POLÍTICA DE SEGURIDAD DE DATACRED
Versión del Documento: 1.0
Fecha de Vigencia: 22 de mayo de 2026
Clasificación: INTERNO - CONFIDENCIAL
Ciclo de Revisión: Trimestral
Responsable: Director de Seguridad de la Información (CISO)
TABLA DE CONTENIDO
1. [PROPÓSITO Y ALCANCE](#1-propósito-y-alcance)
2. [GOBIERNO DE SEGURIDAD](#2-gobierno-de-seguridad)
3. [CONTROLES ADMINISTRATIVOS](#3-controles-administrativos)
4. [CONTROLES TÉCNICOS](#4-controles-técnicos)
5. [CONTROLES FÍSICOS](#5-controles-físicos)
6. [SEGURIDAD EN LA NUBE](#6-seguridad-en-la-nube)
7. [CLASIFICACIÓN DE INCIDENTES DE SEGURIDAD](#7-clasificación-de-incidentes-de-seguridad)
8. [CONTINUIDAD DEL NEGOCIO Y RECUPERACIÓN ANTE DESASTRES](#8-continuidad-del-negocio-y-recuperación-ante-desastres)
9. [DIVULGACIONES DE SEGURIDAD](#9-divulgaciones-de-seguridad)
10. [CUMPLIMIENTO DE SEGURIDAD](#10-cumplimiento-de-seguridad)
11. [EXENCIONES Y LIMITACIONES](#11-exenciones-y-limitaciones)
12. [OBLIGACIONES DEL USUARIO](#12-obligaciones-del-usuario)
13. [MANTENIMIENTO Y MODIFICACIÓN DE LA POLÍTICA](#13-mantenimiento-y-modificación-de-la-política)
14. [NO CERTIFICACIÓN REGULATORIA](#14-no-certificación-regulatoria)
15. [INFORMACIÓN DE CONTACTO](#15-información-de-contacto)
1. PROPÓSITO Y ALCANCE
1.1 Propósito
DataCred ("DataCred," "nosotros," "nos," "nuestro") es una plataforma venezolana de puntuación de reputación conductual financiera nativa de IA que opera bajo una estructura legal de Wyoming, Estados Unidos. DataCred NO es un banco, prestamista, institución financiera regulada ni empresa de servicios monetarios. La presente Política de Seguridad (la "Política") establece el marco integral de seguridad que rige la protección de los activos de información, sistemas, infraestructura y datos de DataCred, incluidos los datos que nos han sido confiados por nuestros usuarios, socios y terceros.
DataCred es una plataforma privada e independiente de información y reputación financiera. No es el buró ni el registro oficial del Estado, no está autorizada, certificada ni respaldada por la Superintendencia de las Instituciones del Sector Bancario (SUDEBAN), el Banco Central de Venezuela (BCV), el Sistema de Información Central de Riesgos (SICRI) ni ningún otro organismo del gobierno, y no está conectada a ellos. Los puntajes y la información que DataCred ofrece son estimaciones para apoyar decisiones; no constituyen decisiones oficiales ni garantías.
El propósito de esta Política es:
1.1.1 Definir la estructura de gobierno de seguridad, roles y responsabilidades;
1.1.2 Establecer controles administrativos, técnicos y físicos para proteger la confidencialidad, integridad y disponibilidad de los activos de información;
1.1.3 Proveer un marco basado en riesgos para la toma de decisiones de seguridad;
1.1.4 Asegurar el cumplimiento de las obligaciones legales, regulatorias y contractuales aplicables;
1.1.5 Comunicar los compromisos y limitaciones de seguridad de DataCred a los usuarios, socios y partes interesadas;
1.1.6 Establecer una cultura de conciencia de seguridad y mejora continua.
1.2 Alcance
Esta Política aplica a:
1.2.1 Todo el Personal: Todos los empleados, contratistas, consultores, pasantes, personal temporal y cualquier individuo que tenga acceso a los sistemas o datos de DataCred (colectivamente, el "Personal").
1.2.2 Todos los Sistemas: Todos los sistemas de información, redes, servidores, terminales, entornos en la nube, aplicaciones, bases de datos y dispositivos propiedad de, operados o arrendados por DataCred, incluidos aquellos alojados por proveedores de servicios externos en nombre de DataCred.
1.2.3 Todos los Datos: Todos los datos procesados, almacenados, transmitidos o accedidos por DataCred, incluidos, entre otros, datos de usuarios, puntuaciones de reputación conductual, datos conductuales financieros, información de identificación personal (PII), credenciales de autenticación, datos comerciales, propiedad intelectual y datos operativos.
1.2.4 Todas las Ubicaciones: Todas las ubicaciones físicas donde DataCred opera o mantiene instalaciones, incluidas oficinas, centros de datos y entornos de trabajo remoto.
1.2.5 Todas las Relaciones con Terceros: Todos los proveedores, prestadores de servicios, socios y contratistas con acceso a los sistemas o datos de DataCred.
1.2.6 Todos los Ciclos de Vida de Desarrollo: Todas las fases del desarrollo de software, desde el diseño hasta la implementación y el mantenimiento.
ESTA POLÍTICA NO ES UN CONTRATO Y NO CREA NINGÚN DERECHO U OBLIGACIÓN CONTRACTUAL. DATACRED PUEDE MODIFICAR ESTA POLÍTICA EN CUALQUIER MOMENTO SIN PREVIO AVISO, SUJETO A LO DISPUESTO EN LA SECCIÓN 13.
2. GOBIERNO DE SEGURIDAD
2.1 Estructura de Liderazgo de Seguridad
DataCred mantiene una estructura de gobierno de seguridad dedicada, diseñada para proporcionar supervisión ejecutiva, dirección estratégica y ejecución operativa del programa de seguridad.
#### 2.1.1 Director de Seguridad de la Información (CISO)
El CISO es el líder ejecutivo responsable del desarrollo, implementación y gestión continua del programa de seguridad de DataCred. El CISO reporta directamente al Director Ejecutivo (CEO) y tiene obligaciones de reporte periódico ante la Junta Directiva (la "Junta"). Las responsabilidades del CISO incluyen:
- Establecer y mantener la visión, estrategia y hoja de ruta de seguridad;
- Supervisar el desarrollo y la aplicación de políticas, estándares y procedimientos de seguridad;
- Gestionar el programa de evaluación de riesgos de seguridad;
- Dirigir las actividades de respuesta a incidentes de seguridad;
- Asegurar la asignación adecuada de recursos y presupuesto de seguridad;
- Reportar sobre el estado de la seguridad, riesgos e incidentes a la alta dirección y a la Junta;
- Representar a DataCred en asuntos de seguridad con partes externas, reguladores y autoridades policiales;
- Supervisar los programas de concienciación y capacitación en seguridad;
- Gestionar los programas de riesgo de seguridad de terceros.
#### 2.1.2 Equipo de Seguridad
El CISO cuenta con el apoyo de un equipo de seguridad compuesto por roles especializados, que pueden incluir:
- Equipo del Centro de Operaciones de Seguridad (SOC): Responsable de la monitorización continua, detección de amenazas, triaje y respuesta inicial a incidentes.
- Equipo de Ingeniería de Seguridad: Responsable de diseñar, implementar y mantener controles de seguridad, incluida la gestión de identidades y accesos, cifrado, seguridad de red y herramientas de seguridad.
- Equipo de Seguridad de Aplicaciones: Responsable de las prácticas del ciclo de vida de desarrollo de software seguro (SSDLC), revisión de código, evaluación de vulnerabilidades y coordinación de pruebas de penetración.
- Equipo de Gobierno, Riesgo y Cumplimiento (GRC): Responsable de la gestión de políticas, evaluaciones de riesgos, monitoreo de cumplimiento, coordinación de auditorías y evaluaciones de seguridad de terceros.
- Equipo de Inteligencia de Amenazas: Responsable de recopilar, analizar y difundir inteligencia de amenazas relevante para las operaciones de DataCred.
#### 2.1.3 Comité Directivo de Seguridad
El Comité Directivo de Seguridad (el "Comité") es un órgano de gobierno multifuncional compuesto por el CISO, el CEO, el Director de Tecnología (CTO), el Director Jurídico (CLO) y otros líderes senior designados. El Comité se reúne al menos trimestralmente y es responsable de:
- Revisar y aprobar la estrategia y hoja de ruta de seguridad;
- Revisar los incidentes de seguridad significativos y la efectividad de la respuesta;
- Aprobar las políticas de seguridad y los cambios mayores a las mismas;
- Asignar recursos y presupuesto de seguridad;
- Revisar el apetito de riesgo y los niveles de tolerancia al riesgo;
- Asegurar la alineación entre las iniciativas de seguridad y los objetivos comerciales.
#### 2.1.4 Supervisión de la Junta Directiva
La Junta recibe informes periódicos sobre el estado de la seguridad de DataCred, que incluyen:
- Actualizaciones trimestrales del programa de seguridad;
- Incidentes de seguridad materiales y actividades de respuesta;
- Cambios significativos en el perfil de riesgo de seguridad;
- Métricas de efectividad del programa de seguridad e indicadores clave de rendimiento (KPI);
- Actualizaciones regulatorias y de cumplimiento relevantes para la seguridad.
2.2 Políticas y Procedimientos de Seguridad
#### 2.2.1 Marco de Políticas
DataCred mantiene un marco jerárquico de políticas que consiste en:
- Nivel 1 - Políticas de Seguridad: Declaraciones de alto nivel de la intención y dirección de la administración (este documento y políticas relacionadas);
- Nivel 2 - Estándares de Seguridad: Requisitos y especificaciones obligatorios que implementan las políticas;
- Nivel 3 - Procedimientos de Seguridad: Instrucciones paso a paso para realizar tareas relacionadas con la seguridad;
- Nivel 4 - Guías de Seguridad: Prácticas recomendadas y mejores prácticas que no son obligatorias.
#### 2.2.2 Ciclo de Vida de las Políticas
Todas las políticas, estándares, procedimientos y guías de seguridad siguen un ciclo de vida definido:
- Desarrollo: Redacción por expertos en la materia con aportes multifuncionales;
- Revisión: Revisión legal, técnica y de negocio;
- Aprobación: Aprobación por el CISO y, cuando sea requerido, por el Comité Directivo de Seguridad;
- Comunicación: Distribución a todo el Personal y partes interesadas afectadas;
- Reconocimiento: Acuse de recibo por escrito y comprensión por parte de todo el Personal;
- Implementación: Despliegue de los controles y cambios requeridos;
- Monitoreo: Supervisión continua del cumplimiento y la efectividad;
- Revisión: Revisión periódica al menos anualmente o ante cambios significativos;
- Revisión: Actualización y reaprobación según sea necesario;
- Retiro: Archivo de políticas reemplazadas.
2.3 Marco de Evaluación de Riesgos
#### 2.3.1 Metodología de Gestión de Riesgos
DataCred emplea un enfoque basado en riesgos para la gestión de seguridad, alineado con el Marco de Gestión de Riesgos del NIST y los principios ISO 31000. El proceso de evaluación de riesgos incluye:
- Identificación de Riesgos: Identificación sistemática de amenazas, vulnerabilidades y activos;
- Análisis de Riesgos: Análisis cualitativo y cuantitativo de la probabilidad e impacto del riesgo;
- Evaluación de Riesgos: Comparación de los niveles de riesgo con los criterios de tolerancia al riesgo establecidos;
- Tratamiento del Riesgo: Selección e implementación de opciones adecuadas de tratamiento del riesgo (evitar, aceptar, mitigar, transferir);
- Monitoreo de Riesgos: Supervisión continua de los niveles de riesgo y la efectividad de los controles;
- Reporte de Riesgos: Informes periódicos a la administración y los órganos de gobierno.
