Seguridad como proceso continuo

Ciberseguridad y
seguridad de la información.

Gobernar el riesgo, proteger los datos y responder con claridad cuando algo no funciona como debería.

Reportar un incidente
/ 01 PrincipiosCIA

Proteger información significa equilibrar tres necesidades.

Confidencialidad

Solo acceden personas y sistemas autorizados.

Integridad

Los datos permanecen completos, correctos y trazables.

Disponibilidad

La información está accesible cuando la operación la necesita.

/ 02 Ciclo de seguridad

Seis funciones que trabajan juntas.

La estructura toma como referencia el NIST Cybersecurity Framework 2.0. No implica certificación ni conformidad auditada.

01

Gobernar

Definir responsabilidades, prioridades, políticas y tolerancia al riesgo.

02

Identificar

Conocer activos, datos, dependencias, amenazas y riesgos relevantes.

03

Proteger

Aplicar accesos, configuración, cifrado y capacitación según el riesgo.

04

Detectar

Observar eventos, anomalías e indicadores que requieren investigación.

05

Responder

Contener, analizar, comunicar y corregir incidentes.

06

Recuperar

Restaurar servicios, validar datos y aprender para mejorar.

/ 03 Controles y medidas

Capas de protección proporcionales al riesgo.

La selección exacta depende del servicio, los datos, la plataforma y el alcance contratado.

Identidad y acceso

Cuentas individuales, mínimo privilegio, revisión de permisos y MFA cuando está disponible.

Protección de datos

Clasificación, minimización, retención definida y cifrado adecuado en tránsito o almacenamiento.

Configuración segura

Valores endurecidos, eliminación de accesos predeterminados y control de cambios.

Actualizaciones

Evaluación y aplicación de parches según criticidad, exposición y compatibilidad.

Registros

Eventos de seguridad proporcionados por las plataformas, con acceso limitado y retención razonable.

Respaldos

Copias y restauración según capacidades, responsabilidades y acuerdo de cada servicio.

Proveedores

Evaluación proporcional, permisos limitados y revisión de dependencias críticas.

Personas

Confidencialidad, formación, reporte sin demora y revocación al terminar accesos.

Continuidad

Procedimientos de contingencia y recuperación priorizados por impacto empresarial.

Clasificación de información

No toda la información requiere el mismo tratamiento.

  • • Pública: autorizada para divulgación.
  • • Interna: destinada a la operación.
  • • Confidencial: clientes, contratos, credenciales o estrategia.
  • • Restringida: secretos, datos sensibles o alto impacto.
Ciclo de vida

Recabar menos. Conservar solo lo necesario.

  • • Finalidad y responsable definidos.
  • • Transferencia mediante canales apropiados.
  • • Acceso según necesidad de conocer.
  • • Retención y eliminación conforme al servicio y la ley.
Política de privacidad →
/ 04 Desarrollo y cambios

Seguridad desde el diseño.

Requisitos

Identificar datos, permisos, amenazas y dependencias antes del cambio.

Separación

Evitar usar secretos o datos reales innecesarios en pruebas.

Revisión

Validar cambios relevantes y proteger credenciales, entradas y errores.

Despliegue

Autorizar, documentar y contar con una ruta razonable de reversión.

/ 05 Servicios de terceros

La seguridad también depende de la cadena de suministro.

Kommo, hosting, dominios, mensajería, correo, Intercom y otras integraciones operan bajo infraestructura y políticas de terceros. Cidelo procura seleccionar y configurar proveedores de forma proporcional al riesgo.

Ninguna empresa puede garantizar la disponibilidad o seguridad absoluta de un tercero. Ante un incidente externo, Cidelo colaborará dentro de su acceso, contrato y capacidades.

/ 06 Responsabilidad compartida

La protección necesita participación del cliente.

  • ✓ Designar usuarios autorizados.
  • ✓ Usar contraseñas únicas y MFA.
  • ✓ Revisar permisos y accesos.
  • ✓ Informar bajas o cambios de función.
  • ✓ Proteger dispositivos y navegadores.
  • ✓ No compartir secretos por chat.
  • ✓ Mantener datos de contacto vigentes.
  • ✓ Reportar anomalías de inmediato.
/ 07 Respuesta a incidentes

Contener primero. Comprender después. Mejorar siempre.

01

Recibir

Registrar y confirmar el reporte.

02

Clasificar

Evaluar alcance, impacto y urgencia.

03

Contener

Limitar daño y preservar evidencia.

04

Recuperar

Restaurar y validar la operación.

05

Aprender

Corregir causas y actualizar controles.

Cuando un incidente afecte datos o servicios de un cliente, la comunicación dependerá de la información confirmada, obligaciones legales, alcance contractual y necesidad de no perjudicar la investigación.

Reportar seguridad

¿Detectaste algo sospechoso?

Escribe a hola@cidelo.com con el asunto “Incidente de seguridad”. Indica sistema, fecha, descripción e impacto observado.

Enviar reporte
No envíes
  • × Contraseñas o códigos MFA.
  • × Secretos de API o llaves privadas.
  • × Datos completos de clientes.
  • × Malware ejecutable sin coordinación.
  • × Explotación que degrade servicios.
/ 08 Divulgación responsable

Investigar sin causar daño.

Agradecemos reportes de buena fe. Evita acceder a datos ajenos, mantener persistencia, realizar ingeniería social, extorsionar, publicar antes de una corrección razonable o afectar disponibilidad.

Esta política no crea un programa de recompensas ni autoriza pruebas. Cualquier investigación activa requiere permiso previo y escrito.

/ 09 Alcance y transparencia

Seguridad no significa riesgo cero.

Aplicación

La política aplica a personal, proveedores, sistemas y servicios bajo control de Cidelo. Controles específicos pueden variar según alcance, contrato y responsabilidad de cada plataforma.

Sin afirmación de certificación

El uso de conceptos de NIST, OWASP o ISO/IEC 27001 no significa que Grupo Cidelo esté certificado, auditado o formalmente conforme con esos estándares. Una certificación solo se afirmará con evidencia vigente de un organismo acreditado.

Revisión

La política se revisará ante incidentes, cambios relevantes, nuevos riesgos o al menos de forma periódica. La versión pública puede omitir detalles cuya divulgación incremente el riesgo.