Ir al contenido principal

Mapa de preparación SOC 2

In progress — not certified

Lo que hemos publicado hoy frente a lo que aún exige una auditoría SOC 2 independiente. Para adquisición y revisiones de seguridad.

Esta página no es un informe SOC 2 Type I o Type II. La insignia «In progress — not certified» permanece hasta que un auditor emita el informe.

Controles vs evidencias

ÁreaEvidencia publicada
Seguridad — accesoMFA TOTP + códigos de recuperación; MFA step-up para secretos (API keys, webhooks, SCIM, SMTP, equipo, contraseña).
Seguridad — credencialesContraseñas bcrypt; API keys hasheadas; listas de IP opcionales.
Seguridad — transporteHTTPS para app, redirecciones de escaneo y API.
Seguridad — integracionesWebhooks de escaneo HMAC-SHA256; secretos rotables; historial de entregas.
DisponibilidadPágina pública /status y objetivo mensual del 99,9 % (enterprise) — no es un informe SOC 2.
ConfidencialidadContraseñas por QR; retención por plan; exportar/eliminar; auto-eliminación de cuenta.
Privacidad / orientado a GDPRPolítica de privacidad, DPA y subprocesadores publicados.
Facturación / PCIPaddle como Merchant of Record — sin datos de tarjeta en QRbanner.

Hoja de ruta de certificación

  1. Evaluación de brechas frente a SOC 2 Trust Services Criteria (seguridad, disponibilidad, confidencialidad).
  2. Remediar controles — revisiones de acceso, gestión de cambios, riesgo de proveedores, logging.
  3. Contratar auditor independiente, completar Type I y luego periodo de observación Type II.
  4. Publicar disponibilidad de informes para clientes enterprise cualificados vía formulario de adquisición.

El calendario depende del alcance de auditoría y preparación de evidencias. Pregunte a ventas por la ventana objetivo actual — no afirmaremos «SOC 2 certificado» hasta emitir el informe.