Automatización de Compliance
SOC 2, sin el incendio de nueve meses.
A nadie le falta una lista de controles — tu plataforma trae una y tu auditor te entrega otra, todas mapeadas a los mismos criterios. Los proyectos de SOC 2 se traban en lo que viene después: hacer que cien controles genéricos sean ciertos dentro de tus sistemas, y demostrar que siguieron siéndolo. Esa es la parte que hacemos nosotros.
Checklist gratuita: los 40 controles de SOC 2 que realmente fallanLuxeran no es una firma de CPA. No realizamos exámenes SOC 2 ni emitimos informes SOC 2 — hacemos readiness, implementación, remediación de controles y gestión de evidencia.
Type I + II
Preparación completa, de punta a punta
Drata · Vanta
Implementación agnóstica de plataforma
Liderado por ingeniero
Remediamos, no solo documentamos
Por qué SOC 2 ahora
Dejó de ser opcional.
Los cuestionarios de seguridad llegaban después del contrato. Ahora llegan antes del demo. Si le vendes a empresas de más de unos cientos de empleados, o manejas datos de sus clientes, SOC 2 es el precio de entrada a la conversación — y «estamos en eso» tiene fecha de vencimiento corta.
Deals parados en security review
Compras no firma sin el reporte, y cada semana de demora es una semana en que tu champion se enfría.
Una plataforma que nadie terminó de configurar
Compraste Drata o Vanta, el dashboard está 60% en rojo y nadie es dueño del otro 40%.
Evidencia recolectada a mano
Capturas de pantalla en un drive compartido, perseguidas la semana en que tu auditor las pide, para una ventana Type II que dura meses.
Controles que se degradan tras el Type I
El reporte puntual salió limpio. Seis meses después el offboarding es manual otra vez y la ventana del Type II quedó comprometida.
Cómo trabajamos
Tres fases. Toma una o las tres.
Cada fase se sostiene sola y termina con algo tuyo — ninguna depende de que contrates la siguiente.
Readiness Sprint
2–3 semanasSaber exactamente qué te separa del reporte.
Un gap assessment contra los Trust Services Criteria que realmente necesitas, más las decisiones caras de revertir después: qué plataforma, qué auditor, qué sistemas entran en alcance.
- Gap assessment contra los TSC seleccionados
- Definición de alcance (sistemas, personas, proveedores)
- Selección de plataforma y shortlist de auditores
- Roadmap priorizado con responsables y fechas
- Estimación de esfuerzo y costo del programa completo
Implementación de Controles
8–16 semanasCerrar las brechas antes de que llegue tu auditor.
La fase de implementación. Políticas escritas según cómo operas de verdad, controles remediados en los sistemas reales, y la plataforma configurada para que la evidencia cuadre con los controles.
- Set de políticas adaptado a cómo operas de verdad, y aprobado
- Remediación técnica: MFA, RBAC, logging, backups, cifrado
- Flujos de onboarding / offboarding y solicitud de accesos
- Programa de gestión de proveedores y riesgos
- Security awareness y aceptación firmada de políticas
- Acompañamiento en la revisión Type I de tu auditor
Compliance Continuo
MensualSobrevivir la ventana del Type II.
El Type II no es un evento: son de 3 a 12 meses demostrando que los controles siguieron operando. Acá es donde la automatización se paga sola — y donde la mayoría de los equipos se atrasa en silencio.
- Pipelines de recolección de evidencia
- Alertas de desviación de controles
- Access reviews trimestrales, ejecutados y archivados
- Ciclo de revisión de proveedores
- Mantenimiento de gestión de incidentes y cambios
- Acompañamiento en la revisión Type II de tu auditor
Precio a consulta. Cada engagement se cotiza por resultados, no por horas.
La diferencia
Compliance que recolecta su propia evidencia.
Esta es la parte que la lista de controles no cubre y que la plataforma de compliance no hace por ti. La plataforma te avisa que un control falló; alguien todavía tiene que hacer que pase, cada vez, sin que un humano se acuerde.
Pipelines de evidencia
Extracciones programadas desde cloud, CI/CD, MDM y sistemas de RR.HH. hacia la plataforma — fechadas, atribuidas y legibles para el auditor.
Access reviews sobre rieles
Revisiones trimestrales que se generan solas, van al responsable correcto, persiguen a los rezagados y archivan la firma.
Alta / cambio / baja de personal
Provisioning y deprovisioning conectados a tu sistema de RR.HH., para que el offboarding sea un registro y no un recuerdo.
Ciclo de proveedores
Fechas de renovación, recolección de reportes SOC 2 y re-scoring de riesgo que se disparan por calendario, no la semana en que tu auditor los pide.
Alertas de desviación
Un control que falla llega a Slack el día que falla, no la semana en que el auditor lo muestrea.
Reporte de la ventana de observación
Una vista permanente de cómo va la ventana de observación, para que no haya sorpresas cuando tu auditor empiece a muestrear.
