Confidencialidad
Solo acceden personas y sistemas autorizados.
Gobernar el riesgo, proteger los datos y responder con claridad cuando algo no funciona como debería.
Reportar un incidenteConfidencialidad
Solo acceden personas y sistemas autorizados.
Integridad
Los datos permanecen completos, correctos y trazables.
Disponibilidad
La información está accesible cuando la operación la necesita.
La estructura toma como referencia el NIST Cybersecurity Framework 2.0. No implica certificación ni conformidad auditada.
Gobernar
Definir responsabilidades, prioridades, políticas y tolerancia al riesgo.
Identificar
Conocer activos, datos, dependencias, amenazas y riesgos relevantes.
Proteger
Aplicar accesos, configuración, cifrado y capacitación según el riesgo.
Detectar
Observar eventos, anomalías e indicadores que requieren investigación.
Responder
Contener, analizar, comunicar y corregir incidentes.
Recuperar
Restaurar servicios, validar datos y aprender para mejorar.
La selección exacta depende del servicio, los datos, la plataforma y el alcance contratado.
Identidad y acceso
Cuentas individuales, mínimo privilegio, revisión de permisos y MFA cuando está disponible.
Protección de datos
Clasificación, minimización, retención definida y cifrado adecuado en tránsito o almacenamiento.
Configuración segura
Valores endurecidos, eliminación de accesos predeterminados y control de cambios.
Actualizaciones
Evaluación y aplicación de parches según criticidad, exposición y compatibilidad.
Registros
Eventos de seguridad proporcionados por las plataformas, con acceso limitado y retención razonable.
Respaldos
Copias y restauración según capacidades, responsabilidades y acuerdo de cada servicio.
Proveedores
Evaluación proporcional, permisos limitados y revisión de dependencias críticas.
Personas
Confidencialidad, formación, reporte sin demora y revocación al terminar accesos.
Continuidad
Procedimientos de contingencia y recuperación priorizados por impacto empresarial.
Requisitos
Identificar datos, permisos, amenazas y dependencias antes del cambio.
Separación
Evitar usar secretos o datos reales innecesarios en pruebas.
Revisión
Validar cambios relevantes y proteger credenciales, entradas y errores.
Despliegue
Autorizar, documentar y contar con una ruta razonable de reversión.
Kommo, hosting, dominios, mensajería, correo, Intercom y otras integraciones operan bajo infraestructura y políticas de terceros. Cidelo procura seleccionar y configurar proveedores de forma proporcional al riesgo.
Ninguna empresa puede garantizar la disponibilidad o seguridad absoluta de un tercero. Ante un incidente externo, Cidelo colaborará dentro de su acceso, contrato y capacidades.
Recibir
Registrar y confirmar el reporte.
Clasificar
Evaluar alcance, impacto y urgencia.
Contener
Limitar daño y preservar evidencia.
Recuperar
Restaurar y validar la operación.
Aprender
Corregir causas y actualizar controles.
Cuando un incidente afecte datos o servicios de un cliente, la comunicación dependerá de la información confirmada, obligaciones legales, alcance contractual y necesidad de no perjudicar la investigación.
Escribe a hola@cidelo.com con el asunto “Incidente de seguridad”. Indica sistema, fecha, descripción e impacto observado.
Enviar reporteAgradecemos reportes de buena fe. Evita acceder a datos ajenos, mantener persistencia, realizar ingeniería social, extorsionar, publicar antes de una corrección razonable o afectar disponibilidad.
Esta política no crea un programa de recompensas ni autoriza pruebas. Cualquier investigación activa requiere permiso previo y escrito.
La política aplica a personal, proveedores, sistemas y servicios bajo control de Cidelo. Controles específicos pueden variar según alcance, contrato y responsabilidad de cada plataforma.
El uso de conceptos de NIST, OWASP o ISO/IEC 27001 no significa que Grupo Cidelo esté certificado, auditado o formalmente conforme con esos estándares. Una certificación solo se afirmará con evidencia vigente de un organismo acreditado.
La política se revisará ante incidentes, cambios relevantes, nuevos riesgos o al menos de forma periódica. La versión pública puede omitir detalles cuya divulgación incremente el riesgo.