Legal

Seguridad y cumplimiento.

Cómo Eventtia protege la plataforma y los datos que aloja — basado en el marco SOC 2, auditado por terceros independientes, alojado en AWS y cifrado de extremo a extremo.

El texto completo

Seguridad y cumplimiento, en su totalidad.

Monitoreo del rendimiento de la aplicación, seguridad y cumplimiento — los controles que Eventtia opera en el programa, la nube y el equipo que los gestiona.

1. Seguridad Organizacional

Programa de Seguridad de la Información

Un programa integral integrado en toda la organización, basado en el marco SOC 2 establecido por el AICPA.

Auditorías de terceros

Nos sometemos voluntariamente a evaluaciones imparciales de terceros que evalúan de manera rigurosa nuestras medidas de seguridad y controles de cumplimiento.

Pruebas de penetración de terceros

Como mínimo, realizamos pruebas de penetración independientes de terceros anualmente para garantizar la integridad de seguridad de nuestros servicios.

Definición de roles y responsabilidades

Los roles y responsabilidades del Programa de Seguridad de la Información y la protección de los datos de los clientes están documentados. Todos los miembros del equipo deben revisar y cumplir con todas las políticas establecidas.

Formación en concienciación sobre seguridad

Todos los miembros del equipo deben completar la formación en concienciación sobre seguridad para empleados, que cubre técnicas estándar del sector como el phishing y la gestión de contraseñas.

Confidencialidad

Cada miembro del equipo debe firmar y mantener un acuerdo de confidencialidad estándar del sector antes de comenzar su primer día de trabajo.

Verificación de antecedentes

Realizamos verificaciones de antecedentes exhaustivas a todos los posibles miembros del equipo en estricto cumplimiento de la legislación local.

2. Seguridad en la Nube

Seguridad de la infraestructura en la nube

Los servicios están alojados en Amazon Web Services (AWS), que opera un robusto programa de seguridad con numerosas certificaciones. Ver AWS Security.

Alojamiento de datos

Todos los datos se almacenan en bases de datos de AWS. Cada una de estas bases de datos se encuentra en los Estados Unidos.

Cifrado en reposo

Todas las bases de datos están cifradas de forma segura en reposo.

Cifrado en tránsito

Nuestras aplicaciones cifran el tráfico en tránsito exclusivamente con TLS/SSL.

Análisis de vulnerabilidades

Realizamos análisis de vulnerabilidades y monitoreamos activamente las amenazas.

Registro y monitoreo

Monitoreamos y registramos activamente diversos servicios en la nube.

Continuidad del negocio y recuperación ante desastres

Utilizamos los servicios de copia de seguridad de nuestro proveedor de alojamiento de datos para reducir el riesgo de pérdida de datos en caso de fallo de hardware, y empleamos servicios de monitoreo para alertar al equipo si los fallos afectan a los usuarios.

Respuesta a incidentes

Contamos con un proceso para gestionar eventos de seguridad de la información que incluye procedimientos de escalada, mitigación rápida y comunicación.

3. Seguridad de Acceso

Permisos y autenticación

El acceso a la infraestructura en la nube y otras herramientas sensibles se limita a los empleados autorizados que lo necesitan para sus funciones. Donde está disponible, utilizamos inicio de sesión único (SSO), autenticación de dos factores (2FA) y políticas de contraseñas robustas para proteger el acceso a los servicios en la nube.

Control de acceso con mínimos privilegios

Seguimos el principio de mínimos privilegios para la gestión de identidades y accesos.

Revisiones de acceso trimestrales

Realizamos revisiones de acceso trimestrales de todos los miembros del equipo con acceso a sistemas sensibles.

Requisitos de contraseña

Todos los miembros del equipo deben cumplir con un conjunto mínimo de requisitos de contraseña y complejidad para el acceso.

Gestores de contraseñas

Todos los equipos portátiles de la empresa utilizan un gestor de contraseñas para que los miembros del equipo gestionen sus contraseñas y mantengan su complejidad.

4. Proveedores y Gestión de Riesgos

Evaluaciones de riesgo anuales

Realizamos al menos evaluaciones de riesgo anuales para identificar posibles amenazas, incluyendo consideraciones sobre fraude.

Gestión del riesgo de proveedores

Se determina el riesgo del proveedor y se realizan las revisiones apropiadas antes de autorizar un nuevo proveedor.

5. Contáctanos

Si tienes alguna pregunta, comentario o inquietud, o si deseas reportar un posible problema de seguridad, escríbenos a [email protected].

Reportar un problema de seguridad

¿Ves algo preocupante? Dinos.

Las divulgaciones de seguridad, solicitudes de auditoría y consultas de cumplimiento van todas a la misma dirección. Confirmamos la recepción de los informes con rapidez y respondemos con un plan de remediación cuando corresponde.

Escribir al equipo de seguridad →