Este documento se muestra en Español.
Cumplimiento y seguridad
CNF mantiene los más altos niveles de seguridad y cumplimiento para proteger los datos y la infraestructura de nuestros clientes.
1. Certificaciones y normas
ISO 27001:2013 Vigente
Certificación del Sistema de Gestión de la Seguridad de la Información (SGSI) que demuestra nuestro compromiso con las prácticas recomendadas de seguridad de la información.
- Número de certificado: ISO-27001-2023-001
- Válido hasta: 31 de diciembre de 2025
- Ámbito: toda la infraestructura y los servicios en la nube
SOC 2 Type II Vigente
Auditoría independiente que verifica nuestros controles de seguridad, disponibilidad, integridad del tratamiento, confidencialidad y privacidad.
- Periodo del informe: enero-diciembre de 2024
- Auditor: [Audit Firm Name]
- Cobertura: todos los sistemas de producción
PCI DSS Level 1 Vigente
Cumplimiento de la Norma de Seguridad de Datos del Sector de Tarjetas de Pago para gestionar información de tarjetas de crédito.
- Nivel de certificación: 1 (el más alto)
- Última evaluación: octubre de 2024
- Ámbito: sistemas de procesamiento de pagos
2. Cumplimiento normativo
2.1 Protección de datos y privacidad
| Normativa | Estado | Alcance | Última evaluación |
|---|---|---|---|
| GDPR (UE) | Conforme | Todo el tratamiento de datos de clientes de la UE | Diciembre de 2024 |
| CCPA (California) | Conforme | Datos de residentes de California | Noviembre de 2024 |
| HIPAA | Conforme | Tratamiento de datos sanitarios | Octubre de 2024 |
3. Controles y políticas de seguridad
3.1 Control de acceso
- Gestión de identidades y accesos (IAM):
- Autenticación multifactor (MFA) obligatoria para todos los accesos
- Implantación de control de acceso basado en roles (RBAC)
- Revisiones y certificación periódicas de los accesos
- Soluciones de gestión de accesos privilegiados (PAM)
- Controles de autenticación:
- Requisitos de complejidad de las contraseñas
- Rotación periódica de contraseñas
- Políticas de gestión y tiempo de espera de las sesiones
- Supervisión de intentos fallidos de inicio de sesión
3.2 Seguridad de la red
- Seguridad perimetral:
- Cortafuegos de nueva generación
- Protección contra DDoS
- Cortafuegos de aplicaciones web (WAF)
- Sistemas de detección y prevención de intrusiones (IDS/IPS)
- Cifrado:
- TLS 1.3 para los datos en tránsito
- AES-256 para los datos en reposo
- Procedimientos de gestión de claves
4. Gestión de riesgos
4.1 Proceso de evaluación de riesgos
Identificación
Identificación sistemática de posibles riesgos en todos los sistemas y procesos
Evaluación
Evaluación de la probabilidad de los riesgos y de su posible impacto
Mitigación
Implantación de controles para reducir los riesgos identificados
Supervisión
Supervisión continua y reevaluación de los controles de riesgos
4.2 Tratamiento de riesgos
| Nivel de riesgo | Estrategia de respuesta | Frecuencia de revisión |
|---|---|---|
| Crítico | Se requiere mitigación inmediata | Mensual |
| Alto | Se requiere un plan de tratamiento del riesgo | Trimestral |
| Medio | Supervisado mediante controles | Semestral |
| Bajo | Aceptado con supervisión | Anual |
5. Auditoría y supervisión
5.1 Programa de auditoría
- Auditorías internas:
- Evaluaciones de seguridad trimestrales
- Revisiones de cumplimiento mensuales
- Supervisión continua de los controles
- Evaluaciones periódicas de vulnerabilidades
- Auditorías externas:
- Auditoría anual SOC 2 Type II
- Auditorías de seguimiento ISO 27001
- Evaluaciones PCI DSS
- Pruebas de penetración
5.2 Sistemas de supervisión
- Gestión de eventos e información de seguridad (SIEM)
- Centro de operaciones de seguridad (SOC) 24/7
- Sistemas de alerta en tiempo real
- Supervisión automatizada del cumplimiento
- Gestión y análisis de registros
6. Respuesta ante incidentes
6.1 Proceso de gestión de incidentes
Fases de respuesta
- Detección y análisis
- Contención y erradicación
- Recuperación y restauración
- Revisión posterior al incidente
Tiempos de respuesta
| Gravedad | Respuesta inicial | Objetivo de resolución |
|---|---|---|
| Crítico | 15 minutos | 4 horas |
| Alto | 1 hora | 8 horas |
| Medio | 4 horas | 24 horas |
| Bajo | 24 horas | 72 horas |
7. Medidas de protección de datos
7.1 Clasificación de los datos
| Clasificación | Descripción | Requisitos de protección |
|---|---|---|
| Restringido | Datos altamente sensibles | Cifrado, registro de accesos y MFA |
