Política de Seguridad
Última actualización: 11 de julio de 2025
En kyzelo nos comprometemos a proteger la integridad, confidencialidad y disponibilidad de la información de nuestros usuarios y de nuestra plataforma. La presente Política de Seguridad describe los principios, controles y prácticas que aplicamos para salvaguardar los datos y sistemas bajo nuestra responsabilidad.
1. Alcance
Esta política aplica a todos los sistemas, servicios, datos e infraestructura operados por kyzelo, así como a cualquier proveedor, socio o tercero que acceda a nuestros entornos o procese información en nuestro nombre. Cubre la plataforma disponible en kyzelo.digital y todos los servicios asociados.
2. Principios Generales de Seguridad
Nuestra estrategia de seguridad se basa en los siguientes principios fundamentales:
Confidencialidad: La información solo es accesible para personas y sistemas debidamente autorizados.
Integridad: Los datos se mantienen exactos y completos, protegiéndolos contra modificaciones no autorizadas.
Disponibilidad: Los sistemas y servicios se mantienen operativos y accesibles para los usuarios legítimos en todo momento.
Mínimo privilegio: Cada usuario, proceso o sistema recibe únicamente los permisos necesarios para cumplir su función.
Defensa en profundidad: Aplicamos múltiples capas de controles de seguridad para reducir la superficie de ataque.
3. Seguridad de la Infraestructura
3.1 Entorno de Alojamiento
Nuestra infraestructura se aloja en proveedores de servicios en la nube que cuentan con certificaciones de seguridad reconocidas internacionalmente. Los centros de datos disponen de controles físicos de acceso, sistemas de detección de intrusiones, redundancia energética y protección contra desastres naturales.
3.2 Segmentación de Redes
Los entornos de producción, desarrollo y pruebas se encuentran lógicamente separados. El acceso entre segmentos está controlado mediante reglas de cortafuegos y políticas de red definidas explícitamente. El tráfico interno y externo es inspeccionado y registrado.
3.3 Gestión de Parches y Actualizaciones
Aplicamos actualizaciones de seguridad de manera periódica y prioritaria. Los sistemas operativos, dependencias y componentes de software son monitoreados para detectar vulnerabilidades conocidas. Las correcciones críticas se implementan dentro de los plazos definidos por nuestra política interna de gestión de vulnerabilidades.
4. Control de Acceso
4.1 Autenticación
El acceso a los sistemas internos requiere autenticación mediante credenciales únicas por usuario. Fomentamos y, en entornos críticos, exigimos el uso de autenticación de múltiples factores. Las contraseñas deben cumplir con requisitos mínimos de complejidad y son almacenadas utilizando funciones de hash criptográfico con sal.
4.2 Gestión de Privilegios
Los privilegios de acceso se asignan según el rol y las responsabilidades de cada persona. El acceso administrativo a sistemas de producción está restringido, auditado y sujeto a revisión periódica. Los accesos de usuarios que dejan de estar activos son revocados de forma inmediata.
4.3 Acceso de Terceros
Los proveedores y socios externos que requieran acceso a nuestros sistemas lo obtienen mediante mecanismos controlados, con alcance limitado y duración definida. Todo acceso de terceros queda registrado y es supervisado.
5. Cifrado y Protección de Datos
5.1 Datos en Tránsito
Toda la comunicación entre el usuario y nuestra plataforma se realiza mediante protocolos de cifrado actualizados, incluyendo TLS en sus versiones vigentes. No se admiten conexiones mediante protocolos obsoletos o inseguros.
5.2 Datos en Reposo
La información sensible almacenada en nuestras bases de datos y sistemas de archivos se cifra utilizando algoritmos criptográficos estándar del sector. Las claves de cifrado son gestionadas de forma segura y rotadas periódicamente.
5.3 Gestión de Claves
Las claves criptográficas se almacenan en sistemas dedicados a la gestión de secretos, separados de los datos que protegen. El acceso a las claves está restringido y auditado.
