Mapeo de criterios SOC 2
Los Trust Services Criteria aplicados a esta operación, con el estado real de cada control.
SOC 2 — Trust Services Criteria aplicados
Estado publicado: criterios TSC aplicados — sin informe de auditor.
No existe un informe SOC 2 de Veritas Digital. Ni Tipo I ni Tipo II. Lo que existe es este documento: los criterios del AICPA usados como estructura de control interno, con el estado honesto de cada uno.
Si alguien le presenta un SOC 2 nuestro, no es nuestro.
Cómo leer este documento
Los criterios. Proceden de los 2017 Trust Services Criteria (With Revised Points of Focus — 2022) del AICPA: 33 criterios comunes bajo Seguridad (CC1–CC9), más criterios suplementarios de Disponibilidad (A1), Confidencialidad (C1), Integridad de procesamiento (PI1) y Privacidad (P1–P8). Seguridad es obligatoria en todo informe; las otras cuatro categorías se incluyen según lo que la organización comprometa. Los enunciados que siguen son descripciones propias, no la redacción literal de la norma.
Los estados.
| Estado | Significado |
|---|---|
| Implementado | El control existe, opera y deja evidencia recuperable. |
| Parcial | El control existe pero le falta formalización, cobertura completa o evidencia sistemática. |
| Pendiente | El control no está implantado de forma reconocible. |
| N/A | No aplicable a esta operación, con justificación explícita. |
Regla de asignación: solo se marca Implementado con evidencia verificable. Ante duda, se baja el estado. Este registro se equivoca siempre por defecto, nunca por exceso.
Advertencia estructural honesta: SOC 2 Tipo II mide eficacia operativa a lo largo de un periodo, no existencia en un momento. Un control marcado Implementado aquí significa que opera y hay evidencia; no significa que un auditor haya muestreado un periodo de observación. Esa diferencia es precisamente lo que compra un informe.
Seguridad — Criterios comunes (CC1–CC9)
CC1 — Entorno de control
| Criterio | Control aplicado | Estado |
|---|---|---|
| CC1.1 Compromiso con integridad y valores éticos | Política de seguridad publicable, política de IA y regla inviolable de confidencialidad de cartera de clientes | Implementado |
| CC1.2 Supervisión independiente por el órgano de gobierno | Veritas Digital LLC no dispone de consejo independiente. La supervisión la ejerce la dirección con el respaldo de Veritas Nexus Legal LLC como control jurídico externo. Es una mitigación, no un sustituto | Parcial |
| CC1.3 Estructura, autoridad y responsabilidad | Roles definidos: dirección, Responsable de Cumplimiento, Responsable de Ingeniería, Responsable de Seguridad. RBAC de tres roles en plataforma | Implementado |
| CC1.4 Compromiso con la competencia | Formación por rol; requisito de competencia para aprobar sellados | Parcial |
| CC1.5 Exigencia de responsabilidad individual | Auditoría inmutable con autoría por acción; proceso disciplinario documentado | Implementado |
CC2 — Comunicación e información
| Criterio | Control aplicado | Estado |
|---|---|---|
| CC2.1 Información de calidad para el control interno | Registros de auditoría inmutables, inventario de activos, registro de incidentes | Implementado |
| CC2.2 Comunicación interna de objetivos y responsabilidades | Políticas distribuidas y aceptadas; canal interno de escalado | Parcial |
| CC2.3 Comunicación externa | Centro de confianza, divulgación responsable, security.txt, condiciones de servicio | Implementado |
CC3 — Evaluación de riesgos
| Criterio | Control aplicado | Estado |
|---|---|---|
| CC3.1 Objetivos con suficiente claridad para evaluar riesgos | Objetivos de seguridad y de IA documentados | Parcial |
| CC3.2 Identificación y análisis de riesgos | Registro de riesgos mantenido; evaluación de impacto obligatoria antes de desplegar un agente | Parcial |
| CC3.3 Consideración del riesgo de fraude | Contemplado el fraude documental y la suplantación en el diseño del producto (verificación pública abierta, huella y sello temporal) | Parcial |
| CC3.4 Identificación de cambios significativos | Gestión de cambios con revisión previa | Parcial |
CC4 — Actividades de supervisión
| Criterio | Control aplicado | Estado |
|---|---|---|
| CC4.1 Evaluaciones continuas y separadas | Escaneo continuo de superficie de ataque sobre infraestructura propia; revisión periódica del estado de controles | Parcial |