| Confidencial | Datos empresariales sensibles | Cifrado y acceso restringido |
| Interno | Datos empresariales internos | Controles de acceso estándar |
| Público | Información pública | Protección básica |
7.2 Conservación de datos
- Periodos de conservación:
- Datos de clientes: según lo especificado en el acuerdo de servicio
- Datos de transacciones: 7 años
- Datos de registros: 1 año
- Datos de copias de seguridad: 30 días
8. Gestión de proveedores
8.1 Evaluación de proveedores
Criterios de evaluación
- Controles y certificaciones de seguridad:
- Estado de cumplimiento SOC 2
- Certificaciones ISO
- Cumplimiento específico del sector
- Evaluación de los controles de seguridad
- Medidas de protección de datos:
- Procedimientos de gestión de datos
- Revisión de la política de privacidad
- Procesos de notificación de brechas
- Continuidad del negocio:
- Capacidades de recuperación ante desastres
- Acuerdos de nivel de servicio
- Planes de continuidad del negocio
8.2 Supervisión continua
| Tipo de revisión | Frecuencia | Requisitos |
|---|---|---|
| Evaluación de seguridad | Anual | Revisión completa de la seguridad y la documentación |
| Revisión del rendimiento | Trimestral | Revisión del cumplimiento de los SLA y de las métricas |
| Verificación del cumplimiento | Semestral | Comprobación de certificaciones y cumplimiento |
9. Formación sobre cumplimiento
9.1 Programas de formación
- Formación obligatoria:
- Formación sobre concienciación en seguridad (anual)
- Formación sobre privacidad de los datos (anual)
- Formación sobre el código de conducta (anual)
- Formación sobre cumplimiento específica del puesto (cuando sea necesario)
- Formación especializada:
- Formación sobre respuesta ante incidentes
- Formación sobre cumplimiento PCI DSS
- Formación sobre cumplimiento HIPAA
- Formación sobre gestión de riesgos
9.2 Métricas de formación
Requisitos de finalización
- Tasa de finalización del 100 % para la formación obligatoria
- Puntuación mínima para aprobar del 90 %
- Seguimiento y notificación de la finalización
- Requisitos de actualización anual
10. Continuidad del negocio
10.1 Plan de continuidad del negocio
- Objetivos de tiempo de recuperación (RTO):
- Sistemas críticos: 4 horas
- Sistemas importantes: 8 horas
- Sistemas no críticos: 24 horas
- Objetivos de punto de recuperación (RPO):
- Datos críticos: 15 minutos
- Datos importantes: 1 hora
- Datos no críticos: 24 horas
10.2 Recuperación ante desastres
| Componente | Estrategia de recuperación | Frecuencia de las pruebas |
|---|---|---|
| Centros de datos | Conmutación por error entre varias regiones | Trimestral |
| Servicios principales | Conmutación por error automatizada | Mensual |
| Sistemas de copia de seguridad | Pruebas periódicas | Semanal |
11. Cumplimiento medioambiental
11.1 Normas medioambientales
- Sistema de gestión medioambiental ISO 14001
- Normas de eficiencia energética
- Protocolos de gestión de residuos
- Iniciativas para reducir la huella de carbono
11.2 Objetivos de sostenibilidad
Objetivos para 2025
- Uso de energía 100 % renovable
- Reducción del 50 % de las emisiones de carbono
- Cero residuos enviados a vertederos
- Optimización del consumo de agua
12. Cumplimiento específico del sector
12.1 Atención sanitaria (HIPAA)
- Acuerdos con socios comerciales (BAA)
- Procedimientos de gestión de PHI
- Cumplimiento de la regla de seguridad
- Implantación de la regla de privacidad
12.2 Servicios financieros
- Cumplimiento PCI DSS
- Cumplimiento SOX
- Requisitos FINRA
- Procedimientos KYC/AML
13. Informes y divulgación
13.1 Informes de cumplimiento
- Informes periódicos:
- Métricas de seguridad mensuales
- Actualizaciones de cumplimiento trimestrales
- Evaluación anual de cumplimiento
- Informes de incidentes
- Requisitos de divulgación:
- Incidentes de seguridad
- Brechas de datos
- Cambios normativos
- Actualizaciones del estado de cumplimiento
14. Información de contacto
14.1 Equipo de cumplimiento
- Director de cumplimiento: [email protected]
- Delegado de protección de datos: [email protected]
- Equipo de seguridad: [email protected]
- Equipo de privacidad: [email protected]
14.2 Canales de notificación
- Línea directa de cumplimiento: +1 (XXX) XXX-XXXX
- Notificación anónima: https://whistleblower.c.nf
- Incidentes de seguridad: https://security.c.nf/report
- Consultas generales: [email protected]