Saltar al contenido

Cumplimiento

Lo que cumplimos, cómo se comprueba y lo que todavía falta

Veritas Digital LLC no está certificada en ninguna de las normas de esta página. Lo que hay aquí son autoevaluaciones: hemos tomado cada marco, lo hemos aplicado al sistema real y hemos declarado con honestidad qué está implementado, qué a medias y qué no. Todo es verificable contra el código y la configuración desplegada.

Por qué no compramos certificaciones

Un certificado ISO 27001 cuesta entre 15.000 y 50.000 USD el primer año. Un informe SOC 2 Tipo II, entre 25.000 y 80.000. Ninguno de los dos acredita la calidad probatoria de un certificado de sellado: acreditan el sistema de gestión de la empresa que lo emite.

Para un servicio gratuito operado por una empresa pequeña, ese gasto no mejora ni un ápice la posición del usuario ante un juzgado. Lo que sí la mejora es que los controles existan de verdad y que cualquiera pueda comprobarlo sin pedirnos permiso. Eso es lo que hay en estos documentos, incluidos los fallos encontrados por el camino.

Marcos evaluados

ISO/IEC 27001:2022

Declaración de Aplicabilidad

Los 93 controles del Anexo A evaluados uno a uno, con estado, implementación real y cómo verificarla. 58 implementados, 19 parciales, 16 no aplicables y 1 no implementado.

No certificado · autoevaluación

Certificarse costaría 15.000–50.000 USD el primer año

Leer el documento completo

AICPA · SOC 2

Mapeo a los Criterios de Servicios de Confianza

Seguridad, disponibilidad, confidencialidad e integridad del procesamiento, criterio por criterio, en el formato que usa un auditor. Incluye las cuatro deficiencias que un auditor señalaría primero.

Sin informe SOC 2 · autoevaluación

Un informe Tipo II costaría 25.000–80.000 USD el primer año

Leer el documento completo

NCSC · Cyber Essentials

Autoevaluación de los cinco controles técnicos

Cortafuegos, configuración segura, gestión de actualizaciones, control de acceso y protección contra malware. Los cinco se cumplirían, con dos desviaciones documentadas que van hacia una postura más segura, no más laxa.

No certificado · autoevaluación

Certificarse costaría desde 320 GBP

Leer el documento completo

eIDAS · ETSI EN 319 401 y 421

Declaración de Prácticas del Servicio de Confianza

Cómo se genera cada sello, con qué fuente de tiempo, con qué algoritmos y con qué precisión. Redactada con la estructura que ETSI exige a un prestador cualificado, aplicada a un servicio que no lo es.

NO cualificado · sin presunción del art. 41.2

La cualificación exige auditoría acreditada y seguro de responsabilidad

Leer el documento completo

Reglamento (UE) 2024/2847

Gestión de vulnerabilidades y divulgación coordinada

Procedimiento con los plazos del artículo 14: alerta en 24 horas, notificación en 72 e informe final en 14 días. Incluye el puerto seguro para quien investigue de buena fe.

En vigor · las obligaciones de notificación aplican desde el 11/09/2026

Sin coste. Obligación operativa permanente

Leer el documento completo

FRE 902 · eIDAS 41 · leyes latinoamericanas

Memorándum sobre el valor probatorio

Qué prueba y qué no prueba un certificado en Estados Unidos, la Unión Europea y siete países de América Latina. Con las seis debilidades enumeradas por nosotros antes de que las use la parte contraria.

Análisis general · no es asesoramiento jurídico

Un memorándum de despacho externo costaría 800–3.000 €

Leer el documento completo

Los 93 controles de ISO/IEC 27001, en números

Estado de los controles del Anexo A de ISO/IEC 27001:2022 por tema
TemaControlesImplementadosParcialesNo aplicablesNo implementados
Organizacionales3727811
De personas82240
Físicos1422100
Tecnológicos3427710
Total935819161

De los 77 controles aplicables, 58 están implementados y 19 lo están parcialmente. El único aplicable no implementado es la segregación de funciones, imposible en una organización de una persona; se declara como riesgo aceptado y se compensa con registros de solo-anexado y anclaje en una cadena que la organización no controla.

Los 16 no aplicables son, en su mayoría, controles físicos que ejecuta el proveedor del centro de datos. Declararlos como propios sería falsear la evaluación, así que se marcan como transferidos y se identifica a quién.

Hallazgos abiertos

Tres cosas siguen sin resolverse. Están aquí, en la misma página y con el mismo tamaño de letra que el resto, porque publicar solo lo que funciona no es transparencia.

