# Mapeo a los Criterios de Servicios de Confianza (SOC 2)

**Marco de referencia:** AICPA Trust Services Criteria (TSC 2017, revisión de 2022)
**Organización:** Veritas Digital LLC · **Sistema:** Veritas UGC
**Versión:** 1.0 · 5 de agosto de 2026

---

## Aviso de estatus

**Esto no es un informe SOC 2 y Veritas Digital LLC no ha pasado ninguna auditoría SOC 2.** Un
informe SOC 2 solo puede emitirlo una firma de auditoría independiente registrada, y cuesta entre
25.000 y 80.000 USD el primer año.

Lo que sigue es una **autoevaluación frente a los mismos criterios**, redactada en el formato que
usa un auditor para que un lector técnico o un comprador pueda revisarla con sus propias
herramientas. Cada criterio indica el control real, dónde comprobarlo y qué falta.

**Por qué se hace igualmente.** SOC 2 se pide en compras corporativas. Si algún día llega esa
pregunta, la respuesta honesta —«no tenemos informe, pero aquí está el mapeo criterio por criterio
y todo es verificable»— vale más que un silencio. Y obliga a la organización a mirarse con el
criterio de un tercero, que es el valor real del ejercicio.

---

## Alcance del sistema

| Dimensión | Definición |
|---|---|
| **Servicios** | Sellado criptográfico, certificación, anclaje temporal y verificación pública de contenido |
| **Infraestructura** | Servidores virtuales en rotación; seis contenedores por despliegue |
| **Software** | API en NestJS, procesador en Node, web en Next.js, PostgreSQL 16, Redis, ClamAV |
| **Personas** | Un operador único, que es a la vez dirección y administración de sistemas |
| **Datos** | Obras subidas, huellas, metadatos, certificados, pruebas de anclaje, registros de auditoría |
| **Fuera de alcance** | Los otros negocios alojados en la misma máquina física, con redes de contenedor separadas |

**Criterios evaluados:** Seguridad (obligatorio), Disponibilidad, Confidencialidad e Integridad
del Procesamiento. **Privacidad se evalúa por separado** contra el RGPD, que es más exigente y es
la norma que realmente aplica al usuario europeo.

---

## CC1 · Entorno de control

| Criterio | Estado | Control real |
|---|---|---|
| CC1.1 Integridad y valores éticos | **Cumple** | Código de conducta publicado. Compromiso explícito de no afirmar nunca más de lo que la prueba sostiene: los certificados distinguen «pendiente» de «confirmado en bloque» |
| CC1.2 Independencia de la supervisión | **No cumple** | No hay consejo ni supervisión independiente. **Compensación:** el registro de transparencia y el anclaje en Bitcoin son supervisión externa criptográfica, no organizativa |
| CC1.3 Estructura y autoridad | **Cumple** | Estructura de una persona, documentada sin eufemismos |
| CC1.4 Competencia | **Parcial** | Competencia técnica demostrable en el código. Sin certificaciones profesionales ni registro de formación |
| CC1.5 Rendición de cuentas | **Cumple** | Toda acción administrativa queda en `audit_logs` con actor, acción y momento |

> **La debilidad estructural del marco, dicha en voz alta.** SOC 2 asume una organización con
> varias personas que se vigilan entre sí. Aquí eso no existe. La respuesta no es fingir que sí,
> sino sustituir la vigilancia humana por vigilancia matemática: registros de solo-anexado que el
> operador no puede reescribir sin romper el árbol de Merkle, y anclaje en una cadena que el
> operador no controla.

