La auditoría

¿Qué necesita de ingeniería una auditoría SOC 2?

Un informe SOC 2 es una atestación que una firma CPA independiente emite según los Criterios de Servicios de Confianza (Trust Services Criteria) del AICPA para seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. El auditor prueba los controles que operas. La mayoría están en ingeniería: cómo llega el código a producción, quién tiene acceso, qué se registra y se vigila, cómo se define la infraestructura, si puedes recuperarte y cómo se detectan las vulnerabilidades.

Tu auditor decide qué evidencia necesita. Nuestro trabajo es la ingeniería que está detrás: pipelines, accesos, monitoreo y recuperación que dejan registros que un auditor puede leer.

Lo que no hacemos

¿Qué no hacemos?

No somos una firma CPA. No auditamos, no atestiguamos, no certificamos ni emitimos informes SOC 2, y no afirmamos ninguna certificación SOC 2 o ISO 27001 para Clouditive ni para ningún cliente. El control de vulnerabilidades de nuestro caso fintech está orientado a SOC 2: apunta a los controles que ese marco pide, y no es una certificación.

  • Las políticas, la evaluación de riesgos y la elección del auditor quedan en tu empresa. Esta página no afirma nada sobre ellas.
  • No afirmamos ninguna alianza con una plataforma de automatización de cumplimiento (GRC).
  • HIPAA, ISO 27001, PCI DSS y RGPD/LGPD tienen su propia página en ingeniería de cumplimiento, con lo que mostramos y lo que no afirmamos.
  • No garantizamos el resultado de una auditoría: la opinión es del auditor.

Los controles

¿Qué controles de ingeniería revisa una auditoría?

En una auditoría aparecen seis áreas de trabajo de ingeniería: gestión de cambios, control de acceso, registro y monitoreo, infraestructura como código, copias de seguridad y recuperación, y gestión de vulnerabilidades. Para cada una: qué pregunta el auditor, el trabajo de ingeniería y dónde lo hicimos en un caso publicado.

Gestión de cambios

Qué le pide a ingeniería¿Cómo se aprueba, prueba y publica un cambio, y puedes mostrar el registro?

Los cambios llegan a producción por un pipeline cuyos controles pueden frenar una versión, y cada versión es rastreable y tiene una vuelta atrás ensayada.

  • Controles automáticos que pueden bloquear una mala versión antes de producción.
  • Versión por tag y despliegue por digest de la imagen, con una lectura de vuelta que confirma que producción corre el build que se probó.
  • Una reversión que se ensaya, no se supone.

Dónde lo hicimos

Lo entrega

Control de acceso

Qué le pide a ingeniería¿Quién puede llegar a producción y a los datos, quién lo aprobó y se quita el acceso cuando alguien se va?

Los ingenieros acceden por tus propias cuentas e identidades, con tu SSO, tu MFA y mínimo privilegio, y lo revocamos cuando termina el trabajo. La revisión periódica de quién tiene acceso la hace tu equipo. Nuestra parte es la ingeniería: secretos en un almacén gestionado e identidad de workload para los servicios donde la plataforma la ofrece.

Dónde lo hicimos

Ningún paquete fijo cubre el control de acceso por sí solo. Lo definimos en Discovery o con ingenieros por hora.

Registro y monitoreo

Qué le pide a ingeniería¿Qué registras, quién lo vigila y las alertas disparan cuando deben?

Métricas, logs y trazas conectados, alertas probadas hasta que disparan y un runbook que dice a quien responde qué hacer. Trabajamos en tu horario laboral y dejamos alertas y runbooks para que tu propia guardia resuelva los incidentes.

Dónde lo hicimos

Lo entrega

Infraestructura como código

Qué le pide a ingeniería¿La infraestructura está definida en código y se aplica por un pipeline, y algo frena un cambio destructivo?

La infraestructura se define en Terraform u OpenTofu con el estado cifrado, y un plan que destruiría un recurso se frena antes de aplicarse.

Dónde lo hicimos

Lo entrega

Copias de seguridad y recuperación

Qué le pide a ingeniería¿Hay copias de seguridad y alguien demostró que una restauración funciona?

La recuperación se demuestra con ensayos, no se supone.

Dónde lo hicimos

Ningún paquete fijo cubre las copias de seguridad y la recuperación por sí solas. Las definimos en Discovery o con ingenieros por hora.

Gestión de vulnerabilidades

Qué le pide a ingeniería¿Cómo encuentras vulnerabilidades conocidas y secretos antes de que el código salga, y qué pasa con una excepción?

