Preparacion SOC 2 Type I — Auditoria Objetivo: Octubre 2026
Acceso AWS root no revocado tras offboarding. Violacion directa de CC6.3 (eliminacion de accesos). Remediacion: 48h.
MFA activo en AWS pero ausente en la plataforma NovaSaaS. Requerido para CC6.1 (logical access security). Plazo: 2 semanas.
Logs CloudWatch dispersos sin correlacion. Anomaly detection (CC7.2) y monitoring evaluations (CC4.1) no cubiertas. Plazo: 4 semanas.
PRs sin revisor obligatorio en GitHub. Deployments sin aprobacion de cambio documentada. Plazo: 1 semana (config GitHub).
Backups diarios activos (AVL-003 OK) pero sin restore test documentado. Criticidad alta para Availability. Plazo: 3 semanas.
Confidentiality requiere inventario de datos confidenciales (C1.1). PII y datos de ventas sin clasificar formalmente. Plazo: 3 semanas.