Cumplimiento de ciberseguridad que sobrevive a la computadora cuántica

Una plataforma online de ciberseguridad para evaluar el riesgo criptográfico con impacto económico (FAIR), endurecimiento CIS/STIG/PCI, firewalling IPS/IDS, PKI post-cuántica, un agente de remediación de inteligencia artificial (IA) y evidencia auditable — para la resiliencia operativa de entidades bancarias, de defensa y financieras que enfrentan la amenaza cuántica.

DORA · PCI-DSS v4.0 NIST 800-53 / SP 800-208 EBA ICT · ISO 27001/2 FAIR · NIST CSF 2.0 · CIS v8
El problema

La criptografía que protege al banco hoy caduca en silencio

Una computadora cuántica tolerante a fallos romperá RSA-2048, ECDSA y ECDH (algoritmo de Shor). El adversario ya está grabando hoy el tráfico TLS cifrado para descifrarlo mañana — “Store Now, Decrypt Later”. Los registros financieros y de defensa deben conservarse durante 10+ años: lo que cifre ahora con criptografía clásica queda expuesto antes de que caduque.

Por qué es crítico para banca y defensa

  • Datos de 10+ años (transacciones, KYC, secretos de Estado) protegidos hoy con RSA/ECDSA que Shor rompe en horas.
  • Tráfico TLS interceptado ahora y archivado: las capturas de hoy se descifran cuando el hardware cuántico madure.
  • Rotación lenta de PKI (raíces, HSM, certificados de servidor): la migración tarda años, no meses.
  • El regulador exige anticipación: DORA (Arts. 5/6/8), EBA ICT, NIST SP 800-208 y DoD RMF marcan el inicio de la transición.
  • El endurecimiento y PCI-DSS no son opcionales: el coste medio de una brecha supera €4M (IBM 2024); en defensa, la exposición es estratégica.
RSA-2048 / ECDSA P-256 — vulnerable a Shor
90% de los endpoints hoy
3DES / RC4 / SHA-1 — aún en legacy
incompatible con PCI-DSS v4.0
TLS 1.0/1.1 — obsoletos según PCI-DSS
negociación explícita prohibida
SNDL (Store Now, Decrypt Later)
ventana de captura: 5–10 años activa
ML-DSA / SLH-DSA / Falcon — finalizado por NIST
resistente a Shor y Grover
Más información sobre preparación cuántica
Por qué ahora

El estándar está cerrado. La ventana de migración está abierta.

El estándar de criptografía post-cuántica (PQC) ya no es teórico. NIST finalizó FIPS 203, 204 y 205 en 2024, y los reguladores — DORA, EBA, NIST SP 800-208, CNSS Policy 15 / CNSA 2.0 y el DoD RMF — ya esperan que los equipos de ciberseguridad demuestren preparación cuántica, no que solo hablen de ella. La inteligencia artificial acelera también el lado del adversario: el criptoanálisis asistido por IA y la explotación automatizada reducen la ventana en la que la criptografía clásica sigue siendo segura. Las organizaciones que comienzan su inventario criptográfico y su migración PQC ahora son las que permanecen cumpliendo cuando el TLS 1.3 híbrido (X25519+ML-KEM) se convierte en el valor por defecto del navegador.

2024NIST publica FIPS 203 (ML-KEM), 204 (ML-DSA) y 205 (SLH-DSA). Los algoritmos post-cuánticos quedan estandarizados.
2025–27CNSS Policy 15 / NSA CNSA 2.0 exigen PQC para sistemas nacionales. NIST SP 800-208 y DoD RMF guían la migración.
2025DORA en vigor (UE): resiliencia operativa digital y gestión del riesgo criptográfico como obligación de gobernanza.
2026–28TLS 1.3 híbrido (X25519+ML-KEM) se entrega en navegadores. Quienes no migren dejan de cumplir.

Cronograma de riesgo criptográfico

Hoy Captura SNDL activa 2026 Inventario criptográfico 2027–28 Migración PKI 2030 PQC híbrido 2030–35 Hardware cuántico

Comenzar el inventario y la priorización ahora reduce la ventana de exposición y se alinea con la expectativa del regulador de “anticipación razonable”. Cada trimestre de retraso es un trimestre de tráfico Store Now, Decrypt Later acumulado en su contra.

