Autenticación única obligatoria para bases de datos de producciónLos almacenes de producción requieren autenticación segura aprobada, como una clave SSH única.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Controles para
Scale Up, Prime y Enterprise
Una ruta orientada a gobierno para evaluaciones más grandes o complejas.
El informe SOC 2 cubre la plataforma Dapta. Las etiquetas de planes no cambian el alcance del informe.
Seguridad de infraestructura
21 controles listadosAcceso restringido a claves de cifradoEl acceso privilegiado a claves de cifrado se limita a usuarios autorizados con necesidad de negocio.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Autenticación única de cuentas obligatoriaLos sistemas y aplicaciones requieren credenciales únicas o claves SSH aprobadas.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Acceso restringido a aplicaciones de producciónEl acceso a aplicaciones de producción está restringido a usuarios autorizados.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Procedimientos de control de acceso establecidosProcedimientos documentados rigen el alta, la modificación y la eliminación de accesos de usuario.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Acceso restringido a bases de datos de producciónEl acceso privilegiado a bases de datos de producción se limita a usuarios autorizados con necesidad de negocio.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Acceso restringido a firewallsEl acceso privilegiado a firewalls se limita a usuarios autorizados con necesidad de negocio.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Acceso restringido al sistema operativo de producciónEl acceso privilegiado al sistema operativo de producción se limita a usuarios autorizados con necesidad de negocio.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Acceso restringido a la red de producciónEl acceso privilegiado a la red de producción se limita a usuarios autorizados con necesidad de negocio.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Acceso revocado al finalizar la relación laboralSe usan listas de terminación para revocar el acceso de exempleados dentro de plazos definidos.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Autenticación única obligatoria para sistemas de redLa autenticación en la red de producción requiere credenciales únicas o claves SSH aprobadas.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
MFA obligatorio para acceso remotoEl acceso remoto a producción se limita a empleados autorizados que usan autenticación multifactor.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Cifrado obligatorio para acceso remotoEl acceso remoto a producción requiere una conexión cifrada aprobada.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Sistema de detección de intrusiones utilizadoSe usa monitoreo de red para detectar oportunamente posibles brechas de seguridad.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Gestión de registros utilizadaLa gestión de registros ayuda a identificar eventos que podrían afectar los objetivos de seguridad.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Rendimiento de infraestructura monitoreadoEl monitoreo de infraestructura y rendimiento genera alertas al alcanzar umbrales predefinidos.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Segmentación de red implementadaSe usa segmentación de red para prevenir acceso no autorizado a datos de clientes.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Firewalls de red revisadosLas reglas de firewall se revisan al menos una vez al año y los cambios requeridos reciben seguimiento.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Firewalls de red utilizadosLos firewalls se configuran para ayudar a prevenir accesos no autorizados.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Estándares de endurecimiento de red y sistemas mantenidosLos estándares documentados de endurecimiento siguen prácticas de la industria y se revisan al menos anualmente.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Infraestructura del servicio mantenidaLa infraestructura del servicio se actualiza mediante mantenimiento rutinario y remediación de vulnerabilidades.Límites de acceso y autenticaciónSalvaguardas de red y plataforma
Seguridad organizacional
13 controles listadosProcedimientos de eliminación de activos utilizadosLos medios electrónicos con información confidencial se purgan o destruyen de forma segura y la destrucción queda documentada.Salvaguardas de personas y activosAplicación de políticas
Inventario de producción mantenidoSe mantiene un inventario formal de activos de los sistemas de producción.Salvaguardas de personas y activosAplicación de políticas
Tecnología antimalware utilizadaLa protección antimalware se implementa, actualiza y registra en los sistemas relevantes.Salvaguardas de personas y activosAplicación de políticas
Verificaciones de antecedentes de empleados realizadasSe realizan verificaciones de antecedentes a los nuevos empleados.Salvaguardas de personas y activosAplicación de políticas
Código de conducta aceptado por contratistasLos acuerdos con contratistas incluyen o hacen referencia al código de conducta de la empresa.Salvaguardas de personas y activosAplicación de políticas