## CC2 · Comunicación e información

| Criterio | Estado | Control real |
|---|---|---|
| CC2.1 Información de calidad | **Cumple** | Punto público de estado con métricas reales de base de datos, cola, canalización y anclajes |
| CC2.2 Comunicación interna | **N/A** | Organización de una persona |
| CC2.3 Comunicación externa | **Cumple** | Página de estado, `security.txt`, política de divulgación, canal de contacto y plan de continuidad, todo público |

## CC3 · Evaluación de riesgos

| Criterio | Estado | Control real |
|---|---|---|
| CC3.1 Objetivos claros | **Cumple** | Objetivo declarado: que un certificado emitido siga siendo verificable aunque Veritas desaparezca |
| CC3.2 Identificación de riesgos | **Cumple** | Registro de riesgos con 14 riesgos identificados, valorados y con dueño |
| CC3.3 Riesgo de fraude | **Cumple** | Modelo de amenaza explícito: contenido falsificado, sellado de obra ajena, manipulación de fecha. Cada uno con su control |
| CC3.4 Cambios significativos | **Cumple** | Toda modificación pasa revisión de seguridad previa al despliegue |

## CC4 · Actividades de seguimiento

| Criterio | Estado | Control real |
|---|---|---|
| CC4.1 Evaluaciones continuas | **Parcial** | Revisiones adversariales automatizadas frecuentes. Sin auditoría independiente |
| CC4.2 Comunicación de deficiencias | **Cumple** | Los hallazgos abiertos se publican en el informe de estado, incluidos los que aún no se han corregido |

## CC5 · Actividades de control

| Criterio | Estado | Control real |
|---|---|---|
| CC5.1 Selección de controles | **Cumple** | Controles derivados del modelo de amenaza, no de una plantilla |
| CC5.2 Controles tecnológicos generales | **Cumple** | Contenedores sin privilegios, raíz en solo lectura, secretos fuera de la imagen |
| CC5.3 Despliegue mediante políticas | **Cumple** | Manual de políticas aprobado y aplicado |

## CC6 · Controles de acceso lógico y físico

Es la sección más densa de SOC 2 y donde el sistema está más sólido.

| Criterio | Estado | Control real |
|---|---|---|
| CC6.1 Software de seguridad y arquitectura | **Cumple** | TLS 1.2+; contenedores sin capacidades del kernel; red de contenedores segregada por proyecto |
| CC6.2 Registro y autorización de usuarios | **Cumple** | Alta por enlace mágico verificado; sin autoservicio de privilegios |
| CC6.3 Modificación y baja de accesos | **Cumple** | Revocación desde la consola, con registro |
| CC6.4 Acceso físico restringido | **Transferido** | Responsabilidad del proveedor del centro de datos, declarada como tal |
| CC6.5 Eliminación de activos | **Parcial** | Los datos salen cifrados, de modo que un volumen liberado sin destruir no expone material probatorio |
| CC6.6 Puntos de acceso externos | **Cumple** | Un único punto de entrada por el proxy; los contenedores no publican puertos al exterior |
| CC6.7 Transmisión y movimiento de datos | **Cumple** | TLS en tránsito; AES-256 con derivación PBKDF2 antes de que una copia salga del servidor |
| CC6.8 Prevención de software malicioso | **Cumple** | ClamAV real por TCP en modo **fail-closed**: si el antivirus no contesta, el archivo se rechaza. No se acepta nada sin analizar |

## CC7 · Operaciones del sistema

| Criterio | Estado | Control real |
|---|---|---|
| CC7.1 Detección de configuraciones inseguras | **Cumple** | `osv-scanner` en cada compilación; auditoría de configuración de contenedores |
| CC7.2 Seguimiento de anomalías | **Parcial** | Vigilancia de salud, cola y anclajes. **Sin correlación de eventos de seguridad en tiempo real:** un SIEM completo exige 4 vCPU y 8 GB, recursos que en esta máquina desestabilizarían el servicio. Se compensa con superficie mínima —contenedores sin privilegios, raíz en solo lectura, sin shell interactivo— e infraestructura rotatoria |
| CC7.3 Evaluación de eventos | **Cumple** | Criterios de gravedad documentados |
| CC7.4 Respuesta a incidentes | **Cumple** | Procedimiento con plazos del CRA: 24 h, 72 h y 14 días |
| CC7.5 Recuperación tras incidentes | **Cumple** | Restauración desde copia **probada**, no supuesta |

