Aranisdocs
aranis.ai
Docs/Metodología/El pool de controles

El pool de controles

Los 257 controles del cuestionario, cómo se dividen en cuatro pilares y cuántos responde cada perfil de proveedor.

Actualizado el 17 de agosto de 2026

Composición del pool

Aranis evalúa proveedores con base en un pool canónico de 257 controles, organizado en cuatro pilares. Ciento siete son nativos del NIST CSF 2.0 — mapeados 1:1 con una subcategoría del framework. Los otros 150 son autorales de Aranis y cubren Privacidad, Continuidad e IA, temas en los que el CSF no entra con profundidad suficiente para evaluar a un tercero.

Pilar

P1

P2

P3

Cyber (NIST CSF 2.0)

32

89

107

Privacidad (LGPD)

19

27

34

Continuidad (ISO 22301)

28

42

50

IA (AI & Model Risk)

0

43

66

Total

79

201

257

Los perfiles son acumulativos: un proveedor P2 responde el pool del P1 más el suyo, y el P3 responde los tres. Por eso la columna crece de izquierda a derecha en lugar de repartir el total. Nota que el pilar de IA empieza en cero — un proveedor P1 no responde ningún control de IA.

Cyber — 107 controles del NIST CSF 2.0

Siguen la estructura de seis funciones del framework: Gobernar (GV, 31 controles), Identificar (ID, 21), Proteger (PR, 22), Detectar (DE, 11), Responder (RS, 14) y Recuperar (RC, 8). El identificador sigue el formato FUNCIÓN.CATEGORÍA-NN — por ejemplo DE.AE-02 o PR.AA-03.

Treinta y tres de estos controles traen una nota de cobertura cruzada: la respuesta sirve también como evidencia para un control equivalente de otro pilar, sin exigir que el proveedor responda dos veces lo mismo.

Privacidad — 34 controles

Cubren aspectos de privacidad sin equivalente directo en el CSF: informe de impacto a la protección de datos, bases legales de tratamiento, mecanismos de consentimiento y revocación, ejercicio de derechos del titular, transferencia internacional y notificación de incidentes a la autoridad de protección de datos. El identificador sigue el patrón LGPD-sección.ítem (por ejemplo LGPD-1.3, LGPD-10.2).

Un control de privacidad respondido como NO entra en el cálculo con un CVSS sintético fijo de 7,5, en lugar de una consulta al NVD. El peso fijo refleja la naturaleza de la obligación: el riesgo regulatorio está predefinido en la ley y no depende de una vulnerabilidad técnica específica.

Continuidad — 50 controles

Cubren la gestión de continuidad del negocio conforme a la ISO 22301: análisis de impacto en el negocio, objetivos de tiempo y punto de recuperación (RTO y RPO), planes de continuidad operativa, pruebas y ejercicios de simulación y el sistema de gestión de continuidad. El identificador sigue el patrón BCM-cláusula.ítem (por ejemplo BCM-32.1).

IA — 66 controles

El pilar más reciente, ligado a la categoría de riesgo RC11 (AI & Model Risk). Cubre el desarrollo y la operación de sistemas de IA por parte del proveedor: sesgo, opacidad del modelo, uso indebido y gobernanza del ciclo de vida. El identificador sigue el patrón ARCnn. No aplica a proveedores P1.