Más información sobre preparación cuántica
La plataforma

QROS: una plataforma, la cadena completa de cumplimiento criptográfico

De la detección del riesgo a la evidencia auditable, sin cambiar de herramienta. Nueve módulos integrados con herramientas reales de ciberseguridad y ejecución remota vía Ansible — el cliente solo usa la plataforma online. Un agente de remediación de inteligencia artificial cierra el bucle del hallazgo a la corrección, y cada artefacto queda anclado a criptografía cuántica-segura para que la propia evidencia sobreviva a la transición post-cuántica.

Ver todos los servicios
Funcionalidad · Evaluación

Evaluación de preparación cuántica con puntuación priorizada

QROS · Scan · retail-bank.example.com:443trabajo listo
50puntuación cuántica
Banca minorista · endpoint TLS
retail-bank.example.com
RSA-2048 · ShorTLS 1.2SHA-256HSTS activo
RSA-2048 vulnerable a ShorPrioridad: Inmediata
Retención de datos ≥10 años (transacciones)HNDL +20
Sin soporte PQC en la pila TLS12 meses
Migrar a Ed25519 / ML-DSA-65 híbridoremediado
0–100Puntuación por sistema ponderando algoritmo, clave, tipo de dato y retención (HNDL)
Inmediata · 12m · LPBandas de prioridad con recomendación accionable por hallazgo
Informe LaTeXDocumento ejecutivo exportable para comité y auditoría
CVE NVDVincula la versión de OpenSSL/TLS con CVEs y remediación concreta
Más información sobre el escaneo TLS + CVE
Funcionalidad · Remediación IA

Cada hallazgo del escaneo se resuelve con un agente IA

QROS · AI Agent · retail-bank:443Ollama · llama3
Hallazgo (escaneo)
RSA-2048 vulnerable a ShorCVE-2024-…
Propuesta de remediación IA
- name: Rotate to hybrid PQC cert qros_pki_cert: cn: app.banco.com algorithm: p256_mldsa44 state: present when: confirm | bool
confianza 92% NIST SP 800-208 CIS §2.2 refs CVE

IA bajo su control, no una caja negra

  • Ollama local o cualquier endpoint compatible con OpenAI: sus datos nunca salen del perímetro.
  • Por hallazgo: genera una tarea Ansible, justificación, severidad y enlaces al estándar y al CVE.
  • Humano en el bucle: nada se ejecuta sin el confirm=true del operador.
−1 clicdel hallazgo a una tarea de remediación lista para lanzar
On-premmodelos locales sin enviar evidencia a terceros
Más información sobre el agente de remediación IA
Funcionalidad · Endurecimiento

Auditorías CIS / NIST-STIG / PCI-DSS con roles Ansible reales

El endurecimiento es donde el cumplimiento de ciberseguridad se vuelve concreto. QROS ejecuta los roles galaxy reales de ansible-lockdown y los perfiles OpenSCAP — no plantillas de juguete — sobre SSH contra su flota, con selección de secciones para auditar solo lo que el regulador pide este trimestre. Cientos de controles por SO, evidencia persistente y una puntuación que el auditor puede leer.

QROS · Audit · RHEL 9ansible
CISNIST-STIGPCI-DSS
Solo auditoríaAuditoría + Reparación
Secciones (selección por grupos)
Sección 1 — Configuración inicial84
Sección 2 — Servicios61
Sección 4 — Registro (logging)39
Sección 5 — Acceso72
Sección 6 — Red55
63puntuación
471 controles · 627–1241 tareas reales por SO

Roles galaxy reales, no plantillas de juguete

  • ansible-lockdown CIS/STIG completo (627–1241 controles por playbook), versiones fijadas.
  • PCI-DSS vía OpenSCAP: instala openscap + SSG, evalúa el perfil pci-dss y devuelve el informe HTML.
  • Ejecución SSH real: usted genera la clave, la instala en el host y lanza el playbook como trabajo asíncrono (RQ).
  • Selección de secciones con --tags: audite solo lo que el regulador pide este trimestre.
  • Evidencia persistente: log de ansible + puntuación guardados en el perfil, descargables para auditoría.
10 SOUbuntu/Debian/RHEL/Win · 20 playbooks CIS + 8 STIG + 8 PCI
Cat. I/II/IIISTIG agrupado por severidad (RHEL 9 = 478 controles)
Más información sobre el endurecimiento CIS / STIG / PCI
Funcionalidad · Perímetro

