Ingeniería de cumplimiento: construimos los controles, tu evaluador los prueba
Clientes, reguladores y adquirentes piden evidencia de SOC 2, HIPAA, ISO 27001, PCI DSS o GDPR y LGPD. Casi toda es ingeniería: cómo se despliega el código, quién tiene acceso, qué se registra y se vigila, cómo se cifran los datos y cómo te recuperas. Hacemos esa ingeniería hacia los controles. Nunca auditamos, evaluamos ni certificamos, y firmamos un acuerdo de asociado comercial (BAA) de HIPAA cuando un contrato toca PHI.
- Tu evaluador o regulador
- Prueba tus controles, certifica o hace cumplir la norma
- Tu empresa
- Nuestros ingenieros construyen los controles de ingeniería en tus cuentas
- Clouditive
Clouditive no audita, no evalúa, no certifica ni da asesoría legal
Los marcos
¿Hacia qué marcos hacemos ingeniería?
Cinco, cada uno en su página: SOC 2, HIPAA, ISO/IEC 27001, PCI DSS, y GDPR con LGPD. Comparten un núcleo de controles de ingeniería, pero difieren en lo que protegen, en quién los prueba y en lo que exige el texto, así que cada página cubre solo sus propios controles. Los marcos que no cubrimos se listan más abajo.
SOC 2
Un informe que emite una firma CPA independiente sobre seguridad y criterios relacionados. La ingeniería: gestión de cambios, accesos, monitoreo, infraestructura como código, recuperación y controles de vulnerabilidades.
HIPAA
La Regla de Seguridad de EE. UU. para la información de salud protegida electrónica: acceso, controles de auditoría, integridad, seguridad en la transmisión y planes de contingencia, más los acuerdos de asociado comercial. No existe una certificación HIPAA. Firmamos un BAA cuando un contrato toca PHI.
ISO/IEC 27001
Una norma de sistema de gestión que un organismo de certificación acreditado puede certificar. La ingeniería: los controles tecnológicos que elegiste en tu Declaración de Aplicabilidad y los controles de proveedores que nos aplican.
PCI DSS
Doce requisitos para toda entidad que almacena, procesa o transmite datos de tarjetas o puede afectar su seguridad. La ingeniería: alcance, criptografía, software seguro, MFA, logs y escaneos. Lo valida un QSA o una autoevaluación.
GDPR y LGPD
Dos leyes de privacidad, no certificaciones: privacidad desde el diseño, seguridad del tratamiento y notificación de brechas (GDPR artículos 25, 32 y 33, LGPD artículos 46 a 49). La ingeniería construye las medidas técnicas; tu asesoría legal decide qué te exige la ley.
Quién evalúa
¿Quién prueba, certifica o hace cumplir cada uno?
Nunca el proveedor de ingeniería. Una firma CPA emite los informes SOC 2 y un organismo de certificación acreditado emite los certificados ISO/IEC 27001. Un Evaluador de Seguridad Calificado (QSA) o tu propia autoevaluación valida PCI DSS. HIPAA, GDPR y LGPD son leyes que hacen cumplir los reguladores, y ninguna tiene un certificado que se pueda comprar.
- SOC 2: una firma CPA independiente prueba tus controles y emite el informe.
- ISO/IEC 27001: certifica un organismo de certificación externo. ISO no realiza certificaciones ni emite certificados.
- PCI DSS: si debes validar, y cómo, lo deciden las marcas de pago y tu adquirente. Una empresa QSA redacta un Report on Compliance, o completas un cuestionario de autoevaluación.
- HIPAA: no hay certificación. La Regla de Seguridad exige una evaluación periódica, y cuando HHS la adoptó en 2003 dijo que no pensaba crear criterios de certificación.
- GDPR y LGPD: las hacen cumplir las autoridades de control en la UE y la ANPD en Brasil. Un mecanismo de certificación aprobado según el artículo 42 del GDPR puede ser un elemento que demuestre el cumplimiento, no un reemplazo.
El núcleo común
¿Qué controles de ingeniería comparten los marcos?
Seis áreas aparecen en todos los marcos, con nombres distintos: acceso y autenticación, registro y monitoreo, gestión de cambios y desarrollo seguro, cifrado y protección de datos, backups y recuperación, y gestión de vulnerabilidades e incidentes. Cada fila da la cláusula donde cada marco lo pide, leída del texto el 2026-10-09, y luego la ingeniería y el caso publicado que la respalda.