Código de conducta aceptado por empleados y aplicadoLos empleados aceptan el código de conducta al ser contratados y las infracciones están sujetas a medidas disciplinarias.Salvaguardas de personas y activosAplicación de políticas
Acuerdo de confidencialidad aceptado por contratistasLos contratistas firman un acuerdo de confidencialidad al iniciar su vinculación.Salvaguardas de personas y activosAplicación de políticas
Acuerdo de confidencialidad aceptado por empleadosLos empleados firman un acuerdo de confidencialidad durante su incorporación.Salvaguardas de personas y activosAplicación de políticas
Evaluaciones de desempeño realizadasLos responsables realizan evaluaciones de desempeño de sus reportes directos al menos una vez al año.Salvaguardas de personas y activosAplicación de políticas
Política de contraseñas aplicadaLas contraseñas de los sistemas dentro del alcance se configuran según la política de la empresa.Salvaguardas de personas y activosAplicación de políticas
Sistema MDM utilizadoUn sistema de gestión de dispositivos móviles administra centralmente los equipos que soportan el servicio.Salvaguardas de personas y activosAplicación de políticas
Procedimientos para visitantes aplicadosLos visitantes se registran, llevan identificación y son acompañados en áreas seguras.Salvaguardas de personas y activosAplicación de políticas
Capacitación de concientización en seguridad implementadaLos empleados completan capacitación de seguridad después de su contratación y al menos anualmente en adelante.Salvaguardas de personas y activosAplicación de políticas
Seguridad del producto
5 controles listadosCifrado de datos utilizadoLos almacenes que contienen datos sensibles de clientes están cifrados en reposo.Cifrado y pruebas de aseguramientoOperaciones de seguridad del producto
Autoevaluaciones de controles realizadasLos controles se autoevalúan al menos anualmente y las acciones correctivas se siguen conforme a los plazos aplicables.Cifrado y pruebas de aseguramientoOperaciones de seguridad del producto
Pruebas de penetración realizadasLas pruebas de penetración se realizan al menos anualmente y los hallazgos se remedian mediante planes con seguimiento.Cifrado y pruebas de aseguramientoOperaciones de seguridad del producto
Transmisión de datos cifradaProtocolos seguros cifran los datos confidenciales y sensibles transmitidos por redes públicas.Cifrado y pruebas de aseguramientoOperaciones de seguridad del producto
Procedimientos de monitoreo de vulnerabilidades y sistemas establecidosPolíticas formales definen los requisitos de gestión de vulnerabilidades y monitoreo de sistemas.Cifrado y pruebas de aseguramientoOperaciones de seguridad del producto
Procedimientos internos de seguridad
37 controles listadosPlanes de continuidad y recuperación ante desastres establecidosLos planes de continuidad y recuperación incluyen comunicaciones para la indisponibilidad de personal clave.Proceso de gobiernoFrecuencia operativa y evidencia
Planes de continuidad y recuperación ante desastres probadosLos planes documentados de continuidad y recuperación ante desastres se prueban al menos una vez al año.Proceso de gobiernoFrecuencia operativa y evidencia
Seguro de ciberseguridad mantenidoSe mantiene un seguro de ciberseguridad para mitigar el impacto financiero de las interrupciones.Proceso de gobiernoFrecuencia operativa y evidencia
Sistema de gestión de configuración establecidoLos procedimientos de gestión de configuración respaldan el despliegue consistente de sistemas.Proceso de gobiernoFrecuencia operativa y evidencia
Procedimientos de gestión de cambios aplicadosLos cambios de software e infraestructura se autorizan, documentan, prueban, revisan y aprueban antes de producción.Proceso de gobiernoFrecuencia operativa y evidencia
Acceso restringido a despliegues en producciónSolo el personal autorizado puede llevar cambios a producción.Proceso de gobiernoFrecuencia operativa y evidencia
Ciclo de vida de desarrollo establecidoUn ciclo de desarrollo formal rige el desarrollo, adquisición, implementación, cambio y mantenimiento.Proceso de gobiernoFrecuencia operativa y evidencia
SOC 2 — Descripción del sistemaSe prepara una descripción del sistema para la Sección III del informe de auditoría SOC 2.Proceso de gobiernoFrecuencia operativa y evidencia
Política de denuncias establecidaSe mantienen una política formal de denuncias y un canal de reporte anónimo.Proceso de gobiernoFrecuencia operativa y evidencia
Informes de supervisión a la junta realizadosLa alta dirección informa a la junta sobre riesgos de ciberseguridad y privacidad al menos anualmente.Proceso de gobiernoFrecuencia operativa y evidencia
Reglamento de la junta documentadoEl reglamento de la junta documenta sus responsabilidades de supervisión del control interno.Proceso de gobiernoFrecuencia operativa y evidencia
Experiencia de la junta desarrolladaLos miembros de la junta mantienen experiencia relevante y recurren a especialistas de seguridad cuando es necesario.Proceso de gobiernoFrecuencia operativa y evidencia
Reuniones de la junta realizadasLa junta se reúne al menos anualmente, conserva actas e incluye directores independientes.Proceso de gobiernoFrecuencia operativa y evidencia
