Seguridad y cumplimiento
Cómo protegemos la información de nuestros clientes, con qué marcos trabajamos y cómo respondemos los procesos de homologación de proveedores.
Buena parte de nuestros proyectos ocurre en mercado de valores, banca y administración de fondos, donde la tecnología se contrata con evidencia. Por eso la gestión de seguridad no es una declaración de intenciones: es un cuerpo documental vigente, aprobado por la alta dirección y sometido a prueba, que entregamos cuando un cliente lo solicita.
Marcos de referencia
Tres sistemas de gestión, cada uno con sus propios estándares de referencia.
Seguridad de la información
Sistema de gestión construido y operado conforme a ISO/IEC 27001:2022, con apoyo en el NIST Cybersecurity Framework y los CIS Controls v8.
Continuidad del negocio
Conforme a ISO 22301 e ISO 31000, con las buenas prácticas del Business Continuity Institute. Incluye análisis de impacto al negocio y plan de contingencia.
Riesgo operacional
Conforme a ISO 31000 y a la normativa de los organismos reguladores de Chile, con las referencias de Basilea III que exige el sector financiero.
Marco de gestión y certificación
El marco de gestión está construido y operado conforme a ISO/IEC 27001 y al estándar de continuidad, con políticas, planes y procedimientos documentados, aprobados por la alta dirección, vigentes y sometidos a prueba. Respondemos contractualmente por lo que declaramos en esa documentación y la entregamos cuando un proceso de homologación la solicita. Sobre esa base, la certificación ISO/IEC 27001 se encuentra en curso.
En el equipo hay además certificaciones profesionales vigentes: Scrum Developer, Scrum Product Owner, Scrum Professional y FinOps Certified Practitioner.
Homologación de proveedores
Respondemos las autoevaluaciones de madurez de gestión de riesgos que piden las áreas de riesgo y compras, en sus tres ámbitos habituales: seguridad de la información y ciberseguridad, continuidad del negocio y riesgo operacional. Cada respuesta va referenciada a la política, el plan o el procedimiento que la respalda, documento por documento. Ya lo hemos hecho para clientes del mercado de valores y de la banca.
Cómo trabajamos con tu información
Accesos mínimos necesarios
Trabajamos con los estándares del cliente y, cuando corresponde, dentro de sus propios ambientes, con los accesos justos para ejecutar el trabajo y trazabilidad de quién hace qué.
Ambientes separados
Certificación y producción son ambientes distintos. Las pruebas se ejecutan contra el plan de pruebas acordado y el paso a producción requiere la validación formal del cliente.
Acuerdos de confidencialidad
Tenemos formato propio de NDA y también trabajamos con el del cliente, revisado por nuestro equipo legal. El acuerdo alcanza al equipo asignado al proyecto, no solo a la empresa.
Datos personales
El tratamiento de datos personales sigue lo descrito en nuestra política de privacidad y la Ley 21.719, incluida la gestión del consentimiento en los canales digitales.
Inteligencia artificial y datos
El criterio es el mismo que ya se aplica al correo corporativo o a cualquier servicio de nube de la industria: usamos planes empresariales cuyos términos excluyen el contenido del cliente del entrenamiento de modelos, el acceso queda acotado a lo necesario y el tratamiento del dato se deja escrito en el contrato. Cuando el dato no puede salir de la organización, la alternativa es desplegar un modelo local en la infraestructura del cliente y orquestar la solución igual que con un modelo en la nube.
Continuidad y niveles de servicio
El análisis de impacto al negocio define los objetivos de recuperación por servicio, y la operación se sostiene con sitio de contingencia y respaldos. El soporte opera con un modelo de severidades, con cobertura en horario hábil para la operación general y 24x7 para incidentes críticos. Los tiempos de respuesta y restitución, la disponibilidad comprometida y las ventanas de mantenimiento se fijan en el anexo de niveles de servicio de cada contrato.
Residencia de los datos
Cuando los datos residen fuera del territorio del cliente, la circunstancia se declara expresamente ante el cliente y, cuando corresponde, ante su regulador. Para clientes cuya normativa interna lo exige, ofrecemos instancia dedicada con aplicación, servicios y base de datos independientes.
¿Necesitas nuestra documentación para una homologación?
Escríbenos y coordinamos la entrega del cuerpo documental que tu área de riesgo o de compras necesite, bajo acuerdo de confidencialidad.