Alto

El dominio no publica registro SPF y su política DMARC está en modo de solo observación

Por qué sigue abierto: Endurecerlo a ciegas rompe entregas de correo en silencio, y la zona DNS es compartida con otros servicios. Hay un conjunto de registros preparado, pendiente de inventariar todos los emisores legítimos antes de aplicarlo.

Mientras tanto: Veritas nunca pide credenciales, claves ni pagos por correo. Cualquier mensaje que lo haga es fraudulento, muestre el remitente que muestre. Y todo certificado se verifica en el sitio, sin seguir enlaces recibidos.

Medio

No hay entorno de preproducción: los cambios se validan en producción

Por qué sigue abierto: Es la deficiencia más incómoda del corpus y la mejora de mayor retorno pendiente. Funciona porque la reversión está ensayada, pero eso es suerte gestionada, no control.

Mientras tanto: Cada cambio se despliega con reversión probada. Ejemplo real: una política de contenido con nonce se revirtió el mismo día al detectar que rompía el sitio.

Bajo

La política de contenido conserva la directiva 'unsafe-inline' en scripts

Por qué sigue abierto: Eliminarla exige renunciar al prerenderizado estático de 23 páginas: el HTML se genera al compilar y no puede llevar un valor único calculado en cada petición.

Mientras tanto: Compensado con object-src 'none', base-uri 'self', frame-ancestors 'none', form-action 'self', el escapado por defecto del framework, y bloques en línea que son datos estructurados, no código ejecutable.

Ninguno de los tres afecta a la validez de un certificado ya emitido. Los tres afectan a la resiliencia de la organización que los emite. Es una distinción importante y la declaramos expresamente en lugar de dejar que el lector la asuma.

Cuatro controles que fallaron en producción

Los cuatro estaban escritos, desplegados y aparentemente funcionando. Ninguno hacía lo que decía hacer. Se publican con el fallo, la causa y la corrección verificada.

Controles que fallaron y su corrección
ControlQué pasabaCómo está ahora
Análisis antivirusEl código invocaba un binario que no existía en la imagen, así que el análisis fallaba en silencio y el archivo pasaba igual.Motor real por TCP, en modo fallo cerrado: si el antivirus no responde, el archivo no entra. Verificado con archivo de prueba EICAR.
Copias de seguridadEmpaquetaba volúmenes vacíos e informaba de éxito. 46 certificados estuvieron días sin respaldo real mientras el registro decía «OK».Rutas reales, verificación por conteo de archivos que falla en voz alta si no cuadra, copia cifrada fuera del servidor y restauración probada.
Confirmación del anclaje de la raízEl bucle que confirma el anclaje de la raíz de transparencia estaba tras una salida temprana: solo se ejecutaba en la vuelta en que se publicaba una raíz nueva, justo cuando el anclaje siempre está pendiente. Con el registro en reposo, la raíz quedaba «pendiente» para siempre.Movido al primer paso, fuera de todo condicional. Verificado: la raíz de 17 hojas quedó confirmada en el bloque 960961 de Bitcoin.
Limitación de tasaAgrupaba a todo internet en un único contador. Cinco peticiones dejaban el servicio inutilizable una hora para todo el mundo.Agrupación por identidad de visitante, no por dirección IP. Verificado con una ráfaga de 75 peticiones en paralelo.
El hallazgo más incómodo no fue una vulnerabilidad sino una copia de seguridad: durante días informó de un éxito que no existía. Un control que solo parece funcionar es peor que no tenerlo, porque nadie vuelve a mirarlo.

Cómo comprobar lo que dice esta página

Nada de esto hay que creérselo. Cada afirmación tiene una comprobación que puede hacer cualquiera, sin contactar con nosotros.

Comprobaciones independientes
AfirmaciónCómo comprobarla
La fecha no la controla VeritasDescarga el archivo .ots del certificado y verifícalo con cualquier cliente de OpenTimestamps
Una autoridad externa selló la fechaopenssl ts -reply -in token.tsr -text
El registro no se ha alteradoPide la prueba de inclusión y valídala contra la raíz publicada
Todo lo anterior, de una vez y sin conexiónDescarga el verificador independiente — es un script de shell que no contacta con ningún servidor nuestro

Documentos relacionados

Revisión semestral de la Declaración de Aplicabilidad, los riesgos, la política y el mapeo SOC 2. Anual para el resto. Cualquier cambio en el sistema que altere un estado declarado obliga a actualizar el documento antes del despliegue.

Registrar y certificar mi obra
Rastreamos datos: registramos accesos (IP, user-agent), páginas vistas y eventos de uso para seguridad, analítica y cumplimiento. Consulta la Política de Privacidad.