Apache-2.0). Las políticas siguen bajo Apache-2.0: redistribuibles con atribución (la procedencia y las licencias se conservan en el pack). En cambio, la compilación, el mapeo de cumplimiento (mapping.json) y los bundles son el valor propietario de ThreatClaw. Para uso MSSP o reventa del mapeo, hablemos.
¿Listo para demostrar tu cumplimiento?
Suscripción anual. Clave instantánea. Cancela cuando quieras.