§ IV — CONFIANZAAUDITORÍA · LISTA

Construido para el
expediente de cumplimiento.

Compras, seguridad y auditoría son ciudadanos de primera clase en cada proyecto. Esta es la documentación que llega durante diligencia.

MARCOS
06
§ I — CUMPLIMIENTO

Estándares contra los que operamos.

SOC 2 Tipo II

En progreso

Auditado anualmente desde 2021. Monitoreo continuo.

ISO 27001 / 27701

En progreso

Sistemas de gestión de seguridad de la información y privacidad.

HIPAA y HITRUST

En progreso

Listo para BAA. Despliegues en producción desde 2019.

GDPR y CCPA

En progreso

Opciones de residencia de datos en EE.UU., UE, Reino Unido.

FedRAMP-alineado

En progreso

Arquitecturas de referencia para cargas de trabajo moderadas.

PCI-DSS Nivel 1

En progreso

Patrones de tokenización, vaulteo y trazabilidad de auditoría.

§ II — GOBERNANZA

Cómo se gestiona un proyecto.

Comité de Revisión de Arquitectura

Cada proyecto inicia con un registro de decisión arquitectónica escrito. El documento es tuyo.

Acuerdo Marco de Servicios

MSA estándar con continuidad de equipo, propiedad de IP y cláusulas de salida escritas en español claro.

Seguro del proyecto

$5M E&O · $5M Cyber · $2M General. Certificados disponibles.

Revisión trimestral de negocio

Rendimiento de SLOs, gasto vs. plan, registro de riesgos. Revisado con tu CFO y CTO.

§ III — POSTURA DE SEGURIDAD

La infraestructura de la confianza.

Identidad y acceso

SSO vía SAML/OIDC. Segundo factor respaldado por hardware obligatorio para producción. Revisiones de acceso trimestrales, evidenciadas.

Manejo de datos

Aislamiento de tenant por defecto. Encriptación en reposo (AES-256) y en tránsito (TLS 1.3). Opciones de residencia de datos en EE.UU., UE, Reino Unido.

Gestión de vulnerabilidades

SCA + SAST + DAST continuo. Pruebas de penetración anuales por firma independiente. SLAs de parches alineados con CVSS.

Respuesta a incidentes

Guardia 24/7. Matriz de severidad definida. Notificación al cliente dentro de 24 horas de incidente material confirmado.

Gestión de proveedores

Subprocesadores revisados trimestralmente. Lista pública mantenida. SCCs y DPAs disponibles.

Continuidad del negocio

RTO 4 h, RPO 15 min para proyectos de plataforma gestionada. Ejercicios de DR trimestrales.

§ IV — DOCUMENTACIÓN

El paquete diligencia.

DOC 01
Informe SOC 2 Tipo II
↓ SOLICITAR ACCESO
DOC 02
Certificado ISO 27001
↓ SOLICITAR ACCESO
DOC 03
Resumen ejecutivo de pen-test
↓ SOLICITAR ACCESO
DOC 04
Lista de subprocesadores
↓ SOLICITAR ACCESO
DOC 05
Plantilla de DPA
↓ SOLICITAR ACCESO
DOC 06
Certificados de seguro
↓ SOLICITAR ACCESO
DOC 07
Plantilla de MSA
↓ SOLICITAR ACCESO
DOC 08
Carta muestra de arquitectura
↓ SOLICITAR ACCESO
Season