Firewall: IPS + IDS + Monitorización estilo Cloudflare desplegado por Ansible

El perímetro es la primera línea de defensa de ciberseguridad y un requisito de PCI-DSS. QROS despliega un WAF estilo Cloudflare, un alimentador IDS y una pila de monitorización — todo vía Ansible, todo con la misma evidencia auditable que el resto de la plataforma. El WAF bloquea lo que el IDS detecta, y la monitorización captura el tráfico en el propio firewall, de modo que no se instalan agentes en servidores que ejecutan servicios de terceros.

QROS · Firewall · IPS (HAProxy)en su host
Funciones IPS
Anti-Tor
Anti-Proxy/VPN
Anti-Bots
Bloquear IDS (Suricata)
Anti-Scan
Bloquear IPs de malware
Frontends / Backends
frontend fe_web bind :443 ssl crt /etc/haproxy/site.pem alpn h2 acl host_app req.ssl_sni -i app.banco.com use_backend be_app if host_app backend be_app server s1 10.0.0.5:8443 check ssl verify none

Tres despliegues, un asistente

IPS / WAF (HAProxy) — proxy inverso instalado en su host; ACLs, bloqueo anti-Tor/proxy/bot/scan, malware e IDS-drop.
IDS (Suricata + Snort) — reglas comunitarias/ET-Open; alimentador que vierte las IPs caídas en /etc/haproxy/ids_blocks.lst.
Monitorización — OpenSearch/Grafana vía Docker, capturado en el propio firewall; sin agentes en los backends.
LinuxUbuntu / Debian / RHEL · clave SSH generada o reutilizada · trabajo RQ con evidencia
Más información sobre el firewall, IPS e IDS
Funcionalidad · PKI

PKI post-cuántica: CA, jerarquía, CRL y certificados finalizados por NIST

La migración cuántica vive o muere en su PKI. QROS emite certificados ML-DSA, SLH-DSA, Falcon y híbridos clásico+PQC (FIPS 204/205/206) vía un oqs-provider on-host, construye una jerarquía CA + CRL y verifica la cadena completa — incluida la revocación — en tiempo real. Emite certificados PQC hoy para que no haya rearquitectura cuando el regulador los exija.

QROS · Generar · certificadoPQC ✓
Subject
CN=app.banco.com · O=Banco SA
ML-DSA-65Ed25519ECDSA P-256RSA-3072
p256_mldsa44 hybridSLH-DSAFalcon-512
Validación (8 comprobaciones)
✓ Longitud de clave ≥ 256-bit eq
✓ Curva moderna
✓ Firma SHA-2/3
✓ SAN presente
✓ Validez ≤ 398d
✓ CA:FALSE / EKU
✓ Must-staple
✓ Resistente a Shor
passesAllTests = true

Jerarquía CA + revocación real

ROOT CA Intermedia Hoja TLS CRL · REVOCADO
oqs-providerliboqs + oqs-provider compilado in situ; ML-DSA 44/65/87, SLH-DSA, Falcon e híbridos (FIPS 204/205/206)
CRL públicaRevocación firmada por la CA, servida en /ca/{fingerprint}/crl; verificación de cadena integrada
Más información sobre la PKI post-cuántica
Funcionalidad · Identidad

Credenciales Verificables W3C firmadas con su PKI

Emita credenciales — KYC/AML, acceso, habilitación de empleados, acreditaciones — firmadas con su certificado (clásico o post-cuántico) y verifíquelas públicamente vía un enlace compartido. La clave privada nunca sale del navegador. Esta es identidad digital lista para IA: credenciales reutilizables y verificables criptográficamente que un flujo de inteligencia artificial o un regulador puede comprobar sin contactar con su backend.