Acceso y autenticación
Qué le pide a ingeniería¿Quién puede llegar a producción y a los datos, cómo prueba quién es y se retira el acceso cuando corresponde?
Identidades únicas en tu SSO, MFA, mínimo privilegio, acceso de emergencia que queda registrado, secretos en un almacén gestionado e identidad de workload para los servicios. Nuestros ingenieros usan tus cuentas, y el acceso se revoca cuando termina el contrato.
- HIPAA: §164.312(a) control de acceso y §164.312(d) autenticación de persona o entidad.
- ISO/IEC 27002:2022: controles 5.15 a 5.18, 8.2 y 8.5.
- PCI DSS v4.0.1: Requisitos 7 y 8, incluido el 8.4.2, MFA para todo acceso sin consola al entorno de datos del titular de la tarjeta.
- GDPR artículo 32(1) y (4), LGPD artículo 46. SOC 2: acceso lógico, en su propia página.
Dónde lo hicimos
- Los secretos viven en un almacén gestionado, y el control de vulnerabilidades corre en cada solicitud de fusión.Leer el caso del pipeline de versiones fintech
- Cloud SQL corre con IP privada, con KMS y Workload Identity.Leer el caso de la plataforma de marketing con IA
- El envío por Gmail usa delegación de dominio, así que no se guarda ninguna clave de correo.Leer el caso del portal de coordinación GovTech
- El stack de observabilidad se lee en Grafana con inicio de sesión único.Leer el caso de ingeniería de plataforma en transporte
Ningún paquete fijo cubre el control de acceso por sí solo. Lo definimos en Discovery o con ingenieros por hora.
Registro y monitoreo
Qué le pide a ingeniería¿Qué registras, quién lo vigila y las alertas disparan cuando deben?
Métricas, logs y trazas conectados, alertas probadas hasta que disparan y un runbook. Los logs se diseñan para que los datos protegidos, los números de tarjeta y los datos personales no terminen en las líneas de log.
- HIPAA: §164.312(b) controles de auditoría y §164.308(a)(1)(ii)(D), revisión regular de logs de auditoría e informes de acceso.
- ISO/IEC 27002:2022: controles 8.15 y 8.16.
- PCI DSS v4.0.1: Requisito 10, incluidos el 10.2.1, logs de auditoría en todos los componentes, y el 10.5.1, al menos 12 meses de historial con los últimos tres meses disponibles de inmediato.
- GDPR artículo 33(3) y (5) y LGPD artículo 48 §1: tras una brecha debes describir los datos afectados, lo que depende de registros que sobrevivan a ella.
Dónde lo hicimos
- De cero alertas en producción a 275 reglas de alerta, cada una probada hasta que disparó.Leer el caso del pipeline de versiones fintech
- Colectores de OpenTelemetry en cada clúster envían a Mimir, Loki, Tempo y Pyroscope centrales. Los paneles pasaron de 18 a 135.Leer el caso de ingeniería de plataforma en transporte
- Las trazas de OpenTelemetry van a Google Cloud y 18 políticas de alerta vigilan el servicio.Leer el caso de la plataforma de marketing con IA
Lo entrega
- Fundamentos de SRE y observabilidadUSD 5.000 · 2 semanas
Gestión de cambios y desarrollo seguro
Qué le pide a ingeniería¿Cómo se aprueba, prueba y publica un cambio, y puedes mostrar el registro?
Los cambios llegan a producción por un pipeline cuyos controles pueden frenar una versión. Cada versión es rastreable y tiene un camino de vuelta ensayado.
- ISO/IEC 27002:2022: controles 8.25 a 8.32, del ciclo de vida de desarrollo seguro a la gestión de cambios.
- PCI DSS v4.0.1: 6.2.1 y 6.2.4 sobre desarrollo seguro, 6.3.2 sobre el inventario de software a medida y 6.5.1, cambios hechos con motivo, impacto de seguridad, aprobación y pruebas.
- HIPAA: la Regla de Seguridad no tiene un estándar de gestión de cambios con ese nombre. Los controles de versiones sirven a la gestión de riesgos (§164.308(a)(1)(ii)(B)) y a la integridad (§164.312(c)).
- GDPR artículo 25 y LGPD artículo 46 §2: protección desde el diseño del producto hasta su operación.
