Directorio de controles

Este registro refleja todos los controles publicados actualmente en el Trust Center de Dapta en Vanta. Cada elemento permanece en borrador hasta que un revisor de Dapta lo verifique.

Registro público de controles
79
Estado del contenido
Borrador

Comienza con la forma en que usas Dapta.

Elige una ruta de lectura para tu evaluación. Estos filtros cambian los controles que destacamos; no cambian el alcance del SOC 2.

Seguridad de infraestructura

21 controles listados
Autenticación única obligatoria para bases de datos de producciónLos almacenes de producción requieren autenticación segura aprobada, como una clave SSH única.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Acceso restringido a claves de cifradoEl acceso privilegiado a claves de cifrado se limita a usuarios autorizados con necesidad de negocio.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Autenticación única de cuentas obligatoriaLos sistemas y aplicaciones requieren credenciales únicas o claves SSH aprobadas.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Acceso restringido a aplicaciones de producciónEl acceso a aplicaciones de producción está restringido a usuarios autorizados.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Procedimientos de control de acceso establecidosProcedimientos documentados rigen el alta, la modificación y la eliminación de accesos de usuario.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Acceso restringido a bases de datos de producciónEl acceso privilegiado a bases de datos de producción se limita a usuarios autorizados con necesidad de negocio.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Acceso restringido a firewallsEl acceso privilegiado a firewalls se limita a usuarios autorizados con necesidad de negocio.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Acceso restringido al sistema operativo de producciónEl acceso privilegiado al sistema operativo de producción se limita a usuarios autorizados con necesidad de negocio.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Acceso restringido a la red de producciónEl acceso privilegiado a la red de producción se limita a usuarios autorizados con necesidad de negocio.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Acceso revocado al finalizar la relación laboralSe usan listas de terminación para revocar el acceso de exempleados dentro de plazos definidos.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Autenticación única obligatoria para sistemas de redLa autenticación en la red de producción requiere credenciales únicas o claves SSH aprobadas.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
MFA obligatorio para acceso remotoEl acceso remoto a producción se limita a empleados autorizados que usan autenticación multifactor.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Cifrado obligatorio para acceso remotoEl acceso remoto a producción requiere una conexión cifrada aprobada.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Sistema de detección de intrusiones utilizadoSe usa monitoreo de red para detectar oportunamente posibles brechas de seguridad.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Gestión de registros utilizadaLa gestión de registros ayuda a identificar eventos que podrían afectar los objetivos de seguridad.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Rendimiento de infraestructura monitoreadoEl monitoreo de infraestructura y rendimiento genera alertas al alcanzar umbrales predefinidos.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Segmentación de red implementadaSe usa segmentación de red para prevenir acceso no autorizado a datos de clientes.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Firewalls de red revisadosLas reglas de firewall se revisan al menos una vez al año y los cambios requeridos reciben seguimiento.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Firewalls de red utilizadosLos firewalls se configuran para ayudar a prevenir accesos no autorizados.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Estándares de endurecimiento de red y sistemas mantenidosLos estándares documentados de endurecimiento siguen prácticas de la industria y se revisan al menos anualmente.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Infraestructura del servicio mantenidaLa infraestructura del servicio se actualiza mediante mantenimiento rutinario y remediación de vulnerabilidades.Límites de acceso y autenticaciónSalvaguardas de red y plataforma

Seguridad organizacional

13 controles listados
Procedimientos de eliminación de activos utilizadosLos medios electrónicos con información confidencial se purgan o destruyen de forma segura y la destrucción queda documentada.Salvaguardas de personas y activosAplicación de políticas
Inventario de producción mantenidoSe mantiene un inventario formal de activos de los sistemas de producción.Salvaguardas de personas y activosAplicación de políticas
Tecnología antimalware utilizadaLa protección antimalware se implementa, actualiza y registra en los sistemas relevantes.Salvaguardas de personas y activosAplicación de políticas
Verificaciones de antecedentes de empleados realizadasSe realizan verificaciones de antecedentes a los nuevos empleados.Salvaguardas de personas y activosAplicación de políticas
Código de conducta aceptado por contratistasLos acuerdos con contratistas incluyen o hacen referencia al código de conducta de la empresa.Salvaguardas de personas y activosAplicación de políticas
Código de conducta aceptado por empleados y aplicadoLos empleados aceptan el código de conducta al ser contratados y las infracciones están sujetas a medidas disciplinarias.Salvaguardas de personas y activosAplicación de políticas
Acuerdo de confidencialidad aceptado por contratistasLos contratistas firman un acuerdo de confidencialidad al iniciar su vinculación.Salvaguardas de personas y activosAplicación de políticas
Acuerdo de confidencialidad aceptado por empleadosLos empleados firman un acuerdo de confidencialidad durante su incorporación.Salvaguardas de personas y activosAplicación de políticas
Evaluaciones de desempeño realizadasLos responsables realizan evaluaciones de desempeño de sus reportes directos al menos una vez al año.Salvaguardas de personas y activosAplicación de políticas
Política de contraseñas aplicadaLas contraseñas de los sistemas dentro del alcance se configuran según la política de la empresa.Salvaguardas de personas y activosAplicación de políticas
Sistema MDM utilizadoUn sistema de gestión de dispositivos móviles administra centralmente los equipos que soportan el servicio.Salvaguardas de personas y activosAplicación de políticas
Procedimientos para visitantes aplicadosLos visitantes se registran, llevan identificación y son acompañados en áreas seguras.Salvaguardas de personas y activosAplicación de políticas
Capacitación de concientización en seguridad implementadaLos empleados completan capacitación de seguridad después de su contratación y al menos anualmente en adelante.Salvaguardas de personas y activosAplicación de políticas

