Trust Center
Estado del camino hacia SOC 2 Type I / Type II — issue #26, Epic #19
Fase actual
Análisis de brechas (gap analysis)
Completado — ver docs/trust/soc2-gap-analysis.md
Objetivo Type I
SOC 2 Type I
≈ mes 3 desde el arranque del engagement
Objetivo Type II
SOC 2 Type II
≈ mes 12-15 desde el arranque del engagement
Los 5 criterios de servicio de confianza
| Criterio | Obligatorio | Estado del gap-analysis |
|---|---|---|
| Security | Obligatorio | Analizado — controles reales existentes (RBAC de API, case-tokens HMAC, audit WORM encadenado, helmet + rate-limiting) junto a brechas reales (auth apagada por defecto en producción, sin SSO/MFA, sin cifrado en reposo). |
| Availability | Opcional | Analizado — telemetría base existente (métricas Prometheus, health checks por servicio); sin plan de backup/recuperación ante desastres documentado. |
| Processing Integrity | Opcional | Analizado — sin validación de esquema de entrada; cobertura de tests automatizados existe pero sin gate de cobertura en CI. |
| Confidentiality | Opcional | Analizado — mismas brechas de cifrado que Security; segregación de acceso por rol existe en código pero no forzada por defecto en el entorno real. |
| Privacy | Opcional | Analizado — base legal por caso ya modelada (case-tokens de investigación); sin DPIA completado ni mecanismo de solicitud de acceso/borrado de datos. |
Qué NO es esta página
- No es una certificación ni una declaración de conformidad SOC 2.
- No implica que un auditor externo haya revisado o validado estos controles.
- No sustituye la revisión de seguridad interna (
docs/SECURITY.md) ni una auditoría formal.
Divulgación de vulnerabilidades
Ver /.well-known/security.txt (RFC 9116). El contacto
publicado ahí es un placeholder pendiente de reemplazo por un canal oficial monitorizado.
Más información
El análisis completo de brechas, con evidencia de código y estimaciones de esfuerzo por control,
vive en
docs/trust/soc2-gap-analysis.md dentro del repositorio.