ComplianceView: Compliance monitoring
Visibilidad en tiempo real de 98 controles de seguridad
ComplianceView es una plataforma de monitorización continua del cumplimiento normativo para servicios financieros. Proporciona visibilidad en tiempo real sobre el estado de 98 controles de seguridad alineados con NIST (National Institute of Standards and Technology) es la agencia federal estadounidense del Departamento de Comercio que publica estándares de ciberseguridad como el Cybersecurity Framework y la familia SP 800. Banca y seguros los usan como catálogo de controles; ComplianceView alinea los suyos con NIST SP 800-53r5.Leer más → NIST SP 800-53r5, ISO 27001 (ISO/IEC 27001:2022) es la norma internacional de ISO e IEC con los requisitos de un sistema de gestión de seguridad de la información (SGSI) y sus controles de referencia. Un organismo acreditado audita y certifica la conformidad, prueba con la que banca y seguros demuestran su control del riesgo.Leer más → ISO 27001:2022, DORA (Digital Operational Resilience Act) es el Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero. Obliga a bancos, aseguradoras y empresas de inversión de la UE a resistir las perturbaciones y amenazas TIC, responder a ellas y recuperarse. Se aplica desde el 17 de enero de 2025.Leer más → DORA y FINOS (Fintech Open Source Foundation) es la organización paraguas de la Linux Foundation que reúne al sector financiero para construir tecnología y estándares abiertos. Aloja el Common Domain Model (CDM) y el grupo de trabajo SDLC Controls, cuyos controles integra ComplianceView junto a NIST, ISO 27001 y DORA.Leer más → FINOS SDLC Controls.
Demostrar cumplimiento continuo ante el regulador
Las organizaciones financieras deben demostrar ante reguladores que mantienen controles de seguridad activos y verificados de forma continua. Los procesos manuales de auditoría y las hojas de cálculo no escalan, generan falsos positivos y no proporcionan visibilidad en tiempo real del estado real de cumplimiento.
Evidencia automática y scoring ponderado por zona
Scoring ponderado
Motor de scoring que pondera por zona de seguridad (Externa 1.4x, Infra 1.2x, SDLC 1.1x) con bonificación por madurez.
11 collectors automatizados
Verificación automática contra Gitea, GitHub, Trivy, GCP, Docker, Kubernetes, NATS, GitHub Actions, AWS, Azure y GitLab CI.
RBAC integrado
Control de acceso basado en roles (admin / auditor / viewer) sobre login de email y contraseña multi-tenant.
Trending 30 días
Sparkline SVG con evolución diaria del score de compliance.
Radar de cobertura
Gráfico radar interactivo de cobertura por zona de seguridad.
Zero Trust es el modelo de seguridad que NIST formaliza en SP 800-207: la ubicación de red no otorga confianza implícita y cada acceso se autentica y autoriza por separado. En banca y seguros acota el movimiento lateral tras el robo de una credencial; BlueUP lo aplica con identidad criptográfica por servicio.Leer más → Zero Trust nativo
Accesible como dark service en la overlay NetFoundry es la empresa que creó y mantiene OpenZiti, el sustrato de conectividad Zero Trust open-source, y cuenta con Cisco Investments entre sus inversores. Una entidad regulada lo usa para dejar sus servicios sin IP pública. BlueUP es partner oficial y ofrece despliegue self-hosted o conectividad managed.Leer más → NetFoundry (sin exposición a internet).
Ver la plataforma en funcionamiento

Demo en vivo
El vídeo muestra el dashboard interactivo, la ejecución de collectors automatizados, el radar de cobertura y el timeline de auditoría.
Cada rol ve la evidencia que necesita
Responsables de compliance
Monitorizan el estado de cumplimiento y generan informes para reguladores.
CISOs
Obtienen visibilidad ejecutiva del posture de seguridad con scoring ponderado.
Seguridad IT
Ejecutan collectors automatizados y gestionan evidencia técnica.
Auditores externos
Acceden al Trust Center público y exportan informes PDF/JSON/CSV.