QROS · Credencial · AccessBadgecuántica
JD
Jane Doe · Oficial de Riesgos
Banco SA · Habilitación: ALTA
typeAccessBadge, EmployeeCredential
proofML-DSA-65 · Ed25519Fallback
issuerdid:web:banco.qros.dev
statusverificado · no revocado
verify → bancomark.qros.dev/v/k7T…9xQ

Verificación pública, sin backend

  • Cualquiera con el enlace reverifica la prueba (sin login, sin cuenta).
  • Comprueba la cadena CA y la revocación CRL en tiempo real.
  • Insignia de postura cuántica: “Resistente a Shor/Grover” si es ML-DSA.
KYC / AMLCredencial de cliente verificable y reutilizable entre instituciones
HabilitaciónInsignia de acceso para autorización entre sistemas (banca/defensa)
Sin custodia de clavesLa PKI pública se guarda para verificar; la clave privada permanece en el navegador del emisor
Más información sobre las credenciales verificables
Funcionalidad · Datos

Criptografía de documentos: envelopes .qros, firmas y OTP

Los registros deben seguir siendo verificables durante 10+ años — el tiempo suficiente para que se reverifiquen post-cuántico. Los envelopes híbridos .qros de QROS envuelven los ficheros en una clave clásico + PQC con una firma separada y huella SHA-256, más un OTP ligado al certificado. Formato auditable propio, independiente del transporte: la integridad de transacciones, KYC y documentación clasificada sobrevive a la transición.

Envelopes .qros híbridos

Cifrado/descifrado de ficheros con clave híbrida (clásico + PQC), con firma verificable separada y huella SHA-256. Formato auditable propio, independiente del transporte.

$ qros verify envelope.qros doc.pdf cert.pem ✓ algorithm: Ed25519 + ML-DSA-65 (hybrid) ✓ quantum: true ✓ verified · integrity OK

Firma separada + OTP ligado al certificado

Firma separada con su certificado (incl. PQC) y un OTP sembrado por la huella del certificado + la altura de un bloque de cadena — no un secreto compartido, sino derivado criptográficamente.

otpauth://…QR generadoresistente a cuántica

Escáner de puertos + CVE (NVD)

Captura de banner + consulta NVD por host/puerto, puntuación agregada y resumen ejecutivo multi-host para inventario de flota.

Integridad de registros (SOX/GDPR)

Envelopes .qros firmados como evidencia inmutable de transacciones, KYC y documentación clasificada — integridad verificable años después, incluso post-cuántico.

Más información sobre la criptografía de documentos
Funcionalidad · Escáner CVE

Escáner de puertos + CVE (NVD): del banner al CVE en un trabajo

Mapeo de puertos, captura de banners y consulta NVD por host/puerto — IPs, dominios o rangos CIDR expandidos. Puntuación global CVSS×10 y resumen ejecutivo multi-host para inventario de flota; cada CVE está a un clic del agente de remediación IA. Esta es higiene continua de ciberseguridad alineada con las obligaciones de inventario de activos ICT de NIS2/DORA.

QROS · CVE Scan · retail-bank.example.comNVD · listo
Puertos objetivo
22 ssh80 http 443 https6379 redis 80809200 elastic
Informe de vulnerabilidadesCRÍTICO
1 objetivo · 4 puertos · 3 abiertos · 5 CVEs · peor CVSS 9.8
Puntuación global (CVSS×10) 98/100
:6379redisRedis 6.2.6crítico · 2 CVEs
CVE-2023-25155críticoCVSS 9.8
Escape del sandbox Lua vía cjson en Redis — RCE remoto sin autenticación.
:443httpsnginx 1.20.1alta · 3 CVEs
CVE-2021-23017altaCVSS 7.7
Off-by-one del resolver DNS — escritura 1-byte fuera de límites.
:22sshOpenSSH 9.3p1sin CVEs conocidos