#### 2.3.2 Calendario de Evaluación de Riesgos
- Evaluación de Riesgos Empresarial: Realizada anualmente, cubriendo toda la organización;
- Evaluaciones de Riesgos de Aplicaciones: Realizadas para todas las aplicaciones nuevas y cambios mayores;
- Evaluaciones de Riesgos de Terceros: Realizadas antes de la contratación y periódicamente después;
- Evaluaciones de Riesgos Específicas de Amenazas: Realizadas en respuesta a amenazas emergentes o inteligencia recibida.
#### 2.3.3 Apetito de Riesgo y Tolerancia
DataCred mantiene una declaración documentada de apetito de riesgo aprobada por el Comité Directivo de Seguridad. Los niveles de tolerancia al riesgo se definen para categorías clave de riesgo, que incluyen:
- Violación de datos y pérdida de datos;
- Disponibilidad del servicio y continuidad del negocio;
- Cumplimiento regulatorio y legal;
- Riesgo reputacional;
- Riesgo financiero;
- Riesgo estratégico.
2.4 Capacitación en Concienciación de Seguridad
#### 2.4.1 Capacitación de Seguridad Inicial
Todo el Personal debe completar la capacitación en concienciación de seguridad antes de obtener acceso a los sistemas y datos de DataCred. La capacitación inicial cubre:
- Esta Política de Seguridad y políticas relacionadas;
- Uso aceptable de sistemas y datos;
- Seguridad de contraseñas y autenticación multifactor;
- Concienciación sobre phishing e ingeniería social;
- Clasificación y manejo de datos;
- Procedimientos de reporte de incidentes;
- Seguridad en el trabajo remoto;
- Seguridad de dispositivos móviles;
- Política de escritorio limpio;
- Obligaciones de confidencialidad.
#### 2.4.2 Capacitación de Seguridad Anual
Todo el Personal debe completar la capacitación anual de actualización en concienciación de seguridad, que cubre:
- Actualizaciones a las políticas y procedimientos de seguridad;
- Amenazas emergentes y vectores de ataque;
- Lecciones aprendidas de incidentes de seguridad;
- Responsabilidades de seguridad específicas del rol;
- Obligaciones de cumplimiento.
#### 2.4.3 Capacitación Específica por Rol
El Personal en roles sensibles a la seguridad recibe capacitación adicional específica para sus responsabilidades:
- Desarrolladores: Prácticas de codificación segura, OWASP Top 10, modelado de amenazas, seguridad de dependencias;
- Administradores de Sistemas: Configuración segura de sistemas, control de acceso, monitoreo, gestión de parches;
- Ingenieros DevOps/Nube: Mejores prácticas de seguridad en la nube, seguridad de infraestructura como código, seguridad de contenedores;
- Científicos de Datos: Privacidad de datos, privacidad diferencial, despliegue seguro de modelos;
- Personal de Atención al Cliente: Concienciación sobre ingeniería social, manejo de datos, protección de datos del cliente;
- Alta Dirección: Gobierno de seguridad, gestión de riesgos, escalamiento de incidentes.
#### 2.4.4 Pruebas de Phishing
DataCred realiza ejercicios simulados de phishing periódicos para evaluar y mejorar la concienciación del Personal:
- Frecuencia: Campañas de phishing simuladas mensuales;
- Reporte: Las tasas de clics en phishing se rastrean y reportan a la administración;
- Remediación: El Personal que hace clic en correos electrónicos de phishing simulados recibe capacitación correctiva inmediata;
- Reincidentes: El incumplimiento repetido desencadena medidas disciplinarias progresivas, incluida la revocación del acceso.
2.5 Evaluaciones de Seguridad de Terceros
#### 2.5.1 Programa de Gestión de Riesgos de Proveedores
DataCred mantiene un programa de gestión de riesgos de proveedores para evaluar y monitorear la postura de seguridad de terceros con acceso a los sistemas o datos de DataCred. El programa incluye:
- Evaluación de Seguridad del Proveedor: Evaluación de proveedores antes de la contratación, incluidos cuestionarios de seguridad, revisión de certificaciones (SOC 2, ISO 27001, etc.) y revisión de la arquitectura de seguridad;
- Clasificación de Riesgo: Los proveedores se clasifican en niveles de riesgo según la sensibilidad de los datos a los que acceden y la criticidad de los servicios prestados;
- Requisitos Contractuales de Seguridad: Los requisitos de seguridad se incorporan en todos los contratos con proveedores, incluidas las obligaciones de protección de datos, requisitos de notificación de violaciones y derechos de auditoría;
- Monitoreo Continuo: Supervisión continua de la postura de seguridad del proveedor mediante reevaluaciones periódicas, tarjetas de puntuación de seguridad y fuentes de inteligencia de amenazas;
- Notificación de Incidentes del Proveedor: Requisito contractual de que los proveedores notifiquen a DataCred sobre incidentes de seguridad dentro de los plazos definidos.
#### 2.5.2 Gestión de Subprocesadores
DataCred mantiene una lista actualizada de subprocesadores y notifica a los usuarios sobre cualquier cambio de conformidad con los acuerdos y regulaciones aplicables. Los subprocesadores están sujetos a los mismos requisitos de evaluación y monitoreo de seguridad que los proveedores.
2.6 Programa de Auditoría de Seguridad
#### 2.6.1 Auditoría Interna
DataCred mantiene un programa de auditoría interna para evaluar la efectividad de los controles de seguridad y el cumplimiento de esta Política:
- Frecuencia: Las auditorías de seguridad internas se realizan al menos anualmente;
- Alcance: El alcance de la auditoría cubre todos los sistemas, procesos y controles críticos;
- Independencia: Las auditorías internas son realizadas por personal independiente del área auditada;
- Reporte: Los hallazgos de la auditoría se reportan al CISO y al Comité Directivo de Seguridad;
- Remediación: Los hallazgos de la auditoría se rastrean con plazos de corrección definidos y verificación de cierre.
#### 2.6.2 Auditoría Externa
DataCred puede contratar auditores externos para realizar evaluaciones independientes del programa de seguridad:
- Pruebas de Penetración: Pruebas de penetración externas anuales de sistemas críticos e infraestructura;
- Evaluaciones de Vulnerabilidades: Evaluaciones periódicas de vulnerabilidades externas;
- Auditorías de Cumplimiento: Auditorías conforme a marcos y estándares relevantes según lo requieran las necesidades del negocio.
3. CONTROLES ADMINISTRATIVOS
3.1 Seguridad del Personal
#### 3.1.1 Verificación de Antecedentes
Todo el Personal está sujeto a verificación de antecedentes antes de su empleo o contratación. Las verificaciones de antecedentes incluyen, en la medida permitida por la ley aplicable:
- Verificación de identidad;
- Verificación de antecedentes penales;
- Verificación de historial crediticio (para roles financieros);
- Verificación de educación y credenciales;
- Verificación de historial laboral;
- Verificación de referencias profesionales;
- Examen de listas de sanciones y vigilancia (OFAC, etc.).
LOS RESULTADOS DE LAS VERIFICACIONES DE ANTECEDENTES SE UTILIZAN PARA INFORMAR LAS DECISIONES DE EMPLEO Y ACCESO. NO TODOS LOS HALLAZGOS ADVERSOS DESCALIFICARÁN AUTOMÁTICAMENTE A UN CANDIDATO; LAS DECISIONES SE TOMAN CASO POR CASO, CONSIDERANDO LA NATURALEZA DEL HALLAZGO, SU RELEVANCIA PARA EL PUESTO Y LA LEY APLICABLE.
#### 3.1.2 Acuerdos de Confidencialidad
Todo el Personal debe firmar acuerdos de confidencialidad como condición de empleo o contratación. Estos acuerdos:
- Prohíben la divulgación no autorizada de información confidencial de DataCred;
- Se extienden más allá de la terminación del empleo o contratación;
- Definen el alcance de la información confidencial;
- Especifican las obligaciones para el manejo y protección de la información confidencial;
- Proveen recursos legales en caso de incumplimiento.
#### 3.1.3 Mínimo Privilegio
DataCred aplica el principio de mínimo privilegio:
- Al Personal se le conceden únicamente los derechos de acceso mínimos necesarios para realizar sus funciones laborales;
- Los derechos de acceso se revisan al menos trimestralmente y ante cambios de rol;
- El acceso privilegiado requiere aprobación adicional y tiene límite de tiempo cuando sea factible;
- Se prohíbe el acceso permanente a entornos de producción; se utiliza acceso justo a tiempo (JIT) para el acceso a producción;
- Las asignaciones de acceso se documentan y mantienen en un sistema centralizado de gestión de identidades.
#### 3.1.4 Separación de Funciones
DataCred implementa la separación de funciones para evitar que un solo individuo tenga autoridad o acceso suficiente para cometer fraude o causar daños significativos:
- Los entornos de desarrollo y producción están segregados;
- El Personal que aprueba solicitudes de acceso no implementa cambios de acceso;
- El Personal que autoriza cambios de código no los despliega en producción;
- El Personal que inicia transacciones financieras no las aprueba;
- Las funciones de auditoría son independientes de las funciones auditadas;
- Las excepciones a la separación de funciones requieren la aprobación documentada del CISO y, cuando corresponda, del Comité Directivo de Seguridad.
3.2 Políticas de Seguridad
#### 3.2.1 Política de Uso Aceptable
El Personal debe utilizar los sistemas, redes y datos de DataCred únicamente para fines comerciales autorizados:
- El uso personal de los sistemas de DataCred debe ser limitado y no interferir con las operaciones comerciales;
- Los sistemas y redes de DataCred pueden ser monitoreados y registrados;
- No se permiten actividades ilegales, fraudulentas o no éticas;
- No se permiten intentos de acceso no autorizado ni pruebas de seguridad sin autorización explícita;
- DataCred puede revocar o restringir el acceso en cualquier momento sin previo aviso;
- No se permite el almacenamiento de contenido ilegal o que viole las políticas de DataCred.
#### 3.2.2 Política de Contraseñas
Todo el Personal y los usuarios de los sistemas de DataCred deben cumplir con los siguientes requisitos de contraseñas:
- Longitud Mínima: 12 caracteres (16+ recomendado para cuentas privilegiadas);
- Complejidad: Debe incluir al menos tres de los siguientes tipos de caracteres: letras mayúsculas, letras minúsculas, números, caracteres especiales;
- Contraseñas Comunes: Se prohíbe el uso de contraseñas comunes, adivinables o previamente vulneradas;
- Historial de Contraseñas: No se pueden reutilizar las últimas 10 contraseñas;
- Cambio de Contraseña: Las contraseñas deben cambiarse inmediatamente si hay indicios de compromiso;
- Almacenamiento de Contraseñas: Las contraseñas no deben anotarse, compartirse ni almacenarse en texto plano;
- Gestores de Contraseñas: Se requiere el uso de gestores de contraseñas aprobados por DataCred para administrar contraseñas complejas;
- Contraseñas Predeterminadas: Todas las contraseñas predeterminadas deben cambiarse antes del despliegue del sistema;
- Cuentas de Servicio: Las contraseñas de cuentas de servicio deben cumplir los mismos requisitos y rotarse al menos cada 90 días.
LAS CONTRASEÑAS POR SÍ SOLAS NO SON SUFICIENTES PARA EL ACCESO AL SISTEMA. SE REQUIERE AUTENTICACIÓN MULTIFACTOR PARA TODO ACCESO AL SISTEMA, SEGÚN SE ESPECIFICA EN LA SECCIÓN 4.
#### 3.2.3 Política de Acceso Remoto
El acceso remoto a los sistemas de DataCred está sujeto a los siguientes requisitos:
- VPN Requerida: Todo acceso administrativo remoto debe realizarse a través de la solución VPN de DataCred;
- MFA Requerida: Se requiere autenticación multifactor para todo acceso remoto;
- Requisitos del Dispositivo: El acceso remoto solo se permite desde dispositivos gestionados por DataCred o dispositivos que cumplan con los estándares mínimos de seguridad (cifrado, EDR, parches del SO, bloqueo de pantalla);
- Requisitos de Red: Se prohíbe el Wi-Fi público sin VPN; se acepta punto de acceso personal con contraseña segura cuando sea necesario;
- Tiempo de Espera de Sesión: Las sesiones de acceso remoto finalizan automáticamente después de 30 minutos de inactividad;
- Túnel Dividido: El túnel dividido está deshabilitado en conexiones VPN para acceso administrativo;
- Política de Trabajo Remoto: Los trabajadores remotos deben mantener un entorno de trabajo razonablemente seguro y evitar que personas no autorizadas vean pantallas o datos.
