● SOC 2 Type II — Audit Prep

NovaPay SL

Plataforma SaaS de pagos recurrentes B2B · Madrid · 45 empleados

Período 01 Ene – 31 Dic 2026
Fase Mes 6 / 12 (Mid-Observation)
Auditora Deloitte Risk Advisory
Fecha 12 Jun 2026
Progreso del período de observación 50%
🟡

NEEDS-ATTENTION

Estado a mes 6: 2 riesgos materiales identificados. Acción correctiva antes del pre-field test (octubre 2026) es crítica para evitar findings en el informe.

71
/ 100 pts
1
Alcance TSC — ¿Qué categorías están incluidas? Definido
CC1–CC9
Security
✓ Incluido (obligatorio)
A1
Availability
✓ SLA 99.9% comprometido
PI1
Processing Integrity
✓ Transacciones financieras
C1
Confidentiality
✓ Datos propietarios
P1–P8
Privacy
✗ No en scope (v1)
Nota AT-C 205: Descripción del sistema completa y enviada a Deloitte (27 ene 2026). Boundaries incluyen: AWS EKS + RDS + S3, Okta, GitHub Actions, Datadog. Excluido: sistemas de RRHH y contabilidad.
2
¿Algún control ha saltado un ciclo durante el período? 1 Gap Detectado
Control Frecuencia Ciclos requeridos Ciclos completos Estado
Revisión de accesos (Okta) Trimestral Q1, Q2, Q3, Q4 Q1 ✓ | Q2 en curso Parcial
Vulnerability scans (Datadog) Mensual 12 meses Ene–May ✓ | Jun pendiente Gap Jun
Patch management (EKS nodes) Mensual 12 meses Ene–May ✓ completo On-Track
BCP Drill / Ejercicio recuperación Anual 1 / período Planificado sep — no realizado Pendiente
Security Awareness Training Anual 1 / período Completado mar 2026 (45/45 empleados) Completo
Penetration Test Anual 1 / período Completado abr 2026 (Nixu Cybersecurity) Completo
3
Evidencia de change-management para controles implementados mid-period 1 Cambio — Riesgo Medio
Control Fecha Change-Mgmt
WAF (Cloudflare) 15 Feb 2026 Parcial
⚠ Análisis de Riesgo — WAF mid-period
Ticket de cambio CHG-2026-047
Rationale documentado Sí ✓
Fecha efectiva notificada Sí ✓
Muestras anteriores al cambio No documentado ✗
Impact assessment Incompleto
Recomendación: Documentar retroactivamente el "impact on prior samples" para el WAF antes del pre-field test. Sin esta evidencia, Deloitte puede tratar el WAF como control no operativo durante enero–14 feb, generando una excepción de cobertura parcial.
4
Log de excepciones y evaluación de materialidad 1 Excepción Material
EXC-004 · MATERIAL
Acceso de ex-empleado (Dpto. Ingeniería) permaneció activo 3 días adicionales post-baja (14–17 marzo 2026). Permisos incluían: RDS PostgreSQL prod, S3 buckets transaccionales.
Descubierto: 17 Mar 2026
Detectado por: CloudTrail alert
Impacto: CC6.2 — Logical Access
Remediación: Completa ✓
Materialidad: Alta — afecta operación del control
Total excepciones 4
Materiales 1
Tolerancia auditora (típica) 1–2 por control
Máx. excepciones por control 1 (EXC-004)
Logging en tiempo real Sí ✓
Estrategia de presentación a auditora
EXC-004 es el riesgo principal del informe. Deloitte pondrá foco en CC6.2 (Logical Access). La remediación está completa pero la excepción probablemente resulte en una nota de auditoría (vs. finding material). Preparar: (1) análisis forense de los 3 días de actividad, (2) evidencia de que no hubo acceso productivo anómalo, (3) nuevo control preventivo implementado (automated off-boarding via Okta + JIRA workflow).
5
Cobertura de evidencias de muestra por período Gap Q2
Q1
Ene – Mar
Completo
47 evidencias archivadas
Q2
Abr – Jun
Parcial
38/52 controles · Jun vuln scan falta
Q3
Jul – Sep
Pendiente
Período futuro
Q4
Oct – Dic
Pendiente
Período futuro
Alerta front-loading: Q1 está bien cubierto (47 evidencias). Deloitte tipicamente samplea distribución uniforme — asegurar que June vulnerability scan se ejecute y archive antes del 20 Jun 2026. Sin él, Q2 quedaría con evidencia back-loaded.
6
Cross-walk ISO 27001 — Reutilización de evidencias 75% Overlap
39
controles con overlap HIGH-confidence (SOC 2 ↔ ISO 27001)
28
artefactos de evidencia reutilizables (una colección, dos informes)
54%
ahorro estimado en esfuerzo de recopilación de evidencias
Tema SOC 2 TSC Criterio ISO 27001 Control Artefacto compartido Reuso
Logical Access CC6.1–CC6.3 A.9.1–A.9.4 Okta access review logs ✓ Compartido
Vulnerability Management CC7.1 A.12.6.1 Datadog vuln scan reports ✓ Compartido
Incident Response CC7.3–CC7.5 A.16.1 IR runbooks + PagerDuty logs ✓ Compartido
Change Management CC8.1 A.14.2.2 GitHub PR + change tickets ✓ Compartido
BCP / Recovery A1.2–A1.3 A.17.1 BCP drill report ⚠ Pendiente
Encryption CC9.1 / C1.1 A.10.1 AWS KMS key policy + S3 encryption ✓ Compartido
Coordinación de calendarios: Alinear visita de campo Deloitte (SOC 2) con auditoría de certificación ISO 27001 prevista Q1 2027. El BCP drill de septiembre debe producir artefactos válidos para ambos marcos — un solo ejercicio, dos informes.
R
Estado de preparación para visita de campo Parcialmente listo
📋 Scoping discussion con Deloitte Completo
📄 Description of system (AT-C 205) Completo
🎭 Walkthrough rehearsal Pendiente (Oct)
🔬 Sample preparation (full period) En progreso
🧪 BCP drill realizado No completado
📊 Exception log formalizado Completo
🔄 Auto off-boarding control (post-EXC-004) Implementado
🔗 ISO 27001 cross-walk mapeado Completo
!
Top 3 Acciones Prioritarias Antes de Oct 2026
  • 1