Dónde lo hicimos
- Producción espera una hora bajo observación y debe pasar controles de salud y de tasa de errores. La reversión volviendo a promover se ensayó en desarrollo: 72 segundos hacia atrás, 124 hacia adelante.Leer el caso del pipeline de versiones fintech
- Un tag de versión construye las imágenes, corre las migraciones, despliega por digest de imagen y lee de vuelta el digest que realmente está en producción.Leer el caso de la plataforma de marketing con IA
- Cada versión es una imagen firmada con cosign, desplegada sin tráfico, verificada y recién entonces promovida.Leer el caso del portal de coordinación GovTech
Lo entrega
- CI/CD e IaC: construcción o rediseñoUSD 4.000 · 2 semanas
- Fundamentos de automatización de QAUSD 5.000 · 2 semanas
Cifrado y protección de datos
Qué le pide a ingeniería¿Los datos están cifrados donde se mueven y donde reposan, y quién tiene las claves?
TLS en tránsito, claves gestionadas y cifrado en reposo, rutas de red privadas hacia los almacenes de datos, un firewall de aplicaciones web en el borde y datos enmascarados fuera de producción.
- HIPAA: §164.312(a)(2)(iv) y (e)(2)(ii), ambos direccionables (addressable).
- ISO/IEC 27002:2022: controles 8.24, 8.10, 8.11 y 8.12.
- PCI DSS v4.0.1: Requisito 3, incluidos el 3.3.1, ningún dato sensible de autenticación tras la autorización, y el 3.5.1, PAN ilegible dondequiera que se almacene. El Requisito 4 cubre la transmisión.
- GDPR artículo 32(1)(a) y artículo 25; LGPD artículo 46.
Dónde lo hicimos
- Cloud SQL corre con IP privada, con KMS y Workload Identity.Leer el caso de la plataforma de marketing con IA
- El servicio está detrás de un balanceador HTTPS global con un WAF de Cloud Armor.Leer el caso de la plataforma de marketing con IA
- El borde de Cloudflare usa DNSSEC, CAA y MTA-STS.Leer el caso de la plataforma de vivienda PropTech
Ningún paquete fijo cubre el cifrado por sí solo. Lo definimos en Discovery o con ingenieros por hora.
Backups y recuperación
Qué le pide a ingeniería¿Existen backups y alguien demostró que una restauración funciona?
Backups cifrados y programados, y ensayos de restauración, para que la recuperación se demuestre en vez de suponerse.
- HIPAA: §164.308(a)(7), donde el plan de backup de datos, el plan de recuperación ante desastres y el plan de operación en modo de emergencia son obligatorios.
- ISO/IEC 27002:2022: controles 8.13, 8.14 y 5.30.
- PCI DSS v4.0.1: el 12.10.1 incluye los procesos de continuidad y de backup de datos dentro del plan de respuesta a incidentes.
- GDPR artículo 32(1)(c): restablecer la disponibilidad y el acceso a los datos personales de forma oportuna.
Dónde lo hicimos
- Los backups son cifrados y programados, y el ensayo de restauración recupera los datos en 13 segundos.Leer el caso de la plataforma de RPG online
- Antes de cada migración se toma automáticamente un snapshot de la base de datos, y la reversión se ensayó en desarrollo.Leer el caso del pipeline de versiones fintech
Ningún paquete fijo cubre backups y recuperación por sí solos. Los definimos en Discovery o con ingenieros por hora.
Gestión de vulnerabilidades e incidentes
Qué le pide a ingeniería¿Cómo encuentras vulnerabilidades conocidas antes de que el código salga y qué pasa en las primeras horas de un incidente?
Los escaneos corren en el pipeline en cada cambio, y un hallazgo suprimido vence. Un runbook de incidentes dice quién decide, a quién se avisa y qué se registra.
- HIPAA: §164.308(a)(6), procedimientos ante incidentes de seguridad, y §164.410, el asociado comercial notifica a la entidad cubierta sin demora injustificada y como máximo en 60 días calendario.
- ISO/IEC 27002:2022: controles 8.7, 8.8 y 5.24 a 5.28.
- PCI DSS v4.0.1: 11.3.1, escaneos internos al menos cada tres meses con reescaneos, y 12.10.1, un plan de respuesta a incidentes.
- GDPR artículo 33: 72 horas para notificar a la autoridad cuando sea viable, y el encargado avisa al responsable sin dilación indebida. LGPD artículo 48.