Herramientas
Agnósticos de plataforma, neutrales de auditor.
Implementamos sobre la plataforma de compliance que encaje con tu stack y presupuesto — Drata, Vanta, Sprinto, Secureframe — o sobre tus propias herramientas si todavía no justifica la suscripción. No somos revendedores ni cobramos comisiones de referido, así que la recomendación es solo la recomendación.
- Drata
- Vanta
- Sprinto
- Secureframe
- AWS
- Azure
- Okta
- n8n
SOC 2 no es una certificación — nadie te puede certificar. Es un informe que emite una firma de CPA independiente con licencia después de examinar tus controles, y por diseño esa firma no puede ser quien los construyó. Luxeran no es una firma de CPA: no examinamos controles ni emitimos informes. Te dejamos listo, y te ayudamos a elegir una firma acorde a tu tamaño y tus tiempos.
Experiencia
Ejecutado, no investigado.
Luxeran ha llevado la preparación de SOC 2 de una empresa SaaS B2B de punta a punta, por Type I y Type II — selección de plataforma, selección de auditor, definición de alcance, implementación de controles en cloud e identidad, remediación y automatización de evidencia — como la única persona responsable del programa. El set de controles vino predefinido, como viene siempre. El informe lo emitió una firma independiente. Todo lo que hay en medio — convertir un control genérico en algo cierto dentro de un stack real, y producir evidencia que un desconocido acepte — es el trabajo, y es el trabajo que vendemos.
Los nombres de clientes y los artefactos del programa son confidenciales. Con gusto repasamos la mecánica en detalle en una llamada.
Preguntas
Lo que todos preguntan primero.
Type I o Type II — ¿cuál necesito?
El Type I dice que tus controles estaban bien diseñados en un momento puntual. El Type II dice que realmente operaron durante una ventana de 3 a 12 meses. Los compradores enterprise piden Type II cada vez más, pero el Type I es la vía más rápida para destrabar un deal mientras corre la ventana. La mayoría hace Type I y entra directo a la ventana del Type II.
¿Ustedes emiten el informe SOC 2?
No, y nadie debería ofrecerlo. SOC 2 no es una certificación — es un informe que emite una firma de CPA independiente con licencia después de examinar tus controles, y esa firma no puede ser quien los construyó. Nosotros hacemos readiness, implementación, remediación de controles y gestión de evidencia. El examen y el informe quedan con tu auditor, que es justamente lo que hace que el informe valga algo para tu comprador.
¿Los controles no vienen predefinidos igual?
Sí — y esa es justo la parte que casi todos confunden con la parte difícil. Tu plataforma trae un set de controles, tu auditor te entrega su lista de solicitudes, y todos mapean a los mismos criterios. La lista es un commodity; ningún programa fracasa por falta de una. Los programas fracasan en las cien colisiones chicas entre un control genérico y tu stack real. El control dice que los accesos se revisan trimestralmente; tú tienes que decidir qué significa eso para un rol de Postgres, una licencia de Datadog y el acceso al repo de un contratista — y después producir evidencia que un desconocido acepte. Esa traducción es el oficio, y es la única parte que requiere ingeniería de verdad.
¿Cuánto tarda?
Desde cero, realistamente de 3 a 5 meses hasta un reporte Type I para un equipo de menos de 100 personas, más la ventana de observación encima. La variable no es el papeleo: es cuánta remediación técnica necesita tu stack.
¿Qué determina el costo?
Son tres partidas distintas: nuestro trabajo, la suscripción a la plataforma de compliance y los honorarios del auditor. El alcance es la palanca principal sobre las tres — cuántos sistemas, cuántas personas y cuántos Trust Services Criteria además de Security.
¿Tengo que comprar una plataforma de compliance?
No, pero para la mayoría se paga sola solo en manejo de evidencia. Si eres muy pequeño o muy atípico, te decimos cuándo la suscripción todavía no vale la pena.
¿Pueden trabajar con un auditor que ya elegimos?
Sí. Nos adaptamos a la lista de solicitudes de tu auditor, y preferimos heredar un auditor en el que confías antes que empujarte uno nuestro.
¿Y si ya empezamos y nos trabamos?
Es lo más común, y suele salir más barato arreglarlo que empezar de nuevo. El Readiness Sprint está hecho justo para esto: ver qué es real, qué es teatro y qué falta.
¿Hacen también ISO 27001, HIPAA o GDPR?
El trabajo de controles se solapa mucho y la automatización es la misma. SOC 2 es donde lideramos; pregunta en la llamada y te decimos con franqueza si encajamos.
Descubre qué requeriría realmente tu SOC 2.
Una llamada de 30 minutos, sin deck de ventas. Cuéntanos tu stack, los tiempos de tu comprador y dónde te trabaste — sales sabiendo el camino realista y lo que cuesta.