Seguridad y cumplimiento.
Cómo Eventtia protege la plataforma y los datos que aloja — basado en el marco SOC 2, auditado por terceros independientes, alojado en AWS y cifrado de extremo a extremo.
El programa completo. Bien estructurado.
Un mapa rápido del programa de seguridad antes de entrar en detalle. Cada sección agrupa los controles relacionados — ve directamente al área que necesitas.
Programa SOC 2, auditorías de terceros, pruebas de penetración, formación, confidencialidad y verificación de antecedentes.
Alojamiento en AWS, cifrado en reposo y en tránsito, análisis de vulnerabilidades, monitoreo, recuperación ante desastres y respuesta a incidentes.
SSO, 2FA, acceso con mínimos privilegios, revisiones de acceso trimestrales, política de contraseñas y gestores de contraseñas.
Evaluaciones de riesgo anuales y gestión del riesgo de proveedores antes de autorizar cualquier nuevo proveedor.
Cómo contactar al equipo si tienes una pregunta, inquietud o quieres reportar un problema de seguridad.
Seguridad y cumplimiento, en su totalidad.
Monitoreo del rendimiento de la aplicación, seguridad y cumplimiento — los controles que Eventtia opera en el programa, la nube y el equipo que los gestiona.
1. Seguridad Organizacional
Un programa integral integrado en toda la organización, basado en el marco SOC 2 establecido por el AICPA.
Nos sometemos voluntariamente a evaluaciones imparciales de terceros que evalúan de manera rigurosa nuestras medidas de seguridad y controles de cumplimiento.
Como mínimo, realizamos pruebas de penetración independientes de terceros anualmente para garantizar la integridad de seguridad de nuestros servicios.
Los roles y responsabilidades del Programa de Seguridad de la Información y la protección de los datos de los clientes están documentados. Todos los miembros del equipo deben revisar y cumplir con todas las políticas establecidas.
Todos los miembros del equipo deben completar la formación en concienciación sobre seguridad para empleados, que cubre técnicas estándar del sector como el phishing y la gestión de contraseñas.
Cada miembro del equipo debe firmar y mantener un acuerdo de confidencialidad estándar del sector antes de comenzar su primer día de trabajo.
Realizamos verificaciones de antecedentes exhaustivas a todos los posibles miembros del equipo en estricto cumplimiento de la legislación local.
2. Seguridad en la Nube
Los servicios están alojados en Amazon Web Services (AWS), que opera un robusto programa de seguridad con numerosas certificaciones. Ver AWS Security.
Todos los datos se almacenan en bases de datos de AWS. Cada una de estas bases de datos se encuentra en los Estados Unidos.
Todas las bases de datos están cifradas de forma segura en reposo.
Nuestras aplicaciones cifran el tráfico en tránsito exclusivamente con TLS/SSL.
Realizamos análisis de vulnerabilidades y monitoreamos activamente las amenazas.
Monitoreamos y registramos activamente diversos servicios en la nube.
Utilizamos los servicios de copia de seguridad de nuestro proveedor de alojamiento de datos para reducir el riesgo de pérdida de datos en caso de fallo de hardware, y empleamos servicios de monitoreo para alertar al equipo si los fallos afectan a los usuarios.
Contamos con un proceso para gestionar eventos de seguridad de la información que incluye procedimientos de escalada, mitigación rápida y comunicación.
3. Seguridad de Acceso
El acceso a la infraestructura en la nube y otras herramientas sensibles se limita a los empleados autorizados que lo necesitan para sus funciones. Donde está disponible, utilizamos inicio de sesión único (SSO), autenticación de dos factores (2FA) y políticas de contraseñas robustas para proteger el acceso a los servicios en la nube.
Seguimos el principio de mínimos privilegios para la gestión de identidades y accesos.
Realizamos revisiones de acceso trimestrales de todos los miembros del equipo con acceso a sistemas sensibles.
Todos los miembros del equipo deben cumplir con un conjunto mínimo de requisitos de contraseña y complejidad para el acceso.
Todos los equipos portátiles de la empresa utilizan un gestor de contraseñas para que los miembros del equipo gestionen sus contraseñas y mantengan su complejidad.
4. Proveedores y Gestión de Riesgos
Realizamos al menos evaluaciones de riesgo anuales para identificar posibles amenazas, incluyendo consideraciones sobre fraude.
Se determina el riesgo del proveedor y se realizan las revisiones apropiadas antes de autorizar un nuevo proveedor.
5. Contáctanos
Si tienes alguna pregunta, comentario o inquietud, o si deseas reportar un posible problema de seguridad, escríbenos a [email protected].
¿Ves algo preocupante? Dinos.
Las divulgaciones de seguridad, solicitudes de auditoría y consultas de cumplimiento van todas a la misma dirección. Confirmamos la recepción de los informes con rapidez y respondemos con un plan de remediación cuando corresponde.