Dónde lo hicimos
- Un control de vulnerabilidades orientado a SOC 2 corre en cada solicitud de fusión (merge request), con excepciones que vencen. No es una certificación.Leer el caso del pipeline de versiones fintech
- Desde febrero de 2026 un workflow compartido corre escaneos de dependencias, secretos, CodeQL y contenedores. El endurecimiento de la cadena de suministro de CI está en curso.Leer el caso de ingeniería de plataforma en transporte
- Un control previo al push verifica secretos, tipos, lint y build antes de que el código salga de la máquina del ingeniero.Leer el caso del portal de coordinación GovTech
Lo entrega
- CI/CD e IaC: construcción o rediseñoUSD 4.000 · 2 semanas
Otros marcos
¿Y HITRUST, SOX, FedRAMP, CMMC y los demás?
Los nombramos porque los compradores preguntan, y no afirmamos nada sobre ninguno: sin caso publicado y sin autoridad para evaluarlos. Si un control de alguno está en tu lista, pregunta en la primera conversación y te decimos si podemos cubrirlo.
- HITRUST: sin ninguna afirmación.
- SOX: la Sección 404 exige que la dirección evalúe el control interno sobre la información financiera y que la firma de contabilidad pública registrada de la mayoría de los emisores certifique esa evaluación (15 U.S.C. 7262). Los registros de cambios y accesos del núcleo común se construyen igual para cualquier auditoría, pero los controles de información financiera y la opinión del auditor no son nuestros.
- Programas FedRAMP, CMMC y NIST SP 800-53: sin afirmaciones y sin caso publicado.
- CCPA, DORA y normas sectoriales como la regulación bancaria: sin afirmaciones. Pregunta primero.
Lo que no afirmamos
¿Qué no afirmamos?
No somos un auditor, una firma CPA, un organismo de certificación, un QSA ni un estudio jurídico. No tenemos ningún informe SOC 2, certificado ISO/IEC 27001 ni atestación de cumplimiento de PCI DSS, y no afirmamos ninguno para ningún cliente.
- No tenemos ningún cliente de salud ni de pagos. Nuestros casos publicados son de analítica fintech, govtech, proptech, IA, videojuegos y transporte, y los controles que muestran estas páginas son transferibles, no una prueba de experiencia en un sector regulado.
- No garantizamos el resultado de una auditoría, una evaluación ni una acción regulatoria.
- Las políticas, las evaluaciones de riesgo, la capacitación, la revisión de proveedores y la interpretación legal quedan con tu empresa y tu asesoría legal.
- No afirmamos ninguna alianza con una plataforma de automatización de cumplimiento (GRC).
Cómo entregamos
¿Cómo lo entregan nuestros paquetes e ingenieros?
Empieza con un paquete de precio fijo, o contrata ingenieros por hora. El paquete de CI/CD e IaC construye el pipeline y la infraestructura como código. Los Fundamentos de SRE y observabilidad conectan el monitoreo. Los Fundamentos de automatización de QA ponen pruebas en tu CI. Discovery convierte la lista de tu evaluador, el cuestionario de tu cliente o el texto de un marco en un roadmap con backlog.
Pipeline e infraestructura como código
Una construcción o rediseño de 2 semanas de tus pipelines de CI/CD y de tu infraestructura como código. Los controles que entran al pipeline, como un escaneo de vulnerabilidades, se acuerdan en el SOW.
Lo entrega
- CI/CD e IaC: construcción o rediseñoUSD 4.000 · 2 semanas
Registro y monitoreo
Métricas, logs y trazas conectados, 3 SLOs definidos, alertas probadas hasta que disparan y un runbook.
Lo entrega
- Fundamentos de SRE y observabilidadUSD 5.000 · 2 semanas
Pruebas en cada cambio
Una suite de Playwright para tus 5 flujos críticos, corriendo en tu CI, con verificaciones de accesibilidad.
Lo entrega
- Fundamentos de automatización de QAUSD 5.000 · 2 semanas
De la lista de requisitos a un backlog
Discovery entiende tu producto y su configuración de punta a punta y entrega un roadmap con backlog, roles, cambios críticos y necesidades. Trae la lista de requisitos, los hallazgos del evaluador o el cuestionario del cliente y los convertimos en trabajo de ingeniería.
