Gestión y prestación de servicios de TI
Seguridad desde el diseño
Procesos que puedes demostrar.
Los pasos delicados se rigen por roles configurados. El sistema registra quién envió, modificó y aprobó un caso. Si bien no puede eliminar todos los riesgos, sí puede aplicar las reglas definidas y generar un registro de auditoría.
Nuestras certificaciones
Sistemas de gestión DERS
Dos certificaciones. Un alcance ampliado de controles en la nube.
El organismo certificador es CQS/IQNET. Los certificados del sistema de gestión son válidos hasta el 19 de mayo de 2029 y abarcan el desarrollo de software, la consultoría y la prestación de servicios relacionados.
Sistemas de gestión certificados
gestión de la seguridad de la información
Controles incluidos dentro del alcance del SGSI
Controles de seguridad en la nube dentro del alcance del SGSI
Controles de privacidad en la nube dentro del alcance del SGSI
Los certificados se emiten a DERS para las áreas de gestión indicadas. Su alcance exacto se define en cada certificado; esto no certifica automáticamente cada producto o implementación de cliente por separado.
Desde el inicio de sesión hasta la auditoría
Cada capa protege una parte diferente del proceso.
01Identidad
Nos conectamos mediante OpenID Connect, SAML 2.0 o LDAP. Dependiendo del entorno, esto puede incluir Keycloak, Microsoft Entra ID, Shibboleth/CAS e identidades NIA o CAAIS del sector público checo, con SSO, MFA o claves de acceso.
02Permisos
Principio de mínimo privilegio, separación de roles y delegación con plazos definidos.
03Decisiones
Controles obligatorios, límites y aprobación por parte de cuatro inspectores para operaciones protegidas.
04Auditoría
Identidad, tiempo, cambio, decisión y transferencia de integración rastreables.
05Misterios
En las arquitecturas compatibles, HashiCorp Vault gestiona los tokens, certificados y credenciales fuera de los archivos de configuración.
06Documentos
Firmas, sellos, almacenamiento seguro e integración de la gestión de registros certificados.

Cuatro ojos en la práctica
La norma no solo está en una política. El sistema detiene el caso.
El responsable de la aprobación de operaciones y el controlador presupuestario tienen funciones distintas. La delegación se define por función y tiempo. Las decisiones y la evidencia quedan registradas en el archivo de auditoría.
Cómo funciona el control interno →La solución admite el control de acceso, flujos de trabajo de aprobación, segregación de funciones, registros de auditoría y evidencia para controles seleccionados. La implementación por sí sola no garantiza el cumplimiento de NIS2 ni la certificación del cliente; esto depende del alcance normativo, la configuración y los procesos de toda la organización.
Quiero hablar sobre la seguridad de la solución.