#### 3.2.4 Política de Dispositivos Móviles
Los dispositivos móviles (teléfonos inteligentes, tabletas, portátiles) utilizados para asuntos comerciales de DataCred deben cumplir con lo siguiente:
- Gestión de Dispositivos: Los dispositivos que acceden a datos de DataCred deben estar inscritos en la Gestión de Dispositivos Móviles (MDM);
- Cifrado: Debe estar habilitado el cifrado de disco completo (AES-256 o equivalente);
- Bloqueo de Pantalla: Los dispositivos deben bloquearse después de 5 minutos de inactividad con autenticación por contraseña o biométrica;
- Sistema Operativo: Los dispositivos deben ejecutar una versión de sistema operativo actualmente compatible;
- Gestión de Parches: Los parches de seguridad deben aplicarse dentro de los 14 días posteriores a su publicación para parches críticos, 30 días para parches de alta gravedad;
- Instalación de Aplicaciones: Solo se permiten aplicaciones de tiendas de aplicaciones autorizadas; se prohíbe la instalación lateral;
- Detección de Jailbreak/Root: Los dispositivos no deben tener jailbreak ni estar rooteados; las políticas de MDM aplicarán el cumplimiento y revocarán el acceso si se detecta;
- Borrado Remoto: DataCred se reserva el derecho de borrar remotamente los datos de DataCred de los dispositivos en caso de pérdida, robo o terminación del empleo;
- Dispositivos Personales: Se permite BYOD (Traiga su Propio Dispositivo) solo con inscripción en MDM y aceptación de la capacidad de borrado remoto de los datos de DataCred.
#### 3.2.5 Política de Clasificación de Datos
DataCred clasifica los datos en las siguientes categorías, cada una con requisitos de manejo definidos:
3.2.5.1 PÚBLICO
- Definición: Información que puede ser divulgada libremente al público sin perjuicio para DataCred o sus usuarios.
- Ejemplos: Materiales de marketing, contenido del sitio web público, comunicados de prensa.
- Manejo: No se requieren protecciones especiales más allá de mantener la integridad.
3.2.5.2 INTERNO
- Definición: Información que no es sensible pero no está destinada a divulgación pública.
- Ejemplos: Políticas internas, organigramas, comunicaciones internas, datos operativos no sensibles.
- Manejo: No debe divulgarse externamente sin autorización. Cifrado estándar para transmisión y almacenamiento.
3.2.5.3 CONFIDENCIAL
- Definición: Información que podría causar daño a DataCred o a sus partes interesadas si se divulga.
- Ejemplos: Datos conductuales de usuarios (seudonimizados), datos financieros, planes de negocio, código fuente, configuraciones de seguridad, contratos con proveedores, datos de empleados.
- Manejo: Acceso sobre la base de necesidad de conocer. Cifrado en tránsito (TLS 1.3) y en reposo (AES-256). Controles de prevención de pérdida de datos (DLP). Registro de acceso estricto. Retención mínima de tres años de registros de acceso.
3.2.5.4 RESTRINGIDO
- Definición: Información que podría causar daño grave a DataCred o a sus partes interesadas, o responsabilidad legal, si se divulga.
- Ejemplos: Información de identificación personal (PII), credenciales de autenticación, claves privadas, puntuaciones de reputación conductual vinculadas a individuos identificables, datos forenses, comunicaciones legales privilegiadas.
- Manejo: Todos los controles CONFIDENCIALES MÁS: cifrado estricto con gestión de claves mediante HSM/KMS; acceso restringido solo al personal explícitamente autorizado; gestión de acceso privilegiado (PAM); grabación de sesiones para acceso administrativo; etiquetado obligatorio de clasificación de datos; mínimos y máximos de retención de datos aplicados; eliminación de datos con borrado criptográfico; revisiones de acceso trimestrales; monitoreo y alertas mejorados.
#### 3.2.6 Retención y Eliminación de Datos
DataCred mantiene cronogramas documentados de retención de datos para cada nivel de clasificación de datos:
- Cronogramas de Retención: Los datos se conservan únicamente durante el tiempo necesario para cumplir los fines para los que fueron recopilados, o según lo requiera la ley aplicable;
- Eliminación Segura: Los datos al final de su período de retención se eliminan utilizando métodos apropiados para el nivel de clasificación:
- Datos Digitales: Borrado criptográfico, sobrescritura segura (estándar DoD 5220.22-M o equivalente), o destrucción física del medio;
- Documentos Físicos: Trituración de corte transversal o incineración;
- Verificación de Eliminación: La eliminación se verifica y documenta, obteniendo certificados de destrucción de proveedores de eliminación externos.
3.3 Gestión de Riesgos de Proveedores
#### 3.3.1 Proceso de Evaluación de Seguridad del Proveedor
Todos los proveedores con acceso a datos o sistemas de DataCred están sujetos a una evaluación de seguridad:
- Niveles de Evaluación: La profundidad de la evaluación es proporcional al nivel de riesgo del proveedor;
- Proveedores de Alto Riesgo: Evaluación in situ o revisión de informe SOC 2 Tipo II, cuestionario de seguridad, revisión de arquitectura de seguridad, requisitos contractuales de seguridad, derecho a auditar;
- Proveedores de Riesgo Moderado: Cuestionario de seguridad, requisitos contractuales de seguridad;
- Proveedores de Bajo Riesgo: Requisitos contractuales de seguridad.
#### 3.3.2 Requisitos Contractuales de Seguridad
Todos los contratos con proveedores deben incluir, cuando corresponda:
- Obligaciones de protección de datos y confidencialidad;
- Alcance y limitaciones del procesamiento de datos;
- Requisitos de notificación de incidentes de seguridad (72 horas para incidentes confirmados);
- Derecho a auditar o revisar los controles de seguridad;
- Restricciones y requisitos de notificación de subprocesadores;
- Requisitos de retención y eliminación de datos;
- Cumplimiento de las leyes de protección de datos aplicables;
- Indemnización por violaciones de seguridad causadas por el proveedor;
- Derechos de rescisión por violaciones de seguridad o incumplimiento.
#### 3.3.3 Monitoreo Continuo de Proveedores
Los proveedores están sujetos a monitoreo continuo durante toda la relación contractual:
- Revisión Anual: Reevaluación anual de la postura de seguridad;
- Monitoreo de Incidentes: Seguimiento de incidentes de seguridad de proveedores a través de inteligencia de amenazas;
- Monitoreo de Rendimiento: Supervisión del cumplimiento por parte del proveedor de las obligaciones contractuales de seguridad;
- Notificación de Cambios: Los proveedores deben notificar a DataCred sobre cambios significativos en su postura de seguridad, infraestructura o subprocesadores.
4. CONTROLES TÉCNICOS
4.1 Cifrado
#### 4.1.1 Cifrado en Reposo
Todos los datos almacenados por DataCred se cifran en reposo utilizando algoritmos de cifrado estándar de la industria:
- Algoritmo: AES-256-GCM (Estándar de Cifrado Avanzado con claves de 256 bits en modo Galois/Contador);
- Alcance: Todas las bases de datos, volúmenes de almacenamiento, copias de seguridad, archivos y almacenamiento de archivos;
- Gestión de Claves: Las claves de cifrado se gestionan mediante una combinación de Módulos de Seguridad de Hardware (HSM) y Servicios de Gestión de Claves en la Nube (KMS);
- Rotación de Claves: Las claves de cifrado se rotan al menos anualmente, e inmediatamente si se sospecha un compromiso;
- Cifrado de Base de Datos: Todas las bases de datos utilizan cifrado de datos transparente (TDE) o equivalente en la capa de almacenamiento, con cifrado a nivel de columna para datos RESTRINGIDOS;
- Cifrado de Copias de Seguridad: Todas las copias de seguridad se cifran con AES-256 y se almacenan con claves de cifrado separadas de los datos principales;
- Cifrado de Volúmenes: Todos los volúmenes de almacenamiento utilizan cifrado de disco completo (LUKS, BitLocker o equivalente).
#### 4.1.2 Cifrado en Tránsito
Todos los datos transmitidos a través de redes se cifran en tránsito:
- Comunicaciones Externas: Se requiere TLS 1.3 (Seguridad de la Capa de Transporte 1.3) para todas las comunicaciones externas, incluido el tráfico web (HTTPS), el tráfico de API y las integraciones de terceros;
- TLS 1.2: TLS 1.2 solo se acepta para compatibilidad retrospectiva cuando TLS 1.3 no es compatible; TLS 1.1 y versiones inferiores se rechazan explícitamente;
- Conjuntos de Cifrado: Solo se permiten conjuntos de cifrado seguros (se requiere secreto directo, no RC4, no 3DES, no cifrados de modo CBC excepto según lo especificado);
- Comunicaciones Internas: El tráfico entre servicios internos se cifra mediante TLS mutuo (mTLS) o cifrado de malla de servicios equivalente;
- Gestión de Certificados: Los certificados TLS se gestionan mediante gestión automatizada de certificados (por ejemplo, protocolo ACME) con renovación automatizada; la Autoridad de Certificación es una CA pública de confianza para certificados externos y una CA interna para certificados internos;
- HSTS: Se aplican encabezados de Seguridad de Transporte Estricta en todos los puntos finales HTTPS con una antigüedad máxima mínima de un año;
- Fijación de Certificados: Se implementa la fijación de certificados para aplicaciones móviles y clientes de API críticos.
#### 4.1.3 Gestión de Claves
DataCred mantiene un marco integral de gestión de claves:
- Jerarquía de Claves: Las claves de cifrado siguen una estructura jerárquica con claves maestras protegidas en HSM/KMS y claves derivadas utilizadas para el cifrado de datos;
- HSM: Se utilizan Módulos de Seguridad de Hardware para operaciones críticas de claves, incluida la generación y almacenamiento de claves maestras;
- Acceso a Claves: El acceso a las claves de cifrado se restringe a través de políticas de IAM con MFA y registro de auditoría;
- Rotación de Claves: Las claves se rotan según cronogramas definidos: claves maestras anualmente, claves de cifrado de datos trimestralmente, claves de sesión por sesión;
- Respaldo de Claves: Las claves se respaldan de forma segura, almacenándose las claves de respaldo en una ubicación geográfica separada bajo control dual;
- Destrucción de Claves: Las claves se destruyen de forma segura cuando ya no se necesitan, mediante borrado criptográfico o destrucción física del HSM;
- Depósito de Claves: Las claves críticas pueden depositarse bajo control dual con procedimientos documentados para acceso de emergencia.
#### 4.1.4 Cifrado de Extremo a Extremo
Cuando sea técnicamente factible y apropiado para el tipo de datos, DataCred implementa cifrado de extremo a extremo (E2EE) para garantizar que los datos estén cifrados durante todo su ciclo de vida y solo puedan ser descifrados por el destinatario previsto. E2EE se implementa para:
- Comunicaciones internas donde se discuten datos sensibles;
- Cierta transmisión de datos de usuario cuando se indica en los términos aplicables o en la documentación del producto.
E2EE NO ESTÁ IMPLEMENTADO PARA TODOS LOS SERVICIOS DE DATACRED. LOS USUARIOS NO DEBEN ASUMIR QUE TODOS LOS DATOS TRANSMITIDOS A TRAVÉS DE LAS PLATAFORMAS DE DATACRED ESTÁN CIFRADOS DE EXTREMO A EXTREMO, A MENOS QUE SE INDIQUE EXPRESAMENTE PARA UN SERVICIO O FUNCIÓN ESPECÍFICA.
