Camino a la atestación SOC 2 · Type I → Type II

SOC 2 no se programa.
Se gana con evidencia, en el tiempo.

Tenemos coaches, clubes y atletas reales: datos personales, relaciones de entrenamiento y pronto dinero. Nuestra meta no es un sello inalcanzable, es defensa en profundidad — varias capas donde un atacante tendría que romperlas todas a la vez — y un plan para cuando algo falle. Aquí está nuestro estado real y la ruta hacia SOC 2.

5
criterios (TSC)
6
fases de readiness
~10
políticas
3–9
meses a Type II

Transparencia. Un informe SOC 2 lo emite un auditor CPA independiente que verifica que los controles existen (Type I) y que funcionan a lo largo de un periodo (Type II, 3–12 meses). No es un sello que se compra ni código que se mergea. Implementar los controles nos deja audit-ready, no certificados — la certificación exige el periodo de observación y el auditor. Para recoger evidencia de forma continua usamos una herramienta de cumplimiento (tipo Vanta / Drata / Secureframe), y nuestro stack hereda mucho de los SOC 2 de Firebase/GCP y Stripe.

01 — Los 5 criterios (Trust Services Criteria)

Empezamos por Seguridad. Añadimos lo que prometemos.

Solo “Seguridad” es obligatorio (los Common Criteria CC1–CC9). Los demás se incluyen según los compromisos que hacemos a nuestros clientes.

Seguridad (Common Criteria) Obligatorio

Protección contra acceso no autorizado: control de acceso, cifrado, monitorización, gestión de cambios y respuesta a incidentes. La base de todo.

Confidencialidad En alcance

Datos de socios, pagos y métricas de clubes tratados como confidenciales. Importa para clientes B2B (cadenas de gimnasios y clubes).

Privacidad En alcance

Datos personales de atletas (incl. salud y actividad). Encaja con nuestro trabajo de GDPR/LOPD. Alto valor reputacional.

Disponibilidad Fase 2

Uptime, SLA, backups y recuperación ante desastres. Se añade cuando vendamos a clientes que exijan un SLA de disponibilidad.

Integridad de procesamiento Opcional

Que el procesamiento (p. ej. pagos) sea completo y exacto. Relevante si lo pide un cliente; no prioritario al inicio.

02 — La hoja de ruta en 6 fases

De cero a informe Type II.

  1. Fase 1
    Alcance & compromiso · sem 1–2

    Decidir los TSC (Seguridad + Confidencialidad + Privacidad), definir el sistema en alcance, nombrar un responsable de seguridad y elegir herramienta de cumplimiento.

  2. Fase 2
    Gap assessment · sem 2–4

    Comparar los controles actuales con los TSC. Nuestro programa de seguridad ya cubre buena parte de los Common Criteria — esto cuantifica qué falta.

  3. Fase 3
    Remediar: técnico + políticas · sem 4–10

    Implementar los controles que faltan (SSO+MFA, logging centralizado, gestión de accesos, alertas) y aprobar el set de ~10 políticas.

  4. Fase 4
    Type I (opcional) · ~sem 10–12

    Auditoría de “diseño” en un punto en el tiempo. Útil para enseñar progreso a clientes mientras corre el periodo de Type II.

  5. Fase 5
    Periodo de observación · 3–12 meses

    Los controles operan y la herramienta recoge evidencia de forma continua (accesos, revisiones, alertas, backups). Aquí “vives” el control, no solo lo diseñas.

  6. Fase 6
    Auditoría Type II & informe

    Un auditor CPA examina la evidencia del periodo y emite el informe. Se renueva anualmente. A partir de aquí, mantener.

03 — Mapa de controles a nuestro stack

Qué heredamos, qué construimos, qué documentamos.

Firebase/GCP y Stripe nos dan los controles de centro de datos y plataforma (adjuntamos sus informes SOC 2). Lo nuestro es la configuración, la app y el proceso.

Centro de datos / físico Heredado Firebase / Google Cloud. Adjuntamos su informe SOC 2 como evidencia de subprocesador.
Procesamiento de pagos Heredado Stripe (PCI DSS + SOC 2). PCI fuera de nuestro alcance al usar Checkout/Connect.
Control de acceso (app) Construido Roles por custom claim + reglas de Firestore con mínimo privilegio y aislamiento de tenant.
Acceso interno (herramientas) En curso SSO + MFA forzado en Workspace, GitHub, consola Firebase y Stripe; altas/bajas documentadas.
Gestión de cambios Construido PRs revisados, CI obligatorio (analyze + tests + reglas), ramas protegidas, entornos separados.
Logging & monitorización En curso Cloud Logging + alertas (gasto, errores, accesos anómalos) con retención definida.
Cifrado Heredado + En reposo y tránsito por defecto en Firebase. Secretos solo en Secret Manager.
Backups & DR En curso Export programado de Firestore + restauración probada y documentada (RTO/RPO).
Políticas, RRHH, riesgos Documentado Set de ~10 políticas, formación, registro de riesgos y gestión de proveedores. Proceso, no código.

04 — El set de políticas

~10 documentos que un auditor pedirá.

Seguridad de la información

La política paraguas. Roles, alcance, gobernanza.

Control de acceso

Mínimo privilegio, MFA, altas/bajas, revisión trimestral.

Gestión de cambios (SDLC)

PRs revisados, CI, separación de entornos, releases.

Respuesta a incidentes

Detectar → contener → notificar → recuperar + post-mortem.

Gestión de riesgos

Registro de riesgos + evaluación anual.

Gestión de proveedores

Subprocesadores (Firebase, Stripe, Anthropic) y sus SOC 2.

Continuidad & recuperación

BCP/DR: backups, RTO/RPO, restauración probada.

RRHH & seguridad de personal

Background checks, onboarding/offboarding, formación anual.

Clasificación & manejo de datos

Qué es confidencial/PII, cifrado, retención, borrado.

Uso aceptable & dispositivos

Portátiles cifrados, gestor de contraseñas, bloqueo.

05 — Dónde estamos hoy

Ya tenemos ventaja. Esto es lo que sigue.

✓ Ya encaminado
  • Control de acceso por custom claims + mínimo privilegio
  • Cifrado en reposo y tránsito (Firebase por defecto)
  • Aislamiento de tenant + reglas de Firestore con tests
  • App Check y secretos en Secret Manager
  • Pagos seguros (Stripe, PCI fuera de alcance)
  • Registro de auditoría de cambios de rol (auditLog)
  • Set de ~10 políticas redactadas
  • Esbozo de respuesta a incidentes
→ En curso
  • Aprobación formal y fechada de las ~10 políticas
  • SSO + MFA forzado en todas las herramientas internas
  • Logging / monitorización centralizada con alertas
  • Revisión trimestral de accesos (con evidencia firmada)
  • Backups con restauración probada documentada
  • Gestión formal de proveedores y de riesgos
  • Herramienta de evidencia + periodo de observación + auditor CPA

Nuestro compromiso

La seguridad es un plan, no un estado.

Tratamos los datos de atletas, coaches y clubes con mínimo privilegio, cifrado y consentimiento explícito. Avanzamos hacia SOC 2 con controles reales y evidencia continua — y somos honestos sobre lo que aún está en curso.

¿Eres un club o partner B2B y necesitas nuestra documentación de seguridad? Escríbenos desde la app. · Orientación, no asesoría de auditoría.