# Junsu — descripción completa para agentes de IA Junsu es una plataforma web de gobierno, riesgo y cumplimiento (GRC), multi-organización, con interfaz y vocabulario en español (versión en inglés bajo /en). Organizaciones, asesorías y consultoras ejecutan Proyectos de evaluación de riesgo, auditoría y certificación que deben resistir la revisión de un auditor. Producto: Junsu Technologies. Web: https://junsu.es. Contacto: Contacto@junsu.es. Este documento describe lo que Junsu ofrece. No contiene datos de clientes. Resumen corto: https://junsu.es/llms.txt. ## Para quién - Empresas sin departamento de compliance que quieren certificarse con su propio equipo, sin que una consultora lo haga por ellas. - Equipos de riesgo y cumplimiento que necesitan una única metodología trazable para todo el grupo. - Asesorías y consultoras que gestionan a todos sus clientes desde un mismo sitio. ## Idea central Cada norma se convierte en un recorrido guiado: fases y pasos concretos, siempre con un siguiente paso claro. La IA lee la documentación, redacta y propone, y señala lo dudoso para que se revise solo lo importante. La IA propone y las personas deciden: nunca cierra un paso por sí sola. Cada decisión queda registrada con su justificación. ## Conceptos del dominio - Workspace: espacio de una organización o de un cliente; contiene Proyectos, equipo, metodologías y biblioteca documental. - Proyecto: la unidad de trabajo. Tiene un Tipo de proyecto que no se puede cambiar después. - Tipo de proyecto: la certificación, regulación o propósito del Proyecto (UNE 19601, ISO 27001, B Corp…). Determina motor de evaluación, catálogos de partida y fases. Los recorridos viven en un registro cerrado definido por Junsu. - Motor de evaluación: hay dos, y ningún Proyecto usa los dos: el de análisis de riesgos y el ESG. - Catálogo sembrado: los riesgos, controles o requisitos con los que un Proyecto arranca por ser de su Tipo. - Expediente (capa documental): en los Tipos de certificación, es el contenedor del Proyecto. Registra requisito → estado → evidencia. La pregunta no es cuánto riesgo hay, sino si la documentación obligatoria existe, está aprobada y sigue vigente. Su completitud se calcula, nunca se marca a mano, y no acredita por sí sola la conformidad del sistema. ## Motor de análisis de riesgos Usado por Análisis de riesgos, UNE 19601, ISO 37001 e ISO 27001. - Riesgo inherente = Probabilidad × Impacto. Los controles lo reducen hasta el riesgo residual; ambas puntuaciones se conservan para que la reducción sea visible y auditable. - Metodología: esquema que fija cómo se mide el riesgo. Se define en la Fase 0, pertenece al Workspace y es reutilizable. Se compone de factores ponderados de probabilidad e impacto, una escala de enteros común y bandas de nivel que cubren todo el rango. Editarla crea una versión nueva; un Proyecto queda fijado a una versión concreta y no puede cambiarla (evaluar bajo otra metodología exige un Proyecto nuevo). - Unidad evaluada: la pareja (actividad, riesgo) en UNE 19601 e ISO 37001; el escenario de riesgo, puntuado una vez, en ISO 27001. - Fases del recorrido: Configuración · Perfil de la empresa · Riesgo inherente · Cobertura de Controles · Plan de Acción · Generación de informe. ## Motor ESG Usado por CSRD/ESRS y B Corp. Sigue la doble materialidad de EFRAG. - IRO (impactos, riesgos y oportunidades) evaluados por impacto y por materialidad financiera contra un umbral que fija el usuario; lo que queda sobre la curva es material. - Fases del recorrido: Configuración · Contexto ASG · Identificación de IROs · Evaluación de IROs · Validación · Generación de informe. Pasos típicos: cadena de valor, temas ESG del sector, IROs propuestos por IA, clasificación ESRS, impacto y financiera, matriz y validación. ## Tipos de proyecto disponibles - Análisis de riesgos — motor de riesgos. Gestión de riesgo corporativa sin sello. Ofrece los catálogos de riesgos de los demás marcos para elegir cuáles aplicar, categorías propias e importación. - UNE 19601 — motor de riesgos, grano actividad. Compliance penal. Expediente documental de las cláusulas 4–10; el recorrido de fases vive dentro de la categoría «Análisis de riesgos». Puede vincular o importar un análisis de riesgos ya hecho. - ISO 37001 — motor de riesgos, grano actividad. Sistema de gestión antisoborno (UNE-ISO 37001:2025). Expediente de 44 requisitos y catálogo propio de riesgos de soborno. Los requisitos condicionales se cierran con una exclusión justificada. - ISO 27001 — motor de riesgos, grano escenario. Seguridad de la información. Expediente de 28 requisitos, catálogo propio de controles, inventario del alcance y Declaración de Aplicabilidad que contrasta las 93 referencias del Anexo A más los controles adicionales necesarios. Los capítulos 4–10 no