Los escaneos corren en el pipeline en cada cambio, y un hallazgo suprimido vence en lugar de quedar para siempre.

Dónde lo hicimos

Lo entrega

Cómo lo entregamos

¿Cómo lo entregan nuestros paquetes y nuestros ingenieros?

Empieza con un paquete de precio fijo, o contrata ingenieros por hora. El paquete de CI/CD e IaC construye el pipeline y la infraestructura como código. Los Fundamentos de SRE y observabilidad conectan el monitoreo. Los Fundamentos de automatización de QA ponen pruebas en tu CI. Discovery convierte lo que tienes, y lo que pidió tu auditor, en una hoja de ruta con un backlog.

Pipeline e infraestructura como código

Una construcción o rediseño de 2 semanas de tus pipelines de CI/CD y de tu infraestructura como código. Los controles que entran al pipeline, como un escaneo de vulnerabilidades, se acuerdan en el SOW.

Lo entrega

Registro y monitoreo

Métricas, logs y trazas conectados, 3 SLO definidos, alertas probadas hasta que disparan y un runbook.

Lo entrega

Pruebas en cada cambio

Una suite de Playwright para tus 5 flujos críticos, corriendo en tu CI, con chequeos de accesibilidad.

Lo entrega

De la lista del auditor a un backlog

Discovery entiende tu producto y su configuración de punta a punta y entrega una hoja de ruta con backlog, roles, cambios críticos y necesidades. Trae los hallazgos de tu auditor y los convertimos en trabajo de ingeniería.

Lo entrega

Ingenieros por hora

Para el trabajo que sigue después de un paquete: Senior USD 45–⁠50 por hora, Lead o Arquitecto USD 55–⁠60, con un mínimo de 6 meses, facturado por hora trabajada. Tú entrevistas al ingeniero que hará el trabajo.

Preguntas frecuentes

¿Tienen certificación SOC 2?

SOC 2 no es una certificación: es un informe que emite una firma CPA independiente. No afirmamos ningún informe SOC 2 ni certificado ISO 27001 para Clouditive. Lo que hacemos es la ingeniería que un auditor prueba: pipelines, accesos, monitoreo y recuperación.

¿Clouditive puede auditarnos o emitir nuestro informe SOC 2?

No. Solo una firma CPA puede emitir un informe SOC 2, y Clouditive no lo es. Construimos y operamos los controles de ingeniería; tu auditor los prueba y escribe el informe.

¿Qué trabajo de ingeniería implica una auditoría SOC 2?

Gestión de cambios con un pipeline con controles, control de acceso, registro y monitoreo, infraestructura como código, copias de seguridad con recuperación probada y gestión de vulnerabilidades. Cada una se describe arriba con el caso publicado donde la hicimos.

¿Cuánto tarda la preparación?

Depende de lo que ya tengas, y no damos ninguna garantía sobre una auditoría. Un paquete de 2 semanas construye un área, como el pipeline de CI/CD y la infraestructura como código, y Discovery, de 1 a 4 semanas, convierte el resto en una hoja de ruta.

¿El caso fintech significa que ese cliente cumple SOC 2?

No. El control de vulnerabilidades de ese caso está orientado a SOC 2: apunta a los controles que ese marco pide. No es una certificación del cliente ni de Clouditive.

¿Trabajan con una plataforma de automatización de cumplimiento?

No afirmamos ninguna alianza con una plataforma de automatización de cumplimiento (GRC), y esta página no recomienda ninguna. Si usas una, cuéntanoslo en la primera llamada.

¿Cubren HIPAA, ISO 27001 o PCI DSS?

Sí, como ingeniería hacia sus controles, nunca como evaluadores. Cada uno tiene su página en ingeniería de cumplimiento con los controles, los casos que muestran el trabajo trasladable y lo que no afirmamos. Para HIPAA firmamos un BAA cuando el trabajo toca PHI.

¿Cómo acceden sus ingenieros a nuestros sistemas?

Por tus propias cuentas e identidades, con tu SSO, tu MFA y acceso de mínimo privilegio, que se revoca cuando termina el trabajo. Cada ingeniero pasa una verificación de antecedentes antes de ser asignado.

¿Quién hace el trabajo?

Mat Caniglia lidera cada proyecto de punta a punta, y los ingenieros están en LATAM y comparten tu jornada. Presentamos candidatos en 1 semana, y tú entrevistas al ingeniero que hará el trabajo.

¿Qué necesitas resolver?

Respondemos cada pedido en 1 día hábil. Firmamos un NDA antes de la llamada si lo pides.