NovaSaaS Analytics S.L.

Preparacion SOC 2 Type I — Auditoria Objetivo: Octubre 2026

SOC 2 TYPE I
Assessment: 12 Jun 2026
Estado de Preparacion
Trabajo significativo requerido
39 criterios TSC mapeados — 47 controles identificados — Objetivo: Audit Ready para Oct 2026
8
Gaps Criticos
12
Gaps Altos
19
Parciales
14
Semanas hasta Type I
22%
Audit Ready

Security (Common Criteria)

OBLIGATORIO
Cobertura de diseno 18%
5
Criticos
9
Altos
33
Criterios

Availability (A1)

SELECCIONADO
Cobertura de diseno 67%
1
Gap
2
Implementados
3
Criterios

Confidentiality (C1)

SELECCIONADO
Cobertura de diseno 33%
2
Criticos
1
Parcial
3
Criterios

Plan de Trabajo — SOC 2 Type I (NovaSaaS Analytics)

Gap Analysis
Jun 2026
Assessment completado
39 gaps identificados
Remediacion Critica
Jul — Ago 2026
MFA, SIEM, offboarding
acceso root, change mgmt
Politicas y Docs
Ago — Sep 2026
Policy library, clasificacion
de datos, vendor register
Pre-Audit Review
Sep 2026
Revision interna, evidencias
recolectadas, readiness 90%
Auditoria Type I
Oct 2026
Auditoria externa AICPA
Informe SOC 2 Type I
Observacion Type II
Nov 2026 — May 2027
Periodo 6 meses
evidencia operativa continua

Gaps Criticos — Remediacion Inmediata

CRITICO CC6.3 CC6.4

3 cuentas root activas de ex-empleados

Acceso AWS root no revocado tras offboarding. Violacion directa de CC6.3 (eliminacion de accesos). Remediacion: 48h.

CRITICO CC6.1

MFA no implementado en aplicacion

MFA activo en AWS pero ausente en la plataforma NovaSaaS. Requerido para CC6.1 (logical access security). Plazo: 2 semanas.

CRITICO CC7.2 CC4.1

Sin SIEM centralizado

Logs CloudWatch dispersos sin correlacion. Anomaly detection (CC7.2) y monitoring evaluations (CC4.1) no cubiertas. Plazo: 4 semanas.

CRITICO CC8.1

Change management sin aprobaciones formales

PRs sin revisor obligatorio en GitHub. Deployments sin aprobacion de cambio documentada. Plazo: 1 semana (config GitHub).

ALTO A1.3

Test de recuperacion de backups sin documentar

Backups diarios activos (AVL-003 OK) pero sin restore test documentado. Criticidad alta para Availability. Plazo: 3 semanas.

ALTO C1.1

Sin politica de clasificacion de datos

Confidentiality requiere inventario de datos confidenciales (C1.1). PII y datos de ventas sin clasificar formalmente. Plazo: 3 semanas.

Mapa de Controles — Estado Actual

Control TSC Estado Owner Prioridad
SEC-020 CC6.3 BRECHA DevSecOps CRITICO
SEC-018 CC6.1 BRECHA DevSecOps CRITICO
SEC-027 CC7.2 BRECHA CISO CRITICO
SEC-031 CC8.1 EN CURSO Eng Lead CRITICO
SEC-021 CC6.4 BRECHA CISO CRITICO
AVL-006 A1.3 PARCIAL Ops ALTO
CON-001 C1.1 BRECHA CISO ALTO
SEC-026 CC7.1 PARCIAL DevSecOps ALTO
AVL-003 A1.2 ACTIVO Ops BAJO
SEC-023 CC6.6 ACTIVO Eng Lead BAJO
SEC-001 CC1.1 PARCIAL CEO MEDIO
SEC-032 CC9.1 BRECHA CISO ALTO

Proveedores Criticos (CC9.1)

Pendiente assessment
Proveedor Tipo Tier SOC 2 Estado
Amazon AWS Infra (EKS/RDS/S3) CRITICO Type II Carve-out
Datadog Monitoring/APM ALTO Type II Pendiente DPA
Stripe Pagos SaaS ALTO Type II Validado
Intercom Support/CRM MEDIO SOC 2 Revision
GitHub Actions CI/CD ALTO SOC 2 Sin DPA
Requisitos de Evidencia por Area — Recoleccion para Type I
Gestion de Accesos
Tickets de provisioning
Matriz de roles (RBAC)
Logs de baja de accesos
Revision trimestral PENDIENTE
3 evidencias pendientes
Change Management
Git PRs con aprobacion
Tickets de cambio
Registros de deploy EN CURSO
Cambios emergencia NO DEFINIDO
2 evidencias pendientes
Disponibilidad
Backups diarios activos
Uptime SLA dashboard
DR test con RTO/RPO PENDIENTE
BCP documentado BORRADOR
1 evidencia pendiente
Seguridad Tecnica
TLS 1.3 configurado
Encriptacion S3/RDS
Vuln scans semanales INCONSISTENTE
SIEM/alertas SIN IMPLEMENTAR
2 evidencias pendientes