Cómo funciona

  • Captura de banner por puerto (sonda HTTP + TLS en 443/8443), con tiempos de espera acotados.
  • Analizador de banner → software + versión (nginx, Apache, IIS, Redis, MySQL, Tomcat, OpenSSH…).
  • Consulta NVD (API pública, sin clave) por software/versión: CVSS, CWE y referencias.
  • Puntuación global CVSS×10 con bandas crítico/alto/medio/bajo por host y flota.
Multi-hostIPs, dominios o CIDR (expandidos, máx 256) en un único trabajo RQ
→ IAcada CVE se envía al agente de remediación en un clic
NVD + CWEid, CVSS, severidad, debilidad (CWE) y mitigación por CVE; enlace al parche del fabricante
Más información sobre el escáner de puertos + CVE
Funcionalidad · Evaluación de riesgos

Sistema de riesgos asistido con impacto económico (FAIR)

El gabinete de crisis decide en dinero, no en semáforos. QROS le guía desde departamentos → sistemas → claves → escenarios y cuantifica cada uno en €/año (ALE = LEF × LM), con un catálogo de amenazas y controles sugerido desde NIST 800-30 y simulación de remediación “what-if”. Esta es la espina dorsal económica del reporte de riesgo ICT DORA/EBA.

QROS · Evaluación Guiada · Banco SAFAIR + NIST 800-30
TesoreríaTradingMinoristaKYC/AMLBackoffice
Exposición por departamento (€/mes en riesgo)
Tesorería€18k/m Trading€14k/m Minorista€9k/m KYC/AML€6k/m Backoffice€3k/m
EscenarioLEFLMALE
Compromiso TLS — Tesorería0.4/año€2.4M€960k/año
Fuga KYC (SNDL)0.8/año€1.1M€880k/año
Fraude de credenciales — Minorista1.2/año€180k€216k/año
ALE = LEF × LMExposición de pérdida anualizada = frecuencia × magnitud de pérdida (FAIR)

Asistido, paso a paso

  • Asistente: departamentos → sistemas → claves → escenarios.
  • Catálogo de amenazas y controles sugerido (NIST 800-30).
  • Priorización por ALE y simulación “what-if” con remediación.
  • KPIs listos para el gabinete de crisis y el reporte DORA/EBA.
€/añoExposición agregada por departamento
CrisisDashboards para activación y decisión
Más información sobre la evaluación guiada
Marco metodológico

Metodologías de riesgo que cumplimos — de FAIR al RMF militar

QROS no es una invención de puntuación propietaria. Cada número de riesgo es trazable a una metodología de ciberseguridad reconocida internacionalmente, de modo que la evidencia se sostiene ante un auditor DORA, EBA o DoD RMF. La inteligencia artificial asiste al analista; la metodología — no el modelo — es la dueña de la conclusión.

Cada escenario se cuantifica en impacto económico (€/año)

Esencial para el gabinete de crisis (decisiones en dinero, no en semáforos) y para el reporte bancario DORA/EBA — con trazabilidad hasta cada control y evidencia.

Más información sobre las metodologías de riesgo
Funcionalidad · Informes & evidencia

Informes automáticos y evidencia listos para auditores

El regulador y el auditor reciben el papel, no la palabra. QROS genera informes ejecutivos y técnicos LaTeX/PDF automáticamente, con paquetes de evidencia por control (log de Ansible, resultado del escaneo, certificados, firmas .qros) y una cadena de custodia firmada e inmutable — firmada de forma clásica o post-cuántica, verificable años después.

QROS · Report · DORA Q4 2026.pdflisto para auditor
Informe Ejecutivo de Riesgos
Banco SA · DORA Art. 5/6/8 · Q4 2026
Resumen ejecutivo + puntuación 88/1002 pág.
Inventario criptográfico (47 hosts)6 pág.
Evidencia CIS/PCI por control31 pág.
Escenarios FAIR + ALE (€/año)8 pág.
Cadena de custodia firmadaapéndice
94evidencia
Cobertura de evidencia 94% · firmado digitalmente (PQC)

Paquetes de evidencia por estándar

  • DORA / EBA, PCI-DSS v4.0, ISO 27001, NIST 800-53 / DoD RMF — un clic.
  • Artefactos por control: log de Ansible, resultado de escaneo, certificados, firmas .qros.