| CC4.2 Comunicación de deficiencias | Registro de no conformidades con causa raíz y acción correctiva | Parcial |
CC5 — Actividades de control
| Criterio | Control aplicado | Estado |
|---|---|---|
| CC5.1 Selección y desarrollo de actividades de control | Controles seleccionados desde Anexo A de ISO/IEC 27001:2022 y CIS Controls | Implementado |
| CC5.2 Controles sobre la tecnología | Endurecimiento de infraestructura, gestión de configuración, cifrado en tránsito y en reposo | Parcial |
| CC5.3 Despliegue mediante políticas y procedimientos | Políticas escritas con procedimientos asociados | Parcial |
CC6 — Controles de acceso lógico y físico
| Criterio | Control aplicado | Estado |
|---|---|---|
| CC6.1 Restricción de acceso lógico | RBAC de tres roles; mínimo privilegio; segmentación de red | Implementado |
| CC6.2 Alta, modificación y baja de identidades | Alta y baja documentadas; revisión periódica de accesos | Parcial |
| CC6.3 Gestión de derechos de acceso | Derechos asignados por rol y revisados; la aprobación de sellado no es delegable a un rol de agente | Implementado |
| CC6.4 Acceso físico a instalaciones | Sin centro de datos propio. Operación remota sobre infraestructura de proveedor. Ver justificación en la sección de controles físicos de ISO 27001 Anexo A | N/A parcial |
| CC6.5 Retirada de acceso a activos dados de baja | Procedimiento de borrado y baja de soportes | Parcial |
| CC6.6 Protección del perímetro frente a amenazas externas | Endurecimiento, exposición mínima de servicios, transporte cifrado, gateway dedicado | Implementado |
| CC6.7 Protección de la información en transmisión y en soportes | Cifrado en tránsito; verificación pública sin transferencia de datos personales | Implementado |
| CC6.8 Prevención de software malicioso | Análisis antivirus en cuarentena y fail-closed: si el análisis no concluye, el archivo se rechaza. Detección de tipo por magic bytes, no por extensión | Implementado |
CC7 — Operación de sistemas
| Criterio | Control aplicado | Estado |
|---|---|---|
| CC7.1 Detección de configuraciones y vulnerabilidades | Escaneo continuo de superficie de ataque | Implementado |
| CC7.2 Monitorización de eventos anómalos | Registro y monitorización; auditoría inmutable como fuente forense | Parcial |
| CC7.3 Evaluación de eventos de seguridad | Procedimiento de triaje y clasificación de eventos | Parcial |
| CC7.4 Respuesta a incidentes | Procedimiento de respuesta con roles, escalado y respaldo jurídico propio para las obligaciones de notificación | Parcial |
| CC7.5 Recuperación tras incidentes | Copias de seguridad y procedimiento de restauración. Falta prueba de restauración documentada con periodicidad fija | Parcial |
CC8 — Gestión de cambios
| Criterio | Control aplicado | Estado |
|---|---|---|
| CC8.1 Autorización, diseño, prueba y aprobación de cambios | Control de versiones, separación de entornos, revisión previa al despliegue | Parcial |
CC9 — Mitigación de riesgos
| Criterio | Control aplicado | Estado |
|---|---|---|
| CC9.1 Mitigación de riesgos por disrupción del negocio | Plan de continuidad. La independencia demostrable del anclaje OpenTimestamps es continuidad de negocio a nivel de producto: el cliente prueba su fecha aunque el proveedor desaparezca | Parcial |
| CC9.2 Gestión del riesgo de proveedores y socios | Registro de subencargados y cláusulas contractuales. Falta evaluación periódica formalizada por proveedor | Parcial |
Disponibilidad (A1)
| Criterio | Control aplicado | Estado |
|---|---|---|
| A1.1 Gestión de capacidad y demanda | Seguimiento de capacidad de cómputo y de red; nodos propios en varios países | Parcial |
| A1.2 Copias de seguridad, recuperación e infraestructura de respaldo | Copias implantadas; pruebas de recuperación no formalizadas con calendario | Parcial |
| A1.3 Pruebas de los procedimientos de recuperación | Pruebas no sistematizadas | Pendiente |
Nota honesta: Veritas Digital no publica hoy un SLA con compromiso de disponibilidad cuantificado. Sin compromiso publicado no hay criterio contra el que medir, y anunciar disponibilidad sin instrumentación es exactamente el tipo de afirmación que este documento evita.