Seguridad del producto

5 controles listados
Cifrado de datos utilizadoLos almacenes que contienen datos sensibles de clientes están cifrados en reposo.Cifrado y pruebas de aseguramientoOperaciones de seguridad del producto
Autoevaluaciones de controles realizadasLos controles se autoevalúan al menos anualmente y las acciones correctivas se siguen conforme a los plazos aplicables.Cifrado y pruebas de aseguramientoOperaciones de seguridad del producto
Pruebas de penetración realizadasLas pruebas de penetración se realizan al menos anualmente y los hallazgos se remedian mediante planes con seguimiento.Cifrado y pruebas de aseguramientoOperaciones de seguridad del producto
Transmisión de datos cifradaProtocolos seguros cifran los datos confidenciales y sensibles transmitidos por redes públicas.Cifrado y pruebas de aseguramientoOperaciones de seguridad del producto
Procedimientos de monitoreo de vulnerabilidades y sistemas establecidosPolíticas formales definen los requisitos de gestión de vulnerabilidades y monitoreo de sistemas.Cifrado y pruebas de aseguramientoOperaciones de seguridad del producto

Procedimientos internos de seguridad

37 controles listados
Planes de continuidad y recuperación ante desastres establecidosLos planes de continuidad y recuperación incluyen comunicaciones para la indisponibilidad de personal clave.Proceso de gobiernoFrecuencia operativa y evidencia
Planes de continuidad y recuperación ante desastres probadosLos planes documentados de continuidad y recuperación ante desastres se prueban al menos una vez al año.Proceso de gobiernoFrecuencia operativa y evidencia
Seguro de ciberseguridad mantenidoSe mantiene un seguro de ciberseguridad para mitigar el impacto financiero de las interrupciones.Proceso de gobiernoFrecuencia operativa y evidencia
Sistema de gestión de configuración establecidoLos procedimientos de gestión de configuración respaldan el despliegue consistente de sistemas.Proceso de gobiernoFrecuencia operativa y evidencia
Procedimientos de gestión de cambios aplicadosLos cambios de software e infraestructura se autorizan, documentan, prueban, revisan y aprueban antes de producción.Proceso de gobiernoFrecuencia operativa y evidencia
Acceso restringido a despliegues en producciónSolo el personal autorizado puede llevar cambios a producción.Proceso de gobiernoFrecuencia operativa y evidencia
Ciclo de vida de desarrollo establecidoUn ciclo de desarrollo formal rige el desarrollo, adquisición, implementación, cambio y mantenimiento.Proceso de gobiernoFrecuencia operativa y evidencia
SOC 2 — Descripción del sistemaSe prepara una descripción del sistema para la Sección III del informe de auditoría SOC 2.Proceso de gobiernoFrecuencia operativa y evidencia
Política de denuncias establecidaSe mantienen una política formal de denuncias y un canal de reporte anónimo.Proceso de gobiernoFrecuencia operativa y evidencia
Informes de supervisión a la junta realizadosLa alta dirección informa a la junta sobre riesgos de ciberseguridad y privacidad al menos anualmente.Proceso de gobiernoFrecuencia operativa y evidencia
Reglamento de la junta documentadoEl reglamento de la junta documenta sus responsabilidades de supervisión del control interno.Proceso de gobiernoFrecuencia operativa y evidencia
Experiencia de la junta desarrolladaLos miembros de la junta mantienen experiencia relevante y recurren a especialistas de seguridad cuando es necesario.Proceso de gobiernoFrecuencia operativa y evidencia
Reuniones de la junta realizadasLa junta se reúne al menos anualmente, conserva actas e incluye directores independientes.Proceso de gobiernoFrecuencia operativa y evidencia
Procesos de respaldo establecidosLa política de respaldos define requisitos para respaldar y recuperar datos de clientes.Proceso de gobiernoFrecuencia operativa y evidencia
Cambios del sistema comunicados externamenteSe notifica a los clientes sobre cambios críticos del sistema que puedan afectar su procesamiento.Proceso de gobiernoFrecuencia operativa y evidencia
Roles y responsabilidades de dirección definidosLa dirección define responsabilidades para el diseño y la implementación de controles de seguridad.Proceso de gobiernoFrecuencia operativa y evidencia
Estructura organizacional documentadaUn organigrama documenta la estructura y las líneas de reporte.Proceso de gobiernoFrecuencia operativa y evidencia
