Seguridad

Sus datos siguen siendo suyos. Cifrados, aislados, auditables.

Los reportes con los que trabajamos deciden qué hace una mina, una carretera o un despacho al día siguiente. Tratamos los datos detrás de ellos como querría el auditor de su cliente: cifrados en todas partes, dentro de su entorno, nunca compartidos, y trazables hasta la fila de la que salieron.

Cifrado en todas partes

TLS 1.2 o superior en tránsito, AES-256 en reposo. Sin excepción para respaldos, registros ni exportaciones.

Corre donde viven sus datos

El generador corre en infraestructura que usted controla. Nada tiene que salir de su planta o de su nube para construir un primer artefacto.

Nunca se usa para entrenar

Sus documentos, criterios y Cerebro no entrenan nada y no se comparten con nadie. Ni con otro cliente, ni con un proveedor de modelos.

Cada cifra lleva su fuente

Cada valor de un documento apunta al archivo, la página y la fila de donde salió. Una pregunta sobre un número se responde en segundos, con evidencia.

Cómo está construido

Tres decisiones que hacen posible todo lo demás.

01

Su entorno, no el nuestro

Los artefactos y el Cerebro corren dentro de su planta o de su cuenta en la nube. Nos conectamos a lo que ya tiene y escribimos donde su equipo ya mira. No existe un lago de datos de Lucum, y ninguna revisión de seguridad de un proveedor se interpone entre usted y un primer artefacto.

02

Una empresa, un Cerebro

El Cerebro que aprende sus criterios, límites y vocabulario es solo suyo. Está aislado a nivel de cuenta, red y almacenamiento de cada otra empresa con la que trabajamos, y se va con usted si usted se va.

03

Nada en el camino decide solo

El camino que decide si un certificado se imprime o si un valor está dentro de tolerancia es una regla, reproducible y verificable. Un modelo ayuda a encontrar las reglas; nunca es lo que hace correcto al documento. Eso es lo que un auditor necesita oír, y es verdad.

Preguntas que nos hacen los equipos de seguridad

Antes del primer artefacto.

¿Entrenan modelos con nuestros datos?

No. Sus documentos, criterios y Cerebro se usan para construir sus artefactos y nada más. No se usan para entrenar ni ajustar ningún modelo, nuestro ni de un proveedor, y nunca se juntan con los de otra empresa.

¿Dónde viven nuestros datos?

En su entorno: su planta, su cuenta en la nube, su región. El generador corre ahí y escribe ahí. No operamos un almacén central de datos de clientes.

¿Nuestros datos están cifrados?

Sí, en tránsito con TLS 1.2 o superior y en reposo con AES-256, incluyendo respaldos, registros y exportaciones. Las llaves quedan bajo su control.

¿Qué pasa con nuestros datos si dejamos de trabajar con ustedes?

Todo lo instalado sigue corriendo en su entorno. Cualquier copia de trabajo que tengamos se elimina y la eliminación se confirma por escrito. El Cerebro es suyo; no va a ninguna parte.

Más detalle

Cifrados en tránsito, en reposo, y en cada copia.
En tránsito
TLS 1.2 o superior en cada conexión, TLS 1.3 donde el otro extremo lo soporta. HSTS en cada nombre de host que operamos. No se acepta ningún protocolo en texto plano, dentro ni fuera de su red.
En reposo
AES-256 para bases de datos, almacenamiento de objetos, respaldos y exportaciones. Las llaves viven en el servicio de gestión de llaves de su proveedor de nube o en un módulo de hardware que usted controla; nunca tenemos una llave que podamos usar sin usted.
Secretos
Credenciales, tokens y llaves nunca se escriben en un repositorio, un ticket ni un chat. Viven en un gestor de secretos, se rotan según un calendario, y se revocan el día en que una persona o un sistema deja de necesitarlos.
Retención
Sus datos se quedan en sus sistemas. Las copias de trabajo que necesitamos durante un proyecto se eliminan cuando termina, y confirmamos la eliminación por escrito. Nada de lo que nos envía se guarda como muestra, referencia ni demostración.
Respaldos
Cifrados con el mismo estándar que la copia principal, probados restaurándolos, y guardados en la región que usted elija. Un respaldo no es una excepción a la retención: sigue la misma eliminación.
Trazabilidad
Cada valor que escribe un artefacto lleva su fuente, y cada corrección lleva un nombre y una fecha. El rastro de auditoría es parte del documento, no un registro que alguien tiene que ir a buscar.
Personas con nombre, mínimo privilegio, nada compartido.

