Veritas DigitalSeguridad · Reputación · IA
Centro de confianza

Mapeo de criterios SOC 2

Los Trust Services Criteria aplicados a esta operación, con el estado real de cada control.

SOC 2 — Trust Services Criteria aplicados

Estado publicado: criterios TSC aplicados — sin informe de auditor.

No existe un informe SOC 2 de Veritas Digital. Ni Tipo I ni Tipo II. Lo que existe es este documento: los criterios del AICPA usados como estructura de control interno, con el estado honesto de cada uno.

Si alguien le presenta un SOC 2 nuestro, no es nuestro.


Cómo leer este documento

Los criterios. Proceden de los 2017 Trust Services Criteria (With Revised Points of Focus — 2022) del AICPA: 33 criterios comunes bajo Seguridad (CC1–CC9), más criterios suplementarios de Disponibilidad (A1), Confidencialidad (C1), Integridad de procesamiento (PI1) y Privacidad (P1–P8). Seguridad es obligatoria en todo informe; las otras cuatro categorías se incluyen según lo que la organización comprometa. Los enunciados que siguen son descripciones propias, no la redacción literal de la norma.

Los estados.

EstadoSignificado
ImplementadoEl control existe, opera y deja evidencia recuperable.
ParcialEl control existe pero le falta formalización, cobertura completa o evidencia sistemática.
PendienteEl control no está implantado de forma reconocible.
N/ANo aplicable a esta operación, con justificación explícita.

Regla de asignación: solo se marca Implementado con evidencia verificable. Ante duda, se baja el estado. Este registro se equivoca siempre por defecto, nunca por exceso.

Advertencia estructural honesta: SOC 2 Tipo II mide eficacia operativa a lo largo de un periodo, no existencia en un momento. Un control marcado Implementado aquí significa que opera y hay evidencia; no significa que un auditor haya muestreado un periodo de observación. Esa diferencia es precisamente lo que compra un informe.


Seguridad — Criterios comunes (CC1–CC9)

CC1 — Entorno de control

CriterioControl aplicadoEstado
CC1.1 Compromiso con integridad y valores éticosPolítica de seguridad publicable, política de IA y regla inviolable de confidencialidad de cartera de clientesImplementado
CC1.2 Supervisión independiente por el órgano de gobiernoVeritas Digital LLC no dispone de consejo independiente. La supervisión la ejerce la dirección con el respaldo de Veritas Nexus Legal LLC como control jurídico externo. Es una mitigación, no un sustitutoParcial
CC1.3 Estructura, autoridad y responsabilidadRoles definidos: dirección, Responsable de Cumplimiento, Responsable de Ingeniería, Responsable de Seguridad. RBAC de tres roles en plataformaImplementado
CC1.4 Compromiso con la competenciaFormación por rol; requisito de competencia para aprobar selladosParcial
CC1.5 Exigencia de responsabilidad individualAuditoría inmutable con autoría por acción; proceso disciplinario documentadoImplementado

CC2 — Comunicación e información

CriterioControl aplicadoEstado
CC2.1 Información de calidad para el control internoRegistros de auditoría inmutables, inventario de activos, registro de incidentesImplementado
CC2.2 Comunicación interna de objetivos y responsabilidadesPolíticas distribuidas y aceptadas; canal interno de escaladoParcial
CC2.3 Comunicación externaCentro de confianza, divulgación responsable, security.txt, condiciones de servicioImplementado

CC3 — Evaluación de riesgos

CriterioControl aplicadoEstado
CC3.1 Objetivos con suficiente claridad para evaluar riesgosObjetivos de seguridad y de IA documentadosParcial
CC3.2 Identificación y análisis de riesgosRegistro de riesgos mantenido; evaluación de impacto obligatoria antes de desplegar un agenteParcial
CC3.3 Consideración del riesgo de fraudeContemplado el fraude documental y la suplantación en el diseño del producto (verificación pública abierta, huella y sello temporal)Parcial
CC3.4 Identificación de cambios significativosGestión de cambios con revisión previaParcial

CC4 — Actividades de supervisión

CriterioControl aplicadoEstado
CC4.1 Evaluaciones continuas y separadasEscaneo continuo de superficie de ataque sobre infraestructura propia; revisión periódica del estado de controlesParcial
CC4.2 Comunicación de deficienciasRegistro de no conformidades con causa raíz y acción correctivaParcial