4.2 Control de Acceso
#### 4.2.1 Autenticación Multifactor (MFA)
Se requiere MFA para todo acceso a los sistemas de DataCred:
- Cuentas de Usuario: Se requiere MFA para todas las cuentas de usuario;
- Acceso Administrativo: Se requiere MFA para todo acceso administrativo, prefiriéndose las claves de seguridad de hardware (WebAuthn/FIDO2);
- Acceso de Proveedores: Se requiere MFA para todas las cuentas de proveedores con acceso a sistemas de DataCred;
- Acceso a API: Se requiere MFA para la generación y gestión de claves de API;
- Métodos de MFA: Los métodos MFA compatibles incluyen TOTP (contraseñas de un solo uso basadas en tiempo), códigos de respaldo SMS (limitados), claves de seguridad de hardware (WebAuthn/FIDO2) y autenticación basada en notificaciones push;
- Recuperación de MFA: Los procedimientos de recuperación están documentados y probados; los códigos de recuperación se proporcionan a los usuarios al momento de la inscripción;
- Aplicación de MFA: La inscripción en MFA se aplica antes del acceso inicial al sistema; no se permite la omisión de MFA para el acceso rutinario.
#### 4.2.2 Control de Acceso Basado en Roles (RBAC)
DataCred implementa RBAC para gestionar los permisos de acceso:
- Definición de Roles: Los roles se definen según las funciones laborales con permisos apropiados limitados al mínimo necesario;
- Jerarquía de Roles: Los roles siguen una estructura jerárquica con herencia de permisos cuando corresponda;
- Asignación de Roles: Los roles son asignados por personal autorizado según los requisitos documentados del puesto;
- Revisión de Roles: Las asignaciones de roles se revisan al menos trimestralmente y ante cambios de rol;
- Separación de Funciones: Las políticas de RBAC aplican la separación de funciones para evitar conflictos de interés;
- Aprovisionamiento Automatizado: La asignación y revocación de roles se automatiza cuando es posible mediante la integración con sistemas de RRHH y gestión de identidades.
#### 4.2.3 Acceso Justo a Tiempo (JIT)
DataCred implementa acceso JIT para operaciones privilegiadas:
- Acceso Privilegiado: Se prohíbe el acceso privilegiado permanente a los sistemas de producción; se requiere acceso JIT;
- Solicitudes de Acceso: El acceso JIT se solicita a través de un proceso aprobado con justificación comercial documentada;
- Duración del Acceso: El acceso JIT se concede por una duración limitada (máximo predeterminado de 4 horas) con revocación automática;
- Flujo de Aprobación: Las solicitudes de acceso JIT requieren la aprobación de aprobadores designados;
- Registro de Auditoría: Todas las solicitudes y concesiones de acceso JIT se registran y auditan;
- Acceso de Emergencia: Existen procedimientos de acceso de emergencia (break-glass) con revisión posterior al acceso.
#### 4.2.4 Gestión de Acceso Privilegiado (PAM)
DataCred implementa PAM para todas las cuentas privilegiadas:
- Almacenamiento Seguro de Contraseñas: Las credenciales de cuentas privilegiadas se almacenan en un almacén de contraseñas seguro con registro de acceso;
- Gestión de Sesiones: Las sesiones de acceso privilegiado se inician a través de un host bastión o jump box con grabación de sesión;
- Grabación de Sesiones: Todas las sesiones privilegiadas se graban (teclado y pantalla) y se conservan para fines de auditoría;
- Rotación de Credenciales: Las credenciales de cuentas privilegiadas se rotan después de cada uso o en un máximo de 24 horas;
- Cuentas de Servicio: Las credenciales de cuentas de servicio se gestionan a través de la solución PAM con rotación periódica;
- Cuentas Compartidas: Se prohíbe el uso de cuentas compartidas, excepto cuando sea técnicamente inevitable, con controles compensatorios documentados.
#### 4.2.5 Grabación de Sesiones
Todas las sesiones de acceso privilegiado se graban y conservan:
- Alcance de la Grabación: Todos los comandos administrativos, consultas de bases de datos y cambios de configuración;
- Contenido de la Grabación: Grabación de pantalla, registro de teclas y salida de comandos;
- Retención: Las grabaciones de sesiones se conservan por un mínimo de 90 días, o más tiempo cuando sea requerido para investigaciones;
- Acceso: El acceso a las grabaciones de sesiones está restringido al personal de seguridad y auditoría autorizado;
- Revisión: Las grabaciones se revisan en respuesta a eventos de seguridad y sobre una base de muestreo aleatorio.
4.3 Seguridad de Red
#### 4.3.1 Firewall de Aplicaciones Web (WAF)
Todas las aplicaciones orientadas a la web están protegidas por un WAF:
- Conjuntos de Reglas: Se aplica el Conjunto de Reglas Principales de OWASP ModSecurity (CRS) con reglas personalizadas para amenazas específicas de la aplicación;
- Modelo de Seguridad Positiva: Se implementa un modelo de seguridad positiva para permitir solo patrones de tráfico esperados;
- Limitación de Velocidad: Se aplica limitación de velocidad a nivel de aplicación para mitigar ataques de fuerza bruta y DoS;
- Detección de Bots: Se implementa detección y mitigación de bots para prevenir ataques automatizados;
- Registro: Todas las alertas del WAF y solicitudes bloqueadas se registran y analizan;
- Ciclo de Actualización: Las reglas del WAF se revisan y actualizan al menos mensualmente o ante el descubrimiento de nuevas amenazas.
#### 4.3.2 Protección DDoS
DataCred implementa protección DDoS de múltiples capas:
- Capa de Red: Mitigación DDoS a nivel del proveedor de red (centros de limpieza, enrutamiento BGP);
- Capa de Aplicación: Mitigación DDoS a través del WAF y CDN;
- Planificación de Capacidad: Se mantiene ancho de banda y capacidad de recursos adecuados para absorber ataques DDoS;
- Plan de Respuesta: Un plan de respuesta DDoS está documentado y probado;
- Monitoreo: Monitoreo de tráfico en tiempo real con alertas para patrones de tráfico anómalos.
#### 4.3.3 Segmentación de Red
La arquitectura de red de DataCred está segmentada para limitar el impacto de las violaciones de seguridad:
- Zonas de Segmentación: Las redes se segmentan en zonas según la función y la sensibilidad de los datos (pública, aplicación, datos, gestión, restringida);
- Tráfico Entre Zonas: El tráfico entre zonas se restringe a protocolos y puertos explícitamente permitidos;
- Microsegmentación: Se implementa microsegmentación a nivel de carga de trabajo en entornos de nube;
- DMZ: Los servicios orientados al público se despliegan en una DMZ sin acceso directo a redes internas;
- Red de Compilación/Liberación: Los pipelines de compilación y liberación operan en una red segregada con acceso limitado al personal y sistemas autorizados.
#### 4.3.4 Cortafuegos
Se despliegan cortafuegos en el perímetro de la red y entre segmentos de red:
- Cortafuegos de Próxima Generación: Inspección con estado, filtrado a nivel de aplicación y prevención de intrusiones habilitados;
- Denegación Predeterminada: Se aplica la política de denegación predeterminada; solo se permite el tráfico explícitamente permitido;
- Filtrado de Salida: El tráfico de salida se filtra para prevenir la exfiltración de datos y la comunicación de comando y control;
- Revisión de Reglas: Las reglas del cortafuegos se revisan al menos trimestralmente; se eliminan las reglas no utilizadas o innecesarias.
#### 4.3.5 Detección y Prevención de Intrusiones (IDS/IPS)
Se despliegan sistemas IDS/IPS en puntos estratégicos de la red:
- IDS/IPS de Red: Monitorea el tráfico de red en busca de actividad maliciosa y patrones de ataque conocidos;
- IDS/IPS de Host: Monitorea la actividad a nivel de sistema en servidores y terminales críticos;
- Actualizaciones de Firmas: Las firmas de IDS/IPS se actualizan dentro de las 24 horas posteriores a su publicación;
- Ajuste: Las reglas de IDS/IPS se ajustan para reducir falsos positivos mientras se mantiene la cobertura de detección;
- Alertas: Las alertas de IDS/IPS se integran con el SIEM para correlación y respuesta.
#### 4.3.6 VPN para Acceso Administrativo
Todo acceso administrativo a los sistemas de producción requiere conectividad VPN:
- Protocolo VPN: WireGuard o IPSec con autenticación sólida;
- MFA: El acceso VPN requiere MFA;
- Túnel Dividido: El túnel dividido está deshabilitado para perfiles VPN administrativos;
- Verificación de Estado del Dispositivo: El acceso VPN requiere verificación del estado del dispositivo (cifrado habilitado, EDR en ejecución, SO parcheado);
- Registro: Todas las conexiones VPN se registran y monitorean.
4.4 Seguridad de Terminales
#### 4.4.1 Detección y Respuesta de Terminales (EDR)
Todos los terminales gestionados por DataCred están protegidos por soluciones EDR:
- Cobertura: Todos los portátiles, ordenadores de escritorio y servidores;
- Capacidades: Detección de amenazas en tiempo real, respuesta automatizada, análisis de archivos, monitoreo de procesos, monitoreo de conexiones de red, escaneo de memoria;
- Alertas: Las alertas de EDR se integran con el SIEM para monitoreo centralizado;
- Respuesta: Las acciones de respuesta automatizada incluyen terminación de procesos, cuarentena de archivos y aislamiento de red;
- Actualizaciones: Las firmas y agentes de EDR se actualizan automáticamente.
#### 4.4.2 Gestión de Dispositivos Móviles (MDM)
Todos los dispositivos móviles que acceden a datos de DataCred se gestionan a través de MDM:
- Inscripción: Todos los dispositivos deben estar inscritos en MDM antes de acceder a datos de DataCred;
- Políticas: Las políticas de MDM aplican cifrado, bloqueo de pantalla, requisitos de versión del SO y restricciones de aplicaciones;
- Cumplimiento: Los dispositivos que incumplen los requisitos se restringen automáticamente del acceso a datos de DataCred;
- Borrado Remoto: Los datos de DataCred pueden borrarse remotamente de los dispositivos gestionados.
#### 4.4.3 Cifrado de Disco
Todos los terminales gestionados por DataCred utilizan cifrado de disco completo:
- Estándar: AES-256 XTS o equivalente;
- Aplicación: El cifrado de disco se aplica a través de MDM y políticas de configuración del sistema;
- Recuperación de Claves: Las claves de recuperación se depositan de forma segura para fines de continuidad del negocio.
#### 4.4.4 Bloqueo de Pantalla
Todos los terminales deben aplicar políticas de bloqueo de pantalla:
- Tiempo de Inactividad: El bloqueo de pantalla se activa después de 10 minutos de inactividad (5 minutos para dispositivos móviles);
- Autenticación: El desbloqueo requiere contraseña o autenticación biométrica;
- Pantalla en Blanco: Las pantallas se ponen en blanco cuando están bloqueadas para evitar la vigilancia visual.
#### 4.4.5 Gestión de Parches
DataCred mantiene un programa integral de gestión de parches:
- Parches Críticos: Aplicados dentro de las 72 horas posteriores a su publicación o dentro de las 24 horas para vulnerabilidades explotadas activamente;
- Parches de Alta Gravedad: Aplicados dentro de los 14 días;
- Parches de Gravedad Moderada: Aplicados dentro de los 30 días;
- Parches de Baja Gravedad: Aplicados dentro de los 90 días o en el próximo ciclo de mantenimiento programado;
- Parcheo Automatizado: Se implementa el parcheo automatizado cuando es factible para el SO y aplicaciones comunes;
- Escaneo de Vulnerabilidades: El escaneo regular de vulnerabilidades identifica parches faltantes;
- Prueba de Parches: Los parches se prueban en entornos que no sean de producción antes del despliegue en producción cuando sea factible;
- Proceso de Excepción: Las excepciones de parches requieren aceptación de riesgo documentada y controles compensatorios.
