ID del documento: T-03
Versión y fecha: 1.0 - 21 de agosto de 2026
Versión y fecha de corte: 1.0 - 21 de agosto de 2026
Fuentes autorizadas: I-04 TOMS real e I-09-I-11
Conclusión importante: A la fecha de corte, I-09 no contiene ninguna línea de aprobación. Por ello, T-03 no puede presentar, ni jurídica ni profesionalmente, requisitos, hallazgos de código o confirmaciones verbales como TOMS verificadas. El documento puede aprobarse como un extracto correcto del estado real, pero no como una aprobación de seguridad de la producción.
1. Finalidad y delimitación
T-03 solo contiene medidas que cumplen todos los criterios siguientes:
-
El control está implementado en la configuración de producción pertinente.
-
Se cumple el criterio de aceptación de I-09.
-
El protocolo de pruebas I-11 pertinente se ha concluido con el resultado previsto.
-
La evidencia necesaria está archivada con referencia, fecha y, en su caso, hash.
-
Un revisor pertinente ha aprobado el resultado.
-
Se ha fijado la próxima revisión u otro desencadenante.
Un requisito de diseño, una función de código, una declaración de un proveedor, una factura o una captura de pantalla sin control concluido no son suficientes.
2. Definiciones de estado
| Estado | Significado en este extracto |
|---|---|
| Aprobado | Implementado, probado, documentado y aprobado. Puede incluirse como TOMS real. |
| Abierto | Falta la implementación, la prueba o la documentación. Se excluye de la lista de TOMS aprobadas y se describe como cuestión abierta. |
| Limitado | Solo puede utilizarse dentro de una limitación temporal documentada. No se incluye como control plenamente aprobado. |
| No aplicable | Evaluado y justificado como fuera del alcance actual. No constituye una medida de seguridad. |
3. Estado global de los controles
| Ámbito de control | Número de controles | Aprobados | Abiertos | Limitados | Prueba principal |
|---|---|---|---|---|---|
| K-01 Acceso y separación entre clientes | 6 | 0 | 6 | 0 | TEST-01-TEST-03 |
| K-02 Protección de datos, supresión y restauración | 9 | 0 | 9 | 0 | TEST-04-TEST-07 |
| K-03 Proveedores y flujos de datos | 10 | 0 | 7 | 3 | TEST-08-TEST-12 |
| K-04 IA | 6 | 0 | 6 | 0 | TEST-13 |
| K-05 Incidentes y continuidad | 5 | 0 | 5 | 0 | TEST-14 |
| K-06 Cliente, contrato y salida | 8 | 0 | 8 | 0 | TEST-15-TEST-17 |
| Total | 44 | 0 | 41 | 3 | TEST-01-TEST-17 |
TEST-18 es un control transversal de documentos, versiones y publicación, y no se computa como control K independiente.
4. Medidas reales aprobadas
No hay ninguna entrada en este apartado a 21 de agosto de 2026.
| ID del control | Medida real y alcance | Referencia de prueba | Referencia de evidencia/hash | Aprobado por/fecha | Próxima revisión |
|---|---|---|---|---|---|
| Ninguno | Ningún control ha completado todavía todo el flujo de aprobación de I-09. | No aplicable | No aplicable | No aplicable | Se actualizará tras la primera aprobación |
Cuando se apruebe un control, se creará un nuevo extracto T-03 vinculado a versión. La versión anterior no se modificará con efecto retroactivo.
5. Mecanismos observados que no son TOMS aprobadas
I-04 describe mecanismos observados en el código, la arquitectura o la última línea base técnica. Son pertinentes para el plan de pruebas, pero no se han incluido en el apartado 4 porque falta la configuración efectiva, la cobertura completa o las pruebas negativas.