    Cerrar gap del vulnerability scan de junio 2026

    Ejecutar Datadog vuln scan completo en infraestructura AWS (EKS + RDS + S3) y archivar evidencia antes del 20 Jun 2026. Un mes sin scan = excepción segura en CC7.1. Establecer alerta automática si el scan no se ejecuta dentro de los 5 primeros días del mes.

    DevSecOps Lead
    Due: 20 Jun 2026
  • 2

    Completar change-management documentation del WAF (Cloudflare)

    Documentar retroactivamente el "impact on prior samples" para el WAF activado el 15 feb 2026, incluyendo: muestra de estado de red pre-WAF, análisis de cobertura de CC6.6 antes/después y firma del CISO. Sin esto Deloitte puede tratar CC6.6 como no operativo en ene–14 feb.

    CISO + Infra Lead
    Due: 30 Jun 2026
  • 3

    Ejecutar BCP drill en septiembre y producir evidencia dual (SOC 2 + ISO 27001)

    Planificar ejercicio de recuperación ante desastres para la semana del 15 sep 2026, involucrando a Deloitte como observador. Generar artefactos que sean válidos simultáneamente para SOC 2 A1.2–A1.3 y ISO 27001 A.17.1. Evitar realizar dos ejercicios separados (ahorro de 2 semanas de esfuerzo).

    CTO + Compliance
    Due: 15 Sep 2026