[ SEGURIDAD Y CUMPLIMIENTO ]
RODO / GDPR
Cumplimiento total
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Sector financiero
OWASP ASVS
Metodología de pruebas
WCAG 2.2 AA
Disponibilidad
Índice
1. Infraestructura 2. Protección de datos 3. Seguridad de aplicaciones 4. Pruebas de seguridad 5. Continuidad del negocio 6. Seguridad organizacional 7. Notificación de vulnerabilidades 8. Cumplimiento normativo 9. Documentos1. Infraestructura
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Tráfico de red dirigido a través de CDN con protección WAF y DDoS
- El servidor de origen no es accesible directamente desde internet
- Conexiones exclusivamente a través de HTTPS con aplicación de HSTS
- Acceso administrativo exclusivamente mediante claves criptográficas
2. Protección de datos
Cifrado
- Datos cifrados en reposo (at-rest) a nivel de base de datos y disco
- Campos sensibles (contraseñas de integración, tokens, secretos) cifrados con cifrado adicional de la aplicación con rotación de claves
- Contraseñas de usuarios almacenadas con algoritmo de hash moderno conforme a las recomendaciones de OWASP
- Transmisión de datos protegida con TLS 1.3
Retención y eliminación
- Períodos de retención definidos para cada categoría de datos
- Limpieza automática de datos tras expirar el período de almacenamiento
- Derecho a eliminar la cuenta y exportar datos (Art. 17 y 20 RGPD) disponible desde el panel de usuario
3. Seguridad de aplicaciones
Autenticación
- Autenticación multifactor (MFA) obligatoria para todos los usuarios
- Soporte de llaves de hardware (FIDO2/WebAuthn) y aplicaciones de autenticación (TOTP)
- Single Sign-On (SAML 2.0) con sincronización automática de usuarios (SCIM 2.0)
Protección contra amenazas
- Content Security Policy con protección contra XSS
- Protección contra CSRF, IDOR, SQL Injection y otros ataques del OWASP Top 10
- Rate limiting que protege contra ataques de fuerza bruta y abusos
- Limitación de sesiones simultáneas por usuario
- Monitorización de violaciones de la política de seguridad (CSP reporting)
4. Pruebas de seguridad
- Pruebas de penetración regulares realizadas según la metodología OWASP
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Monitorización continua de dependencias para vulnerabilidades conocidas (CVE)
- Alertas de seguridad automáticas para nuevas vulnerabilidades en componentes
Informe de pruebas de seguridad
Resumen de la última auditoría disponible bajo solicitud para clientes y socios.
Contacto: kontakt@ks-cyber.pl
Resumen de la última auditoría disponible bajo solicitud para clientes y socios.
Contacto: kontakt@ks-cyber.pl
5. Continuidad del negocio
- Copias de seguridad diarias automáticas de la infraestructura y la base de datos
- Monitorización de disponibilidad y rendimiento en tiempo real
- Seguimiento de errores con alertas automáticas para el equipo
- Red CDN global que garantiza alta disponibilidad
- Procesamiento asíncrono de tareas que elimina el punto único de fallo
6. Seguridad organizacional
- Política de seguridad de la información conforme a las mejores prácticas del sector
- Formación regular del equipo en desarrollo seguro de software
- Procedimiento de respuesta a incidentes con notificación a clientes conforme al Art. 33 RGPD (72h)
- Clasificación de datos y control de acceso basado en el principio de mínimo privilegio
7. Notificación de vulnerabilidades
Animamos a la notificación responsable de vulnerabilidades de seguridad. Por favor, contacte con nosotros antes de la divulgación pública.
Contacto de seguridad
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Nos comprometemos a responder en un plazo de 48 horas laborables.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Nos comprometemos a responder en un plazo de 48 horas laborables.
8. Cumplimiento normativo
RODO / GDPR
- Registro de actividades de tratamiento (Art. 30)
- Evaluación de impacto en la protección de datos — DPIA (Art. 35)
- Acuerdo de procesamiento de datos — DPA (Art. 28)
- Derecho de acceso (Art. 15), supresión (Art. 17), portabilidad (Art. 20)
- Notificación de violación en 72h (Art. 33)
- Registro de subencargados
NIS2 / UKSC
- Formación en ciberseguridad para empleados — Art. 21(2)(g)
- Documentación del programa de formación y certificación
- Simulaciones de phishing con remediación automática
- Informes a la dirección — Art. 20
DORA / KNF
- Módulos de formación dedicados al sector financiero
- Pruebas de resiliencia digital (simulaciones de phishing + USB Drop)
- Informes de cumplimiento para instituciones reguladas
Audit trail
Todos los eventos de seguridad se registran con capacidad de exportación. El registro de auditoría completo abarca: inicios de sesión, cambios de permisos, acceso a datos, operaciones administrativas.
9. Documentos
Documentos adicionales (informe de auditoría de seguridad, detalles técnicos) disponibles bajo solicitud para clientes Enterprise.
Contacto: kontakt@ks-cyber.pl
Contacto: kontakt@ks-cyber.pl