# ¿Qué salvaguardas protegen los datos personales procesados por Cyber Crucible?

**Respuesta breve:** Cifrado en tránsito y en reposo, seudonimización de identificadores cuando sea factible, control de acceso basado en roles, gestión de claves con rotación, registro de auditoría y análisis periódico de vulnerabilidades, respaldados por condiciones contractuales en los DPA de los clientes y un programa interno de seguridad de la información.

## Técnico

- Datos personales cifrados **en tránsito** (TLS 1.3) y **en reposo**.
- Cifrado JSON Web Encryption por agente de las cargas útiles operativas, utilizando pares de claves únicos.
- Identificadores sensibles seudonimizados o anonimizados siempre que sea factible.
- Acceso controlado mediante autenticación y permisos basados en roles.
- Políticas de gestión de claves criptográficas que garantizan que las claves se almacenen de forma segura y se roten.
- Registro y auditoría de accesos y acciones administrativas para detectar actividad no autorizada.
- Análisis de vulnerabilidades y pruebas de seguridad periódicas.

## Contractual

Los contratos con los clientes y los DPA incluyen cláusulas sobre seguridad de los datos, confidencialidad y notificación de brechas. Los subencargados solo se contratan bajo acuerdos escritos que exigen protecciones equivalentes. Los empleados y contratistas están sujetos a acuerdos mutuos de confidencialidad.

## Organizativo

Un programa de gestión de seguridad de la información rige el cumplimiento continuo, con formación en concienciación de seguridad para el personal pertinente, respuesta a incidentes documentada, procedimientos de retención y eliminación de datos, y auditorías internas periódicas.

## Sobre las certificaciones — dicho claramente

El programa de seguridad de Cyber Crucible está **alineado con** marcos de referencia reconocidos del sector. **Cyber Crucible no cuenta actualmente con la certificación ISO 27001 ni SOC 2, y no está previsto obtener dicha certificación en este momento.**

La alineación significa que los controles siguen las prácticas que describen esos marcos. No significa que un auditor externo los haya evaluado y certificado, y no debe presentarse de esa manera en su propia documentación de cumplimiento. Si su proceso de adquisiciones requiere evidencia certificada, ese requisito no se cumple hoy en día; póngase en contacto con **dpo@cybercrucible.com** para conversar sobre qué documentación está disponible.