4.5 Seguridad de Aplicaciones
#### 4.5.1 Ciclo de Vida de Desarrollo de Software Seguro (SSDLC)
DataCred sigue un SDLC seguro que integra la seguridad en todo el proceso de desarrollo:
- Fase de Diseño: Se realiza modelado de amenazas para nuevas funciones y cambios significativos; se definen requisitos de seguridad; la revisión de arquitectura incluye consideraciones de seguridad;
- Fase de Desarrollo: Se aplican estándares de codificación segura; las pruebas de seguridad de aplicaciones estáticas (SAST) se integran en el pipeline CI/CD; se requiere revisión de código por pares para todos los cambios;
- Fase de Prueba: Se realizan pruebas de seguridad de aplicaciones dinámicas (DAST); el escaneo de dependencias identifica bibliotecas vulnerables; se realizan pruebas de penetración manuales para funciones críticas;
- Fase de Despliegue: Las puertas de seguridad deben superarse antes del despliegue; las imágenes de contenedores se escanean en busca de vulnerabilidades; la infraestructura como código se escanea en busca de configuraciones de seguridad incorrectas;
- Fase de Operaciones: Monitoreo continuo de eventos de seguridad; gestión de vulnerabilidades; preparación para respuesta a incidentes.
#### 4.5.2 Pruebas de Seguridad de Aplicaciones Estáticas (SAST)
SAST está integrado en el pipeline de desarrollo:
- Herramientas: Se utilizan herramientas SAST estándar de la industria para el análisis automatizado de código;
- Alcance: Todo el código propio en entornos de producción y preproducción;
- Activación: Los análisis SAST se ejecutan en cada commit de código y solicitud de extracción;
- Aplicación: Los hallazgos de SAST se aplican en umbrales de gravedad definidos: los hallazgos críticos y altos deben corregirse antes de la fusión, los hallazgos medios deben corregirse antes del lanzamiento;
- Supresión: Las supresiones de falsos positivos requieren justificación y aprobación documentadas.
#### 4.5.3 Pruebas de Seguridad de Aplicaciones Dinámicas (DAST)
DAST se realiza contra aplicaciones en ejecución:
- Frecuencia: Los análisis DAST se realizan al menos mensualmente y ante cambios significativos en la aplicación;
- Alcance: Todas las aplicaciones web y API accesibles externamente;
- Cobertura: Los análisis cubren las vulnerabilidades de OWASP Top 10, vulnerabilidades específicas de API y fallos de autenticación/autorización;
- Autenticación: Los análisis DAST se configuran con acceso autenticado para garantizar una cobertura integral.
#### 4.5.4 Escaneo de Dependencias
Todas las dependencias de software se escanean en busca de vulnerabilidades conocidas:
- Alcance: Todas las dependencias directas y transitivas de todas las aplicaciones;
- Activación: El escaneo de dependencias se ejecuta en cada compilación y de forma continua para aplicaciones desplegadas;
- Aplicación: Las dependencias con vulnerabilidades críticas o de alta gravedad deben actualizarse o mitigarse dentro de plazos definidos;
- SBOM: Se genera una Lista de Materiales de Software (SBOM) para todas las aplicaciones;
- Licencias: El escaneo de dependencias también incluye la verificación de cumplimiento de licencias.
#### 4.5.5 Pruebas de Penetración
DataCred realiza pruebas de penetración periódicas:
- Frecuencia: Pruebas de penetración externas de alcance completo al menos anualmente; pruebas de penetración internas al menos anualmente; pruebas de penetración específicas para lanzamientos de funciones importantes;
- Alcance: Todas las aplicaciones, API e infraestructura accesibles externamente;
- Metodología: Las pruebas de penetración siguen metodologías estándar de la industria (OWASP, PTES, NIST SP 800-115);
- Independencia: Las pruebas de penetración son realizadas por terceros independientes calificados o equipos internos independientes del desarrollo;
- Remediación: Los hallazgos de las pruebas de penetración se rastrean en un plan de remediación formal con plazos definidos;
- Reprueba: Los hallazgos corregidos se vuelven a probar para confirmar el cierre.
#### 4.5.6 Programa de Recompensas por Errores (Bug Bounty)
DataCred mantiene un programa de recompensas por errores para fomentar la divulgación responsable de vulnerabilidades:
- Alcance: Definido en una política separada del Programa de Recompensas por Errores;
- Elegibilidad: Abierto a investigadores de seguridad que cumplan los requisitos del programa;
- Recompensas: Se ofrecen recompensas monetarias basadas en la gravedad de la vulnerabilidad;
- Puerto Seguro: Los investigadores que cumplan con los términos del programa están protegidos de acciones legales;
- Divulgación: Los requisitos de divulgación coordinada se definen en la política del programa.
#### 4.5.7 Capacitación en SSDLC
Todos los desarrolladores reciben capacitación en prácticas de codificación segura:
- Frecuencia: Capacitación anual con capacitación adicional para nuevos empleados;
- Contenido: OWASP Top 10, problemas de seguridad específicos del lenguaje, autenticación segura, autorización, cifrado, validación de entrada, codificación de salida y diseño seguro de API;
- Verificación: La finalización de la capacitación se rastrea y verifica.
4.6 Seguridad de Datos
#### 4.6.1 Prevención de Pérdida de Datos (DLP)
DataCred implementa controles DLP para prevenir la exfiltración no autorizada de datos:
- DLP de Terminal: Monitoreo de transferencias de datos a medios extraíbles, almacenamiento en la nube y servicios externos;
- DLP de Red: Inspección del tráfico de salida en busca de patrones de datos sensibles;
- DLP de Correo Electrónico: Escaneo del correo electrónico saliente en busca de datos sensibles;
- DLP en la Nube: Monitoreo de transferencias de datos entre entornos de nube y servicios externos;
- Remediación: Las violaciones de DLP activan alertas y, cuando está configurado, el bloqueo automático de la transferencia.
#### 4.6.2 Cifrado de Base de Datos
Todas las bases de datos están cifradas según lo especificado en la Sección 4.1. Los controles de seguridad adicionales de bases de datos incluyen:
- Monitoreo de Actividad de Bases de Datos: Monitoreo de consultas de bases de datos en busca de patrones sospechosos;
- Cifrado de Conexión: Todas las conexiones de bases de datos requieren TLS;
- Autenticación: La autenticación de bases de datos utiliza credenciales seguras y rotativas gestionadas a través de PAM;
- Autorización: El acceso a la base de datos se restringe al mínimo privilegio con seguridad a nivel de fila cuando corresponda;
- Registro de Auditoría: Todas las consultas de bases de datos se registran con atribución de usuario.
#### 4.6.3 Cifrado de Copias de Seguridad
Todas las copias de seguridad están cifradas:
- Estándar de Cifrado: AES-256-GCM;
- Separación de Claves: Las claves de cifrado de las copias de seguridad son independientes de las claves de cifrado de producción;
- Cifrado en Tránsito: Los datos de las copias de seguridad se cifran en tránsito durante la transferencia al almacenamiento de copias de seguridad;
- Cifrado de Almacenamiento: Los datos de las copias de seguridad se cifran en reposo en el almacenamiento de copias de seguridad.
#### 4.6.4 Eliminación Segura
Los datos y medios se eliminan de forma segura cuando ya no son necesarios:
- Eliminación de Datos Digitales: Borrado criptográfico para datos cifrados, sobrescritura segura (mínimo 3 pasadas) para datos no cifrados;
- Eliminación de Medios Físicos: Trituración de corte transversal o incineración para discos duros, SSD, cintas y otros medios físicos;
- Eliminación de Datos en la Nube: Eliminación de todas las copias del almacenamiento en la nube, incluidas copias de seguridad, instantáneas y copias de archivo;
- Verificación: La eliminación se verifica y documenta;
- Certificados: Se obtienen certificados de destrucción de proveedores de eliminación externos.
#### 4.6.5 Implementación de Clasificación de Datos
Los controles de clasificación de datos se implementan en todo el ciclo de vida de los datos:
- Etiquetado de Clasificación: Los datos se etiquetan con su nivel de clasificación mediante metadatos, encabezados o etiquetas de base de datos;
- Aplicación de Clasificación: Los controles de acceso, requisitos de cifrado y procedimientos de manejo se aplican según el nivel de clasificación;
- Descubrimiento de Clasificación: Las herramientas automatizadas identifican y clasifican datos no etiquetados;
- Capacitación del Usuario: El Personal recibe capacitación sobre los requisitos de clasificación de datos.
4.7 Gestión de Identidades y Accesos (IAM)
#### 4.7.1 Inicio de Sesión Único (SSO)
DataCred implementa SSO para todos los sistemas internos:
- Protocolo: SAML 2.0 u OIDC para integración SSO;
- Proveedor de Identidad: Un proveedor de identidad centralizado (IdP) sirve como fuente autorizada para las identidades de usuario;
- Cobertura: Todas las aplicaciones y sistemas internos están integrados con SSO en la medida de lo posible;
- SCIM: Se implementa el Sistema de Gestión de Identidades entre Dominios (SCIM) para el aprovisionamiento y desaprovisionamiento automatizado de usuarios;
- Integración SaaS: Las aplicaciones SaaS de terceros se integran con SSO cuando son compatibles.
#### 4.7.2 MFA
Según lo especificado en la Sección 4.2.1, se requiere MFA para todo acceso.
#### 4.7.3 Política de Contraseñas
Según lo especificado en la Sección 3.2.2.
#### 4.7.4 Bloqueo de Cuenta
Las cuentas se bloquean después de umbrales definidos de intentos de autenticación fallidos:
- Umbral de Bloqueo: 10 intentos de inicio de sesión fallidos consecutivos (web), 5 intentos fallidos consecutivos (API);
- Duración del Bloqueo: 30 minutos de bloqueo automático, o hasta que un administrador lo desbloquee;
- Retroceso Exponencial: Después del bloqueo inicial, los períodos de bloqueo subsiguientes aumentan exponencialmente;
- CAPTCHA: CAPTCHA se activa después de 3 intentos fallidos;
- Limitación de Velocidad basada en IP: Las IP de origen con intentos fallidos excesivos tienen limitación de velocidad o se bloquean;
- Notificación: Los usuarios son notificados de los intentos de inicio de sesión fallidos y los bloqueos de cuenta.
#### 4.7.5 Gestión de Sesiones
Según se detalla en la Política de Seguridad de Sesiones separada (documento SESSION_SECURITY_POLICY.md), la gestión de sesiones incluye:
- Generación y almacenamiento seguro de tokens de sesión;
- Tiempos de espera de sesión absolutos y por inactividad;
- Rotación de tokens de actualización;
- Gestión de sesiones en múltiples dispositivos;
- Vinculación de sesiones y detección de anomalías.
#### 4.7.6 Autenticación de API
La autenticación de API se rige por los siguientes requisitos:
- Claves de API: Las claves de API se generan aleatoriamente con suficiente entropía (mínimo 128 bits); las claves se hashean cuando se almacenan; las claves pueden limitarse a permisos y rangos IP específicos;
- JWT: Cuando se utilizan JWT, deben firmarse con un algoritmo seguro (RS256, ES256 o equivalente); la expiración del JWT debe establecerse adecuadamente (máximo 1 hora para tokens de acceso); las reclamaciones del JWT deben validarse en cada solicitud;
- OAuth2: Los flujos de OAuth2 siguen el flujo de código de autorización con PKCE; los secretos del cliente se gestionan de forma segura; se utilizan ámbitos para limitar el acceso;
- Encabezados de Autenticación: Las solicitudes de API deben incluir credenciales de autenticación en el encabezado de Authorization; las credenciales no deben incluirse en URL o cuerpo.
