Cada proyecto parte de los datos que necesita, las personas que deben acceder y el impacto de una incidencia. Las medidas concretas se documentan según el servicio contratado y su nivel de riesgo.
01 · Principios
Menos datos, menos exposición.
Antes de desarrollar revisamos qué información es realmente necesaria, para qué se utiliza, quién la consulta y durante cuánto tiempo debe conservarse. Evitar datos innecesarios reduce complejidad, coste y superficie de riesgo.
Criterios de partida
- Finalidad y base de cada dato.
- Acceso limitado por función.
- Separación entre clientes y entornos.
- Conservación y eliminación definidas.
02 · Accesos
Cada persona ve y hace únicamente lo necesario.
Los permisos se organizan por roles y operaciones sensibles. Cuando el riesgo lo justifica se incorporan autenticación multifactor, revisión de sesiones, límites de intentos y registro de cambios.
| Control | Objetivo |
|---|---|
| Roles | Separar consulta, edición, administración y acciones críticas. |
| Autenticación | Proteger cuentas y reducir accesos no autorizados. |
| Trazabilidad | Conservar contexto de cambios, responsables e incidencias. |
| Revisión | Retirar permisos y sesiones cuando dejan de ser necesarios. |
03 · Infraestructura
Proveedores y entornos con responsabilidades claras.
La propuesta identifica alojamiento, dominio, correo, almacenamiento y servicios externos. No afirmamos una certificación o ubicación concreta sin verificar el proveedor y el plan contratado.
Se separan desarrollo y producción cuando el alcance lo requiere, se protegen secretos fuera del código y se limitan conexiones mediante políticas de red, cabeceras y listas de orígenes.
04 · Continuidad
Copiar no basta: hay que poder recuperar.
Las copias se definen por frecuencia, retención y ubicación. En servicios críticos también se acuerdan supervisión, alertas, responsable de respuesta y procedimiento de recuperación.
Los tiempos de recuperación y respuesta solo se consideran comprometidos cuando figuran expresamente en la propuesta o contrato.
05 · Privacidad
Transparencia para clientes y usuarios.
Formularios, analítica, comunicaciones e integraciones deben coincidir con la información legal publicada. Aplicamos minimización, consentimiento cuando corresponde y mecanismos para atender derechos.
Consulta la política de privacidad, la política de cookies y el aviso legal vigentes.
06 · Límites
La seguridad absoluta no existe.
Las medidas reducen riesgo, pero no eliminan toda posibilidad de fallo, abuso o interrupción. Por eso el alcance debe incluir mantenimiento, actualización, revisión y respuesta proporcionados al servicio.
Para datos especialmente sensibles o actividades reguladas se realiza un análisis específico antes de aceptar funcionalidades o integraciones.