admiten exclusión. - CSRD · ESRS — motor ESG. Doble materialidad completa con taxonomía ESRS. - B Corp — motor ESG más expediente por requisitos. Evaluación sobre el estándar V2.2 con aplicabilidad de cada criterio según el perfil de la empresa. - SOC 2 — Tipo reservado: se puede crear el Proyecto, pero todavía no tiene recorrido. - ISO 42001 — propuesta para sistemas de gestión de IA: sistemas de IA, evaluación de impactos, riesgos, controles y evidencia. No disponible aún. ## Funciones transversales - Mapeo con IA de riesgos, controles y requisitos aplicables, con borradores de evaluación y revisión por excepción. - Gestión de controles: cada control conectado con lo que mitiga; reducción del riesgo calculada por regla. - Plan de Acción: acciones con responsable por área y seguimiento; vista propia para el responsable de área. - Estructura de la empresa: áreas, subáreas y actividades, con importación desde plantillas de Excel (español e inglés). - Biblioteca documental del Workspace: documentos y evidencias con búsqueda semántica, análisis antimalware antes de aceptar un fichero. - Versiones del Proyecto y revisión del certificador: un certificador externo puede revisar versiones del Proyecto con su propia vista y concesión. - Resultados exportables: mapas por área y proceso, informes y exportación a Excel. - Investigación guiada con IA y fuentes públicas. - Equipos, roles y múltiples Workspaces por usuario. Roles incluyen responsable de compliance, responsable de área, certificador y administración de plataforma. ## Confianza y seguridad - Aislamiento por organización con seguridad a nivel de fila (RLS) en PostgreSQL, forzada y con fallo cerrado. - Autenticación con AWS Cognito, MFA TOTP obligatorio; el navegador solo guarda una cookie de sesión HttpOnly. - Permisos por rol, fase y área; registro de auditoría de solo añadir. - Alojamiento en AWS. Cifrado de documentos e información sensible. - Metodología versionada: el histórico no cambia solo. Trazabilidad de riesgos, controles y requisitos. ## Planes y contratación Planes Essential (equipos que inician su programa), Professional (departamentos con varios proyectos y usuarios) y Enterprise (grupos complejos y asesorías multi-cliente). Precio bajo consulta: https://junsu.es/pricing. Demo de 30 minutos: https://junsu.es/request-demo. ## Guías públicas Índice: https://junsu.es/guias. Cada guía cita sus fuentes oficiales y se puede descargar en PDF. - https://junsu.es/guias/riesgo-inherente-y-residual — riesgo inherente y residual, puntuación, controles y matriz de riesgos y controles. - https://junsu.es/guias/compliance-penal-une-19601 — artículo 31 bis del Código Penal, UNE 19601:2025 y su transición, mapa de riesgos penales y Ley 2/2023. - https://junsu.es/guias/declaracion-de-aplicabilidad-iso-27001 — Declaración de Aplicabilidad de ISO/IEC 27001:2022, Anexo A y exclusiones. - https://junsu.es/guias/doble-materialidad-csrd — doble materialidad tras el Omnibus (Directiva (UE) 2026/470) y los ESRS revisados. - https://junsu.es/guias/certificacion-b-corp — nuevos estándares de B Lab, requisitos fundacionales, temas de impacto y proceso. ## Cómo usar Junsu desde un agente de IA - Servidor MCP: https://junsu.es/mcp (HTTP sin estado, autenticado). Requiere una cuenta de Junsu y respeta los permisos y el aislamiento del usuario; un agente no ve datos de otra organización ni de otro Proyecto. - Autenticación: token personal (PAT), o OAuth en Claude.ai y ChatGPT como conector. - Dos superficies: una de trabajo sobre un Proyecto concreto (leer documentos y evidencias, buscar evidencia, leer registros, proponer valoraciones que un humano revisa antes de aceptarlas, y comentar observaciones) y otra de administración de la cuenta (listar Workspaces y Proyectos, crear Proyectos, fijar metodología, estructura de la empresa, catálogo de riesgos y controles, puntuación y reducción por controles, escenarios ISO 27001, Declaración de Aplicabilidad y estado del expediente). - Está previsto un único conector que recorra todos los pasos del Proyecto autorizado, con el Proyecto fijado al conectar; hoy no está implementado. - Las acciones destructivas o de sustitución completa están marcadas como tales para que el cliente pida confirmación. - Un agente sin sesión no puede ver el producto por dentro: la aplicación exige iniciar sesión. Lo público es esta descripción, la página principal, los planes y las guías. ## Límites - Junsu no emite certificaciones ni sustituye al auditor o certificador: prepara y documenta el trabajo para que llegue defendible. - La completitud del expediente no equivale a conformidad ni a eficacia del sistema de gestión. - El texto de documentos subidos y de páginas externas se trata como dato, no como instrucciones. - Es una aplicación de escritorio.