Lo entrega
- DiscoveryUSD 7.000 · 1 a 4 semanas
Ingenieros por hora
Para el trabajo que sigue después de un paquete: Senior USD 45–50 la hora, Lead o Arquitecto USD 55–60, con mínimo de 6 meses, facturado por hora trabajada. Tú entrevistas al ingeniero que hará el trabajo.
Fuentes
¿Qué textos leímos?
Textos primarios, leídos el 2026-10-09. Cada página de marco lista las secciones exactas en las que se apoya.
- HIPAA: 45 CFR Parte 164, Subparte C (Regla de Seguridad), texto del eCFR vigente al 2026-10-01, con 45 CFR 160.103 y 164.410.
- ISO/IEC 27001:2022 e ISO/IEC 27002:2022: los extractos de vista previa del editor (cláusulas 4 a 10 y la lista de controles) y la página de certificación de iso.org.
- PCI DSS: Requisitos y Procedimientos de Prueba v4.0.1, junio de 2024, PCI Security Standards Council.
- GDPR: Reglamento (UE) 2016/679 en EUR-Lex. LGPD: Lei nº 13.709/2018 en planalto.gov.br.
- SOX Sección 404: 15 U.S.C. 7262.
Preguntas frecuentes
¿Cubren HIPAA, ISO 27001, PCI DSS y GDPR?
Sí, como ingeniería hacia los controles, con una página para cada uno. Construimos los pipelines, accesos, monitoreo, cifrado y recuperación que piden estos marcos. No auditamos, no evaluamos ni certificamos, y no tenemos casos publicados de salud ni de pagos.
¿Clouditive está certificada en alguno?
No. No tenemos ningún informe SOC 2, certificado ISO/IEC 27001 ni atestación de cumplimiento de PCI DSS. HIPAA, GDPR y LGPD no tienen un certificado que se pueda tener. Seguridad y compras lista lo que afirmamos y lo que no.
¿Firman un acuerdo de asociado comercial (BAA) de HIPAA?
Sí. Clouditive firma un BAA de HIPAA cuando un contrato toca PHI. Pídelo en la primera conversación, para que esté firmado antes de que un ingeniero tenga acceso a PHI.
¿Con qué marco conviene empezar?
Con el que nombra tu cliente, tu regulador o tu contrato. Si aplican varios, empieza por el núcleo común de arriba, porque un pipeline con controles, accesos demostrables, alertas probadas y una recuperación ensayada sirven a la mayoría a la vez. No recomendamos ningún marco; la elección depende de quién lo pide.
¿Pueden dejarnos en cumplimiento?
Nadie puede hacerlo desde afuera. El cumplimiento abarca políticas, personas y operaciones además de ingeniería, y la opinión es de un evaluador o de un regulador. Construimos los controles de ingeniería y dejamos evidencia que un evaluador puede leer.
¿Tienen clientes de salud o de pagos?
No tenemos casos publicados en ninguno de los dos sectores. Nuestro trabajo publicado es de analítica fintech, govtech, proptech, IA, videojuegos y transporte, y cada página de marco muestra qué caso demuestra qué control.
¿Cuánto tarda en quedar listo?
Depende de lo que ya tengas, y no damos ninguna garantía sobre una auditoría o una evaluación. Un paquete de 2 semanas construye un área, como el pipeline de CI/CD y la infraestructura como código, y Discovery, de 1 a 4 semanas, convierte el resto en un roadmap.
¿Trabajan con una plataforma de automatización de cumplimiento?
No afirmamos ninguna alianza con una plataforma de automatización de cumplimiento (GRC), y estas páginas no recomiendan ninguna. Si usas una, cuéntanoslo en la primera conversación.
¿Cómo acceden sus ingenieros a nuestros sistemas?
A través de tus propias cuentas e identidades, con tu SSO, tu MFA y acceso de mínimo privilegio, que se revoca cuando termina el contrato. Todo ingeniero pasa una verificación de antecedentes antes de ser asignado.
¿Quién hace el trabajo?
Mat Caniglia lidera cada proyecto de punta a punta, y los ingenieros están en LATAM y comparten tu jornada. Presentamos candidatos en 1 semana, y tú entrevistas al ingeniero que hará el trabajo.
¿Qué necesitas resolver?
Respondemos cada pedido en 1 día hábil. Firmamos un NDA antes de la llamada si lo pides.