4.8 Monitoreo y Registro
#### 4.8.1 Gestión de Información y Eventos de Seguridad (SIEM)
DataCred opera un sistema SIEM para el monitoreo centralizado de seguridad:
- Recopilación de Registros: Los registros de todos los sistemas críticos se recopilan y agregan en el SIEM;
- Correlación: Las reglas de correlación del SIEM identifican patrones indicativos de incidentes de seguridad;
- Alertas: Las alertas de seguridad se generan según las reglas de correlación y se remiten al SOC para triaje;
- Paneles de Control: Los paneles de seguridad proporcionan visibilidad en tiempo real de los eventos de seguridad;
- Retención: Los registros se conservan por un mínimo de 12 meses en almacenamiento activo y 36 meses en almacenamiento en frío;
- Fuentes de Registros: El SIEM recopila registros de: infraestructura en la nube, dispositivos de red, servidores, terminales, aplicaciones, bases de datos, sistemas de autenticación, WAF, IDS/IPS, EDR, DLP y sistemas de acceso físico.
#### 4.8.2 Monitoreo de Integridad de Archivos (FIM)
FIM se implementa para detectar cambios no autorizados en archivos críticos:
- Alcance: Archivos críticos del sistema, archivos de configuración, binarios de aplicaciones, herramientas de seguridad y archivos de bases de datos;
- Monitoreo: FIM monitorea cambios en archivos, cambios de permisos y cambios de propiedad;
- Alertas: Los cambios no autorizados activan alertas;
- Línea Base: Se establece una línea base de confianza para todos los archivos monitoreados;
- Revisión: Los cambios se revisan y concilian con los registros de gestión de cambios autorizados.
#### 4.8.3 Detección de Anomalías
Las capacidades de detección de anomalías identifican desviaciones del comportamiento normal:
- Analítica de Comportamiento de Usuarios (UBA): Se modela el comportamiento de referencia del usuario y se marcan las desviaciones;
- Detección de Anomalías de Red: Los patrones de tráfico de red se analizan en busca de desviaciones;
- Detección de Anomalías de Aplicaciones: El comportamiento de la aplicación se monitorea en busca de anomalías que indiquen compromiso;
- Aprendizaje Automático: La detección de anomalías basada en ML se utiliza para identificar patrones de ataque novedosos;
- Detección Basada en Umbrales: Se definen umbrales estáticos para indicadores de ataque conocidos.
#### 4.8.4 Registro de Auditoría
Se mantiene un registro de auditoría integral para todos los sistemas:
- Eventos de Autenticación: Todos los intentos de inicio de sesión (exitosos y fallidos), cierre de sesión, cambios de contraseña, inscripción en MFA;
- Eventos de Autorización: Todos los cambios de control de acceso, escalamientos de privilegios, modificaciones de derechos;
- Eventos de Acceso a Datos: Acceso a datos RESTRINGIDOS, acceso masivo a datos, exportación de datos;
- Cambios de Configuración: Todos los cambios de configuración del sistema, red y seguridad;
- Operaciones Privilegiadas: Toda la ejecución de comandos privilegiados, acciones administrativas;
- Eventos de Aplicación: Eventos a nivel de aplicación relevantes para la seguridad;
- Integridad de Registros: Los registros están protegidos contra modificación y eliminación (almacenamiento de escribir una vez, solo añadir; verificación de integridad criptográfica de registros);
- Marca de Tiempo: Todas las entradas de registro incluyen marcas de tiempo precisas sincronizadas con NTP.
#### 4.8.5 Retención de Registros
Los períodos de retención de registros se definen por tipo de datos:
- Registros de Autenticación: Mínimo 12 meses en línea, 36 meses archivados;
- Registros de Auditoría: Mínimo 36 meses;
- Registros de Eventos de Seguridad: Mínimo 12 meses en línea, 36 meses archivados;
- Registros de Aplicaciones: Mínimo 90 días en línea, 12 meses archivados;
- Registros de Red: Mínimo 90 días en línea, 12 meses archivados;
- Registros de Acceso (Datos RESTRINGIDOS): Mínimo 36 meses.
#### 4.8.6 Alertas
Las alertas de seguridad se definen con niveles de gravedad y SLA de respuesta:
- ALERTAS CRÍTICAS: Notificación inmediata al SOC (24/7); SLA de respuesta de 15 minutos; escalación directa al CISO;
- ALERTAS ALTAS: Notificación al SOC dentro de los 30 minutos durante horas laborales; SLA de respuesta de 1 hora;
- ALERTAS MEDIAS: Notificación dentro de las 4 horas durante horas laborales; SLA de respuesta de 8 horas;
- ALERTAS BAJAS: Notificación dentro de las 24 horas; SLA de respuesta al siguiente día hábil.
5. CONTROLES FÍSICOS
5.1 Seguridad del Centro de Datos
La infraestructura en la nube de DataCred está alojada por proveedores certificados SOC 2 Tipo II (Google Cloud, Google Cloud Platform o proveedores de nube de Nivel 1 equivalentes). La seguridad física de los centros de datos es gestionada por estos proveedores, y DataCred confía en sus controles de seguridad física. DataCred no opera sus propios centros de datos. No obstante lo anterior, DataCred realiza la debida diligencia apropiada sobre los controles de seguridad física del proveedor.
Los controles clave de seguridad física en los centros de datos de los proveedores incluyen:
- Control de Acceso: Controles de acceso físico multifactor que incluyen autenticación biométrica, tarjeta inteligente/PIN y entrada con doble puerta;
- Monitoreo: Vigilancia por CCTV 24/7 con retención de grabaciones por un mínimo de 90 días;
- Seguridad In Situ: Personal de seguridad en el lugar 24/7;
- Controles Ambientales: Energía redundante (UPS, generador), control de clima (HVAC), detección y extinción de incendios;
- Gestión de Visitantes: Acceso escoltado para todos los visitantes con registro de entrada/salida;
- Destrucción de Medios: Servicios de destrucción segura de medios disponibles.
DATACRED NO ES RESPONSABLE DE LA SEGURIDAD FÍSICA DE LOS CENTROS DE DATOS DE LOS PROVEEDORES. DATACRED NO GARANTIZA LA ADECUACIÓN DE LOS CONTROLES DE SEGURIDAD FÍSICA DE LOS PROVEEDORES. LOS USUARIOS RECONOCEN QUE LA INFRAESTRUCTURA EN LA NUBE ESTÁ SUJETA A LOS CONTROLES DE SEGURIDAD FÍSICA DEL PROVEEDOR DE LA NUBE, NO DE DATACRED.
5.2 Seguridad de la Oficina
Las oficinas de DataCred implementan los siguientes controles de seguridad física:
- Control de Acceso: Sistemas electrónicos de control de acceso con tarjeta individual o acceso biométrico; el acceso se concede sobre una base de mínimo privilegio;
- Gestión de Visitantes: Todos los visitantes deben registrarse, presentar identificación emitida por el gobierno, ser escoltados por Personal de DataCred y usar un distintivo de visitante;
- Gestión de Entregas: Las entregas se reciben en una ubicación designada y se inspeccionan antes de ser llevadas a áreas seguras;
- Salas de Servidores/Comunicaciones: Las salas de servidores y comunicaciones en las ubicaciones de las oficinas tienen control de acceso con acceso restringido;
- Alarma de Seguridad: Sistema de alarma de seguridad monitoreada fuera del horario laboral;
- Recepción: Recepción con personal durante el horario laboral.
5.3 Política de Escritorio Limpio
Todo el Personal debe mantener un entorno de trabajo de escritorio limpio:
- Documentos Sensibles: Los documentos confidenciales y restringidos deben almacenarse en cajones o archivadores cerrados con llave cuando no estén en uso;
- Bloqueo de Computadora: Las estaciones de trabajo deben bloquearse cuando no estén atendidas (usando Windows+L, Ctrl+Shift+Power o equivalente);
- Dispositivos Portátiles: Los portátiles y dispositivos móviles deben asegurarse con un cable de bloqueo o almacenarse en un cajón cerrado con llave cuando no estén atendidos;
- Salida de Impresión: Los documentos impresos deben recogerse inmediatamente de las impresoras y no dejarse sin supervisión;
- Fin del Día: Todos los materiales sensibles deben asegurarse al final de la jornada laboral; las pizarras deben borrarse.
6. SEGURIDAD EN LA NUBE
6.1 Modelo de Responsabilidad Compartida
DataCred opera bajo el modelo de responsabilidad compartida en la nube, donde:
- Responsabilidad del Proveedor de la Nube: Seguridad DE la nube (seguridad física, infraestructura de red, seguridad del hipervisor, seguridad del SO host para PaaS/SaaS);
- Responsabilidad de DataCred: Seguridad EN la nube (clasificación y cifrado de datos, gestión de identidades y accesos, configuración de red, seguridad de aplicaciones, configuración del sistema operativo para IaaS, seguridad de contenedores, gestión de configuración).
DataCred reconoce que es únicamente responsable de asegurar sus datos, aplicaciones y configuraciones dentro del entorno de la nube. Los controles de seguridad del proveedor de la nube no eximen a DataCred de sus obligaciones de seguridad.
6.2 Gestión de Postura de Seguridad en la Nube (CSPM)
DataCred implementa herramientas CSPM para monitorear continuamente las configuraciones de la nube:
- Cobertura: Todos los entornos en la nube (producción, staging, desarrollo);
- Monitoreo: Monitoreo continuo contra los Benchmarks CIS, mejores prácticas del proveedor de la nube y estándares de seguridad específicos de DataCred;
- Remediación: Remediación automatizada de ciertas configuraciones incorrectas; remediación manual de problemas complejos con SLA definidos;
- Visibilidad: Panel centralizado que proporciona visibilidad de la postura de seguridad en la nube.
6.3 Seguridad de Infraestructura como Código (IaC)
- Escaneo de IaC: Todas las plantillas de IaC (Terraform, CloudFormation, etc.) se escanean en busca de configuraciones de seguridad incorrectas antes del despliegue;
- Política como Código: Las políticas de seguridad se aplican a través de marcos de política como código;
- Infraestructura Inmutable: Se prefieren los patrones de infraestructura inmutable; los cambios in situ se registran y auditan.
6.4 Seguridad de Contenedores
- Escaneo de Imágenes: Las imágenes de contenedores se escanean en busca de vulnerabilidades en tiempo de compilación y ejecución;
- Seguridad en Tiempo de Ejecución: El monitoreo de seguridad en tiempo de ejecución de contenedores detecta comportamientos anómalos;
- Mínimo Privilegio: Los contenedores se ejecutan con mínimo privilegio; se prohíbe el acceso root;
- Firmado de Imágenes: Las imágenes de contenedores se firman para garantizar la integridad.
6.5 Seguridad Serverless
- Permisos de Funciones: A las funciones serverless se les conceden los permisos IAM mínimos necesarios;
- Validación de Entradas: Todas las entradas de funciones serverless se validan;
- Gestión de Dependencias: Las dependencias de funciones serverless se minimizan y escanean regularmente;
- Gestión de Secretos: Los secretos se inyectan a través de mecanismos seguros (no codificados).
7. CLASIFICACIÓN DE INCIDENTES DE SEGURIDAD
DataCred clasifica los incidentes de seguridad por nivel de gravedad. Los procedimientos detallados de respuesta a incidentes están documentados en la Política de Respuesta a Incidentes separada (documento INCIDENT_RESPONSE_POLICY.md).
7.1 Definiciones de Niveles de Gravedad
#### NIVEL 1 - CRÍTICO
Definición: Un incidente que representa una amenaza inmediata y grave para la organización, los sistemas críticos o los datos sensibles. Requiere respuesta y escalación inmediatas.
Ejemplos:
- Violación de datos confirmada que involucra datos RESTRINGIDOS;
- Ataque de ransomware activo que afecta sistemas de producción;
- Compromiso de cuentas administrativas privilegiadas;
- Interrupción generalizada del servicio que afecta a todos los usuarios;
- Explotación activa de una vulnerabilidad crítica en producción;
- Acceso físico no autorizado al centro de datos.
