Confianza · Seguridad · Compliance

Operar crítico exige disciplina.

Trabajamos con operación real de empresas mexicanas. La seguridad no es un checklist: es cómo diseñamos, construimos, operamos y respondemos cuando algo pasa.

Marcos de referencia

Estándares que aplicamos

Alineamos operación con los marcos reconocidos globalmente. Auditables. Verificables. Compartibles bajo NDA con clientes enterprise.

ISO 27001:2022

Sistema de gestión de seguridad de la información. Marco global de referencia.

Aplicado

SOC 2 Type II

Controles de seguridad, disponibilidad, confidencialidad y privacidad — auditados en el tiempo.

Aplicado

SOC 1

Controles sobre reporte financiero. Relevante cuando nuestro software toca facturación o ingresos.

Aplicado

NIST CSF 2.0

Marco de ciberseguridad de referencia usado por Fortune 500 y aseguradoras cyber en 2026.

Aplicado

CIS Controls v8

18 controles priorizados por impacto operativo real. Prevención práctica, no papel.

Aplicado

GDPR-aligned

Diseñado data-minimization: procesamos el mínimo necesario, no todo lo que se puede.

Aplicado

LFPDPPP · México

Ley Federal de Protección de Datos Personales. Aviso de privacidad y consentimiento operativo.

Aplicado

PCI DSS 4.0

Cuando el sistema toca datos de tarjeta. Segmentación, cifrado y logging bajo estándar.

Aplicable
<15minMTTD detección
<1hMTTR contención
99.9%Uptime target
0Puertos expuestos
Prácticas operativas

Cómo protegemos en producción

Diez controles que aplicamos por default. Auditables. Verificables en un pen-test.

Zero Trust network

Arquitectura sin perímetro implícito. Cada acceso se autentica y autoriza contra la política del momento. Never trust, always verify.

  • Autenticación por identidad + device posture
  • Segmentación por microservicio y por rol
  • ACLs granulares por dispositivo y recurso
  • Cero VPN corporativa monolítica

MFA obligatoria

Autenticación multi-factor en todo panel administrativo. WebAuthn/passkeys preferido sobre TOTP. SMS deprecado.

  • Passkeys (FIDO2 · WebAuthn) por default
  • TOTP como fallback
  • Re-autenticación en acciones destructivas
  • Session policies estrictas por rol

Cifrado end-to-end

TLS 1.3 en tránsito. AES-256 en reposo. Claves gestionadas separadas de datos. Sin excepciones.

  • TLS 1.3 con ciphers modernos
  • AES-256-GCM at rest
  • KMS separado del data plane
  • Certificados con rotación automática

Bundles firmados

Todo despliegue OTA se firma criptográficamente y verifica en el dispositivo antes de aplicar.

  • Firma en pipeline CI con clave rotada
  • Verificación en agente antes de commit
  • Rollback automático si la firma falla
  • Reproducible builds cuando aplica

Rollback verificable

Cada cambio en producción trae plan de vuelta atrás probado. Aplicable en un comando. Automatizado cuando aplica.

  • Snapshots automáticos pre-cambio
  • Rollback scripts versionados y probados
  • Canary + waves de rollout gradual
  • Feature flags para reversibilidad instantánea

Audit log inmutable

Toda acción con impacto queda registrada en un log estructurado y write-once. Consultable, exportable, tamper-evident.

  • Log estructurado tipado (JSON)
  • Retención mínima de 12 meses
  • Hashes encadenados para tamper-evidence
  • Query por identidad, dispositivo, evento

Gestión de secretos

Cero secretos en código o Git. Vault centralizado por proyecto. Rotación programada y automatizada.

  • Secret manager empresarial con auditoría
  • Secrets cifrados en repos (git-crypt / SOPS)
  • Rotación mensual de tokens críticos
  • Break-glass procedures documentados

Data minimization por default

Cero PII por default. Métricas agregadas, no identidades. Nada que no se necesite operativamente se captura.

  • Analítica sin identificadores personales
  • Máscaras de privacidad en video (Camera Mask)
  • Data retention mínimo necesario
  • Cumplimiento LFPDPPP + GDPR-aligned

Pen-test anual

Auditoría externa anual con firma reconocida. Programa de bug bounty privado para clientes enterprise. Reporte compartible bajo NDA.

  • Pen-test black + white box anual
  • Bug bounty privado disponible
  • Reporte ejecutivo con plan cronometrado
  • Re-test post-remediación incluido

SBOM & supply chain

Software Bill of Materials completo por bundle. Scanning continuo de dependencias. Alertas ante CVEs relevantes.

  • SBOM CycloneDX por release
  • Escaneo diario de vulnerabilidades
  • Política de actualización cronometrada
  • Verificación de proveedores upstream
Respuesta a incidentes

Cuando algo pasa

No prometemos que nunca pase nada. Sí garantizamos cómo respondemos cuando pasa. Cuatro pasos con tiempos objetivo, alineados a NIST SP 800-61.

T + 15 min Detección

Alerta con contexto. Owner asignado. Severidad clasificada.

T + 1 h Contención

Aislar. Rollback si procede. Evidencia preservada.

T + 24 h Notificación

Comunicación cliente. Alcance conocido. Timeline público.

T + 7 d Postmortem

Causa raíz. Acciones preventivas. Cambios de proceso.

¿Tu empresa exige disciplina operativa?

Nuestro Assessment incluye revisión de superficie de riesgo. Sin cargo adicional.

Solicitar Assessment