Seguridad y calidad
Prácticas aplicadas de forma consistente, no declaradas una sola vez.
Basamos lo que comunicamos sobre seguridad en prácticas concretas, aplicadas en proyectos y en nuestros propios productos: control de acceso, validación en el servidor, separación de datos, copias de seguridad, monitorización y pruebas antes del lanzamiento.
El nivel de los controles, la monitorización, la disponibilidad y la recuperación se establece según los riesgos, la arquitectura y los requisitos contractuales de cada proyecto. A continuación, indicamos qué aplicamos como estándar base y qué depende de la infraestructura y el contrato — además de lo que sigue siendo, en cualquier caso, responsabilidad del cliente: mantener seguros los datos de acceso, aprobar a tiempo los cambios con impacto en la seguridad y comunicar con prontitud los requisitos especiales para datos sensibles.
Autenticación y control de acceso
Autenticación por roles, con acceso limitado estrictamente a los datos necesarios para cada tipo de usuario — aplicado de forma consistente en las aplicaciones que construimos y en nuestros propios productos.
Validación en el servidor
No confiamos solo en la validación de la interfaz — los datos se verifican de nuevo en el servidor, donde realmente importa para la seguridad.
Separación de datos
En las aplicaciones que dan servicio a varios clientes o usuarios (multi-tenant), los datos de cada uno están aislados explícitamente.
Pruebas antes del lanzamiento
Verificamos funcionalmente y con usuarios reales antes del lanzamiento — parte de nuestro proceso en 12 etapas.
Human-in-the-loop para IA
Para las decisiones con impacto real, la IA propone y una persona confirma — no automatizamos por completo las decisiones que pueden afectar a los clientes o al negocio sin una verificación.
Actualizaciones de seguridad
Las dependencias y la infraestructura se actualizan periódicamente — la frecuencia y el alcance exactos dependen de la infraestructura sobre la que corre el proyecto y del contrato de mantenimiento acordado (vea también mantenimiento e infraestructura).
Copias de seguridad y recuperación
Recomendamos un plan de copias de seguridad probado, no solo configurado. El tiempo de recuperación aceptable (RTO/RPO) y quién lo opera — nosotros o la infraestructura del cliente — se establecen explícitamente para cada proyecto.
Monitorización continua
Recomendamos monitorizar activamente el uptime, los errores y el rendimiento, con alertas. El nivel de monitorización implementado depende de la infraestructura y del presupuesto de operación acordado.