Plazo de Respuesta: Notificación inmediata; respuesta inicial en 15 minutos; notificación al CISO y al CEO dentro de los 30 minutos.
#### NIVEL 2 - ALTO
Definición: Un incidente que representa una amenaza significativa para la organización o sus datos, pero está contenido o tiene impacto limitado.
Ejemplos:
- Violación de datos confirmada que involucra datos CONFIDENCIALES (no RESTRINGIDOS);
- Ransomware detectado pero contenido;
- Compromiso de cuentas de usuario no privilegiadas;
- Interrupción del servicio que afecta a un subconjunto de usuarios;
- Infección de malware en sistemas de producción (contenida);
- Ataque de phishing exitoso con compromiso de credenciales.
Plazo de Respuesta: Respuesta inicial en 1 hora; notificación al CISO dentro de 2 horas.
#### NIVEL 3 - MEDIO
Definición: Un incidente que representa una amenaza moderada y requiere investigación, pero no requiere escalación inmediata.
Ejemplos:
- Violación de datos sospechosa pero no confirmada;
- Ataque de phishing reportado por usuarios (sin compromiso confirmado);
- Intento de acceso no autorizado (sin éxito confirmado);
- Vulnerabilidad descubierta en un sistema no crítico;
- Violación de política por parte del Personal;
- Pérdida de un dispositivo emitido por la empresa con datos cifrados.
Plazo de Respuesta: Respuesta inicial en 4 horas durante horas laborales; siguiente día hábil para fuera del horario laboral.
#### NIVEL 4 - BAJO
Definición: Un incidente con impacto potencial mínimo que requiere documentación y monitoreo.
Ejemplos:
- Usuario individual reporta actividad sospechosa sin evidencia de compromiso;
- Vulnerabilidad de baja gravedad en un sistema que no es de producción;
- Violación menor de política;
- Intento de escaneo o reconocimiento;
- Spam/phishing reportado por un solo usuario (sin indicadores de compromiso).
Plazo de Respuesta: Respuesta inicial al siguiente día hábil.
#### NIVEL 5 - INFORMATIVO
Definición: Eventos que no son incidentes de seguridad pero son relevantes para la concienciación y el monitoreo de seguridad.
Ejemplos:
- Falsos positivos de alertas de seguridad;
- Resultados rutinarios de pruebas de seguridad;
- Consultas de concienciación de seguridad del Personal;
- Indicadores de inteligencia de amenazas sin relevancia actual para DataCred.
Plazo de Respuesta: Documentado dentro de los 5 días hábiles.
La clasificación de gravedad del incidente puede actualizarse o degradarse a medida que haya información adicional disponible durante el proceso de respuesta.
8. CONTINUIDAD DEL NEGOCIO Y RECUPERACIÓN ANTE DESASTRES
8.1 Plan de Continuidad del Negocio (BCP)
DataCred mantiene un Plan de Continuidad del Negocio para garantizar las operaciones continuas durante eventos disruptivos:
- Alcance: El BCP cubre todas las funciones comerciales críticas y los sistemas de apoyo;
- Escenarios: El BCP aborda una variedad de escenarios de interrupción, incluidos desastres naturales, ciberataques, fallos tecnológicos, cortes de infraestructura, pandemias y fallos de servicios de terceros;
- Mantenimiento del Plan: El BCP se revisa y actualiza al menos anualmente;
- Distribución del Plan: El BCP es accesible para el Personal clave y las partes interesadas;
- Prueba del Plan: El BCP se prueba al menos anualmente.
8.2 Plan de Recuperación ante Desastres (DRP)
DataCred mantiene un Plan de Recuperación ante Desastres para la recuperación de sistemas críticos:
- Objetivos de Recuperación:
- Objetivo de Tiempo de Recuperación (RTO): Sistemas críticos: 4 horas; Sistemas altos: 8 horas; Sistemas medios: 24 horas; Sistemas bajos: 72 horas;
- Objetivo de Punto de Recuperación (RPO): Sistemas críticos: 15 minutos; Sistemas altos: 1 hora; Sistemas medios: 4 horas; Sistemas bajos: 24 horas;
- Escenarios de Recuperación: El DRP aborda la recuperación de: corte del centro de datos, fallo de región de nube, ransomware/destrucción de datos, fallo de aplicación y corrupción de base de datos;
- Sitio de DR: Se mantiene una región de nube secundaria para conmutación por error; configuración activa-activa para sistemas críticos; configuración activa-pasiva para otros;
- Prueba del Plan: El plan de DR se prueba al menos anualmente, con ejercicios de simulación al menos semestralmente.
8.3 Estrategia de Copias de Seguridad
DataCred implementa una estrategia integral de copias de seguridad:
- Frecuencia de Copias: Los datos críticos se respaldan continuamente o al menos cada 15 minutos; los datos de alta importancia se respaldan al menos cada hora; los datos de importancia media se respaldan al menos diariamente; los datos de baja importancia se respaldan al menos semanalmente;
- Tipos de Copias: Copias completas (semanalmente), copias incrementales (diariamente), copias de registro de transacciones (continuas para bases de datos);
- Almacenamiento de Copias: Las copias se almacenan en una región geográfica separada de los datos principales; las copias se cifran según lo especificado en la Sección 4.6.3;
- Retención de Copias: Las copias diarias se conservan por 30 días; las copias semanales se conservan por 12 semanas; las copias mensuales se conservan por 12 meses; las copias anuales se conservan por 3 años;
- Prueba de Copias: Las copias se prueban para verificar su integridad y capacidad de recuperación al menos mensualmente;
- Copias Fuera de Línea/Inmutables: Se utiliza almacenamiento de copias inmutable para proteger contra ransomware y eliminación maliciosa.
8.4 Calendario de Pruebas
- Ejercicio de Simulación del BCP: Semestral;
- Prueba Completa del Plan de DR: Anual;
- Prueba de Restauración de Copias: Mensual (muestra aleatoria);
- Prueba de Conmutación por Error: Anual o ante cambios significativos en la infraestructura;
- Prueba de Comunicación: Semestral (verificación de información de contacto de emergencia y canales de comunicación).
9. DIVULGACIONES DE SEGURIDAD
9.1 Programa de Divulgación de Vulnerabilidades
DataCred mantiene un programa de divulgación de vulnerabilidades (VDP) para recibir y abordar informes de vulnerabilidades de seguridad de investigadores externos. El VDP está documentado en detalle en la Política de Divulgaciones de Seguridad separada (documento SECURITY_DISCLOSURES_POLICY.md).
9.2 Programa de Recompensas por Errores (Bug Bounty)
DataCred puede, a su entera discreción, operar un programa de recompensas por errores que ofrezca recompensas por informes de vulnerabilidades que califiquen. La participación en el programa de recompensas por errores está sujeta a términos y condiciones separados.
9.3 Política de Divulgación Responsable
DataCred se compromete a la divulgación responsable de vulnerabilidades de seguridad:
- DataCred acusará recibo de los informes de vulnerabilidad dentro de los 3 días hábiles;
- DataCred investigará y corregirá las vulnerabilidades confirmadas de manera oportuna;
- DataCred coordinará la divulgación pública de las vulnerabilidades con el informante;
- DataCred acreditará a los investigadores por informes que califiquen (con el consentimiento del investigador).
10. CUMPLIMIENTO DE SEGURIDAD
10.1 Alineación Voluntaria con Marcos de Seguridad
DataCred alinea voluntariamente su programa de seguridad con los siguientes marcos y estándares reconocidos por la industria. DICHA ALINEACIÓN ES VOLUNTARIA Y NO CONSTITUYE CERTIFICACIÓN, AUDITORÍA NI APROBACIÓN REGULATORIA, A MENOS QUE SE INDIQUE EXPRESAMENTE.
#### 10.1.1 Marco ISO/IEC 27001:2022
El programa de seguridad de DataCred está diseñado con referencia al estándar ISO/IEC 27001:2022 para la gestión de la seguridad de la información. DataCred mantiene controles de seguridad alineados con las categorías de control del Anexo A, incluyendo políticas de seguridad de la información, organización de la seguridad de la información, seguridad de los recursos humanos, gestión de activos, control de acceso, criptografía, seguridad física y ambiental, seguridad de las operaciones, seguridad de las comunicaciones, adquisición y mantenimiento de sistemas, relaciones con proveedores, gestión de incidentes, continuidad del negocio y cumplimiento.
DATACRED NO ESTÁ CERTIFICADA ISO 27001 A MENOS QUE SE INDIQUE EXPRESAMENTE. LA ALINEACIÓN CON EL MARCO ISO 27001 ES VOLUNTARIA Y NO CONSTITUYE CERTIFICACIÓN.
#### 10.1.2 Marco de Ciberseguridad del NIST (CSF)
El programa de seguridad de DataCred está diseñado con referencia al Marco de Ciberseguridad del NIST (CSF), incorporando las funciones centrales de Identificar, Proteger, Detectar, Responder y Recuperar. DataCred utiliza el NIST CSF como marco para comunicar la postura de seguridad y la gestión de riesgos.
DATACRED NO ESTÁ CERTIFICADA NI AUDITADA BAJO EL NIST CSF. LA ALINEACIÓN CON EL NIST CSF ES VOLUNTARIA.
#### 10.1.3 Criterios de Servicios de Confianza SOC 2
Los controles de seguridad de DataCred están diseñados con referencia a los Criterios de Servicios de Confianza SOC 2, incluyendo seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. DataCred puede, a su discreción, contratar a un auditor independiente para realizar un examen SOC 2.
DATACRED PUEDE NO TENER UN INFORME SOC 2 VIGENTE. CUALQUIER INFORME SOC 2 OBTENIDO POR DATACRED ES PARA USO INTERNO DE DATACRED Y NO CONSTITUYE UNA GARANTÍA O CERTIFICACIÓN DE SEGURIDAD. LOS USUARIOS NO DEBEN CONFIAR EN LA EXISTENCIA O AUSENCIA DE UN INFORME SOC 2 COMO INDICACIÓN DE LA POSTURA DE SEGURIDAD DE DATACRED.
#### 10.1.4 Controles CIS
DataCred implementa controles de seguridad alineados con los Controles de Seguridad Críticos del Centro para la Seguridad en Internet (CIS), priorizando los controles del Grupo de Implementación 1 (IG1) y Grupo de Implementación 2 (IG2) como requisitos base.
#### 10.1.5 OWASP Top 10
El programa de seguridad de aplicaciones de DataCred aborda los riesgos de seguridad de aplicaciones web del OWASP Top 10 a través de los programas de SSDLC, SAST, DAST y pruebas de penetración descritos en la Sección 4.5.
#### 10.1.6 PCI DSS (Cuando Corresponda)
Cuando DataCred procese, almacene o transmita datos de tarjetas de pago, DataCred implementará controles de seguridad alineados con el Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago (PCI DSS). DataCred actualmente no procesa datos de tarjetas de pago y no cumple con PCI DSS a menos que se indique expresamente.
11. EXENCIONES Y LIMITACIONES
11.1 Las Medidas de Seguridad No Son Garantías
DATACRED IMPLEMENTA LAS MEDIDAS DE SEGURIDAD DESCRITAS EN ESTA POLÍTICA COMO ESFUERZOS COMERCIALES RAZONABLES PARA PROTEGER SUS SISTEMAS Y DATOS. SIN EMBARGO, NINGUNA MEDIDA DE SEGURIDAD, INDEPENDIENTEMENTE DE SU INTEGRALIDAD, PUEDE GARANTIZAR LA SEGURIDAD ABSOLUTA. DATACRED NO OTORGA NINGUNA GARANTÍA, CERTIFICACIÓN O REPRESENTACIÓN, EXPRESA O IMPLÍCITA, DE QUE LAS MEDIDAS DE SEGURIDAD DESCRITAS EN ESTE DOCUMENTO PREVENDRÁN EL ACCESO NO AUTORIZADO, LAS VIOLACIONES DE DATOS, LA PÉRDIDA DE DATOS, LA INTERRUPCIÓN DEL SERVICIO U OTROS INCIDENTES DE SEGURIDAD.