| Ámbito | Mecanismo observado o descrito | Motivo por el que no se incluye como aprobado | Prueba exigida |
|---|---|---|---|
| Identidad | AWS Cognito, validación central de tokens y exigencia de cuentas privilegiadas personales/MFA | La MFA efectiva, la caducidad de los tokens, la desactivación y todas las vías de acceso privilegiado no se han verificado de forma conjunta | TEST-01 |
| Aislamiento entre clientes | Filtros de aplicación, funciones/relaciones y los mecanismos RLS descritos | Faltan las pruebas negativas de extremo a extremo a través de la interfaz de usuario, la API y la base de datos, así como el control del bypass privilegiado | TEST-02 |
| Registro | Registro de historial y de actividad y exigencia de reglas de alerta | La cobertura por consulta, los denied paths, los errores de registro, la manipulación, las alertas y la interpretación del cliente no están concluidos | TEST-03 |
| Cifrado | Se describen TLS, AWS KMS y el cifrado de campos | La migración, las claves, los metadatos, los datos históricos, los registros y el control de texto claro carecen de evidencia conjunta | TEST-04 |
| Nube/red | Se utilizan AWS/RDS/S3/ECS y otros servicios centrales | La configuración de producción, la red, el acceso, la protección frente a la supresión, la decisión sobre availability y la cadena de soporte exigen un extracto aprobado | TEST-05/TEST-08 |
| Copia de seguridad/restauración | Se ha observado el mecanismo de copia de seguridad y PITR de RDS | La restauración aislada, el RPO/RTO medido, la integridad y la reaplicación de las supresiones y de las retenciones legales no se han probado ni aprobado | TEST-06 |
| Conservación/supresión | Existe un diseño de perfiles, de supresión y de retención legal | Faltan pruebas del perfil del cliente, de toda la cadena de datos, de los errores y reintentos, de los objetos huérfanos, de la evidencia de supresión y del respeto a la restauración | TEST-07 |
| Proveedores | Se conocen AWS, GatewayAPI, Stripe y las demás integraciones y cuentas | La función, el DPA, las regiones, el soporte, la cadena de subcontratación, la transferencia y el flujo de datos real no están aprobados de forma conjunta por cada servicio activo | TEST-08-TEST-12 |
| IA | Existen código de IA y la exigencia de aprobación humana | El caso de uso, el modelo, el destino, la conservación, la ausencia de entrenamiento, la calidad, el human gate y la regla de parada no están aprobados | TEST-13 |
| Incidentes/continuidad | Se describen las vías de contacto y los procedimientos | El flujo de correo, las funciones, el tabletop, la comunicación al cliente, el procedimiento de emergencia y el registro posterior no están concluidos | TEST-14 |
| Cliente/salida | Se han elaborado el DPA, el anexo del cliente y los requisitos de exportación y de salida | La aceptación por persona facultada, el anexo piloto, los perfiles, el flujo de derechos, la exportación completa, el switching y la supresión no se han probado de extremo a extremo | TEST-15-TEST-17 |
6. Controles limitados
Tres controles K-03 están registrados como Limitado. La limitación no significa que el control esté aprobado; significa que la función afectada solo puede utilizarse dentro del control temporal documentado.
| Control | Función afectada | Limitación temporal | Qué se exige para la aprobación |
|---|---|---|---|
| K-03.04 | GatewayAPI SMS | El SMS está activo y, según el control del código y de ECS, la producción utiliza gatewayapi.com y no el .eu documentado. La dirección ha optado por la configuración EU de GatewayAPI; hasta el traslado y la aprobación solo puede utilizarse texto neutro sin nombre de cliente, de servicio ni de evento. | S03/TEST-09: trasladar a más tardar el 1 de diciembre de 2026; documentar la cuenta y el endpoint en la UE, el registro de red, el DPA de la UE, el alojamiento y el soporte, la conservación y un muestreo de plantillas |
| K-03.05 | LiveKit vídeo | El uso clínico en un endpoint genérico de LiveKit Cloud está limitado. El código no utiliza recording, egress, ingress, agents, inference, transcripción ni SIP; el estado del dashboard y la residencia de datos en la UE no están acreditados. | TEST-10: residencia de datos en la UE, DPA, soporte, conservación, estado de las funciones, tokens, límite de frecuencia de los webhooks y separación de sesiones |
| K-03.06 | Push | La integración en el servidor está activa, pero faltan las credenciales de FCM, iOS y EAS, por lo que la entrega a los dispositivos no es operativa. No publicado para mensajes sensibles; el texto debe neutralizarse. | TEST-09: cadena Expo/Apple/Google, credenciales, prueba en dispositivo, supresión y reintento, y captura de pantalla |
Otras funciones abiertas también pueden estar limitadas o desactivadas conforme a I-03/I-10, aunque su estado K siga siendo Abierto. Prevalece la limitación documentada más estricta.