## CC8 · Gestión de cambios

| Criterio | Estado | Control real |
|---|---|---|
| CC8.1 Cambios autorizados y probados | **Parcial** | Todo cambio versionado, revisado y reversible. **No hay entorno de preproducción:** la validación ocurre en producción con reversión inmediata. Es la deficiencia más significativa de este mapeo y se declara como tal |

## CC9 · Mitigación de riesgos

| Criterio | Estado | Control real |
|---|---|---|
| CC9.1 Mitigación de riesgos de negocio | **Cumple** | Plan de continuidad con compromiso de volcado final verificable |
| CC9.2 Riesgo de proveedores | **Cumple** | Proveedores evaluados. **Diseño clave:** ningún proveedor único puede invalidar un certificado ya emitido |

---

## Criterios adicionales

### A1 · Disponibilidad

| Criterio | Estado | Control real |
|---|---|---|
| A1.1 Gestión de capacidad | **Parcial** | Umbrales de disco y memoria vigilados; sin previsión formal |
| A1.2 Copias y recuperación | **Cumple** | Copia diaria verificada por conteo, copia cifrada fuera del servidor, restauración probada |
| A1.3 Pruebas de recuperación | **Cumple** | Restauración ejecutada y verificada, no solo documentada |

> **Sin compromiso de nivel de servicio.** El servicio es gratuito y no se promete disponibilidad
> contractual. Pero la disponibilidad del *servicio* y la de la *prueba* son cosas distintas: si
> el sitio cae, los certificados emitidos siguen siendo verificables contra Bitcoin sin
> intervención de Veritas. Esa es la garantía que sí se ofrece.

### C1 · Confidencialidad

| Criterio | Estado | Control real |
|---|---|---|
| C1.1 Identificación y protección | **Cumple** | Clasificación en cuatro niveles, con «material probatorio» como categoría propia |
| C1.2 Eliminación | **Cumple** | Purga automática de originales cada 3 días con barrera de rutas que impide borrar fuera de las carpetas autorizadas |

### PI1 · Integridad del procesamiento

Es el criterio que más se acerca al núcleo del producto.

| Criterio | Estado | Control real |
|---|---|---|
| PI1.1 Información sobre el procesamiento | **Cumple** | Cada certificado declara qué se comprobó, cómo y con qué limitaciones |
| PI1.2 Entradas completas y exactas | **Cumple** | Huella SHA-256 calculada en recepción y verificada en cada paso |
| PI1.3 Procesamiento correcto | **Cumple** | Canalización determinista; cada fase deja evento de auditoría |
| PI1.4 Salidas correctas y oportunas | **Cumple** | Certificado firmado; hoja añadida al árbol de transparencia; prueba de inclusión verificable |
| PI1.5 Almacenamiento íntegro | **Cumple** | Registros de solo-anexado; raíces del árbol ancladas en Bitcoin |

---

## Resumen

| | Cumple | Parcial | No cumple | N/A |
|---|---|---|---|---|
| CC1–CC9 (seguridad) | 18 | 5 | 1 | 1 |
| A1 (disponibilidad) | 2 | 1 | 0 | 0 |
| C1 (confidencialidad) | 2 | 0 | 0 | 0 |
| PI1 (integridad) | 5 | 0 | 0 | 0 |
| **Total** | **27** | **6** | **1** | **1** |

## Las cuatro deficiencias que un auditor señalaría primero

1. **CC1.2 · Sin supervisión independiente.** Inherente a una organización de una persona. No
   tiene arreglo organizativo; solo compensación criptográfica.
2. **CC8.1 · Sin entorno de preproducción.** Tiene arreglo y es la mejora de mayor retorno
   pendiente.
3. **CC7.2 · Sin correlación de eventos en tiempo real.** Decisión consciente: el coste en
   recursos desestabilizaría el servicio que se pretende proteger.
4. **CC4.1 · Sin auditoría independiente.** Es, literalmente, la diferencia entre este documento y
   un informe SOC 2.

---

*Autoevaluación de Veritas Digital LLC, 5 de agosto de 2026. No sustituye a un informe SOC 2 ni
pretende hacerlo. Revisión semestral.*
