| Autenticación con sesión persistente + idle timeout | ✅ activo | Autenticación |
| MFA TOTP per-usuario (opt-in) | ✅ activo | MFA |
| Sesiones activas visibles + revocables por el usuario | ✅ activo | Sesiones |
| Registro de auditoría per-empresa con export CSV | ✅ activo | Registro de auditoría |
| Bloqueo anti-fuerza-bruta + notificación por email | ✅ activo | Anti-fuerza bruta |
| Headers HTTP de seguridad (HSTS, CSP nonce, etc.) | ✅ activo | Headers y CSP |
| Allowlist de IPs por empresa (CIDR IPv4 + IPv6) | ✅ activo | Allowlist de IPs |
| SSO empresarial (SAML 2.0 + OIDC vía Stytch) | ✅ activo | SSO |
| Gestión de secrets (SSM Parameter Store + KMS) | ✅ activo | Gestión de secrets |
| Cifrado AES-256-GCM en reposo + firmas HMAC-SHA256 | ✅ activo (firma de documentos opt-in por empresa) | Cifrado y firmas |