FAQ

Preguntas, respondidas.

¿Esto es una certificación de compliance?

No. TerraSov te da infraestructura que implementa los controles técnicos y el rastro de evidencia para demostrarlo. Tu auditor sigue auditando — la diferencia es lo que encuentra: código anotado, un gate de CI que fuerza los controles, y guías de evidencia que mapean cada control a su cláusula, en vez de un Excel que alguien actualiza la semana anterior.

¿Qué marcos cubre?

ISO 27001:2022 (Anexo A), BSI C5:2020, ENS (España, RD 311/2022), los artículos del RGPD con implicación técnica directa (Art. 32 seguridad, Art. 44+ transferencias), NIS2 (Directiva 2022/2555, las medidas del Art. 21(2) que toda transposición nacional debe contener) y DORA (Reglamento 2022/2554, los artículos de gestión de riesgo TIC que las entidades financieras meten en sus cuestionarios de proveedor). 45 controles cruzados entre los seis — una implementación, seis vocabularios.

¿A qué obtengo acceso exactamente?

Un repositorio privado de GitHub con 26 módulos de Terraform — fundación de organización con SCPs de bloqueo regional EU, baselines de IAM y red, KMS, logging de auditoría, almacenes de datos (S3, RDS, Aurora, DynamoDB, OpenSearch, ElastiCache), contenedores y serverless (EKS, ECS, ECR, Lambda), API y edge, mensajería, backup, escaneo de vulnerabilidades y respuesta a incidentes — más el pack de políticas custom de Checkov, el workflow terrasov-gate, guías de evidencia por marco, y todas las releases futuras mientras estés suscrito.

¿Puede usarlo toda mi empresa?

Sí — eso es lo que compras. La licencia cubre tu entidad legal, así que cualquiera de tu empresa puede trabajar con el código internamente. Lo que cada plan limita es el número de cuentas de ingeniero: cuentas de GitHub con acceso directo de lectura al repositorio (5 en Startup, 15 en Company).

¿Cómo funcionan las cuentas de ingeniero?

Las asignas en la página de activación — introduce el email del checkout y un usuario de GitHub, una vez por ingeniero. Para sustituir a alguien, escribe a soporte; si necesitas más cuentas de las que incluye tu plan, pídelas — no contamos sillas.

¿Qué pasa si cancelo?

El acceso sigue activo hasta el final del periodo pagado más una ventana de gracia de 7 días; después el acceso al repositorio se revoca automáticamente. El código ya desplegado sigue funcionando — los módulos aplicados no dejan de existir. Pierdes actualizaciones, políticas y nuevas releases. Detalles en la política de reembolso y cancelación.

¿Puedo usar los módulos en proyectos de clientes?

La infraestructura que despliegas es tuya — y de tus clientes. Pero si la consultoría es el negocio (tus ingenieros usando la librería en varios proyectos de cliente, repos de clientes ejecutando el gate), eso es el plan Consultancy: escríbenos y ponemos condiciones de partner por escrito. Redistribuir el código de los módulos, el pack de políticas o las guías de evidencia como tales no está permitido nunca.

¿Por qué solo AWS?

Porque para auditorías la profundidad gana a la amplitud. Los controles, SCPs y comandos de evidencia son específicos de AWS por diseño. Si suficientes suscriptores necesitan otro proveedor, esa decisión será pública en el roadmap.

¿Facturas e IVA?

Paddle es el merchant of record: aplica el IVA correcto de tu país (incluida la inversión del sujeto pasivo para empresas de la UE con NIF-IVA) y emite facturas que tu gestoría aceptará sin preguntas.

¿Hay prueba gratuita?

Los tres módulos open source son la prueba — el mismo endurecimiento, sin anotaciones, políticas ni evidencia. Y el repositorio público gate-demo muestra el gate de compliance bloqueando un pull request real, con las cláusulas citadas. Si encajan en tu flujo de trabajo, la suscripción añade la capa completa de compliance.