Seguro desde el primer commit.
Revisado antes de entregar.
Un sistema que cobra, emite boletas y guarda datos de tus clientes tiene que aguantar un ataque real. Se construye con esa regla y antes del traspaso pasa por 25 fases de revisión.
Principios
No es una capa que se agrega al final: son reglas de construcción.
- Mínimo privilegio desde el primer commitAccesos nominales, secretos fuera del código y permisos por rol mientras se construye, no después.
- Auditoría completa al cierreAutenticación, datos, integraciones y cadena de dependencias, con matriz de cobertura: probado, revisado o no aplica.
- Hallazgos con severidad y estadoLo que se encuentra se reporta con identificador, severidad y corrección aplicada. Sin sorpresas enterradas.
- Credenciales rotadas al entregarCon las llaves en tu mano se rotan todas las credenciales que tocamos. Nada nuestro queda con acceso.
Qué revisamos
5 frentes y 25 fases. Cada fase se ejecuta y queda en la matriz de cobertura del reporte.
| Frente | Qué cubre | Fases |
|---|---|---|
| 01Accesos y autenticación | Sesiones, contraseñas, recuperación de cuentas y quién entra a qué. |
|
| 02Datos y privilegios | Permisos sobre la base, separación por rol y protección de lo sensible. |
|
| 03Integraciones y terceros | Cada conexión: qué expone, qué recibe y cómo falla. |
|
| 04Dependencias | Librerías y servicios de los que depende, y sus vulnerabilidades conocidas. |
|
| 05Operación y entrega | Respaldos, registros, alertas y el traspaso limpio de credenciales. |
|
Cómo se clasifica un hallazgo
Cada hallazgo lleva una severidad y una acción. Lo crítico se corrige siempre antes de entregar; lo alto también, o queda escrito por qué no y con qué mitigación.
| Severidad | Qué es | Qué se hace |
|---|---|---|
| Crítica | Compromete datos o cuentas ahora mismo | Qué se haceSe corrige antes de entregar, sin excepción. Si aparece durante la obra, se para lo demás. |
| Alta | Explotable con esfuerzo o desde dentro | Qué se haceSe corrige antes de entregar. Si por alguna razón no se puede, queda escrito por qué y con qué mitigación. |
| Media | Debilita el sistema sin abrirlo | Qué se haceSe corrige, o se acuerda contigo dejarla registrada con su plan y su fecha. |
| Baja | Higiene y superficie innecesaria | Qué se haceSe lista y normalmente se corrige de paso, porque cuesta poco. |
| No aplica | La fase no corresponde a este sistema | Qué se haceSe declara igual, con el motivo. Una fase sin marcar y una fase que no aplica no son lo mismo, y por eso la matriz las distingue. |
Datos personales
Lo que hacemos nosotros al construir y lo que queda de tu lado como titular de los datos.
Nosotros
- Recolectar solo los datos que el proceso necesita, no los que caben
- Cifrar lo sensible, y cifrar también las copias que salen del sistema
- Acceso nominal y por rol, con registro de quién vio qué
- Borrado y exportación de los datos de una persona cuando los pide
Tú
- Inscribir tus bancos de datos personales ante la autoridad
- Tener clara la finalidad y el consentimiento con tus clientes
- Definir cuánto tiempo se guarda cada cosa
- Designar quién responde por esos datos dentro de tu empresa
Te dejamos el sistema en condiciones de cumplir y te decimos qué falta. Lo que no hacemos es asesoría legal: para eso está tu abogado, y a él le entregamos la documentación técnica que necesite.
Qué recibes
Un reporte que se puede leer y un sistema que ya viene cerrado.
El reporte
- Matriz de cobertura de las 25 fases
- Hallazgos con severidad y estado
- Correcciones aplicadas, no solo listadas
- Entregable a socios, clientes o inversionistas
El sistema
- Accesos nominales y por rol
- Secretos fuera del código
- Credenciales rotadas en el traspaso
- Registro de quién hizo qué
Cuéntanos cómo opera tu empresa
Si ya tienes un sistema y quieres saber cómo está, también se puede revisar solo: es la pieza de auditoría de la hoja 02.