7. Requisitos organizativos sin evidencia aprobada de eficacia
Las políticas internas de FlowDule establecen, entre otras cosas:
-
funciones designadas y aprobación de la dirección;
-
confidencialidad y acceso según la necesidad;
-
gestión de cambios, revisión del código y pruebas de seguridad;
-
notificación de incidentes y asistencia al cliente;
-
control de proveedores e instrucción documentada;
-
formación en seguridad, protección de datos e IA;
-
control y documentación basados en el riesgo.
Estos requisitos no se incluyen como TOMS aprobadas hasta que se registren la implementación, los participantes, la fecha, las pruebas u otra evidencia de eficacia adecuada. Una política adoptada constituye gobernanza pertinente, pero no es por sí sola prueba del cumplimiento efectivo.
8. Decisión sobre producción y riesgo
I-03 solo permite mantener un piloto limitado bajo restricciones concretas de producción. TEST-03 no modifica esa decisión.
Sigue rigiendo lo siguiente:
-
ningún cliente nuevo de producción ni ampliación sustancial del piloto antes de que se aprueben los controles P0 pertinentes;
-
el I-12 del cliente piloto debe completarse y aceptarse;
-
los menores de edad y los modelos de tutela y apoderamiento permanecen fuera del alcance aprobado del producto y no pueden utilizarse; actualmente no existe un bloqueo técnico automático por edad. La investigación, los conjuntos de datos anónimos derivados del historial y las funciones autónomas de IA permanecen fuera del alcance o desactivados, según se describe por separado;
-
los flujos abiertos de proveedores, de compartición, de IA, de vídeo, de push, de tarjetas y de comunicación solo se utilizan dentro de las limitaciones documentadas;
-
todo fallo crítico sin control temporal suficiente conlleva la parada o una limitación adicional.
Mantener el piloto en esas condiciones es una decisión de la dirección. La decisión no convierte en aprobado ningún control de seguridad.
9. Cómo se actualiza T-03
Cuando un control esté terminado:
-
Ejecutar el protocolo de pruebas I-11 pertinente con la población fijada y los escenarios negativos.
-
Archivar la evidencia en el archivo de evidencias de acceso restringido.
-
Registrar en I-09 la referencia de prueba, la referencia de evidencia y el hash, la fecha, el revisor y la próxima revisión.
-
Cerrar o actualizar las desviaciones relacionadas en I-10.
-
Comprobar que I-04, I-03, I-07, el anexo del cliente y los textos públicos siguen siendo fidedignos.
-
Generar un nuevo extracto T-03 con el control aprobado en el apartado 4.
-
Vincular el extracto a versión y aprobarlo; conservar la versión anterior.
10. Contenido mínimo de una entrada TOMS aprobada
| Campo | Requisito |
|---|---|
| ID del control | Referencia inequívoca a I-09 |
| Alcance | Entorno, sistema, categoría de cliente o de datos, función y excepciones pertinentes |
| Medida real | Lo que efectivamente está configurado e impuesto, sin lenguaje de estado objetivo |
| Prueba | Método, población, escenarios positivos y negativos, fecha y resultado |
| Evidencia | Referencia de acceso restringido y SHA-256, cuando proceda |
| Desviación | Eventuales limitaciones, riesgo residual y referencia a I-10 |
| Aprobación | Revisor designado, fecha y decisión |
| Revisión | Próxima fecha o desencadenante de cambio técnico o jurídico |
11. Entrega de evidencias en bruto
T-03 contiene el estado y las referencias de evidencia, no credenciales, datos de historial en bruto ni detalles de seguridad innecesarios. Los extractos de prueba en bruto, las configuraciones de la nube, los registros y los contratos solo se entregan cuando son necesarios para el objeto de la inspección, a través de un canal seguro y previo control de ocultación y de destinatario conforme a T-00.
La ocultación no puede encubrir un problema de seguridad pertinente ni hacer que el estado resulte engañoso.
12. Aprobación del extracto
| Función | Nombre | Fecha | Aprobación/referencia |
|---|---|---|---|
| Propietario del documento | [POR COMPLETAR EN LA ENTREGA] | [POR COMPLETAR] | [POR COMPLETAR] |
| Revisor técnico | [POR COMPLETAR EN LA ENTREGA] | [POR COMPLETAR] | [POR COMPLETAR] |
| CEO/aprobador final | [POR COMPLETAR EN LA ENTREGA] | [POR COMPLETAR] | [POR COMPLETAR] |
La aprobación confirma que el extracto muestra correctamente cero controles aprobados a la fecha de corte. No confirma que la producción cumpla todos los requisitos del artículo 32.