Roles y responsabilidades especificadosLas responsabilidades sobre controles de seguridad se asignan formalmente mediante documentación de roles.Proceso de gobiernoFrecuencia operativa y evidencia
Sistema de soporte disponibleUn canal externo permite reportar fallas, incidentes, inquietudes y quejas.Proceso de gobiernoFrecuencia operativa y evidencia
Cambios del sistema comunicadosLos cambios del sistema se comunican a los usuarios internos autorizados.Proceso de gobiernoFrecuencia operativa y evidencia
Revisiones de acceso realizadasEl acceso a sistemas dentro del alcance se revisa al menos trimestralmente y los cambios requeridos reciben seguimiento.Proceso de gobiernoFrecuencia operativa y evidencia
Solicitudes de acceso requeridasEl acceso se basa en roles o requiere una solicitud documentada y aprobación de la dirección.Proceso de gobiernoFrecuencia operativa y evidencia
Plan de respuesta a incidentes probadoEl plan de respuesta a incidentes se prueba al menos una vez al año.Proceso de gobiernoFrecuencia operativa y evidencia
Políticas de respuesta a incidentes establecidasLas políticas de respuesta a incidentes de seguridad y privacidad están documentadas y comunicadas.Proceso de gobiernoFrecuencia operativa y evidencia
Procedimientos de gestión de incidentes aplicadosLos incidentes de seguridad y privacidad se registran, siguen, resuelven y comunican conforme a procedimientos documentados.Proceso de gobiernoFrecuencia operativa y evidencia
Procesos de acceso físico establecidosEl acceso físico a centros de datos se concede, modifica y termina mediante procesos autorizados.Proceso de gobiernoFrecuencia operativa y evidencia
Acceso a centros de datos revisadoEl acceso a centros de datos se revisa al menos una vez al año.Proceso de gobiernoFrecuencia operativa y evidencia
Compromisos de la empresa comunicados externamenteLos compromisos de seguridad se comunican mediante acuerdos con clientes o términos de servicio.Proceso de gobiernoFrecuencia operativa y evidencia
Recursos externos de soporte disponiblesLos clientes reciben orientación y recursos de soporte técnico para operar el sistema.Proceso de gobiernoFrecuencia operativa y evidencia
Descripción del servicio comunicadaSe proporcionan descripciones de productos y servicios a usuarios internos y externos.Proceso de gobiernoFrecuencia operativa y evidencia
Objetivos de evaluación de riesgos especificadosSe definen objetivos para poder identificar y evaluar los riesgos relacionados.Proceso de gobiernoFrecuencia operativa y evidencia
Evaluaciones de riesgos realizadasLas evaluaciones de riesgos se realizan al menos anualmente y consideran amenazas, cambios y potencial de fraude.Proceso de gobiernoFrecuencia operativa y evidencia
Programa de gestión de riesgos establecidoUn programa documentado guía la identificación de amenazas, la valoración de riesgos y las estrategias de mitigación.Proceso de gobiernoFrecuencia operativa y evidencia
Acuerdos con terceros establecidosLos acuerdos escritos con proveedores incluyen compromisos aplicables de confidencialidad y privacidad.Proceso de gobiernoFrecuencia operativa y evidencia
Programa de gestión de proveedores establecidoEl programa de proveedores mantiene un inventario crítico, requisitos de seguridad y revisiones anuales.Proceso de gobiernoFrecuencia operativa y evidencia
Vulnerabilidades escaneadas y remediadasLos sistemas expuestos reciben escaneos trimestrales y los hallazgos prioritarios se siguen hasta su remediación.Proceso de gobiernoFrecuencia operativa y evidencia
Políticas de seguridad establecidas y revisadasLas políticas y procedimientos de seguridad de la información se documentan y revisan al menos anualmente.Proceso de gobiernoFrecuencia operativa y evidencia

Datos y privacidad

3 controles listados
Procedimientos de retención de datos establecidosProcedimientos formales guían la retención y eliminación seguras de datos de la empresa y sus clientes.Retención y eliminaciónClasificación y manejo de datos
Datos del cliente eliminados al finalizar el servicioLos datos confidenciales del cliente se eliminan del entorno de la aplicación al finalizar el servicio.Retención y eliminaciónClasificación y manejo de datos
Política de clasificación de datos establecidaUna política de clasificación respalda la protección adecuada y el acceso restringido a datos confidenciales.Retención y eliminaciónClasificación y manejo de datos