CC5 — Actividades de control

CriterioControl aplicadoEstado
CC5.1 Selección y desarrollo de actividades de controlControles seleccionados desde Anexo A de ISO/IEC 27001:2022 y CIS ControlsImplementado
CC5.2 Controles sobre la tecnologíaEndurecimiento de infraestructura, gestión de configuración, cifrado en tránsito y en reposoParcial
CC5.3 Despliegue mediante políticas y procedimientosPolíticas escritas con procedimientos asociadosParcial

CC6 — Controles de acceso lógico y físico

CriterioControl aplicadoEstado
CC6.1 Restricción de acceso lógicoRBAC de tres roles; mínimo privilegio; segmentación de redImplementado
CC6.2 Alta, modificación y baja de identidadesAlta y baja documentadas; revisión periódica de accesosParcial
CC6.3 Gestión de derechos de accesoDerechos asignados por rol y revisados; la aprobación de sellado no es delegable a un rol de agenteImplementado
CC6.4 Acceso físico a instalacionesSin centro de datos propio. Operación remota sobre infraestructura de proveedor. Ver justificación en la sección de controles físicos de ISO 27001 Anexo AN/A parcial
CC6.5 Retirada de acceso a activos dados de bajaProcedimiento de borrado y baja de soportesParcial
CC6.6 Protección del perímetro frente a amenazas externasEndurecimiento, exposición mínima de servicios, transporte cifrado, gateway dedicadoImplementado
CC6.7 Protección de la información en transmisión y en soportesCifrado en tránsito; verificación pública sin transferencia de datos personalesImplementado
CC6.8 Prevención de software maliciosoAnálisis antivirus en cuarentena y fail-closed: si el análisis no concluye, el archivo se rechaza. Detección de tipo por magic bytes, no por extensiónImplementado

CC7 — Operación de sistemas

CriterioControl aplicadoEstado
CC7.1 Detección de configuraciones y vulnerabilidadesEscaneo continuo de superficie de ataqueImplementado
CC7.2 Monitorización de eventos anómalosRegistro y monitorización; auditoría inmutable como fuente forenseParcial
CC7.3 Evaluación de eventos de seguridadProcedimiento de triaje y clasificación de eventosParcial
CC7.4 Respuesta a incidentesProcedimiento de respuesta con roles, escalado y respaldo jurídico propio para las obligaciones de notificaciónParcial
CC7.5 Recuperación tras incidentesCopias de seguridad y procedimiento de restauración. Falta prueba de restauración documentada con periodicidad fijaParcial

CC8 — Gestión de cambios

CriterioControl aplicadoEstado
CC8.1 Autorización, diseño, prueba y aprobación de cambiosControl de versiones, separación de entornos, revisión previa al despliegueParcial

CC9 — Mitigación de riesgos

CriterioControl aplicadoEstado
CC9.1 Mitigación de riesgos por disrupción del negocioPlan de continuidad. La independencia demostrable del anclaje OpenTimestamps es continuidad de negocio a nivel de producto: el cliente prueba su fecha aunque el proveedor desaparezcaParcial
CC9.2 Gestión del riesgo de proveedores y sociosRegistro de subencargados y cláusulas contractuales. Falta evaluación periódica formalizada por proveedorParcial

Disponibilidad (A1)

CriterioControl aplicadoEstado
A1.1 Gestión de capacidad y demandaSeguimiento de capacidad de cómputo y de red; nodos propios en varios paísesParcial
A1.2 Copias de seguridad, recuperación e infraestructura de respaldoCopias implantadas; pruebas de recuperación no formalizadas con calendarioParcial
A1.3 Pruebas de los procedimientos de recuperaciónPruebas no sistematizadasPendiente

Nota honesta: Veritas Digital no publica hoy un SLA con compromiso de disponibilidad cuantificado. Sin compromiso publicado no hay criterio contra el que medir, y anunciar disponibilidad sin instrumentación es exactamente el tipo de afirmación que este documento evita.