Mínimo privilegio, acceso con nombre

Cada persona y cada sistema tiene su propia identidad y solo los permisos que el trabajo necesita. No existen cuentas compartidas. El acceso se otorga con un nombre, una razón y una fecha de fin, y se revisa cada trimestre.

Segundo factor en todo

Segundo factor por hardware o aplicación en cada cuenta que puede llegar a sus datos o a nuestro código, sin excepción para fundadores ni contratistas.

Entornos separados

Desarrollo, pruebas y producción son cuentas separadas con credenciales separadas. Nada se prueba contra datos de producción salvo que usted lo haya acordado, por escrito, para un fin concreto.

Revisado y verificado antes de salir

Cada cambio lo revisa una segunda persona y pasa controles automáticos antes de poder llegar a producción. Las dependencias se actualizan según un calendario; una vulnerabilidad crítica se corrige dentro de las setenta y dos horas de su divulgación.

Registrado y atribuible

El acceso a sus datos y los cambios a un artefacto se registran con quién, qué y cuándo, y los registros se guardan donde usted puede leerlos. Si su cliente pregunta quién tocó un número, la respuesta existe.

Incidentes, a la vista

Si algo sale mal se lo decimos dentro de las veinticuatro horas de confirmarlo, con lo que sabemos, lo que hemos hecho y lo que sigue. No esperamos a tener la historia completa para hacer la primera llamada.

La seguridad se revisa con calendario, no después de un incidente.
  1. Revisión trimestral

    Cada trimestre revisamos accesos, llaves, dependencias, respaldos y el registro de incidentes contra los controles de esta página, y cerramos lo que encontramos con un nombre y una fecha.

  2. Prueba independiente, cada año

    Una prueba de penetración independiente de los artefactos que operamos, al menos una vez al año y después de cualquier cambio en cómo están expuestos. Los hallazgos se corrigen, se vuelven a probar, y el informe está disponible para usted bajo acuerdo de confidencialidad.

  3. Su auditoría, nuestras respuestas

    Cuando su cliente o su auditor envía un cuestionario, lo respondemos. Los controles se mapean al marco por el que preguntan, con evidencia, por escrito.

  4. Mejorar es lo normal

    Cada hallazgo, nuestro o suyo, se convierte en un cambio con un responsable y una fecha límite. Esta página se actualiza cuando cambian los controles, con la fecha arriba.

Construido contra los marcos que su auditor ya usa.

Nuestros controles están diseñados y mapeados contra ISO/IEC 27001, los criterios de servicios de confianza de SOC 2, el OWASP Application Security Verification Standard y el NIST Cybersecurity Framework. Decimos exactamente qué controles están certificados por un tercero y cuáles están atestiguados por nosotros, por proyecto, por escrito. No usamos el nombre de un marco para dar a entender un certificado que no tenemos.

  • Controles ISO/IEC 27001
  • Criterios de confianza SOC 2
  • OWASP ASVS
  • NIST Cybersecurity Framework
¿Encontró algo? Díganos.

Si cree haber encontrado una vulnerabilidad en algo que operamos, escríbanos por el formulario de contacto con los detalles y cómo reproducirla. Confirmamos la recepción en dos días hábiles, lo mantenemos informado mientras la corregimos, y le damos crédito si lo desea. No tomaremos acciones legales contra una investigación hecha de buena fe.

Siguiente

Conéctenos con uno de sus expertos.

Su gente conserva el criterio. Lucum convierte sus reglas y excepciones en una herramienta de la empresa.