Comparación
Ningún producto revisado construye evidencia NIS2, DORA y CRA desde los despliegues.*
Siete proveedores son los que más se acercan. Cada uno está abajo con fuente de primera mano y fecha de consulta, lo mejor que hace de verdad, y el punto exacto donde su documentación se detiene.
Un panorama del mercado, no un cara a cara. Un solo contraejemplo cambia esta página.
* Basado en la documentación pública de Anchore, Aqua, Chainguard, JFrog, Sonatype, Vanta y Drata, leída en inglés y consultada el 2026-07-28. Sin evaluación práctica ni conversaciones con proveedores.
Última revisión: 2026-07-28
La afirmación, con precisión
Muchos proveedores publican contenido sobre DORA, y las plataformas GRC automatizan de verdad programas DORA hoy. La afirmación de esta página es más estrecha:
- Ningún producto revisado documenta paquetes de evidencia NIS2, DORA y CRA construidos desde la evidencia de despliegue — qué corre, bajo qué digest, promovido por quién, controlado por qué política.
- Ningún producto de cadena de suministro o de releases revisado documenta la firma de evidencia de release con GOST o SM2 — los algoritmos nacionales ruso y chino.
- Ninguno hace ambas cosas. Ese es el terreno de esta página.
Una revisión en inglés puede cubrir de forma incompleta el mercado interno chino: el hallazgo sobre SM2 es de alta confianza para proveedores occidentales y media a escala global.
Una página de marketing no es un paquete entregado
Muchos proveedores publican páginas sobre DORA, NIS2 o CRA. No es un defecto — pero es otro tipo de documento, y la diferencia importa. Cada fuente de abajo lleva la etiqueta de su tipo de documento:
documentación de producto
Describe comportamiento entregado y configurable. La evidencia pública más fuerte de que una capacidad existe.
página de producto
La descripción del propio proveedor de lo que vende. Un compromiso real, por debajo de la documentación.
contenido orientativo
Explica la regulación y dice que el producto ayuda. No es, por sí sola, evidencia de un paquete entregado.
Los actores más cercanos — y lo que cada uno hace de verdad
Cada uno de estos proveedores es bueno en lo que documenta, y varios cubren necesidades de cumplimiento que nosotros ni tocamos. La última columna es estrecha a propósito: nombra lo que su documentación pública no cubre en la fecha de consulta — nunca lo que un proveedor «no puede hacer».
| Proveedor y fuentes | Qué aportan (con fuente) | No documentado |
|---|---|---|
Anchore Enterprise
| La biblioteca de paquetes US-federal más profunda aquí: siete paquetes de política documentados — Secure, FedRAMP, NIST, CIS, DoD, CMMC y ASD Essential 8 — entregados como bundles importables con reglas y correspondencias. | Ninguno de los siete es NIS2, DORA ni CRA. |
Aqua Security
| Una amplia plataforma de seguridad cloud-native: generación de SBOM, seguridad de la cadena de suministro, contexto de runtime para priorizar. Publica guías de DORA y NIS2 que afirman que la plataforma se alinea con ambas, y con el CRA que viene. | Un paquete de evidencia NIS2, DORA o CRA documentado, o un export para el regulador. El material publicado son guías sobre las regulaciones, no documentación de paquetes. |
Chainguard
| Imágenes mínimas endurecidas con variantes validadas FIPS, SBOM en la construcción y atestaciones firmadas — excelente materia prima para un programa de cumplimiento: menos CVE que explicar, criptografía validada como base. | Un paquete de evidencia NIS2, DORA o CRA — su material de cumplimiento publicado es guía. Su firma corre sobre Sigstore, cuya especificación exige ECDSA-P256 y no menciona ni GOST ni SM2. |
JFrog
| Evidence Management: atestaciones firmadas — «un pasaporte digital verificable para sus binarios», en sus palabras — que pueden controlar la promoción en el ciclo de release. La correspondencia funcional más cercana a la promoción controlada por evidencia entre los proveedores revisados aquí. | La forma específica de cada regulación. Sin perfil de export NIS2, DORA o CRA, sin formato de artefacto orientado al regulador — vincular la evidencia a una regulación queda en sus manos. |
Sonatype
| SBOM Manager: ingesta de SBOM, gestión de VEX y licencias a escala, más una de las guías CRA más sustanciales del mercado. La página del producto dice que «ayuda a mantenerse por delante de DORA, NIS2 y PCI». | Todo lo documentado más allá del SBOM: sin expediente técnico CRA ni dossier de conformidad, sin paquete de evidencia NIS2 o DORA. Un SBOM es un insumo del expediente técnico CRA — no el expediente. |
Vanta
| Un producto DORA documentado: pruebas de control automatizadas, políticas predefinidas y reutilización de evidencia entre ISO 27001, SOC 2 y NIS 2. Para la automatización del cumplimiento a nivel de organización, esta clase entrega hoy — nosotros no. | Evidencia derivada del despliegue. Los controles se supervisan mediante integraciones a nivel organizativo; nada atesta qué está desplegado, bajo qué digest, controlado por qué política. |
Drata
| Marcos NIS 2 y DORA con controles pre-mapeados, supervisión continua y recolección automática de evidencia en cientos de integraciones — la misma clase, genuinamente útil, que Vanta. | La misma frontera: evidencia de control organizativa, no evidencia de release. Ningún veredicto firmado y repetible de que un artefacto concreto llegó a un entorno concreto bajo una política concreta. |
Todas las fuentes de proveedores de esta página se consultaron el 2026-07-28.
