1. Gestión basada en riesgo
Evaluamos controles según los datos, las fuentes, el alcance contratado y el impacto de una incidencia. La seguridad forma parte del diseño, la operación y la gestión de proveedores.
2. Identidad y control de acceso
- Acceso por funciones y mínimo privilegio.
- Separación entre organizaciones y entornos.
- Revisión de permisos y baja de accesos.
- Protección reforzada para operaciones sensibles.
- Registro de acciones administrativas relevantes.
3. Protección de datos y evidencias
- Cifrado en tránsito y controles de almacenamiento según el proveedor.
- Separación lógica de datos por organización.
- Integridad y trazabilidad de evidencias mediante hashes, metadatos y manifiestos cuando el módulo lo incluya.
- Minimización, conservación y eliminación según contrato y obligación legal.
4. Desarrollo y cambios
Los cambios pasan por control de versiones, revisión, validaciones automáticas y separación de configuraciones. Las credenciales no deben incorporarse al código. Las dependencias y hallazgos se priorizan según riesgo y exposición.
5. Continuidad, copias y recuperación
Las medidas de disponibilidad, respaldo y recuperación se ajustan al plan y a la arquitectura contratada. Los valores concretos de SLA, RTO, RPO y soporte se incluyen únicamente cuando figuran en la orden de servicio.
6. Gestión de incidentes
El proceso cubre detección, contención, análisis, recuperación, documentación y mejora. Cuando una incidencia afecte a datos o compromisos contractuales, notificaremos al cliente o a la autoridad dentro del plazo aplicable y con la información disponible.
7. Proveedores
Evaluamos el servicio, ubicación, acceso, compromisos, medidas y mecanismos de transferencia antes de aprobar un subencargado. La lista pública se mantiene en Subencargados.
8. Divulgación responsable
Si detectas una vulnerabilidad, no accedas a datos ajenos ni interrumpas el servicio. Describe el hallazgo, la URL, los pasos y el posible impacto, y envíalo a Pendiente. Confirmaremos la recepción y coordinaremos la corrección.