Cadena de custodia inmutable

  • Cada acción registra actor + marca de tiempo + hash; exportable a SIEM.
  • Apéndices firmados (clásico o PQC) — verificables años después.
LaTeX + PDFInformes ejecutivos y técnicos generados automáticamente
1 clicDel hallazgo a un paquete entregable al auditor
Más información sobre informes y evidencia
Mapeo regulatorio

Cómo QROS cubre el marco regulatorio bancario y de defensa

Una plataforma, cada marco. Cada fila de abajo mapea un requisito regulatorio al módulo de QROS que lo satisface y el artefacto de evidencia que produce — desde el riesgo ICT de DORA y EBA hasta el DoD RMF, PCI-DSS v4.0 y la migración PQC de NIST SP 800-208. La misma evidencia y puntuación sirven al supervisor bancario y al acreditador de defensa.

Estándar / regulaciónRequisito claveCobertura QROSMódulo
DORA (UE)Arts. 5/6/8 — riesgo ICT, resiliencia, criptografíaInventario criptográfico + endurecimiento + firewall + evidenciaScan · Audit · Firewall
NIST SP 800-208 (PQC)Migración a algoritmos post-cuánticosML-DSA/SLH-DSA/Falcon + certificados híbridosGenerate · PKI
CNSS Policy 15 / CNSA 2.0Uso de PQC en sistemas nacionalesPKI PQC jerárquica + CRLPKI · CA
DoD RMF (NIST 800-37)Gestión de riesgos & autorización (defensa)Evaluación FAIR + NIST 800-30 + evidencia por controlAssessment · Reports
PCI-DSS v4.0Req. 2/4/11/12 — cripto fuerte, TLS, firewall, monitorizaciónAuditoría OSCAP + WAF + IDS + MonitorizaciónAudit · Firewall
NIST 800-53 / STIGEndurecimiento de SO (cientos de controles)Roles CIS/STIG ansible-lockdown realesAudit
NIST CSF 2.0Gobernar · Identificar · Proteger · Detectar · Responder · RecuperarMapeo de los 9 módulos a las 6 funcionesPlatform
EBA ICT & Security RiskGobernanza y reporte de riesgo ICTInforme LaTeX + exposición económica FAIRAssessment
ISO 27001/27002 (Annex A)Controles criptográficos (A.10), acceso (A.9), red (A.13)PKI + VC + WAF + endurecimientoPKI · VC · Firewall
GDPR / SOX (integridad)Protección de datos personales e integridad de registrosEnvelopes .qros firmados + firmas separadasCrypto
Más información sobre el cumplimiento criptográfico
Arquitectura

Plataforma online, autoinstalable, sin SaaS externo

El cliente usa la plataforma online; el despliegue, la operación y el parcheo son responsabilidad nuestra. Ningún dato sale del perímetro del cliente. Una API FastAPI fronta una cola de trabajos Redis + RQ que impulsa las herramientas reales de ciberseguridad (testssl.sh, oqs-provider, ansible-lockdown, OpenSCAP) y el agente de remediación de inteligencia artificial — todo accesible vía SSH/WinRM contra la flota on-prem o cloud.

Frontend React/Vite + shadcn API FastAPI (OpenAPI /docs) Redis + RQ (trabajos/worker) Herramientas reales (testssl, oqs…) Ansible + agente IA Flota cliente (SSH/WinRM · on-prem / cloud)
Operado por QROSEl despliegue, el parcheo y la operación son responsabilidad nuestra; el cliente solo consume la plataforma.
Sin agentesMonitorización capturada en los frontends/backends del firewall: cero agentes en hosts con servicios de terceros.
Ansible autoDespliegue automático de roles galaxy; sin intervención manual por host.
Datos en su perímetroRedis almacena informes, certificados, firmas, VCs y artefactos; nunca la clave privada.
Más información sobre cómo funciona QROS
Confianza & seguridad

Diseñado para nunca tocar sus secretos

La confianza se diseña, no se promete. Las claves privadas de certificados y firmas se generan y guardan en el navegador; el servidor solo ve material público y el resultado. Cualquier acción que mute un host requiere un confirm=true explícito y una clave SSH de operador válida. Herramientas estándar y auditadas en todo — sin criptografía casera opaca.

