Ir al contenido principal
    Seguridad y cumplimiento

    Postura de seguridad para proyectos con grandes empresas

    Las grandes empresas necesitan respuestas concretas antes de que se escriba la primera línea de código. Esta página es la versión corta: las políticas completas, los DPA y los BAA están disponibles bajo NDA durante el proceso de contratación. Si tu RFP o tu cuestionario de revisión de seguridad necesita más detalle del que hay aquí, escribe a info [at] tekpiq [dot] com y te responderemos en un día laborable.

    Controles principales

    Tratamiento de datos y confidencialidad

    Al inicio de cada proyecto firmamos por norma acuerdos de confidencialidad (NDA) mutuos que cubren la información comercial, de arquitectura y operativa. Los datos de cada cliente se separan por proyecto y nunca se usan para entrenamiento, benchmarking ni ningún otro fin fuera del alcance acordado por escrito.

    Cesión de la propiedad intelectual y del código

    Todo el código fuente, los artefactos y las obras derivadas se ceden al cliente en la entrega. Aplicamos prácticas de sala limpia (clean room) para evitar contaminaciones involuntarias de otros proyectos y documentamos la procedencia de cualquier código de terceros o de código abierto que incorporemos (con revisión de compatibilidad de licencias).

    Verificación del personal

    Todos los ingenieros que tocan código de clientes son empleados directos o colaboradores externos de larga duración: nada de perfiles anónimos de marketplaces. Verificamos los antecedentes de las nuevas incorporaciones, y los proyectos de cara al cliente incluyen la verificación de identidad de los ingenieros implicados.

    Control de acceso

    Las credenciales de producción nunca se comparten por correo ni por chat. Usamos el gestor de secretos que prefiera el cliente (1Password, AWS Secrets Manager, HashiCorp Vault o equivalente) y aplicamos permisos de mínimo privilegio. La MFA es obligatoria en todas nuestras cuentas con acceso a sistemas del cliente.

    SDLC seguro

    Revisión de código en cada PR, análisis de dependencias en CI, detección de secretos en pre-commit y tests automatizados obligatorios antes del merge. Mantenemos un modelo de amenazas ligero por proyecto y lo revisamos en cada versión importante.

    Respuesta a incidentes

    Si sospechamos que se ha producido un incidente de seguridad que afecta a tus sistemas, te avisamos en un plazo de 24 horas con lo que sepamos hasta ese momento y colaboramos en su contención y comunicación. Tenemos un runbook por cliente con contactos de escalado y canales de comunicación acordados de antemano.

    Proyectos con requisitos de cumplimiento

    Hemos desarrollado software para sectores regulados (servicios financieros, salud, control de accesos) y trabajamos con soltura dentro de tu marco de cumplimiento de HIPAA, PCI-DSS o RGPD. Firmamos BAA, DPA y cláusulas contractuales tipo cuando sea necesario.

    Residencia y transferencias de datos

    Para clientes con sede en la UE, podemos mantener los datos y el alojamiento dentro de la UE. Nuestro equipo trabaja desde Bosnia y Herzegovina, que no cuenta con una decisión de adecuación de la UE, por lo que cualquier acceso a datos personales desde nuestra oficina queda cubierto por las cláusulas contractuales tipo de la UE, que firmamos de forma sistemática.

    Hoja de ruta de certificaciones

    Documentamos lo que ya hacemos y hacia dónde vamos, nunca al revés. La lista siguiente refleja nuestra situación actual. Actualizaremos esta página cada vez que cambie el estado.

    • Sistema de gestión de seguridad de la información ISO 27001

      En curso

      Análisis de brechas completado; controles del sistema de gestión en fase de implantación. Auditoría externa prevista: fecha por anunciar una vez definido el alcance.

    • SOC 2 Tipo 1

      Previsto

      Previsto cuando los controles de ISO 27001 funcionen de forma estable.

    Contratación y aspectos legales

    Trabajamos con los procesos de contratación habituales en las grandes empresas. Documentos que solemos completar sin problema: cuestionarios de seguridad (SIG Lite, CAIQ), DPA, BAA, MSA específicos para proveedores y anexos a medida. Si tu documentación de contratación incluye algo fuera de lo común, envíanosla y te señalaremos lo que no podamos asumir antes de llegar a la fase de contrato.