Postura de Cumplimiento

Avance contra ISO 27001, SOC 2 y GDPR con checklist por control, evidencia versionada y un reporte de auditoría en PDF.

Última revisión:

La evidencia de cumplimiento casi nunca está lista el día que un cliente grande la pide como condición de venta. Este módulo existe para que ese día no te tome por sorpresa.

Qué mide

Qué tan lejos estás de cumplir con el marco que te están pidiendo — ISO 27001, SOC 2 o GDPR — control por control, y con los documentos que lo respaldan adjuntos a cada uno.

Cómo se configura

  1. 1

    Activa un framework

    Elige el que te están exigiendo. En Starter puedes tener uno activo a la vez; desde Growth, los que quieras en paralelo.

  2. 2

    Recorre el checklist

    Cada control se marca como Sin iniciar, En progreso, Implementado o No aplica, y admite notas internas. Las notas no las ve nadie fuera de tu organización.

  3. 3

    Adjunta evidencia

    Sube el documento que respalda cada control — política, captura, contrato, registro. Hasta 10 MB por archivo. Queda con fecha y con el nombre de quién lo subió.

  4. 4

    Revisa la evidencia

    Cada archivo entra como *Pendiente de revisión* y alguien de tu equipo lo aprueba o lo rechaza. Es lo que separa un repositorio de archivos de un programa de cumplimiento.

Cómo se lee el resultado

El score de madurez es un porcentaje con una fórmula deliberadamente simple:

controles implementados ÷ (controles totales − los marcados como "no aplica") × 100

Marcar un control como No aplica lo saca del denominador y por lo tanto sube tu score. Es legítimo cuando el control realmente no aplica a tu operación —un control de centro de datos propio en una empresa que corre todo en la nube, por ejemplo— pero es la palanca más fácil de abusar sin darse cuenta. Escribe siempre en las notas por qué no aplica: es lo primero que un auditor va a cuestionar.

El score se recalcula solo, en el momento en que cambias el estado de cualquier control, y guarda una foto diaria. Esa serie es la tendencia, y suele ser más útil que el número: enseña si el programa avanza o lleva tres meses parado.

Qué hacer con el resultado

  • Genera el PDF de auditoría cuando alguien te pida evidencia. Trae el framework, el score, la tabla de controles con su estado y sus notas, y el listado de evidencia con fechas — listo para entregarse tal cual.
  • Trabaja los controles sin iniciar antes que los que están en progreso. Los primeros suelen ser huecos reales; los segundos, trabajo ya empezado que solo necesita cerrarse.
  • Revisa la evidencia vieja. Una política aprobada hace dos años y nunca actualizada es un hallazgo de auditoría, aunque el control aparezca implementado.
  • Desactivar un framework no borra nada. El checklist y la evidencia se conservan; solo deja de contar para el límite de tu plan. Sirve para cambiar de marco en Starter sin perder trabajo.