¿Qué salvaguardas protegen los datos personales procesados por Cyber Crucible?
Respuesta breve: Cifrado en tránsito y en reposo, seudonimización de identificadores cuando sea factible, control de acceso basado en roles, gestión de claves con rotación, registro de auditoría y análisis periódico de vulnerabilidades, respaldados por condiciones contractuales en los DPA de los clientes y un programa interno de seguridad de la información.
Técnico
- Datos personales cifrados en tránsito (TLS 1.3) y en reposo.
- Cifrado JSON Web Encryption por agente de las cargas útiles operativas, utilizando pares de claves únicos.
- Identificadores sensibles seudonimizados o anonimizados siempre que sea factible.
- Acceso controlado mediante autenticación y permisos basados en roles.
- Políticas de gestión de claves criptográficas que garantizan que las claves se almacenen de forma segura y se roten.
- Registro y auditoría de accesos y acciones administrativas para detectar actividad no autorizada.
- Análisis de vulnerabilidades y pruebas de seguridad periódicas.
Contractual
Los contratos con los clientes y los DPA incluyen cláusulas sobre seguridad de los datos, confidencialidad y notificación de brechas. Los subencargados solo se contratan bajo acuerdos escritos que exigen protecciones equivalentes. Los empleados y contratistas están sujetos a acuerdos mutuos de confidencialidad.
Organizativo
Un programa de gestión de seguridad de la información rige el cumplimiento continuo, con formación en concienciación de seguridad para el personal pertinente, respuesta a incidentes documentada, procedimientos de retención y eliminación de datos, y auditorías internas periódicas.
Sobre las certificaciones — dicho claramente
El programa de seguridad de Cyber Crucible está alineado con marcos de referencia reconocidos del sector. Cyber Crucible no cuenta actualmente con la certificación ISO 27001 ni SOC 2, y no está previsto obtener dicha certificación en este momento.
La alineación significa que los controles siguen las prácticas que describen esos marcos. No significa que un auditor externo los haya evaluado y certificado, y no debe presentarse de esa manera en su propia documentación de cumplimiento. Si su proceso de adquisiciones requiere evidencia certificada, ese requisito no se cumple hoy en día; póngase en contacto con dpo@cybercrucible.com para conversar sobre qué documentación está disponible.