Dónde ganan ellos: paquetes US-federal (Anchore), amplitud de plataforma (Aqua), imágenes validadas FIPS (Chainguard), promoción controlada por evidencia (JFrog), operaciones SBOM a escala (Sonatype), automatización DORA y NIS2 a nivel de organización disponible hoy (Vanta, Drata). Nada de eso lo hacemos tan bien como el proveedor nombrado — y GRC organizativo no lo hacemos en absoluto.
Criptografía regional: ningún producto revisado firma con GOST o SM2
La cadena de firma en la que este mercado se estandarizó es cosign, de Sigstore — y su especificación de firma exige ECDSA-P256; GOST y SM2 no aparecen en ella. Construir sobre Sigstore es heredar esa frontera: los algoritmos soberanos no son una función que estos proveedores rechazaran, sino una que la base común no ofrece. Ningún producto de cadena de suministro o de releases revisado documenta la firma de evidencia de release con ninguno de los dos.
github.com/sigstore/cosign — SIGNATURE_SPEC.md · Todas las fuentes de proveedores de esta página se consultaron el 2026-07-28.
Stella Ops entrega la criptografía regional como código — con sus límites a la vista:
- Cuatro perfiles regionales declarados en el código junto al internacional por defecto: eIDAS, FIPS, GOST y SM.
- La firma GOST R 34.10-2012 y el hash R 34.11-2012 están implementados; la construcción de firmas CAdES y la validación de la EU Trusted List respaldan la vía de evidencia eIDAS.
- Los perfiles eIDAS y FIPS corren hoy sobre la pila ECDSA internacional — etiquetas de perfil, no módulos validados FIPS ni firmas cualificadas.
- Firmar GOST en producción exige un proveedor CryptoPro o respaldado por HSM que nosotros no suministramos — el arnés de software integrado se niega a cargar claves privadas GOST, y «GOST-GCM» se sirve con 28147-89 CBC, un no-objetivo de cumplimiento declarado. Firmar SM en producción exige igualmente un HSM SM certificado por OSCCA. Antes que replegarse en silencio a ES256, producción se niega a firmar.
Si un producto firma evidencia de release con SM2 — en el mercado interno chino o en cualquier otro — queremos saberlo.
Perfiles criptográficos en detalle → · Availability and sanctions notice →
Lo que Stella Ops entrega
En Stella Ops, un régimen de cumplimiento es código, no una etiqueta. El validador de tenant acepta exactamente cuatro regímenes — CRA, DORA, NIS2 y correspondencia con normas (ISO/IEC 27001, IEC 62443, ETSI) — y el servicio de export registra ocho perfiles orientados al regulador:
nis2.statement-of-applicabilitynis2.effectiveness-reportdora.roidora.major-incident-reportdora.info-sharingdora.tlpt-evidence-packcra.technical-filecra.conformity-dossier
Los exports fallan cerrados, con la causa nombrada: un export del Registro de Información DORA sin fuente de registro se niega a producir el bundle y dice por qué. La retención sigue a los regímenes — paquetes TLPT diez años como mínimo, siete por defecto en el resto, y acortar cualquier plazo exige un aprobador con nombre.
Límite de reclamo
La habilitación inicia la recopilación de evidencia en un modo conservador de solo evidencia; no supone una declaración de cumplimiento normativo.
Stella Ops ayuda a un operador o fabricante obligado a ensamblar y firmar los artefactos que un regulador desea. Nunca archiva, nunca certifica y nunca lo obliga a cumplir: el operador siempre sigue siendo el que toma las decisiones reguladas.
Estado del producto: v1.0-RC1, release candidate.
Metodología: Feature statements come from each vendor's public documentation plus a source review of the release named on this page. Measured statements come from our own scanner benchmark, last scored on 3 July 2026: 872 scored projects from a 1,002-project open-source manifest, each built from source into a container image and scanned by Stella Ops, Trivy, Grype and osv-scanner from identical inputs. Scoring is against a rule-derived truth label — the advisory's own affected version range, or agreement between independent advisory lineages — never against another scanner's output. Findings the rules cannot resolve are excluded from precision and recall and reported as coverage instead; projects that failed to build, and scans that failed to run, are excluded rather than counted as wins. On that run Stella Ops led advisory-range recall and package discovery, and tied on confirmed false positives. We have no measured comparison against Snyk. The corpus, the scoring rules and the raw counts are published in the product repository under tools/benchmarks/stella-vs-trivy/. Capabilities change; verify current behaviour with each vendor. Para esta página: las afirmaciones sobre proveedores proceden de las fuentes públicas enlazadas arriba, todas consultadas el 2026-07-28; ningún proveedor fue evaluado en la práctica. Las bibliotecas de paquetes y los alcances de producto cambian sin aviso — verifique la documentación actual de cada proveedor antes de decidir. Una afirmación de «sin rival directo» envejece más rápido que ninguna otra; lea esta página como una instantánea fechada, no como un hecho permanente.
Si crees que alguna información está desactualizada o es incorrecta, contacta a hello@stella-ops.org.
Demuéstrenos lo contrario
Cada línea de proveedor de arriba lleva su fuente y su fecha. Si conoce un producto que construya paquetes de evidencia NIS2, DORA y CRA desde la evidencia de despliegue — o que firme evidencia de release con GOST o SM2 — escriba a hello@stella-ops.org y esta página cambiará. Hasta entonces, sus opciones para este pilar son Stella Ops o construirlo usted mismo.