Confidencialidad (C1)

CriterioControl aplicadoEstado
C1.1 Identificación y mantenimiento de la información confidencialClasificación de información; la cartera de clientes es confidencial por política inviolable y no se publica en ningún materialImplementado
C1.2 Eliminación de información confidencial cuando ya no se requierePolítica de retención y borrado; procedimiento de supresión a petición del clienteParcial

Integridad de procesamiento (PI1)

Esta es la categoría donde la arquitectura del producto hace el trabajo pesado.

CriterioControl aplicadoEstado
PI1.1 Información sobre el procesamiento y sus salidasEl certificado declara explícitamente qué prueba —existencia en una fecha e integridad desde entonces— y qué no prueba: no registra propiedad intelectual. FAQ pública extensa en 7 idiomasImplementado
PI1.2 Integridad y completitud de las entradasDetección de tipo por magic bytes; análisis en cuarentena fail-closed; rechazo ante análisis incompletoImplementado
PI1.3 Integridad y completitud del procesamientoSHA-256 del original; cadena de hashes por página en depósito textual (hasta 200 páginas): no se sustituye una hoja sin que se noteImplementado
PI1.4 Integridad y completitud de las salidasCertificado PDF firmado RSA-SHA256 con huella, sello temporal, altura de bloque, licencia, QR y enlace de verificaciónImplementado
PI1.5 Almacenamiento íntegro y completoAnclaje en Bitcoin mediante OpenTimestamps; con el .ots y una copia del original la fecha se prueba con software libre e independientemente de VeritasImplementado

Privacidad (P1–P8)

CriterioControl aplicadoEstado
P1.1 Aviso sobre las prácticas de privacidadAviso de privacidad publicado, en formato integral y simplificadoParcial
P2.1 Elección y consentimientoConsentimiento recogido y registrado; la verificación pública de un certificado no requiere cuenta ni datos personalesImplementado
P3.1 Recogida coherente con lo informadoMinimización aplicada en el diseño de formularios y del flujo de verificaciónImplementado
P3.2 Consentimiento explícito para datos sensiblesLos datos de categoría especial no se solicitan salvo encargo específico del cliente, con base jurídica documentadaParcial
P4.1 Uso limitado a los fines informadosLos ficheros del cliente no se usan para entrenar ni mejorar modelosImplementado
P4.2 Retención según lo informadoPlazos de retención definidos por categoríaParcial
P4.3 Eliminación al fin del plazoProcedimiento de borrado implantado; falta verificación sistemática del borrado en copias de seguridadParcial
P5.1 Acceso del interesado a sus datosProcedimiento de derechos del interesado y ARCO con plazo de respuestaParcial
P5.2 Corrección, modificación y supresiónProcedimiento operativo. Excepción declarada: un hecho ya anclado en cadena pública no puede alterarse retroactivamente; el anclaje contiene una huella, no el contenidoImplementado
P6.1 Divulgación a terceros solo conforme a lo informadoRegistro de subencargados y encargos del tratamiento firmadosParcial
P6.2 Registro de divulgaciones autorizadasRegistro mantenidoParcial
P6.3 Registro de divulgaciones no autorizadasSe registran como incidente de privacidadParcial
P6.4 Compromisos de los terceros receptoresCláusulas contractuales y, cuando aplica, cláusulas contractuales tipo para transferencias internacionalesParcial
P6.5 Notificación de divulgaciones no autorizadas por tercerosObligación contractual de notificación por el subencargadoParcial
P6.6 Notificación de brechas a interesados y autoridadesProcedimiento de notificación con plazos por jurisdicción, con respaldo jurídico propioParcial
P6.7 Rendición de cuentas sobre divulgacionesRegistro de tratamientos y de divulgacionesParcial
P7.1 Calidad y exactitud de los datos personalesMecanismo de corrección a instancia del interesadoParcial
P8.1 Gestión de reclamaciones y disputas de privacidadCanal de reclamación con acuse y plazo; escalado a Veritas Nexus Legal LLCParcial

Resumen honesto

  • Lo más fuerte: Integridad de procesamiento. No depende de una promesa; depende de criptografía verificable por terceros.
  • Lo más débil: Disponibilidad. Hay copias, pero las pruebas de recuperación no están sistematizadas. Está marcado Pendiente precisamente para que se vea.
  • La brecha estructural: ninguna de estas casillas ha sido comprobada por un auditor independiente. Ese es el salto que convierte este documento en un informe SOC 2, y ese salto no lo hemos dado.

Fuentes