Seguridad y calidad

Prácticas aplicadas de forma consistente, no declaradas una sola vez.

Basamos lo que comunicamos sobre seguridad en prácticas concretas, aplicadas en proyectos y en nuestros propios productos: control de acceso, validación en el servidor, separación de datos, copias de seguridad, monitorización y pruebas antes del lanzamiento.

El nivel de los controles, la monitorización, la disponibilidad y la recuperación se establece según los riesgos, la arquitectura y los requisitos contractuales de cada proyecto. A continuación, indicamos qué aplicamos como estándar base y qué depende de la infraestructura y el contrato — además de lo que sigue siendo, en cualquier caso, responsabilidad del cliente: mantener seguros los datos de acceso, aprobar a tiempo los cambios con impacto en la seguridad y comunicar con prontitud los requisitos especiales para datos sensibles.

Estándar base

Autenticación y control de acceso

Autenticación por roles, con acceso limitado estrictamente a los datos necesarios para cada tipo de usuario — aplicado de forma consistente en las aplicaciones que construimos y en nuestros propios productos.

Estándar base

Validación en el servidor

No confiamos solo en la validación de la interfaz — los datos se verifican de nuevo en el servidor, donde realmente importa para la seguridad.

Estándar base

Separación de datos

En las aplicaciones que dan servicio a varios clientes o usuarios (multi-tenant), los datos de cada uno están aislados explícitamente.

Estándar base

Pruebas antes del lanzamiento

Verificamos funcionalmente y con usuarios reales antes del lanzamiento — parte de nuestro proceso en 12 etapas.

Estándar base

Human-in-the-loop para IA

Para las decisiones con impacto real, la IA propone y una persona confirma — no automatizamos por completo las decisiones que pueden afectar a los clientes o al negocio sin una verificación.

Depende del contrato

Actualizaciones de seguridad

Las dependencias y la infraestructura se actualizan periódicamente — la frecuencia y el alcance exactos dependen de la infraestructura sobre la que corre el proyecto y del contrato de mantenimiento acordado (vea también mantenimiento e infraestructura).

Depende del contrato

Copias de seguridad y recuperación

Recomendamos un plan de copias de seguridad probado, no solo configurado. El tiempo de recuperación aceptable (RTO/RPO) y quién lo opera — nosotros o la infraestructura del cliente — se establecen explícitamente para cada proyecto.

Depende del contrato

Monitorización continua

Recomendamos monitorizar activamente el uptime, los errores y el rendimiento, con alertas. El nivel de monitorización implementado depende de la infraestructura y del presupuesto de operación acordado.

Detalles sobre la seguridad de un proyecto concreto.

Contáctenos