Procesos de respaldo establecidosLa política de respaldos define requisitos para respaldar y recuperar datos de clientes.Proceso de gobiernoFrecuencia operativa y evidencia
Cambios del sistema comunicados externamenteSe notifica a los clientes sobre cambios críticos del sistema que puedan afectar su procesamiento.Proceso de gobiernoFrecuencia operativa y evidencia
Roles y responsabilidades de dirección definidosLa dirección define responsabilidades para el diseño y la implementación de controles de seguridad.Proceso de gobiernoFrecuencia operativa y evidencia
Estructura organizacional documentadaUn organigrama documenta la estructura y las líneas de reporte.Proceso de gobiernoFrecuencia operativa y evidencia
Roles y responsabilidades especificadosLas responsabilidades sobre controles de seguridad se asignan formalmente mediante documentación de roles.Proceso de gobiernoFrecuencia operativa y evidencia
Sistema de soporte disponibleUn canal externo permite reportar fallas, incidentes, inquietudes y quejas.Proceso de gobiernoFrecuencia operativa y evidencia
Cambios del sistema comunicadosLos cambios del sistema se comunican a los usuarios internos autorizados.Proceso de gobiernoFrecuencia operativa y evidencia
Revisiones de acceso realizadasEl acceso a sistemas dentro del alcance se revisa al menos trimestralmente y los cambios requeridos reciben seguimiento.Proceso de gobiernoFrecuencia operativa y evidencia
Solicitudes de acceso requeridasEl acceso se basa en roles o requiere una solicitud documentada y aprobación de la dirección.Proceso de gobiernoFrecuencia operativa y evidencia
Plan de respuesta a incidentes probadoEl plan de respuesta a incidentes se prueba al menos una vez al año.Proceso de gobiernoFrecuencia operativa y evidencia
Políticas de respuesta a incidentes establecidasLas políticas de respuesta a incidentes de seguridad y privacidad están documentadas y comunicadas.Proceso de gobiernoFrecuencia operativa y evidencia
Procedimientos de gestión de incidentes aplicadosLos incidentes de seguridad y privacidad se registran, siguen, resuelven y comunican conforme a procedimientos documentados.Proceso de gobiernoFrecuencia operativa y evidencia
Procesos de acceso físico establecidosEl acceso físico a centros de datos se concede, modifica y termina mediante procesos autorizados.Proceso de gobiernoFrecuencia operativa y evidencia
Acceso a centros de datos revisadoEl acceso a centros de datos se revisa al menos una vez al año.Proceso de gobiernoFrecuencia operativa y evidencia
Compromisos de la empresa comunicados externamenteLos compromisos de seguridad se comunican mediante acuerdos con clientes o términos de servicio.Proceso de gobiernoFrecuencia operativa y evidencia
Recursos externos de soporte disponiblesLos clientes reciben orientación y recursos de soporte técnico para operar el sistema.Proceso de gobiernoFrecuencia operativa y evidencia
Descripción del servicio comunicadaSe proporcionan descripciones de productos y servicios a usuarios internos y externos.Proceso de gobiernoFrecuencia operativa y evidencia
Objetivos de evaluación de riesgos especificadosSe definen objetivos para poder identificar y evaluar los riesgos relacionados.Proceso de gobiernoFrecuencia operativa y evidencia
Evaluaciones de riesgos realizadasLas evaluaciones de riesgos se realizan al menos anualmente y consideran amenazas, cambios y potencial de fraude.Proceso de gobiernoFrecuencia operativa y evidencia
Programa de gestión de riesgos establecidoUn programa documentado guía la identificación de amenazas, la valoración de riesgos y las estrategias de mitigación.Proceso de gobiernoFrecuencia operativa y evidencia
Acuerdos con terceros establecidosLos acuerdos escritos con proveedores incluyen compromisos aplicables de confidencialidad y privacidad.Proceso de gobiernoFrecuencia operativa y evidencia
Programa de gestión de proveedores establecidoEl programa de proveedores mantiene un inventario crítico, requisitos de seguridad y revisiones anuales.Proceso de gobiernoFrecuencia operativa y evidencia
Vulnerabilidades escaneadas y remediadasLos sistemas expuestos reciben escaneos trimestrales y los hallazgos prioritarios se siguen hasta su remediación.Proceso de gobiernoFrecuencia operativa y evidencia
Políticas de seguridad establecidas y revisadasLas políticas y procedimientos de seguridad de la información se documentan y revisan al menos anualmente.Proceso de gobiernoFrecuencia operativa y evidencia
Datos y privacidad
3 controles listadosProcedimientos de retención de datos establecidosProcedimientos formales guían la retención y eliminación seguras de datos de la empresa y sus clientes.Retención y eliminaciónClasificación y manejo de datos
Datos del cliente eliminados al finalizar el servicioLos datos confidenciales del cliente se eliminan del entorno de la aplicación al finalizar el servicio.Retención y eliminaciónClasificación y manejo de datos
Política de clasificación de datos establecidaUna política de clasificación respalda la protección adecuada y el acceso restringido a datos confidenciales.Retención y eliminaciónClasificación y manejo de datos