11.2 Ningún Sistema de Seguridad es Impenetrable
DATACRED RECONOCE QUE NINGÚN SISTEMA DE SEGURIDAD ES IMPENETRABLE. ATACANTES DETERMINADOS CON RECURSOS Y CAPACIDADES SUFICIENTES PUEDEN ELUDIR LOS CONTROLES DE SEGURIDAD. PUEDEN EXISTIR VULNERABILIDADES QUE NO HAYAN SIDO IDENTIFICADAS. EL ERROR HUMANO PUEDE PROVOCAR FALLOS DE SEGURIDAD. LOS SISTEMAS DE TERCEROS EN LOS QUE DATACRED DEPENDE PUEDEN TENER DEFECTOS DE SEGURIDAD. DATACRED PUEDE SUFRIR VIOLACIONES DE SEGURIDAD A PESAR DE LA IMPLEMENTACIÓN DE LAS MEDIDAS DE SEGURIDAD DESCRITAS EN ESTA POLÍTICA.
11.3 Sin Responsabilidad por Violaciones de Seguridad
EN LA MÁXIMA MEDIDA PERMITIDA POR LA LEY APLICABLE, DATACRED Y SUS AFILIADAS, FUNCIONARIOS, DIRECTORES, EMPLEADOS, AGENTES Y PROVEEDORES DE SERVICIOS NO SERÁN RESPONSABLES POR NINGÚN DAÑO DIRECTO, INDIRECTO, INCIDENTAL, ESPECIAL, CONSECUENTE O PUNITIVO QUE SURJA O SE RELACIONE CON VIOLACIONES DE SEGURIDAD, VIOLACIONES DE DATOS, ACCESO NO AUTORIZADO O FALLOS DE SEGURIDAD, INCLUYENDO, ENTRE OTROS:
- Pérdida de datos o confidencialidad de datos;
- Pérdida financiera o fraude;
- Interrupción del negocio;
- Daño reputacional;
- Sanciones legales o regulatorias;
- Costos de respuesta a incidentes, notificación y remediación;
- Cualquier otro daño o pérdida que surja de incidentes de seguridad.
Esta limitación de responsabilidad aplica independientemente de si DataCred implementó las medidas de seguridad descritas en esta Política e independientemente de si las medidas de seguridad de DataCred fueron inadecuadas, implementadas negligentemente o vulneradas.
11.4 Esta Política No es un Contrato
ESTA POLÍTICA NO ES UN CONTRATO Y NO CREA NINGÚN DERECHO U OBLIGACIÓN CONTRACTUAL. ESTA POLÍTICA ES UN DOCUMENTO DE GOBIERNO INTERNO QUE DESCRIBE EL PROGRAMA DE SEGURIDAD DE DATACRED. ESTA POLÍTICA NO CREA NINGÚN DERECHO DE BENEFICIARIO TERCERO. NINGÚN USUARIO, PROVEEDOR, SOCIO U OTRO TERCERO PUEDE CONFIAR EN ESTA POLÍTICA COMO CREANDO CUALQUIER OBLIGACIÓN PARA DATACRED DE IMPLEMENTAR O MANTENER CUALQUIER CONTROL DE SEGURIDAD ESPECÍFICO.
12. OBLIGACIONES DEL USUARIO
12.1 Responsabilidades de Seguridad del Usuario
Los usuarios de las plataformas y servicios de DataCred tienen las siguientes obligaciones de seguridad:
- Contraseñas Seguras: Los usuarios deben usar contraseñas seguras y únicas para sus cuentas de DataCred y no deben reutilizar contraseñas en múltiples servicios;
- Autenticación Multifactor: Los usuarios deben habilitar y mantener MFA para sus cuentas de DataCred;
- Dispositivos Seguros: Los usuarios deben acceder a las plataformas de DataCred solo desde dispositivos que sean razonablemente seguros, incluidos sistemas operativos actualizados, software antivirus (cuando corresponda) y bloqueo de pantalla;
- No Compartir Credenciales: Los usuarios no deben compartir sus credenciales de cuenta con ninguna otra persona;
- Reporte Inmediato de Violaciones: Los usuarios deben reportar cualquier incidente de seguridad sospechoso que involucre su cuenta de DataCred a DataCred de inmediato;
- Cierre de Sesión: Los usuarios deben cerrar sesión en su cuenta de DataCred cuando utilicen dispositivos compartidos o públicos;
- Concienciación sobre Phishing: Los usuarios deben estar vigilantes contra intentos de phishing dirigidos a su cuenta de DataCred y no deben hacer clic en enlaces sospechosos ni proporcionar credenciales en respuesta a solicitudes no solicitadas;
- Gestión de Sesiones: Los usuarios deben revisar sus sesiones activas regularmente y terminar cualquier sesión que no reconozcan;
- Uso Autorizado: Los usuarios deben usar las plataformas de DataCred solo para fines autorizados y en cumplimiento de los términos de servicio aplicables.
12.2 Incumplimiento del Usuario
Los usuarios que no cumplan con sus obligaciones de seguridad pueden estar sujetos a:
- Acceso restringido o revocado a las plataformas de DataCred;
- Suspensión o terminación de su cuenta;
- Requisitos de autenticación adicionales;
- Notificación a su organización (para cuentas organizacionales).
DATACRED NO ES RESPONSABLE POR INCIDENTES DE SEGURIDAD RESULTANTES DEL INCUMPLIMIENTO POR PARTE DEL USUARIO DE LAS OBLIGACIONES ESTABLECIDAS EN ESTA SECCIÓN.
13. MANTENIMIENTO Y MODIFICACIÓN DE LA POLÍTICA
13.1 Revisión de la Política
Esta Política es revisada al menos trimestralmente por el CISO y el Comité Directivo de Seguridad. La revisión incluye la evaluación de:
- Adecuación de los controles de seguridad frente a las amenazas actuales;
- Cumplimiento de los requisitos legales y regulatorios aplicables;
- Implementación de las lecciones aprendidas de incidentes de seguridad;
- Cambios en el entorno empresarial, la tecnología y el panorama de amenazas;
- Retroalimentación de evaluaciones de seguridad, auditorías y pruebas de penetración.
13.2 Derecho a Modificar
DATACRED SE RESERVA EL DERECHO DE MODIFICAR, ENMENDAR O REEMPLAZAR ESTA POLÍTICA Y LAS MEDIDAS DE SEGURIDAD AQUÍ DESCRITAS EN CUALQUIER MOMENTO SIN PREVIO AVISO. LAS MODIFICACIONES PUEDEN INCLUIR EL FORTALECIMIENTO, LA REDUCCIÓN O LA ELIMINACIÓN DE CONTROLES DE SEGURIDAD, EL CAMBIO DE PROCEDIMIENTOS DE SEGURIDAD O LA ACTUALIZACIÓN DE ESTRUCTURAS DE GOBIERNO. NO OBSTANTE LO ANTERIOR, DATACRED NO REDUCIRÁ LAS MEDIDAS DE SEGURIDAD POR DEBAJO DE LO QUE DATACRED CONSIDERE RAZONABLEMENTE COMO ESTÁNDARES COMERCIALMENTE RAZONABLES DADA LA NATURALEZA DE LOS DATOS Y SISTEMAS INVOLUCRADOS. DATACRED HARÁ ESFUERZOS RAZONABLES PARA NOTIFICAR AL PERSONAL Y, CUANDO CORRESPONDA, A LOS USUARIOS SOBRE CAMBIOS MATERIALES A ESTA POLÍTICA.
13.3 Control de Versiones
Se mantiene el control de versiones de esta Política. El número de versión actual y la fecha de vigencia se indican al inicio de este documento. Las versiones anteriores se conservan de acuerdo con el cronograma de retención de datos.
14. NO CERTIFICACIÓN REGULATORIA
14.1 Medidas de Seguridad Voluntarias
LAS MEDIDAS DE SEGURIDAD DESCRITAS EN ESTA POLÍTICA SON VOLUNTARIAS. DATACRED NO ES UN BANCO, PRESTAMISTA, INSTITUCIÓN FINANCIERA REGULADA NI EMPRESA DE SERVICIOS MONETARIOS. DATACRED NO ESTÁ SUJETA A LOS REQUISITOS DE SEGURIDAD REGULATORIOS APLICABLES A LAS INSTITUCIONES FINANCIERAS, INCLUYENDO, ENTRE OTROS:
- Regla de Salvaguardas de GLBA (Ley Gramm-Leach-Bliley);
- Requisitos de FCRA (Ley de Informes de Crédito Justos) para burós de crédito;
- Requisitos de seguridad de la Reserva Federal, OCC o FDIC;
- Requisitos regulatorios bancarios o de servicios financieros estatales;
- REQUISITOS DE SEGURIDAD BAJO CUALQUIER RÉGIMEN REGULATORIO FINANCIERO.
14.2 Sin Certificación Regulatoria
A MENOS QUE SE INDIQUE EXPRESAMENTE EN UN DOCUMENTO ESCRITO SEPARADO, LAS MEDIDAS DE SEGURIDAD DE DATACRED NO ESTÁN CERTIFICADAS, AUDITADAS, APROBADAS NI RESPALDADAS POR NINGÚN ORGANISMO REGULATORIO. LAS REFERENCIAS A MARCOS DE SEGURIDAD (ISO 27001, NIST CSF, SOC 2, CIS, OWASP, PCI DSS) EN ESTA POLÍTICA INDICAN ALINEACIÓN VOLUNTARIA, NO CERTIFICACIÓN NI CUMPLIMIENTO, A MENOS QUE SE INDIQUE EXPRESAMENTE LO CONTRARIO.
14.3 Qué No Es Esta Política
ESTA POLÍTICA NO ES:
- Una garantía de seguridad o protección de datos;
- Una póliza de seguro contra incidentes de seguridad;
- Una garantía, expresa o implícita, de controles de seguridad;
- Una certificación de cumplimiento;
- Una obligación contractual;
- Una renuncia a cualquier derecho o defensa legal;
- Una admisión de cualquier obligación regulatoria;
- Una representación a cualquier tercero sobre la adecuación de controles de seguridad específicos.
15. INFORMACIÓN DE CONTACTO
15.1 Reporte de Inquietudes de Seguridad
Las inquietudes de seguridad, incluidos los incidentes de seguridad sospechados, vulnerabilidades y violaciones de políticas, deben reportarse a:
- Correo Electrónico del Equipo de Seguridad: [email protected]
- Respuesta a Incidentes: [email protected]
- Divulgación de Vulnerabilidades: [email protected] (se prefiere cifrado PGP; clave PGP disponible en https://datacred.org/security/pgp-key.asc)
15.2 Consultas de Seguridad
Consultas generales de seguridad y solicitudes de documentación de seguridad:
- Consultas de Seguridad: [email protected]
- Consultas de Protección de Datos: [email protected]
- Legal/Cumplimiento: [email protected]
15.3 Canales de Reporte
- Emergencia (amenaza inmediata): El equipo de seguridad está disponible 24/7 para incidentes críticos. Contacto a través del canal de guardia de emergencia disponible para el Personal autorizado.
- No Emergencia: [email protected] con respuesta dentro de 1 día hábil.
- Reporte Anónimo: El reporte anónimo está disponible a través del canal interno de denuncias.
CONTROL DEL DOCUMENTO
| Versión | Fecha | Autor | Cambios |
|---------|------|--------|---------|
| 1.0 | 22 de mayo de 2026 | DataCred Security | Versión inicial |
APROBACIONES
| Rol | Nombre | Fecha |
|------|------|------|
| CISO | DataCred LLC | 22 de mayo de 2026 |
| CEO | DataCred LLC | 22 de mayo de 2026 |
| CLO | DataCred LLC | 22 de mayo de 2026 |
FIN DE LA POLÍTICA DE SEGURIDAD