Mapa de preparación SOC 2
In progress — not certified
Lo que hemos publicado hoy frente a lo que aún exige una auditoría SOC 2 independiente. Para adquisición y revisiones de seguridad.
Esta página no es un informe SOC 2 Type I o Type II. La insignia «In progress — not certified» permanece hasta que un auditor emita el informe.
Controles vs evidencias
| Área | Evidencia publicada |
|---|---|
| Seguridad — acceso | MFA TOTP + códigos de recuperación; MFA step-up para secretos (API keys, webhooks, SCIM, SMTP, equipo, contraseña). |
| Seguridad — credenciales | Contraseñas bcrypt; API keys hasheadas; listas de IP opcionales. |
| Seguridad — transporte | HTTPS para app, redirecciones de escaneo y API. |
| Seguridad — integraciones | Webhooks de escaneo HMAC-SHA256; secretos rotables; historial de entregas. |
| Disponibilidad | Página pública /status y objetivo mensual del 99,9 % (enterprise) — no es un informe SOC 2. |
| Confidencialidad | Contraseñas por QR; retención por plan; exportar/eliminar; auto-eliminación de cuenta. |
| Privacidad / orientado a GDPR | Política de privacidad, DPA y subprocesadores publicados. |
| Facturación / PCI | Paddle como Merchant of Record — sin datos de tarjeta en QRbanner. |
Hoja de ruta de certificación
- Evaluación de brechas frente a SOC 2 Trust Services Criteria (seguridad, disponibilidad, confidencialidad).
- Remediar controles — revisiones de acceso, gestión de cambios, riesgo de proveedores, logging.
- Contratar auditor independiente, completar Type I y luego periodo de observación Type II.
- Publicar disponibilidad de informes para clientes enterprise cualificados vía formulario de adquisición.
El calendario depende del alcance de auditoría y preparación de evidencias. Pregunte a ventas por la ventana objetivo actual — no afirmaremos «SOC 2 certificado» hasta emitir el informe.