Cumplimiento y seguridad

CNF mantiene los más altos niveles de seguridad y cumplimiento para proteger los datos y la infraestructura de nuestros clientes.

1. Certificaciones y normas

ISO 27001:2013 Vigente

Certificación del Sistema de Gestión de la Seguridad de la Información (SGSI) que demuestra nuestro compromiso con las prácticas recomendadas de seguridad de la información.

  • Número de certificado: ISO-27001-2023-001
  • Válido hasta: 31 de diciembre de 2025
  • Ámbito: toda la infraestructura y los servicios en la nube

SOC 2 Type II Vigente

Auditoría independiente que verifica nuestros controles de seguridad, disponibilidad, integridad del tratamiento, confidencialidad y privacidad.

  • Periodo del informe: enero-diciembre de 2024
  • Auditor: [Audit Firm Name]
  • Cobertura: todos los sistemas de producción

PCI DSS Level 1 Vigente

Cumplimiento de la Norma de Seguridad de Datos del Sector de Tarjetas de Pago para gestionar información de tarjetas de crédito.

  • Nivel de certificación: 1 (el más alto)
  • Última evaluación: octubre de 2024
  • Ámbito: sistemas de procesamiento de pagos

2. Cumplimiento normativo

2.1 Protección de datos y privacidad

Normativa Estado Alcance Última evaluación
GDPR (UE) Conforme Todo el tratamiento de datos de clientes de la UE Diciembre de 2024
CCPA (California) Conforme Datos de residentes de California Noviembre de 2024
HIPAA Conforme Tratamiento de datos sanitarios Octubre de 2024

3. Controles y políticas de seguridad

3.1 Control de acceso

  • Gestión de identidades y accesos (IAM):
    • Autenticación multifactor (MFA) obligatoria para todos los accesos
    • Implantación de control de acceso basado en roles (RBAC)
    • Revisiones y certificación periódicas de los accesos
    • Soluciones de gestión de accesos privilegiados (PAM)
  • Controles de autenticación:
    • Requisitos de complejidad de las contraseñas
    • Rotación periódica de contraseñas
    • Políticas de gestión y tiempo de espera de las sesiones
    • Supervisión de intentos fallidos de inicio de sesión

3.2 Seguridad de la red

  • Seguridad perimetral:
    • Cortafuegos de nueva generación
    • Protección contra DDoS
    • Cortafuegos de aplicaciones web (WAF)
    • Sistemas de detección y prevención de intrusiones (IDS/IPS)
  • Cifrado:
    • TLS 1.3 para los datos en tránsito
    • AES-256 para los datos en reposo
    • Procedimientos de gestión de claves

4. Gestión de riesgos

4.1 Proceso de evaluación de riesgos

Identificación

Identificación sistemática de posibles riesgos en todos los sistemas y procesos

Evaluación

Evaluación de la probabilidad de los riesgos y de su posible impacto

Mitigación

Implantación de controles para reducir los riesgos identificados

Supervisión

Supervisión continua y reevaluación de los controles de riesgos

4.2 Tratamiento de riesgos

Nivel de riesgo Estrategia de respuesta Frecuencia de revisión
Crítico Se requiere mitigación inmediata Mensual
Alto Se requiere un plan de tratamiento del riesgo Trimestral
Medio Supervisado mediante controles Semestral
Bajo Aceptado con supervisión Anual

5. Auditoría y supervisión

5.1 Programa de auditoría

  • Auditorías internas:
    • Evaluaciones de seguridad trimestrales
    • Revisiones de cumplimiento mensuales
    • Supervisión continua de los controles
    • Evaluaciones periódicas de vulnerabilidades
  • Auditorías externas:
    • Auditoría anual SOC 2 Type II
    • Auditorías de seguimiento ISO 27001
    • Evaluaciones PCI DSS
    • Pruebas de penetración

5.2 Sistemas de supervisión

  • Gestión de eventos e información de seguridad (SIEM)
  • Centro de operaciones de seguridad (SOC) 24/7
  • Sistemas de alerta en tiempo real
  • Supervisión automatizada del cumplimiento
  • Gestión y análisis de registros

6. Respuesta ante incidentes

6.1 Proceso de gestión de incidentes

Fases de respuesta

  • Detección y análisis
  • Contención y erradicación
  • Recuperación y restauración
  • Revisión posterior al incidente

Tiempos de respuesta

Gravedad Respuesta inicial Objetivo de resolución
Crítico 15 minutos 4 horas
Alto 1 hora 8 horas
Medio 4 horas 24 horas
Bajo 24 horas 72 horas

