Estado por criterio de confianza (Trust Service Criteria)
| Criterio | Nombre | Controles | Progreso |
|---|---|---|---|
| CC1 | Control Environment | 4/4 | 100% |
| CC2 | Comunicación | 3/3 | 100% |
| CC3 | Risk Assessment | 2/3 | 67% |
| CC4 | Monitoring | 2/3 | 67% |
| CC5 | Control Activities | 2/3 | 67% |
| CC6 | Logical Access | 3/5 | 60% |
| CC7 | System Operations | 3/3 | 100% |
| CC8 | Change Management | 3/3 | 100% |
| CC9 | Risk Mitigation | 1/3 | 33% |
| A | Availability | 2/3 | 67% |
| C | Confidentiality | 1/3 | 33% |
Cronograma de proyecto
Ene – Feb 2026
✓ Gap analysis completado
35 controles identificados; Vanta configurado; 14 gaps detectados
Mar – May 2026
✓ Remediación fase 1
MFA Okta universal, branch protection GitHub, Datadog alertas, politicas CC1-CC2
Jun – Jul 2026 — AHORA
Remediación fase 2
CC9 vendor mgmt, C confidentiality controls, BCP draft, pen test externo
Ago 2026 – Ago 2027
Periodo de auditoría (12 meses)
Controles en producción, recogida de evidencias Vanta, quarterly access reviews
Sep – Oct 2027
Fieldwork del auditor
Firma auditora (KPMG / Schellman) revisa evidencias; 4-8 semanas
Nov 2027
Emisión del reporte SOC 2
Reporte final + management response; distribución a los 28 clientes pipeline
Evidencias requeridas — estado de recogida
| Control | Tipo | Frec. | Estado |
|---|---|---|---|
| MFA habilitado (CC6.1) | Export Okta + captura | Trimestral | Automatizado |
| Access reviews (CC6.2) | Registros firmados | Trimestral | 1ª review hecha |
| Vulnerability scans (CC7.1) | Informe Snyk/Wiz | Semanal | Automatizado Vanta |
| Penetration test (CC5.3) | Informe + remediac. | Anual | Pendiente (Jul 26) |
| Cifrado en reposo (CC6.7) | Config AWS KMS | Por cambio | Recogida Vanta |
| Backup testado (A1.2) | Log restore test | Trimestral | Programado Jul 26 |
| Security training (CC2.2) | Certificados HRIS | Anual | 42/42 completados |
| Incident response test (CC5.2) | Notas tabletop | Anual | Pendiente (Ago 26) |
| Vendor risk (CC9.2) | Assessments firmados | Anual | Solo 2/8 vendors |
Políticas requeridas
- Information Security Policy Aprobada
- Access Control Policy Aprobada
- Encryption Policy Aprobada
- Change Management Policy Aprobada
- Vulnerability Management Policy Aprobada
- Acceptable Use Policy Aprobada
- Incident Response Plan En revisión
- Business Continuity / DR Plan En borrador
- Vendor Management Policy Pendiente
- Data Classification Policy Pendiente