Seguridad desde el diseño

Procesos que puedes demostrar.

Los pasos delicados se rigen por roles configurados. El sistema registra quién envió, modificó y aprobó un caso. Si bien no puede eliminar todos los riesgos, sí puede aplicar las reglas definidas y generar un registro de auditoría.

Nuestras certificaciones
Ilustración con crayones de identidad, doble aprobación, almacenamiento seguro y registro de auditoría.

Sistemas de gestión DERS

Dos certificaciones. Un alcance ampliado de controles en la nube.

El organismo certificador es CQS/IQNET. Los certificados del sistema de gestión son válidos hasta el 19 de mayo de 2029 y abarcan el desarrollo de software, la consultoría y la prestación de servicios relacionados.

Sistemas de gestión certificados

ISO/IEC 20000-1

Gestión y prestación de servicios de TI

ISO/IEC 27001

gestión de la seguridad de la información

Controles incluidos dentro del alcance del SGSI

ISO/IEC 27017

Controles de seguridad en la nube dentro del alcance del SGSI

ISO/IEC 27018

Controles de privacidad en la nube dentro del alcance del SGSI

Los certificados se emiten a DERS para las áreas de gestión indicadas. Su alcance exacto se define en cada certificado; esto no certifica automáticamente cada producto o implementación de cliente por separado.

Desde el inicio de sesión hasta la auditoría

Cada capa protege una parte diferente del proceso.

  1. El usuario inicia sesión de forma segura con una identidad verificada.01

    Identidad

    Nos conectamos mediante OpenID Connect, SAML 2.0 o LDAP. Dependiendo del entorno, esto puede incluir Keycloak, Microsoft Entra ID, Shibboleth/CAS e identidades NIA o CAAIS del sector público checo, con SSO, MFA o claves de acceso.

  2. Cada rol recibe tareas y delegaciones con plazos definidos.02

    Permisos

    Principio de mínimo privilegio, separación de roles y delegación con plazos definidos.

  3. Dos personas autorizadas aprueban de forma independiente un paso protegido.03

    Decisiones

    Controles obligatorios, límites y aprobación por parte de cuatro inspectores para operaciones protegidas.

  4. Decisión, tiempo y cambio permanecen conectados en el registro de auditoría.04

    Auditoría

    Identidad, tiempo, cambio, decisión y transferencia de integración rastreables.

  5. La clave, el token y el certificado se guardan en una bóveda segura.05

    Misterios

    En las arquitecturas compatibles, HashiCorp Vault gestiona los tokens, certificados y credenciales fuera de los archivos de configuración.

  6. Un documento firmado pasa a almacenamiento controlado y gestión de registros.06

    Documentos

    Firmas, sellos, almacenamiento seguro e integración de la gestión de registros certificados.

Dos personas autorizadas aprueban una medida delicada.

Cuatro ojos en la práctica

La norma no solo está en una política. El sistema detiene el caso.

El responsable de la aprobación de operaciones y el controlador presupuestario tienen funciones distintas. La delegación se define por función y tiempo. Las decisiones y la evidencia quedan registradas en el archivo de auditoría.

Cómo funciona el control interno
NIS2 · ISO/IEC 27001

La solución admite el control de acceso, flujos de trabajo de aprobación, segregación de funciones, registros de auditoría y evidencia para controles seleccionados. La implementación por sí sola no garantiza el cumplimiento de NIS2 ni la certificación del cliente; esto depende del alcance normativo, la configuración y los procesos de toda la organización.

Quiero hablar sobre la seguridad de la solución.