7. Medidas de protección de datos

7.1 Clasificación de los datos

Clasificación Descripción Requisitos de protección
Restringido Datos altamente sensibles Cifrado, registro de accesos y MFA
Confidencial Datos empresariales sensibles Cifrado y acceso restringido
Interno Datos empresariales internos Controles de acceso estándar
Público Información pública Protección básica

7.2 Conservación de datos

  • Periodos de conservación:
    • Datos de clientes: según lo especificado en el acuerdo de servicio
    • Datos de transacciones: 7 años
    • Datos de registros: 1 año
    • Datos de copias de seguridad: 30 días

8. Gestión de proveedores

8.1 Evaluación de proveedores

Criterios de evaluación

  • Controles y certificaciones de seguridad:
    • Estado de cumplimiento SOC 2
    • Certificaciones ISO
    • Cumplimiento específico del sector
    • Evaluación de los controles de seguridad
  • Medidas de protección de datos:
    • Procedimientos de gestión de datos
    • Revisión de la política de privacidad
    • Procesos de notificación de brechas
  • Continuidad del negocio:
    • Capacidades de recuperación ante desastres
    • Acuerdos de nivel de servicio
    • Planes de continuidad del negocio

8.2 Supervisión continua

Tipo de revisión Frecuencia Requisitos
Evaluación de seguridad Anual Revisión completa de la seguridad y la documentación
Revisión del rendimiento Trimestral Revisión del cumplimiento de los SLA y de las métricas
Verificación del cumplimiento Semestral Comprobación de certificaciones y cumplimiento

9. Formación sobre cumplimiento

9.1 Programas de formación

  • Formación obligatoria:
    • Formación sobre concienciación en seguridad (anual)
    • Formación sobre privacidad de los datos (anual)
    • Formación sobre el código de conducta (anual)
    • Formación sobre cumplimiento específica del puesto (cuando sea necesario)
  • Formación especializada:
    • Formación sobre respuesta ante incidentes
    • Formación sobre cumplimiento PCI DSS
    • Formación sobre cumplimiento HIPAA
    • Formación sobre gestión de riesgos

9.2 Métricas de formación

Requisitos de finalización

  • Tasa de finalización del 100 % para la formación obligatoria
  • Puntuación mínima para aprobar del 90 %
  • Seguimiento y notificación de la finalización
  • Requisitos de actualización anual

10. Continuidad del negocio

10.1 Plan de continuidad del negocio

  • Objetivos de tiempo de recuperación (RTO):
    • Sistemas críticos: 4 horas
    • Sistemas importantes: 8 horas
    • Sistemas no críticos: 24 horas
  • Objetivos de punto de recuperación (RPO):
    • Datos críticos: 15 minutos
    • Datos importantes: 1 hora
    • Datos no críticos: 24 horas

10.2 Recuperación ante desastres

Componente Estrategia de recuperación Frecuencia de las pruebas
Centros de datos Conmutación por error entre varias regiones Trimestral
Servicios principales Conmutación por error automatizada Mensual
Sistemas de copia de seguridad Pruebas periódicas Semanal

11. Cumplimiento medioambiental

11.1 Normas medioambientales

  • Sistema de gestión medioambiental ISO 14001
  • Normas de eficiencia energética
  • Protocolos de gestión de residuos
  • Iniciativas para reducir la huella de carbono

11.2 Objetivos de sostenibilidad

Objetivos para 2025

  • Uso de energía 100 % renovable
  • Reducción del 50 % de las emisiones de carbono
  • Cero residuos enviados a vertederos
  • Optimización del consumo de agua

12. Cumplimiento específico del sector

12.1 Atención sanitaria (HIPAA)

  • Acuerdos con socios comerciales (BAA)
  • Procedimientos de gestión de PHI
  • Cumplimiento de la regla de seguridad
  • Implantación de la regla de privacidad

12.2 Servicios financieros

  • Cumplimiento PCI DSS
  • Cumplimiento SOX
  • Requisitos FINRA
  • Procedimientos KYC/AML

13. Informes y divulgación

13.1 Informes de cumplimiento

  • Informes periódicos:
    • Métricas de seguridad mensuales
    • Actualizaciones de cumplimiento trimestrales
    • Evaluación anual de cumplimiento
    • Informes de incidentes
  • Requisitos de divulgación:
    • Incidentes de seguridad
    • Brechas de datos
    • Cambios normativos
    • Actualizaciones del estado de cumplimiento

14. Información de contacto

14.1 Equipo de cumplimiento

14.2 Canales de notificación

  • Línea directa de cumplimiento: +1 (XXX) XXX-XXXX
  • Notificación anónima: https://whistleblower.c.nf
  • Incidentes de seguridad: https://security.c.nf/report
  • Consultas generales: [email protected]