Carpeta de evidencias de cumplimiento
La carpeta de evidencias convierte los datos de cumplimiento que tu workspace ya produce (registros de auditoría, revisiones de acceso, registros de consentimiento, configuración de retención, conteos de brechas) en un único paquete de evidencias mapeado a un marco público, con una descarga lista para entregar a un auditor o a la revisión de seguridad de un cliente. Elige un marco, genera, descarga. Se admiten cuatro marcos:
Cada generación queda registrada en tu registro de auditoría, solo los roles de propietario o administrador del workspace pueden generarla, y la descarga es un enlace firmado que caduca a las 24 horas.
Generar una carpeta desde el panel
- Abre Settings → Compliance → Binder.
- Elige el marco y el formato de salida: un PDF renderizado para lectura humana, o un ZIP de archivos por control para importar a una herramienta GRC.
- Selecciona Generate. La generación se ejecuta en segundo plano; la página muestra el trabajo pasando de Pending → Generating → Completed.
- Cuando finalice, usa el enlace Download de la fila del trabajo. El enlace es válido durante 24 horas; si caduca, genera de nuevo o abre el trabajo para ver un enlace nuevo.
Generar desde la API
202 con un id de trabajo:
download_url (enlace firmado de 24 horas), download_sha256 para la verificación del archivo, download_size_bytes y tamper_alert. Enumer las generaciones anteriores con GET /api/v1/compliance/binder?page=1. El catálogo de marcos (nombres, texto de alcance, conteos de controles) está en GET /api/v1/compliance/binder/frameworks.
SOC 2 — cobertura de los Trust Services Criteria
El paquete de SOC 2 recorre los Common Criteria de AICPA CC1.0 a CC9.0, una sección por categoría. Cada sección empareja la narrativa de política de la plataforma con filas de evidencia contadas a partir de la propia cadena de auditoría de tu workspace:
Si la verificación previa de integridad falló durante la generación, la alerta de alteración no es una nota a pie de página: se renderiza como un aviso con borde antes de CC1.0, de modo que lo primero que lee el auditor es que la reproducción de la cadena encontró problemas. Esa ubicación es deliberada: el lector debe ver la advertencia antes de cualquier fila de evidencia.
ISO 27001 — correspondencia de controles del Anexo A
El paquete de ISO/IEC 27001:2022 cubre las cuatro categorías de controles del Anexo A más dos cláusulas numeradas individualmente que los equipos de compras preguntan con más frecuencia. Las filas se dividen en dos clases: fijas de plataforma (idénticas para cada workspace, que heredan la postura de la propia plataforma) y derivadas del workspace (contadas a partir de los datos de tu tenant en el momento de la generación):
Los controles de personas y físicos no tienen filas derivadas del workspace porque el tenant no los opera: la carpeta declara la postura de la plataforma y lo dice claramente, en lugar de insinuar un rastro de evidencia que no puede producir.
GDPR — evidencia artículo por artículo
El paquete de GDPR mapea los artículos que una autoridad de supervisión, un DPO o el equipo de privacidad de un cliente consulta. Los conteos que reúne provienen de las mismas superficies que gestionas a diario:
La postura de consentimiento entra en el Art. 6 como agregado (qué bases jurídicas aparecen en tus registros de consentimiento), nunca como filas individuales de concesiones, porque la carpeta se envía a partes que no deben recibir identificadores de tus contactos. El historial de DSAR y los conteos de supresión se acumulan en la cola DSAR por estado; el registro de privacidad posee las categorías del Art. 30 y la postura de DPIA del Art. 35 que los Arts. 30 y 35 reafirman como filas de evidencia.
HIPAA — salvaguardas y postura de BAA
El paquete de HIPAA recorre las salvaguardas de la Security Rule (45 CFR §§ 164.302–318) más la Breach Notification Rule, y lee la configuración de HIPAA de tu workspace de los mismos ajustes que describe la referencia de controles HIPAA:
La fecha del BAA y la ventana de retención que ves en la carpeta son los valores fijados en Settings → Compliance → HIPAA. Actualízalos antes de generar: la guía de incorporación HIPAA ordena la ejecución del BAA, la habilitación del modo HIPAA, la restricción de roles y la retención en el orden que el paquete espera.
Lectura del paquete
Toda carpeta, independientemente del marco, consta de las mismas tres capas:- Narrativa estática por control: la política de la plataforma para ese control, enunciada una vez. Este texto es idéntico entre workspaces a propósito: describe el comportamiento de la plataforma, y solo un cambio en el comportamiento de la plataforma (no una regeneración sobre datos sin cambios) lo edita.
- Filas de evidencia del tenant por control: conteos agregados y postura que difieren por workspace: volumen de registro de auditoría, distribución de roles del equipo, conteos de estado de DSAR y supresión, conteos de claves de API activas, incidentes de brecha, retención configurada. Un control sin nada aplicable hoy muestra “No tenant-specific evidence recorded for this control” en lugar de una tabla vacía.
- Resumen de integridad en la cabecera: cuántas filas de la cadena de auditoría se reprodujeron y verificaron durante la construcción del paquete. Una ruptura de la cadena no bloquea la generación; pone la carpeta en el aviso de alerta de alteración para que el lector lo sepa desde el principio.
Runbook operativo
Importar a una herramienta GRC. Genera conformat: "zip". El ZIP contiene un 00_README.md (el resumen de integridad y los metadatos de generación) más un archivo Markdown por control: 01_CC1_0.md, 02_CC2_0.md, … (SOC 2), 01_A_5.md, … (ISO 27001), los ids de artículo para GDPR y los ids de sección para HIPAA. Cada archivo lleva la narrativa del control y una tabla | Evidence | Value |, que es el formato que las plataformas de cumplimiento (importadores de clase SecureFrame, clase Drata) analizan al subir una carpeta.
