Terraform endurecido · Soberanía EU en AWS

Módulos de Terraform que responden al auditor antes de que pregunte.

TerraSov es una librería privada de módulos AWS endurecidos donde cada ajuste de seguridad está anotado con la cláusula exacta que satisface — ISO 27001:2022, BSI C5:2020, ENS (RD 311/2022), RGPD, NIS2 y DORA — más un gate de CI que bloquea el pull request cuando alguien rompe un control, citando la cláusula en el comentario de revisión.

ISO 27001:2022 BSI C5:2020 ENS · RD 311/2022 RGPD Art. 32 y 44 NIS2 Art. 21(2) DORA Arts. 8–12 eu-central-1 · eu-west-1 · eu-south-2
checks / terrasov-gate 1 failing check
✗ FAIL  CKV_TSOV_S3_001  aws_s3_bucket_server_side_encryption_configuration.data

  Violates TSOV-CRY-001 — customer-managed KMS keys required.
  ISO 27001:2022 A.8.24 · BSI C5 CRY-03/CRY-04 · ENS mp.si.2 · GDPR Art. 32(1)(a)

  Fix: set kms_key_arn to a CMK from the terrasov kms module.
  Evidence guide: docs/evidence/iso27001.md#a824
Así se ve un control roto. Un desarrollador cambia un bucket a una clave gestionada por AWS. El gate suspende el PR y escribe el comentario que tu auditor habría escrito tres meses después.
26 Módulos endurecidos
45 Controles forzados
6 Marcos cruzados
3 Regiones EU soportadas

Qué recibes

Tres capas que los auditores sí aceptan

01 modules/ TSOV-* 45 controles · 26 módulos

26 módulos endurecidos

Guardarraíles de organización con SCPs de bloqueo regional EU, gestión de CMK, trail de auditoría inmutable, baselines de IAM y red, almacenes de datos (S3, RDS, Aurora, DynamoDB, OpenSearch, ElastiCache), contenedores y serverless, mensajería, edge, backup, escaneo de vulnerabilidades y respuesta a incidentes. La postura segura no es configurable — 45 controles, forzados por diseño.

02 .github/workflows/gate.yml CKV_TSOV_* bloquea el PR · cita la cláusula

Un gate de PR con citas

Políticas custom de Checkov verifican los controles en cada pull request. Los fallos comentan la cláusula violada en los seis marcos, para que los revisores discutan con el reglamento, no entre ellos.

03 docs/evidence/ sha256 bundle.md · manifest.json

Guías de evidencia para el auditor

Seis recorridos por marco generados desde la misma matriz de 45 controles que las políticas fuerzan: anotación → informe de CI → comando de AWS CLI que demuestra el control en la cuenta real. Entrégaselos al auditor tal cual.

Del checkout al compliance

Cómo funciona

01

Suscríbete — el checkout lleva dos minutos. Una licencia anual cubre toda tu empresa.

02

Activa — añade el usuario de GitHub de cada ingeniero, acepta la invitación al repo, git clone.

03

Referencia los módulos — fija por tag (?ref=s3-secure/v1.0.0), copia el workflow del gate a tus repos.

04

Mantente al día — los cambios regulatorios y de proveedor llegan como releases etiquetadas con notas de compliance.

Para quién es

Hecho para SaaS regulado en la UE

Si tus clientes piden ISO 27001, tus prospectos alemanes piden C5, tus licitaciones públicas españolas exigen ENS, tus clientes bancarios envían cuestionarios DORA, y NIS2 acaba de hacer a tu dirección personalmente responsable — esta librería es la misma respuesta a todo, escrita como Terraform.