Ir al contenido principal
Parousia Group

Centro de confianza

Lo que el grupo puede mostrarle antes de que usted firme

Cómo se controla el acceso, dónde residen los datos, qué normas están certificadas y cuáles son solo un objetivo, a qué se compromete el grupo en materia de disponibilidad y a quién dirigirse cuando algo va mal.

Pruebas, no promesas

Todo lo que figura en esta página es verificable hoy o está señalado como aún no implantado. Un centro de confianza que solo enumera fortalezas es un folleto.

Seguridad

Cómo protege el grupo lo que opera

Los controles que figuran a continuación se aplican a todas las soluciones que opera el grupo, porque se heredan de una única plataforma en lugar de implantarse seis veces.

  • Mínimo privilegio, y queda registradoEl acceso a producción se concede por rol y por entorno, se autentica contra un único modelo de identidad, y toda acción privilegiada se registra allí donde quien la ejecuta no puede alterar el registro.
  • Cifrado en tránsito y en reposoEl tráfico se cifra de extremo a extremo. Los datos en reposo se cifran con claves gestionadas por el grupo y, cuando el cliente así lo exige, con claves gestionadas por el propio cliente.
  • Revisión independiente antes de cada publicaciónNingún cambio llega a producción sin la revisión de alguien que no lo haya escrito. Los cambios con implicaciones de seguridad los revisa además la función de seguridad.
  • Los entornos están separadosDesarrollo, pruebas y producción son infraestructuras separadas, con credenciales separadas. Los datos de producción nunca se copian a un entorno de pruebas.
  • La recuperación se prueba, no se suponeLas copias de seguridad se realizan según un calendario definido y se restauran según un calendario definido. Una copia de seguridad que nunca se ha restaurado no es una copia de seguridad.
  • Respuesta a incidentes con un responsable designadoTodo incidente tiene un único responsable desde la detección hasta la revisión, y la acción correctiva se sigue hasta su cierre efectivo en lugar de registrarse y darse por cerrada.

Residencia de los datos

Dónde permanecen los datos

El grupo opera su propia infraestructura. Los datos del cliente permanecen en la jurisdicción que este elija, y el grupo está en condiciones de indicar qué sistemas los albergan.

Oficinas del grupo

Cuando un cliente exige que los datos no salgan de una jurisdicción, ese requisito se recoge en el contrato y se hace cumplir en la arquitectura, no en un documento de política.

Normas

Qué está certificado y qué es solo un objetivo

El grupo diseña conforme a las normas que figuran a continuación. Actualmente no posee ningún certificado frente a ninguna de ellas, y aquí se afirma expresamente en lugar de dejar que se sobreentienda lo contrario.

Certificados obtenidos

Ninguno. Ningún organismo de certificación ha emitido al grupo un certificado frente a ninguna de estas normas. Cuando lo haga, en esta página se publicarán el número de certificado y el organismo emisor.

Diseñado conforme a

  • ISO/IEC 27001
  • ISO/IEC 27701
  • ISO/IEC 22301
  • ISO 9001
  • PCI DSS
  • SOC 2
  • NIST SP 800-53
  • CIS Benchmarks
Cumplimiento

Disponibilidad

A qué se compromete el grupo

Los objetivos de servicio se acuerdan en cada contrato, porque una infraestructura de pagos y una plataforma educativa no tienen las mismas consecuencias. Lo que es común a todas ellas se recoge a continuación.

  • Los objetivos son contractualesLos objetivos de tiempo de recuperación y de punto de recuperación se acuerdan por escrito antes de que un servicio entre en producción, y después se miden frente a ellos.
  • El mantenimiento se anunciaEl mantenimiento programado se notifica con antelación, en una ventana acordada con el cliente, y nunca se aplica de forma silenciosa.
  • Los incidentes se comunican a quien los sufreAl cliente afectado por un incidente se le informa, con lo que se sabe en ese momento, y se le vuelve a informar cuando la revisión concluye.