Comparar dos generaciones. Como la salida es determinista, comparar dos ZIP aísla exactamente lo que cambió: una lista de archivos idéntica con checksums idénticos significa “sin cambios relevantes para el cumplimiento”; un archivo de control modificado reduce la diferencia a un control; un 00_README.md distinto con archivos de control idénticos significa que solo se movió el conteo de filas de la cadena de auditoría. Regenera con una cadencia fija y guarda cada SHA-256 de la respuesta de estado del trabajo para que la comparación sea una igualdad de checksums, no una lectura manual.
Manejar una marca de alteración. Abre la carpeta marcada y anota el conteo de problemas del aviso. Comprueba si una generación posterior despeja la marca: la alerta cubre una ventana de repetición de 12 meses, así que un problema resuelto se despeja cuando queda fuera de ella. Si la marca persiste, mantén la carpeta internamente y contacta con security@devotel.io antes de remitirla a un auditor; el archivo sigue siendo evidencia de tu propia línea temporal, pero nunca debería entregarse sin discutir primero la advertencia.
Ejemplo práctico — cuestionario de proveedor SOC 2
El portal de compras de un cliente lista una pregunta por categoría de los Trust Services Criteria y acepta un adjunto opcional. La carpeta responde al hueco de adjunto que el cuestionario deja abierto:- Settings → Compliance → Binder, elige SOC 2, formato PDF, selecciona Generate.
- Espera a Completed y descarga el paquete.
- Lee primero el resumen de integridad de la cabecera. Si el aviso está presente, resuélvelo (runbook anterior) antes de continuar.
- Asigna las categorías del cuestionario a secciones de la carpeta una a una: “Gobernanza” → CC1.0, “Personas” → CC2.0/CC6.0, “Gestión de cambios” → CC8.0, y así por CC1.0–CC9.0.
- Adjunta el PDF. Donde una pregunta exige un número (“¿cuándo fue tu última revisión de acceso?”), la respuesta es la fila de evidencia, citada literalmente (
Last access review: 2026-07-31T…). - Guarda el
download_sha256del trabajo en el campo de notas del cuestionario. El cliente puede volver a calcular el hash del adjunto y confirmar que el documento recibido es el que generaste.
Ejemplo práctico — paquete de respuesta ante una autoridad GDPR
Una autoridad de supervisión solicita documentación de las actividades de tratamiento, la gestión de solicitudes de interesados y la postura de brechas en una sola respuesta:- Trae las superficies de origen al día: los estados de la cola DSAR, las entradas del registro de privacidad y el registro de incidentes de brecha.
- Genera GDPR como ZIP: la ingesta de gestión de casos de la autoridad suele analizar mejor archivos por artículo que un único PDF.
- El capítulo del Art. 30 responde “qué procesas”; los capítulos del Art. 15 y del Art. 17 responden “cómo gestionas las solicitudes” con medianas de resolución frente a los 30 días legales; el capítulo del Art. 33 responde “cómo lo sabrías y lo notificarías” con el conteo de brechas de 12 meses y el SLA de 72 horas.
- Cita el conteo del Art. 33 con su ventana (“brechas notificables en los últimos 12 meses”): la carpeta reporta conteos móviles, no totales históricos.
- Adjunta el ZIP y guarda el SHA-256 con tu expediente. Si la autoridad vuelve para un seguimiento, regenera después de que la ventana se mueva y compara los dos ZIP (runbook anterior) para enumerar exactamente lo que cambió.
Límites
- La URL firmada caduca a las 24 horas. El enlace de descarga de la fila del trabajo deja de funcionar tras un día; abre el trabajo para un enlace nuevo o regenera, el historial mantiene el registro del trabajo de cualquier modo.
- Se requiere rol de propietario o administrador. La generación (y la lectura del estado del trabajo) está restringida a propietarios y administradores del workspace, también mediante claves de API; los superadministradores de Devotel también pueden generar contra un workspace, por ejemplo ante una solicitud de soporte.
- Toda acción queda registrada en auditoría. El encolado escribe una entrada
compliance.binder_generateden tu registro de auditoría con el marco, formato y rol solicitante; la finalización escribe una segunda entrada. Las generaciones fallidas quedan en el historial con el mensaje de error. - Las ventanas son móviles. Los conteos de evidencia cubren ventanas móviles (90 días o 12 meses, según el control), no totales históricos; dos carpetas generadas con semanas de diferencia difieren legítimamente.
- La redacción no puede levantarse. La carpeta nunca contiene PII ni secretos; si un auditor necesita datos por sujeto detrás de un agregado, dirígelo a la superficie subyacente (DSAR, registro de auditoría) en lugar de la carpeta.
Auditoría y control de acceso
- La generación requiere el rol de propietario o administrador del workspace; las claves de API siguen el mismo filtro de rol.
- Cada generación escribe una entrada
compliance.binder_generateden tu registro de auditoría con el marco, formato y rol solicitante; la finalización escribe una segunda entrada. - Las generaciones fallidas quedan en el historial con un mensaje de error en lugar de desaparecer en silencio.
Relacionados
- DSAR — la cola de la que se cuentan las filas de GDPR Art. 15 y Art. 17
- Registro de privacidad (ROPA + DPIA) — origen de las categorías del Art. 30 y la postura del Art. 35
- Controles HIPAA e incorporación HIPAA — la configuración que el paquete de HIPAA lee en su respuesta
- Mercado de plugins de cumplimiento — explora paquetes de evidencia y bundles de activación en un solo lugar
- Legal