Compliance & Auditing: el libro mayor inmutable
SchemaBridge Team · 2026-01-24 · Compliance, SOC2, GDPR, Security
Cómo lograr el cumplimiento de SOC2 y GDPR por defecto. Historial de ejecución trazable.
El impuesto del compliance: por qué las auditorías te frenan
Si alguna vez has pasado por una auditoría SOC2, ISO27001 o HIPAA, conoces el dolor. El auditor pregunta: "Muéstrame evidencia de que cada solicitud de baja de usuario se procesó en menos de 24 horas."
En un sistema tradicional, esto desata una búsqueda frenética.
- Buscas en los registros de correo.
- Haces
grepen Splunk buscando algún mensaje de "Usuario eliminado". - Tomas capturas de pantalla de un ticket de JIRA.
- Cruzas marcas de tiempo en una hoja de cálculo.
Recopilar esta evidencia manualmente consume semanas de tiempo de ingeniería. Es el impuesto del compliance. Distrae a tus mejores perfiles de construir funcionalidades. Y lo que es peor, la evidencia suele ser circunstancial. Puedes demostrar que un script se ejecutó, pero ¿puedes demostrar exactamente qué datos tocó?
El libro mayor inmutable: auditoría por defecto
En SchemaBridge creemos que el compliance debería ser un efecto secundario de la ejecución, no una actividad separada. Como nuestro motor se basa en un registro de eventos de solo anexión (append-only) (Parte 1), cada acción, decisión y cambio de variable queda registrado en un historial inmutable.
El poder del Event Sourcing
No almacenamos solo el estado actual; almacenamos todo el historial de cómo se llegó a él.
- Solo anexión: nunca sobrescribimos un registro en la tabla de historial. Cada cambio de estado es una fila nueva.
- Trazabilidad: puedes reproducir un workflow de principio a fin y ver exactamente cuáles fueron las entradas, qué decidió la lógica y cuáles fueron las salidas en cada paso.
- Evidencia de manipulación: como el registro es secuencial e inmutable, cualquier hueco o modificación destaca de inmediato.
GDPR y el "derecho al olvido"
Uno de los retos más difíciles del event sourcing es el "derecho al olvido" (artículo 17 del GDPR). Si tu registro es inmutable, ¿cómo eliminas la información personal identificable (PII) de un usuario?
Enmascarado de campos y políticas de retención
SchemaBridge resuelve esto con políticas de retención estrictas.
1. Aislamiento de PII: animamos a los desarrolladores a marcar los campos sensibles en el contexto de su workflow.
2. Purgado automatizado: puedes configurar políticas de retención (por ejemplo, "conservar los registros durante 30 días") a nivel de workflow. El motor purga automáticamente los datos de historial antiguos de DynamoDB para cumplir con los requisitos de privacidad.
3. Enmascarado de campos: en los registros expuestos a los desarrolladores, los campos sensibles pueden enmascararse (***) por defecto, garantizando que la PII no se vea de forma casual durante las sesiones de depuración.
Automatizando la recopilación de evidencia para SOC2
Puedes usar workflows de SchemaBridge para automatizar la propia auditoría.
El "bot auditor"
En lugar de recopilar capturas de pantalla manualmente, creas un workflow especializado de "recopilación de evidencia" que se ejecuta cada lunes.
1. Escaneo: consulta la API de GitHub para listar todas las PR fusionadas la semana anterior.
2. Verificación: comprueba si cada PR tiene una revisión "Aprobada" de un propietario del código.
3. Instantánea: toma una instantánea en JSON del estado de compliance.
4. Archivado: escribe un informe firmado en un bucket S3 WORM (Write Once, Read Many).
Cuando llega el auditor, simplemente le das acceso de lectura al bucket S3. Tu tiempo de preparación para la auditoría pasa de semanas a cero.
Caso de estudio: alta de pacientes conforme a HIPAA
Trabajamos con una startup de HealthTech que necesitaba automatizar los formularios de admisión de pacientes.
El reto
Necesitaban demostrar que:
1. Solo los médicos autorizados veían el historial del paciente.
2. Cada acceso quedaba registrado.
3. Los datos nunca se exponían a herramientas de logging de terceros (Splunk/Datadog).
La solución de SchemaBridge
1. Registros de acceso: cada vez que un vértice del workflow accedía a la variable del paciente, se escribía un "evento de acceso" genérico en el libro mayor.
2. Logging en caja fuerte: los datos en bruto nunca se enviaban a stdout. Solo eran visibles en el dashboard de SchemaBridge para usuarios con el rol HIPAA_OFFICER, y aun así, cada visualización quedaba registrada.
El resultado
Pasaron su auditoría HIPAA con cero no conformidades. Al auditor le impresionó la capacidad de reproducir el historial exacto de acceso a los datos de un paciente sin exponer los datos en sí.
Comparativa: logging tradicional frente al compliance de SchemaBridge
| Característica | Syslog / Splunk | Tablas de auditoría de BD | Libro mayor de SchemaBridge |
| :--- | :--- | :--- | :--- |
| Inmutabilidad | Baja (se puede eliminar) | Media (el DBA puede editar) | Alta (solo anexión) |
| Contexto | Una sola línea | Cambio de fila | Contexto completo del workflow |
| Manejo de PII | Enmascarado manual | Cifrado de columnas | Enmascarado automático |
| Retención | Limitada (costosa) | Limitada (rendimiento) | Políticas configurables |
Lista de verificación experta para arquitectura de compliance
1. No registres PII: ten cuidado con lo que imprimes a stdout. Deja que el motor gestione la persistencia del estado de forma segura.
2. Automatiza la evidencia: si lo haces manualmente, cometerás un error. Escribe la auditoría como un script.
3. Separa las responsabilidades: la persona que escribe el workflow no debería ser la que posee las claves de administrador.
4. Prueba el borrado: ejecuta periódicamente "solicitudes GDPR simuladas" para verificar que tus políticas de retención realmente funcionan.
Conclusión: la confianza es una API
El compliance no va de papeleo; va de confianza. Al construir tus sistemas sobre una base de historial verificable e inmutable, pasas de "confía en mí, soy un buen ingeniero" a "confía en el sistema".
En la Parte 15 cerraremos nuestra serie analizando el "futuro de la integración" y cómo los agentes de IA pronto escribirán y gestionarán estos workflows por nosotros.