Plataforma SaaS de pagos recurrentes B2B · Madrid · 45 empleados
| Control | Frecuencia | Ciclos requeridos | Ciclos completos | Estado |
|---|---|---|---|---|
| Revisión de accesos (Okta) | Trimestral | Q1, Q2, Q3, Q4 | Q1 ✓ | Q2 en curso | Parcial |
| Vulnerability scans (Datadog) | Mensual | 12 meses | Ene–May ✓ | Jun pendiente | Gap Jun |
| Patch management (EKS nodes) | Mensual | 12 meses | Ene–May ✓ completo | On-Track |
| BCP Drill / Ejercicio recuperación | Anual | 1 / período | Planificado sep — no realizado | Pendiente |
| Security Awareness Training | Anual | 1 / período | Completado mar 2026 (45/45 empleados) | Completo |
| Penetration Test | Anual | 1 / período | Completado abr 2026 (Nixu Cybersecurity) | Completo |
| Control | Fecha | Change-Mgmt |
|---|---|---|
| WAF (Cloudflare) | 15 Feb 2026 | Parcial |
| Tema SOC 2 | TSC Criterio | ISO 27001 Control | Artefacto compartido | Reuso |
|---|---|---|---|---|
| Logical Access | CC6.1–CC6.3 | A.9.1–A.9.4 | Okta access review logs | ✓ Compartido |
| Vulnerability Management | CC7.1 | A.12.6.1 | Datadog vuln scan reports | ✓ Compartido |
| Incident Response | CC7.3–CC7.5 | A.16.1 | IR runbooks + PagerDuty logs | ✓ Compartido |
| Change Management | CC8.1 | A.14.2.2 | GitHub PR + change tickets | ✓ Compartido |
| BCP / Recovery | A1.2–A1.3 | A.17.1 | BCP drill report | ⚠ Pendiente |
| Encryption | CC9.1 / C1.1 | A.10.1 | AWS KMS key policy + S3 encryption | ✓ Compartido |
Ejecutar Datadog vuln scan completo en infraestructura AWS (EKS + RDS + S3) y archivar evidencia antes del 20 Jun 2026. Un mes sin scan = excepción segura en CC7.1. Establecer alerta automática si el scan no se ejecuta dentro de los 5 primeros días del mes.
Documentar retroactivamente el "impact on prior samples" para el WAF activado el 15 feb 2026, incluyendo: muestra de estado de red pre-WAF, análisis de cobertura de CC6.6 antes/después y firma del CISO. Sin esto Deloitte puede tratar CC6.6 como no operativo en ene–14 feb.
Planificar ejercicio de recuperación ante desastres para la semana del 15 sep 2026, involucrando a Deloitte como observador. Generar artefactos que sean válidos simultáneamente para SOC 2 A1.2–A1.3 y ISO 27001 A.17.1. Evitar realizar dos ejercicios separados (ahorro de 2 semanas de esfuerzo).