Política de Control de Acceso
Estamos comprometidos con un control de acceso robusto, asegurando que el acceso a nuestros sistemas, datos y recursos sea gestionado y protegido cuidadosamente. Contamos con una Política de Control de Acceso documentada que detalla los procedimientos para otorgar, gestionar y revocar accesos, incluyendo privilegios elevados, transferencias de empleados, accesos temporales y situaciones de emergencia. Nuestro enfoque incluye el uso de Control de Acceso Basado en Roles (RBAC) tanto para cuentas institucionales como para el personal interno, con aprovisionamiento automatizado gestionado por Okta. También realizamos revisiones trimestrales de las listas de acceso para cuentas privilegiadas para mantener la seguridad.
Política de Gestión de Activos
Política de Clasificación de Datos
Contamos con una sólida Política de Clasificación y Manejo de Datos que establece cómo categorizamos y protegemos los datos de la empresa, empleados y clientes basándonos en su sensibilidad y criticidad. Esta política proporciona una guía clara a nuestro personal sobre la gestión y protección adecuada de los datos, asegurando que toda la información procesada, transmitida o almacenada en nuestros sistemas sea manejada de forma segura. Nuestro Director de Seguridad hace cumplir esta política mediante auditorías periódicas, y nuestro Comité de Seguridad la revisa y actualiza anualmente para alinearla con los requisitos en evolución.
Política de Seguridad de la Información
Estamos profundamente comprometidos con la protección de nuestros activos de información y el mantenimiento de un entorno seguro para nuestros clientes. Logramos esto mediante una Política integral de Seguridad de la Información, que sirve como marco general para todas nuestras políticas y procedimientos de seguridad. Esta política es evaluada y aprobada regularmente por nuestro Director de Seguridad para asegurar que se mantenga robusta y alineada con los cambios en el panorama de seguridad.
Política de Seguridad de Red
Política de Desarrollo Seguro de Software
Contamos con una Política documentada del Ciclo de Vida del Desarrollo de Software (SDLC) que guía todo nuestro proceso de desarrollo de software. Esta política asegura que los principios de seguridad de la información estén integrados a lo largo del ciclo de vida del producto. Nuestro proceso de gestión de cambios está meticulosamente planificado, autorizado y respaldado por documentación, pruebas y revisiones para minimizar riesgos.
Política de Copias de Seguridad
Las copias de seguridad están encriptadas y el acceso está restringido al personal autorizado. También probamos y validamos regularmente nuestros Planes de Continuidad del Negocio y Recuperación ante Desastres, que incluyen nuestras estrategias de respaldo y recuperación, al menos una vez al año para asegurar su efectividad.
Política de Gestión de Cambios
Contamos con una Política formal de Gestión de Cambios que describe nuestros planes y procedimientos establecidos para supervisar y controlar modificaciones en nuestra infraestructura, sistemas y aplicaciones. Este enfoque estructurado garantiza que cada modificación de código sea fluida, intencionada y con mínimos riesgos y interrupciones. Planificamos meticulosamente cada cambio propuesto para asegurar que sea priorizado, autorizado, documentado, probado, revisado e incluya anotaciones de versiones y estrategias de reversión si es necesario. Nuestro sistema JIRA emplea flujos de trabajo para asegurar precisión y ejecución sin problemas de estos procesos.
Política de Retención de Datos
Política de Respuesta a Incidentes
Política de Contraseñas
Damos prioridad a la seguridad de las cuentas de usuario implementando una política robusta de contraseñas. Utilizamos una aplicación de gestor de contraseñas para almacenar y gestionar de forma segura las credenciales de usuario en una base de datos cifrada. Nuestro enfoque se refuerza aún más al requerir Single Sign-On (SSO) y Autenticación Multifactor (MFA) para sistemas y cuentas de producción, cuando es posible. También aplicamos requisitos estrictos de contraseñas, incluyendo longitud mínima, complejidad y expiración regular para sistemas que no usan SSO/MFA.
Política de Seguridad Física
Estamos profundamente comprometidos con la seguridad física, que es un componente crítico para proteger nuestras instalaciones, activos y personal contra accesos no autorizados, daños o robos. Implementamos y hacemos cumplir medidas estrictas de seguridad física, incluyendo sesiones anuales de Concienciación en Seguridad para todo el personal. Nuestro entorno digital está protegido por protocolos de seguridad, y colaboramos con AWS, nuestro proveedor de servicios en la nube, para la seguridad física y fundamental en la nube de nuestras operaciones.
Política de Evaluación/Gestión de Riesgos
Contamos con una Política integral de Gestión de Riesgos y un marco estructurado para identificar, evaluar y mitigar riesgos potenciales para nuestras operaciones, activos e información. Realizamos evaluaciones anuales de riesgos y evaluaciones trimestrales para mantener una vigilancia constante frente a amenazas en evolución, asegurando la mitigación rápida de vulnerabilidades identificadas. Nuestro enfoque integra políticas como Gestión de Proveedores y Gestión de Vulnerabilidades para abordar proactivamente los riesgos y garantizar la integridad y resiliencia de nuestras operaciones.
Política de Gestión de Proveedores
Contamos con una Política documentada de Gestión de Proveedores que detalla nuestro proceso de diligencia debida para gestionar proveedores, su acceso a datos de clientes y su impacto en la seguridad, disponibilidad, confidencialidad y privacidad. Realizamos evaluaciones de seguridad de empresas externas con las que compartimos datos. También utilizamos herramientas como Bitsight y otras herramientas de gestión de proveedores para rastrear, evaluar y hacer seguimiento con nuestros terceros.
Política de Gestión de Vulnerabilidades
Contamos con una Política integral de Gestión de Vulnerabilidades que identifica, evalúa y remedia sistemáticamente las debilidades de seguridad dentro de nuestros sistemas y aplicaciones. Esta política está integrada en nuestro robusto proceso de evaluación de riesgos, permitiéndonos anticipar, evaluar y responder eficazmente a riesgos potenciales. Nuestro equipo de seguridad dedicado, que incluye un Analista de Gestión de Vulnerabilidades, monitorea y evalúa continuamente nuestros controles para asegurar su eficacia y relevancia.
¿Fue útil este artículo?
Artículos en esta sección
- Seguridad de la aplicación
- Documentos de cumplimiento (SOC 2 Tipo 2, VPAT, SOC 3)
- Políticas de datos de BioRender
- Infraestructura en BioRender: alojamiento de BioRender en AWS
- Control de acceso
- Política de formación de empleados de BioRender
- Prácticas de seguridad
- Seguridad en los endpoints de BioRender
- Política de cookies de BioRender
- Documentación y evaluaciones de seguridad