Aranisdocs
aranis.ai
Docs/Primeros pasos/Visión general de la plataforma

Visión general de la plataforma

Qué es Aranis, los seis dominios de riesgo que cubre y para quién está construida la plataforma.

Actualizado el 17 de agosto de 2026

Qué es Aranis

Aranis es una plataforma SaaS de gobernanza, riesgo y cumplimiento. Empezó como una herramienta de gestión de riesgo de terceros y hoy cubre seis dominios de riesgo que comparten la misma metodología de scoring, la misma biblioteca de controles y el mismo registro de riesgos — en lugar de seis planillas que nunca coinciden.

La idea central es que el riesgo de proveedor, el riesgo cibernético, el riesgo de privacidad y el riesgo organizacional no son disciplinas separadas: son recortes de la misma exposición. Un proceso de negocio depende de un producto, que depende de un activo, que depende de un proveedor. Cuando esos objetos viven en el mismo lugar, la pregunta "qué pasa si este proveedor cae" tiene respuesta calculada, no estimada.

Los seis dominios

Riesgo Organizacional (ISO 31000): el registro corporativo de riesgos, con contexto, áreas, procesos de negocio, productos y servicios, y el análisis de impacto en el negocio. Es la capa de la que cuelgan los demás dominios.

Riesgo Cyber: matriz de activo × amenaza, biblioteca de controles, vulnerabilidad organizacional y el cuestionario CAIQ. Riesgo de Privacidad: actividades de tratamiento, canvas, mapa de datos e informes de privacidad — ROPA, RIPD, LIA, TIA y DIA. TPRM: evaluación de proveedores, portal del encuestado, escaneo de superficie y plan de acción.

Continuidad (ISO 22301): planes de continuidad, estrategias de recuperación y sus controles. Riesgo de IA: el pilar más nuevo, ligado a la categoría RC11, que cubre el desarrollo y la operación de sistemas de IA.

Lo que atraviesa a todos

Algunas capacidades no pertenecen a un dominio sino al conjunto. Ara es la inteligencia analítica de la plataforma: responde sobre tus datos, conduce entrevistas de levantamiento y ayuda a completar registros. El Trust Center publica tu postura de seguridad en una página pública. El repositorio de documentos guarda políticas con flujo de revisión y publicación. La carta de riesgo formaliza la aceptación con responsable y firma. Y Business Intelligence arma paneles sobre cualquiera de los dominios.

Cómo funciona una evaluación de proveedor

El cuestionario se arma a partir del perfil de criticidad del proveedor y se envía al encuestado mediante un enlace tokenizado — sin exigirle crear una cuenta. Responde SÍ, NO, PARCIAL o NA, con justificación y evidencia; las respuestas PARCIAL y NA pasan por validación de IA. En paralelo, el escaneo de superficie recolecta señales observables públicamente en el dominio del proveedor, para corroborar o contradecir lo declarado. El resultado es madurez por pilar y Risk Score por categoría de riesgo, sin umbrales fijos en el código.

Para quién es

Para equipos de gobernanza, riesgo y cumplimiento, seguridad de la información, privacidad y gestión de contratos que necesitan un proceso sistematizado, repetible y auditable. Es especialmente relevante para organizaciones sujetas a la LGPD brasileña, que establece responsabilidad solidaria entre controlador y operador, y para sectores regulados como finanzas, salud e infraestructura crítica.