Protección contra acceso no autorizado: control de acceso, cifrado, monitorización, gestión de cambios y respuesta a incidentes. La base de todo.
Camino a la atestación SOC 2 · Type I → Type II
Tenemos coaches, clubes y atletas reales: datos personales, relaciones de entrenamiento y pronto dinero. Nuestra meta no es un sello inalcanzable, es defensa en profundidad — varias capas donde un atacante tendría que romperlas todas a la vez — y un plan para cuando algo falle. Aquí está nuestro estado real y la ruta hacia SOC 2.
Transparencia. Un informe SOC 2 lo emite un auditor CPA independiente que verifica que los controles existen (Type I) y que funcionan a lo largo de un periodo (Type II, 3–12 meses). No es un sello que se compra ni código que se mergea. Implementar los controles nos deja audit-ready, no certificados — la certificación exige el periodo de observación y el auditor. Para recoger evidencia de forma continua usamos una herramienta de cumplimiento (tipo Vanta / Drata / Secureframe), y nuestro stack hereda mucho de los SOC 2 de Firebase/GCP y Stripe.
01 — Los 5 criterios (Trust Services Criteria)
Solo “Seguridad” es obligatorio (los Common Criteria CC1–CC9). Los demás se incluyen según los compromisos que hacemos a nuestros clientes.
Protección contra acceso no autorizado: control de acceso, cifrado, monitorización, gestión de cambios y respuesta a incidentes. La base de todo.
Datos de socios, pagos y métricas de clubes tratados como confidenciales. Importa para clientes B2B (cadenas de gimnasios y clubes).
Datos personales de atletas (incl. salud y actividad). Encaja con nuestro trabajo de GDPR/LOPD. Alto valor reputacional.
Uptime, SLA, backups y recuperación ante desastres. Se añade cuando vendamos a clientes que exijan un SLA de disponibilidad.
Que el procesamiento (p. ej. pagos) sea completo y exacto. Relevante si lo pide un cliente; no prioritario al inicio.
02 — La hoja de ruta en 6 fases
Decidir los TSC (Seguridad + Confidencialidad + Privacidad), definir el sistema en alcance, nombrar un responsable de seguridad y elegir herramienta de cumplimiento.
Comparar los controles actuales con los TSC. Nuestro programa de seguridad ya cubre buena parte de los Common Criteria — esto cuantifica qué falta.
Implementar los controles que faltan (SSO+MFA, logging centralizado, gestión de accesos, alertas) y aprobar el set de ~10 políticas.
Auditoría de “diseño” en un punto en el tiempo. Útil para enseñar progreso a clientes mientras corre el periodo de Type II.
Los controles operan y la herramienta recoge evidencia de forma continua (accesos, revisiones, alertas, backups). Aquí “vives” el control, no solo lo diseñas.
Un auditor CPA examina la evidencia del periodo y emite el informe. Se renueva anualmente. A partir de aquí, mantener.
03 — Mapa de controles a nuestro stack
Firebase/GCP y Stripe nos dan los controles de centro de datos y plataforma (adjuntamos sus informes SOC 2). Lo nuestro es la configuración, la app y el proceso.
04 — El set de políticas
La política paraguas. Roles, alcance, gobernanza.
Mínimo privilegio, MFA, altas/bajas, revisión trimestral.
PRs revisados, CI, separación de entornos, releases.
Detectar → contener → notificar → recuperar + post-mortem.
Registro de riesgos + evaluación anual.
Subprocesadores (Firebase, Stripe, Anthropic) y sus SOC 2.
BCP/DR: backups, RTO/RPO, restauración probada.
Background checks, onboarding/offboarding, formación anual.
Qué es confidencial/PII, cifrado, retención, borrado.
Portátiles cifrados, gestor de contraseñas, bloqueo.
05 — Dónde estamos hoy
Nuestro compromiso
Tratamos los datos de atletas, coaches y clubes con mínimo privilegio, cifrado y consentimiento explícito. Avanzamos hacia SOC 2 con controles reales y evidencia continua — y somos honestos sobre lo que aún está en curso.
¿Eres un club o partner B2B y necesitas nuestra documentación de seguridad? Escríbenos desde la app. · Orientación, no asesoría de auditoría.