VisionForge / Metropolis VLM no tiene certificación SOC 2 (Type I ni Type II) a día de hoy.

Esta página documenta el arranque (groundwork) de un análisis de brechas contra los criterios de servicio de confianza de SOC 2. No es una afirmación de cumplimiento, no ha sido revisada por un auditor externo, y no debe usarse como evidencia de certificación ante clientes o prospectos.

Trust Center
Estado del camino hacia SOC 2 Type I / Type II — issue #26, Epic #19
Fase actual
Análisis de brechas (gap analysis)
Completado — ver docs/trust/soc2-gap-analysis.md
Objetivo Type I
SOC 2 Type I
≈ mes 3 desde el arranque del engagement
Objetivo Type II
SOC 2 Type II
≈ mes 12-15 desde el arranque del engagement
Los 5 criterios de servicio de confianza
Criterio Obligatorio Estado del gap-analysis
Security Obligatorio Analizado — controles reales existentes (RBAC de API, case-tokens HMAC, audit WORM encadenado, helmet + rate-limiting) junto a brechas reales (auth apagada por defecto en producción, sin SSO/MFA, sin cifrado en reposo).
Availability Opcional Analizado — telemetría base existente (métricas Prometheus, health checks por servicio); sin plan de backup/recuperación ante desastres documentado.
Processing Integrity Opcional Analizado — sin validación de esquema de entrada; cobertura de tests automatizados existe pero sin gate de cobertura en CI.
Confidentiality Opcional Analizado — mismas brechas de cifrado que Security; segregación de acceso por rol existe en código pero no forzada por defecto en el entorno real.
Privacy Opcional Analizado — base legal por caso ya modelada (case-tokens de investigación); sin DPIA completado ni mecanismo de solicitud de acceso/borrado de datos.
Qué NO es esta página
Divulgación de vulnerabilidades
Ver /.well-known/security.txt (RFC 9116). El contacto publicado ahí es un placeholder pendiente de reemplazo por un canal oficial monitorizado.
Más información
El análisis completo de brechas, con evidencia de código y estimaciones de esfuerzo por control, vive en docs/trust/soc2-gap-analysis.md dentro del repositorio.