Sin custodia de claves privadas

Las claves privadas de certificados/firmas se generan y guardan en el navegador; el servidor solo ve material público y el resultado.

JWT + OAuth + rate-limit

Sesiones JWT (HS256), Google OAuth PKCE, login email/pwd con bcrypt, rate-limit por IP y cabeceras CSP/X-Content-Type-Options.

Ejecución explícita y confirmada

Cualquier acción que mute un host (auditoría/reparación, firewall, remediación IA) requiere confirm=true y una clave SSH de operador válida.

Evidencia auditable

Cada trabajo deja un log + puntuación + artefacto en el perfil, descargable; el regulador y el auditor reciben el papel, no la palabra.

Herramientas estándar

testssl.sh, RsaCtfTool, oqs-provider, ansible-lockdown, OpenSCAP, Ollama: sin criptografía casera opaca.

Aislamiento del worker

Los trabajos pesados y el agente IA corren en un proceso RQ separado con timeout y venv fijado; la API se mantiene ligera y responsiva.

Leer el aviso legal
Lo que gana el CISO

Beneficio medible, no una promesa

De riesgo no cuantificado a €X/año y 88/100 en un solo trimestre: inventario + remediación priorizada por ALE + endurecimiento PCI + una PKI PQC piloto, con evidencia lista para el comité de riesgo ICT y el gabinete de crisis. La inteligencia artificial comprime el bucle hallazgo-corrección; la emisión cuántica-segura hoy elimina la factura de rearquitectura mañana.

−70%tiempo de inventario criptográfico de la flota (escaneo automático vs. manual)
Ansible autodespliegue automático con roles galaxy; 1 plataforma frente a 5–7 herramientas sueltas
Sin agentesmonitorización capturada en los frontends/backends del firewall; cero agentes en máquinas con servicios de terceros
€/año (FAIR)exposición cuantificada por departamento para el gabinete de crisis
IA −1 clicdel hallazgo a una remediación propuesta, sin trabajo manual
Evidenciadescargable por control para auditores DORA/PCI/ISO, sin capturas manuales
Listo para PQCemisión ML-DSA/SLH-DSA hoy; cero rearquitectura cuando el regulador lo exija
Banca + Defensamapeo DORA/EBA y DoD RMF/STIG con la misma evidencia y puntuación
88post-QROS

De riesgo no cuantificado a €X/año y 88/100 en un solo trimestre

Inventario + remediación priorizada por ALE + endurecimiento PCI + PKI PQC piloto, con evidencia lista para el comité de riesgo ICT y el gabinete de crisis.

Ver precios y planes

Comience su evaluación de preparación cuántica ahora — es gratis

Explore su exposición →

FAQ

¿Por qué necesito QROS si ya tengo Shodan?

Shodan y Censys indexan puertos abiertos y certificados, pero no puntúan el riesgo cuántico, no generan certificados PQC, no ejecutan auditorías CIS y no producen evidencia de cumplimiento. QROS añade la capa de preparación cuántica y cumplimiento que Shodan no ofrece.

¿Es real la amenaza cuántica?

Sí. Los ataques «Store Now, Decrypt Later» ya están ocurriendo — los adversarios recolectan tráfico cifrado hoy, sabiendo que una computadora cuántica futura romperá RSA y ECC. NIST ha estandarizado algoritmos post-cuánticos (FIPS 204/205). La pregunta no es «si» sino «cuándo», y las organizaciones que empiezan la migración pronto tienen una ventaja enorme.

¿QROS es gratis?

QROS Explore — el motor de búsqueda público — es gratis y no requiere login. La plataforma autenticada (escaneos TLS, certificados PQC, auditorías CIS, evaluaciones guiadas) tiene planes de pago desde €50/mes.

¿QROS cumple con NIS2 y DORA?

Sí. QROS produce el inventario de activos criptográficos y la evidencia de evaluación de riesgos que exige el Artículo 21 de NIS2 y el Artículo 9 de DORA. La evaluación guiada genera informes listos para auditoría con puntuaciones de riesgo por activo y planes de remediación.

Comience su evaluación de riesgo criptográfico con QROS

Explorar ahora →