Ir al contenido
Confianza

Seguridad y cumplimiento

Cómo protegemos la información de nuestros clientes, con qué marcos trabajamos y cómo respondemos los procesos de homologación de proveedores.

Buena parte de nuestros proyectos ocurre en mercado de valores, banca y administración de fondos, donde la tecnología se contrata con evidencia. Por eso la gestión de seguridad no es una declaración de intenciones: es un cuerpo documental vigente, aprobado por la alta dirección y sometido a prueba, que entregamos cuando un cliente lo solicita.

Marcos de referencia

Tres sistemas de gestión, cada uno con sus propios estándares de referencia.

Seguridad de la información

Sistema de gestión construido y operado conforme a ISO/IEC 27001:2022, con apoyo en el NIST Cybersecurity Framework y los CIS Controls v8.

Continuidad del negocio

Conforme a ISO 22301 e ISO 31000, con las buenas prácticas del Business Continuity Institute. Incluye análisis de impacto al negocio y plan de contingencia.

Riesgo operacional

Conforme a ISO 31000 y a la normativa de los organismos reguladores de Chile, con las referencias de Basilea III que exige el sector financiero.

Marco de gestión y certificación

El marco de gestión está construido y operado conforme a ISO/IEC 27001 y al estándar de continuidad, con políticas, planes y procedimientos documentados, aprobados por la alta dirección, vigentes y sometidos a prueba. Respondemos contractualmente por lo que declaramos en esa documentación y la entregamos cuando un proceso de homologación la solicita. Sobre esa base, la certificación ISO/IEC 27001 se encuentra en curso.

En el equipo hay además certificaciones profesionales vigentes: Scrum Developer, Scrum Product Owner, Scrum Professional y FinOps Certified Practitioner.

Homologación de proveedores

Respondemos las autoevaluaciones de madurez de gestión de riesgos que piden las áreas de riesgo y compras, en sus tres ámbitos habituales: seguridad de la información y ciberseguridad, continuidad del negocio y riesgo operacional. Cada respuesta va referenciada a la política, el plan o el procedimiento que la respalda, documento por documento. Ya lo hemos hecho para clientes del mercado de valores y de la banca.

Cómo trabajamos con tu información

Accesos mínimos necesarios

Trabajamos con los estándares del cliente y, cuando corresponde, dentro de sus propios ambientes, con los accesos justos para ejecutar el trabajo y trazabilidad de quién hace qué.

Ambientes separados

Certificación y producción son ambientes distintos. Las pruebas se ejecutan contra el plan de pruebas acordado y el paso a producción requiere la validación formal del cliente.

Acuerdos de confidencialidad

Tenemos formato propio de NDA y también trabajamos con el del cliente, revisado por nuestro equipo legal. El acuerdo alcanza al equipo asignado al proyecto, no solo a la empresa.

Datos personales

El tratamiento de datos personales sigue lo descrito en nuestra política de privacidad y la Ley 21.719, incluida la gestión del consentimiento en los canales digitales.

Inteligencia artificial y datos

El criterio es el mismo que ya se aplica al correo corporativo o a cualquier servicio de nube de la industria: usamos planes empresariales cuyos términos excluyen el contenido del cliente del entrenamiento de modelos, el acceso queda acotado a lo necesario y el tratamiento del dato se deja escrito en el contrato. Cuando el dato no puede salir de la organización, la alternativa es desplegar un modelo local en la infraestructura del cliente y orquestar la solución igual que con un modelo en la nube.

Continuidad y niveles de servicio

El análisis de impacto al negocio define los objetivos de recuperación por servicio, y la operación se sostiene con sitio de contingencia y respaldos. El soporte opera con un modelo de severidades, con cobertura en horario hábil para la operación general y 24x7 para incidentes críticos. Los tiempos de respuesta y restitución, la disponibilidad comprometida y las ventanas de mantenimiento se fijan en el anexo de niveles de servicio de cada contrato.

Residencia de los datos

Cuando los datos residen fuera del territorio del cliente, la circunstancia se declara expresamente ante el cliente y, cuando corresponde, ante su regulador. Para clientes cuya normativa interna lo exige, ofrecemos instancia dedicada con aplicación, servicios y base de datos independientes.

Más respuestas sobre seguridad y contratos

¿Necesitas nuestra documentación para una homologación?

Escríbenos y coordinamos la entrega del cuerpo documental que tu área de riesgo o de compras necesite, bajo acuerdo de confidencialidad.