6. Seguridad de la Aplicación
6.1 Desarrollo Seguro
Seguimos prácticas de desarrollo seguro a lo largo del ciclo de vida del software. Los equipos de desarrollo reciben formación en seguridad y aplican revisiones de código orientadas a identificar vulnerabilidades antes de que el código llegue a producción.
6.2 Pruebas de Seguridad
Realizamos evaluaciones de seguridad de forma periódica, incluyendo análisis de vulnerabilidades y pruebas de penetración. Los hallazgos son priorizados y gestionados según su nivel de riesgo.
6.3 Protección contra Amenazas Comunes
Implementamos controles específicos para mitigar amenazas frecuentes, entre ellas la inyección de código, la falsificación de solicitudes entre sitios, el secuestro de sesiones y los ataques de denegación de servicio. Utilizamos herramientas de protección de aplicaciones web para detectar y bloquear tráfico malicioso.
7. Monitoreo y Detección de Incidentes
7.1 Registro de Eventos
Los sistemas críticos generan registros de actividad que son recopilados, almacenados de forma segura y retenidos durante un período definido. Los registros incluyen eventos de autenticación, cambios de configuración, accesos a datos sensibles y actividad administrativa.
7.2 Monitoreo Continuo
Contamos con mecanismos de monitoreo que operan de forma continua para detectar comportamientos anómalos, intentos de acceso no autorizado y otras señales de actividad sospechosa. Las alertas son revisadas y atendidas por el equipo responsable.
7.3 Respuesta ante Incidentes
Disponemos de un proceso documentado para la gestión de incidentes de seguridad. Ante la detección de un incidente, se activan procedimientos de contención, investigación, remediación y comunicación. Los incidentes que puedan afectar a los usuarios son notificados en los plazos y formas que correspondan.
8. Continuidad del Servicio y Recuperación
Mantenemos procedimientos de respaldo y recuperación que permiten restaurar los datos y servicios en caso de fallo o incidente. Los respaldos se realizan de forma periódica, se almacenan en ubicaciones separadas y son verificados mediante pruebas de restauración. Contamos con planes de continuidad orientados a minimizar el impacto de interrupciones no planificadas.
9. Gestión de Vulnerabilidades
Contamos con un proceso para la recepción, evaluación y tratamiento de reportes de vulnerabilidades. Si usted ha identificado un posible problema de seguridad en nuestra plataforma, le invitamos a comunicarlo de forma responsable a través de:
Correo electrónico: [email protected]
Teléfono: +54 9 358 601-1543
Nos comprometemos a responder a los reportes de seguridad con diligencia y a mantener informado al reportante sobre el estado de la investigación, respetando en todo momento los principios de divulgación responsable.
10. Proveedores y Terceros
Evaluamos las prácticas de seguridad de los proveedores y socios que participan en la prestación de nuestros servicios. Exigimos que los terceros que traten datos en nuestro nombre adopten medidas de seguridad acordes con los estándares que aplicamos internamente. Los acuerdos con proveedores incluyen cláusulas relativas a la protección de la información.
11. Formación y Concienciación
El personal de kyzelo recibe formación periódica en materia de seguridad de la información. Los programas de concienciación abordan temas como la identificación de intentos de phishing, el manejo seguro de contraseñas, la protección de datos y las responsabilidades individuales en el mantenimiento de un entorno seguro.
12. Revisión y Actualización de esta Política
Esta Política de Seguridad es revisada periódicamente para reflejar cambios en nuestra infraestructura, en el panorama de amenazas y en las mejores prácticas del sector. Las modificaciones relevantes serán comunicadas a través de nuestra plataforma. La fecha de última actualización indicada al inicio de este documento identifica la versión vigente.
13. Contacto
Para consultas relacionadas con la seguridad de nuestra plataforma o para reportar un incidente, puede comunicarse con nosotros a través de los siguientes medios:
| Canal | Detalle |
|---|---|
| Correo electrónico | [email protected] |
| Teléfono | +54 9 358 601-1543 |
| Dirección postal | Tte. Merlo 3154, Comodoro Rivadavia, Chubut, Argentina |
| Sitio web | Formulario de contacto |