Del control verificado al informe del auditor
- Dashboard Interactivo — Score ponderado con ring chart, stats en tiempo real, sparkline 30 días y radar de cobertura por zona
- 98 Controles Unificados — Marco Ciberseguridad (84) + FINOS SDLC³ (12) + DORA (2), con cross-mapping a NIST, ISO 27001 y DORA
- 11 Collectors Automatizados — Gitea (branches, PRs, webhooks), GitHub, Trivy (CVEs, SBOM), GCP (IAM, KMS, audit), Docker (root, secrets), Kubernetes (RBAC, network policies), NATS (mTLS, auth), GitHub Actions, AWS, Azure y GitLab CI
- Scheduling + Alertas — Programación configurable (6h/12h/24h/semanal) con notificaciones a Slack, Discord y Microsoft Teams
- Timeline de Auditoría — Registro inmutable de cada cambio de estado con evidencia adjunta
- Trust Center — Página pública de transparencia con estado de controles en tiempo real
- Exportación Multi-formato — PDF profesional, JSON estructurado y CSV para auditores
Así se ve el cumplimiento en pantalla




Componentes estándar y acceso por overlay Zero Trust
| Capa | Tecnología |
|---|---|
| Frontend | React 19, Vite 8, Dark Glassmorphism CSS |
| Backend | Express 5, SQLite, node-cron |
| Auth | Email y contraseña multi-tenant (JWT HS256); validación JWKS de Keycloak en backend |
| Infraestructura | Docker, Gitea Actions CI/CD |
| Zero Trust | NetFoundry overlay (dark service) |
Límites declarados
La lista recoge lo que ComplianceView aún no hace o hace solo en parte, con el estado de cada pieza según su repositorio de origen.
- Inicio de sesión: el login de la interfaz es email y contraseña multi-tenant con JWT HS256, y es el modo operativo; la validación de tokens Keycloak OIDC es experimental y solo de backend: la API valida RS256 vía JWKS y acepta llamadas máquina a máquina con un token obtenido fuera, y el frontend no implementa flujo PKCE/callback contra Keycloak, así que ese modo no sirve como login de la interfaz.
- Despliegue: el despliegue en contenedor está declarado en GitOps y lo reconcilia FluxCD en el cluster bc-workload; la variante en Cloud Run está documentada como runbook de go-live y no ejecutada.
- Alta disponibilidad: el servicio corre en una sola instancia porque la persistencia es SQLite local de un único escritor: no hay réplicas ni escalado horizontal, y un despliegue o un reinicio implica corte. El backend de almacenamiento que quita ese techo (libSQL gestionado) está evaluado y es roadmap.
- Evidencia automática: cada collector exige su dependencia de runtime disponible y autenticada (token de la API de Gitea, CLI de gcloud autenticada, kubectl con cluster activo, demonio Docker en ejecución, informes de Trivy en disco, monitor NATS en :8222); sin ella ese control queda sin verificación automática.
- Marcos regulatorios: el catálogo aporta controles propios del Marco Ciberseguridad y de FINOS SDLC³; NIST SP 800-53r5 e ISO 27001:2022 entran como mapeos de referencia sobre esos controles, no como catálogos importados.
- Retención de auditoría: el registro de accesos a evidencia se purga a los 90 días y los eventos de facturación a los 365; ampliar esa ventana exige cambiar la configuración de retención.
Cumplimiento regulatorio
DORA, NIST SP 800-53r5, ISO 27001:2022 y FINOS SDLC³ — cobertura normativa completa. → Ver compliance
Solicitar demo
Sesión personalizada de 30 minutos para su organización. → Solicitar demo
Encaje en la plataforma
ComplianceView es la superficie de evidencia de la plataforma: no consume ningún servicio de los otros productos y expone su propia API HTTP. La arquitectura de la plataforma sitúa las tres capas y su orden.
Qué recibe. Del catálogo FINOS SDLC Controls, los controles que integra en su registro; es su única dependencia declarada. De los otros productos de la cartera, nada: no se suscribe a ningún subject NATS, y cada recolector automático depende de la dependencia de runtime del sistema que audita (una credencial, una CLI autenticada o un informe en disco, entre otros), no de otro producto (ver «Límites declarados»).
Qué entrega. Una API HTTP con el registro de controles, la evidencia, el panel, los recolectores y la exportación OSCAL (/api/controls, /api/evidence*, /api/dashboard*, /api/collectors*, /api/export/oscal*). El otro producto de cumplimiento de la cartera es BlueUPALM (AML/DORA), que cubre el ciclo AML y la gestión de incidentes DORA.
Habla con nuestro equipo
La monitorización continua de controles se evalúa mejor sobre la propia plataforma.