Confidencialidad (C1)
| Criterio | Control aplicado | Estado |
|---|---|---|
| C1.1 Identificación y mantenimiento de la información confidencial | Clasificación de información; la cartera de clientes es confidencial por política inviolable y no se publica en ningún material | Implementado |
| C1.2 Eliminación de información confidencial cuando ya no se requiere | Política de retención y borrado; procedimiento de supresión a petición del cliente | Parcial |
Integridad de procesamiento (PI1)
Esta es la categoría donde la arquitectura del producto hace el trabajo pesado.
| Criterio | Control aplicado | Estado |
|---|---|---|
| PI1.1 Información sobre el procesamiento y sus salidas | El certificado declara explícitamente qué prueba —existencia en una fecha e integridad desde entonces— y qué no prueba: no registra propiedad intelectual. FAQ pública extensa en 7 idiomas | Implementado |
| PI1.2 Integridad y completitud de las entradas | Detección de tipo por magic bytes; análisis en cuarentena fail-closed; rechazo ante análisis incompleto | Implementado |
| PI1.3 Integridad y completitud del procesamiento | SHA-256 del original; cadena de hashes por página en depósito textual (hasta 200 páginas): no se sustituye una hoja sin que se note | Implementado |
| PI1.4 Integridad y completitud de las salidas | Certificado PDF firmado RSA-SHA256 con huella, sello temporal, altura de bloque, licencia, QR y enlace de verificación | Implementado |
| PI1.5 Almacenamiento íntegro y completo | Anclaje en Bitcoin mediante OpenTimestamps; con el .ots y una copia del original la fecha se prueba con software libre e independientemente de Veritas | Implementado |
Privacidad (P1–P8)
| Criterio | Control aplicado | Estado |
|---|---|---|
| P1.1 Aviso sobre las prácticas de privacidad | Aviso de privacidad publicado, en formato integral y simplificado | Parcial |
| P2.1 Elección y consentimiento | Consentimiento recogido y registrado; la verificación pública de un certificado no requiere cuenta ni datos personales | Implementado |
| P3.1 Recogida coherente con lo informado | Minimización aplicada en el diseño de formularios y del flujo de verificación | Implementado |
| P3.2 Consentimiento explícito para datos sensibles | Los datos de categoría especial no se solicitan salvo encargo específico del cliente, con base jurídica documentada | Parcial |
| P4.1 Uso limitado a los fines informados | Los ficheros del cliente no se usan para entrenar ni mejorar modelos | Implementado |
| P4.2 Retención según lo informado | Plazos de retención definidos por categoría | Parcial |
| P4.3 Eliminación al fin del plazo | Procedimiento de borrado implantado; falta verificación sistemática del borrado en copias de seguridad | Parcial |
| P5.1 Acceso del interesado a sus datos | Procedimiento de derechos del interesado y ARCO con plazo de respuesta | Parcial |
| P5.2 Corrección, modificación y supresión | Procedimiento operativo. Excepción declarada: un hecho ya anclado en cadena pública no puede alterarse retroactivamente; el anclaje contiene una huella, no el contenido | Implementado |
| P6.1 Divulgación a terceros solo conforme a lo informado | Registro de subencargados y encargos del tratamiento firmados | Parcial |
| P6.2 Registro de divulgaciones autorizadas | Registro mantenido | Parcial |
| P6.3 Registro de divulgaciones no autorizadas | Se registran como incidente de privacidad | Parcial |
| P6.4 Compromisos de los terceros receptores | Cláusulas contractuales y, cuando aplica, cláusulas contractuales tipo para transferencias internacionales | Parcial |
| P6.5 Notificación de divulgaciones no autorizadas por terceros | Obligación contractual de notificación por el subencargado | Parcial |
| P6.6 Notificación de brechas a interesados y autoridades | Procedimiento de notificación con plazos por jurisdicción, con respaldo jurídico propio | Parcial |
| P6.7 Rendición de cuentas sobre divulgaciones | Registro de tratamientos y de divulgaciones | Parcial |
| P7.1 Calidad y exactitud de los datos personales | Mecanismo de corrección a instancia del interesado | Parcial |
| P8.1 Gestión de reclamaciones y disputas de privacidad | Canal de reclamación con acuse y plazo; escalado a Veritas Nexus Legal LLC | Parcial |
Resumen honesto
- Lo más fuerte: Integridad de procesamiento. No depende de una promesa; depende de criptografía verificable por terceros.
- Lo más débil: Disponibilidad. Hay copias, pero las pruebas de recuperación no están sistematizadas. Está marcado Pendiente precisamente para que se vea.
- La brecha estructural: ninguna de estas casillas ha sido comprobada por un auditor independiente. Ese es el salto que convierte este documento en un informe SOC 2, y ese salto no lo hemos dado.
Fuentes
- AICPA, 2017 Trust Services Criteria (With Revised Points of Focus — 2022): https://us.aicpa.org/content/dam/aicpa/interestareas/frc/assuranceadvisoryservices/downloadabledocuments/trust-services-criteria.pdf
- AICPA & CIMA, SOC 2 — SOC for Service Organizations: Trust Services Criteria: https://us.aicpa.org/interestareas/frc/assuranceadvisoryservices/aicpasoc2report.html