SPHIOR · Función Enterprise
Los resultados de escaneo fluyen directamente a su plataforma de cumplimiento.
SPHIOR mapea automáticamente cada resultado de escaneo a los Criterios de Servicios de Confianza SOC 2 y envía evidencia de apoyo a la auditoría directamente a Vanta, Drata y Secureframe. Sin cargas manuales. Sin hojas de cálculo. Cada mes, automáticamente.
El cumplimiento SOC 2 se rompe cada vez que cambia su infraestructura.
Agrega un bucket S3. Actualiza tu código de autenticación. Abre un nuevo puerto. Cada cambio puede disparar una alerta "Failed" en Vanta, Drata o Secureframe — y alguien tiene que hacer capturas, subir archivos y re-mapear evidencia manualmente. Cada mes. SPHIOR elimina todo ese flujo.
Escaneo
Escaneos mensuales automáticos: Sentinel (CVE), Spectra (DAST), infraestructura (AWS/GCP/Azure/Cloudflare)
Mapeo
Los resultados se mapean a 17 controles SOC 2 TSC. Cada control se evalúa como PASS o FAIL basado en hallazgos reales.
Enviar
La evidencia se envía a Vanta (API de checks personalizados), Drata (API de evidencia con adjunto PDF) y Secureframe (Custom Integration JSON) automáticamente.
Repetir
Cada mes, el ciclo se repite. Su evidencia de cumplimiento siempre está actualizada, siempre lista para auditoría.
17 controles SOC 2 mapeados
Cada escaneo mensual evalúa automáticamente estos controles y determina PASS o FAIL basado en datos reales de escaneo, no en autoevaluaciones.
Controles de seguridad web
12Controles de infraestructura en la nube
5Infraestructura compatible
Integración directa con Vanta, Drata y Secureframe
Checks de integración personalizados
sphior.CC6.1 formato por control TSCAPI de evidencia v2
Integración personalizada
sphior.CC6.1.YYYY-MM formato para upsert mensual idempotenteManual vs. Automatización SPHIOR
| Manual | ||
|---|---|---|
| Recolección de evidencia | Capturas y exportaciones CSV manuales por herramienta | Automatizado tras cada escaneo — PDF + datos estructurados |
| Carga a Vanta/Drata/Secureframe | Login → navegar → subir archivos → etiquetar controles manualmente | Push directo por API — cero clics, controles auto-etiquetados |
| Cobertura de controles TSC | Depende de quién recuerde — brechas en auditoría | 17 controles mapeados cada ciclo — sin brechas |
| Detección de cambios de infraestructura | A menudo se pasan por alto hasta que el auditor lo señala | AWS/GCP/Azure/Cloudflare escaneados — drift detectado y enviado |
| Formato de evidencia | Inconsistente — capturas, PDFs, hojas de cálculo mezcladas | PDF estandarizado de apoyo a la auditoría con CVSS y remediación |
| Preparación para auditoría | Prisas antes de auditoría — semanas de preparación | Siempre listo para auditoría — evidencia actualizada al último escaneo |
| Tiempo por mes | 4-8 horas de trabajo manual | 0 minutos — pipeline totalmente automatizado |
| Costo anual del trabajo manual | $4,800–$9,600/año (tiempo de ingeniero a $100/hr) | Incluido en su plan SPHIOR |
Cada envío queda registrado
Registro de envíos
Cada intento se registra: proveedor, código de estado, ID de solicitud, duración, cantidad de evidencia.
Catálogo de evidencia
Historial completo de PASS/FAIL por control TSC por mes. Los auditores pueden inspeccionar cualquier punto en el tiempo.
Registro de eventos
Eventos SOC2_EVIDENCE_COLLECTED con desglose de satisfacción de controles. Pista de auditoría a prueba de manipulaciones.
Mejora mes a mes, enviada automáticamente
Vanta, Drata y Secureframe muestran solo el estado actual Pass/Fail. SPHIOR captura adicionalmente una instantánea mensual inmutable (nuevos hallazgos, resueltos, MTTR, tendencia de postura) para que los auditores vean evidencia de mejora continua. SOC 2 Type II requiere evidencia de operación continua, no solo un chequeo puntual.
Solo estado actual
El panel GRC muestra 'CC6.1: PASS' — pero los auditores no ven si era Fail el mes pasado ni cuánto tomó la corrección.
12 meses de pista de mejora inmutable
SPHIOR envía cada mes una instantánea delta completa (nuevos/resueltos/MTTR/tendencia) preservada inmutablemente por ≥24 meses.
Pista de mejora lista para auditoría
Los auditores ven el progreso mensual sin preguntar — SOC 2 Type II requiere evidencia de operación continua.
MTTR + Velocidad de Remediación
MTTR por severidad calculado automáticamente del ciclo de vida — sin seguimiento manual.
Inmutable por ≥24 meses
Trigger de BD bloquea UPDATE/DELETE en filas históricas. La pista de auditoría sobrevive a cualquier cambio.
Sus claves API nunca salen del almacenamiento cifrado
Conectar Vanta, Drata o Secureframe requiere credenciales API (Secureframe usa tanto API_KEY como API_SECRET). Esas credenciales otorgan acceso de escritura a su plataforma de cumplimiento. SPHIOR cifra cada credencial con AES-256-GCM antes del almacenamiento y la descifra solo en el momento del push, en un proceso worker aislado.
Cifrado en reposo
Las claves API se cifran con AES-256-GCM usando una clave dedicada antes de escribirse en la base de datos. La clave en texto plano nunca se almacena.
{ iv, ciphertext, tag } → DBDescifrado solo al enviar
La clave se descifra dentro de un Cloudflare Worker aislado en el momento exacto del push. Existe en memoria por milisegundos y luego se descarta.
Worker → decrypt → POST → discardSuperficie de exposición cero
Ningún panel admin, endpoint API ni log expone su clave. Ni los ingenieros de SPHIOR pueden leerla — la clave de cifrado se almacena en un secreto de Cloudflare separado, inaccesible desde el código.
ENC_KEY → CF Secret