[ SEGURIDAD Y CUMPLIMIENTO ]

KS-CYBER OPS · Última actualización: 2026-09-14

RODO / GDPR
Cumplimiento total
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Sector financiero
OWASP ASVS
Metodología de pruebas
WCAG 2.2 AA
Disponibilidad

1. Infraestructura

Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.

  • Tráfico de red dirigido a través de CDN con protección WAF y DDoS
  • El servidor de origen no es accesible directamente desde internet
  • Conexiones exclusivamente a través de HTTPS con aplicación de HSTS
  • Acceso administrativo exclusivamente mediante claves criptográficas

2. Protección de datos

Cifrado

  • Datos cifrados en reposo (at-rest) a nivel de base de datos y disco
  • Campos sensibles (contraseñas de integración, tokens, secretos) cifrados con cifrado adicional de la aplicación con rotación de claves
  • Contraseñas de usuarios almacenadas con algoritmo de hash moderno conforme a las recomendaciones de OWASP
  • Transmisión de datos protegida con TLS 1.3

Retención y eliminación

  • Períodos de retención definidos para cada categoría de datos
  • Limpieza automática de datos tras expirar el período de almacenamiento
  • Derecho a eliminar la cuenta y exportar datos (Art. 17 y 20 RGPD) disponible desde el panel de usuario

3. Seguridad de aplicaciones

Autenticación

  • Autenticación multifactor (MFA) obligatoria para todos los usuarios
  • Soporte de llaves de hardware (FIDO2/WebAuthn) y aplicaciones de autenticación (TOTP)
  • Single Sign-On (SAML 2.0) con sincronización automática de usuarios (SCIM 2.0)

Protección contra amenazas

  • Content Security Policy con protección contra XSS
  • Protección contra CSRF, IDOR, SQL Injection y otros ataques del OWASP Top 10
  • Rate limiting que protege contra ataques de fuerza bruta y abusos
  • Limitación de sesiones simultáneas por usuario
  • Monitorización de violaciones de la política de seguridad (CSP reporting)

4. Pruebas de seguridad

  • Pruebas de penetración regulares realizadas según la metodología OWASP
  • Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
  • Monitorización continua de dependencias para vulnerabilidades conocidas (CVE)
  • Alertas de seguridad automáticas para nuevas vulnerabilidades en componentes
Informe de pruebas de seguridad
Resumen de la última auditoría disponible bajo solicitud para clientes y socios.
Contacto: kontakt@ks-cyber.pl

5. Continuidad del negocio

  • Copias de seguridad diarias automáticas de la infraestructura y la base de datos
  • Monitorización de disponibilidad y rendimiento en tiempo real
  • Seguimiento de errores con alertas automáticas para el equipo
  • Red CDN global que garantiza alta disponibilidad
  • Procesamiento asíncrono de tareas que elimina el punto único de fallo

6. Seguridad organizacional

  • Política de seguridad de la información conforme a las mejores prácticas del sector
  • Formación regular del equipo en desarrollo seguro de software
  • Procedimiento de respuesta a incidentes con notificación a clientes conforme al Art. 33 RGPD (72h)
  • Clasificación de datos y control de acceso basado en el principio de mínimo privilegio

7. Notificación de vulnerabilidades

Animamos a la notificación responsable de vulnerabilidades de seguridad. Por favor, contacte con nosotros antes de la divulgación pública.

Contacto de seguridad
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt

Nos comprometemos a responder en un plazo de 48 horas laborables.

8. Cumplimiento normativo

RODO / GDPR

  • Registro de actividades de tratamiento (Art. 30)
  • Evaluación de impacto en la protección de datos — DPIA (Art. 35)
  • Acuerdo de procesamiento de datos — DPA (Art. 28)
  • Derecho de acceso (Art. 15), supresión (Art. 17), portabilidad (Art. 20)
  • Notificación de violación en 72h (Art. 33)
  • Registro de subencargados

NIS2 / UKSC

  • Formación en ciberseguridad para empleados — Art. 21(2)(g)
  • Documentación del programa de formación y certificación
  • Simulaciones de phishing con remediación automática
  • Informes a la dirección — Art. 20

DORA / KNF

  • Módulos de formación dedicados al sector financiero
  • Pruebas de resiliencia digital (simulaciones de phishing + USB Drop)
  • Informes de cumplimiento para instituciones reguladas

Audit trail

Todos los eventos de seguridad se registran con capacidad de exportación. El registro de auditoría completo abarca: inicios de sesión, cambios de permisos, acceso a datos, operaciones administrativas.

9. Documentos

Documentos adicionales (informe de auditoría de seguridad, detalles técnicos) disponibles bajo solicitud para clientes Enterprise.
Contacto: kontakt@ks-cyber.pl
🍪 COOKIES  Używamy plików cookie niezbędnych do działania serwisu (sesja, CSRF) oraz analitycznych i reklamowych (Google Analytics, Google Ads). Za Twoją zgodą Google może powiązać wizytę z Twoim kontem Google (Google Signals) i pokazywać Ci nasze reklamy. Política de privacidad