Trust Center

Medidas de seguridad

Medidas técnicas y organizativas

01

Inventario actualizado de soportes y los dispositivos para su almacenamiento

Implementada

No aplica de forma significativa. La información se almacena principalmente en infraestructuras cloud y servicios de alojamiento profesionales, sin uso relevante de soportes físicos para el tratamiento de datos.

02

Criterios de archivo y etiquetado de soportes

Implementada

La información se almacena en servicios cloud y repositorios estructurados, aplicándose criterios de organización, clasificación y control de acceso que permiten su correcta gestión y localización.

03

Cifrado de soportes, borrado seguro de soportes, etc.

Implementada

La información se almacena principalmente en servicios cloud que incorporan mecanismos de cifrado y protección de datos. La eliminación de información se realiza mediante procedimientos de borrado seguro y controlado cuando resulta aplicable.

04

Cifrado de comunicaciones

Implementada

Las comunicaciones entre usuarios, sistemas y servicios se realizan mediante protocolos cifrados HTTPS/TLS, complementados con medidas de protección perimetral y control de accesos.

05

Administradores y usuarios, segregación de funciones a sistema operativo y aplicaciones

Implementada

La organización dispone de mecanismos de segregación de funciones y control de accesos basados en roles y permisos, limitando el acceso a sistemas, aplicaciones y datos conforme al principio de mínimo privilegio.

06

Políticas de contraseñas

Implementada

La organización aplica políticas de contraseñas que incluyen requisitos de longitud y complejidad, validación de caracteres, indicadores de robustez, registro de intentos de acceso e intentos fallidos, así como controles destinados a reforzar la seguridad de la autenticación.

07

Control de accesos físicos al CPD

Implementada

Los centros de datos utilizados disponen de medidas de protección física y ambiental, incluyendo vigilancia, control de accesos, protección frente a incidencias eléctricas y mecanismos destinados a garantizar la disponibilidad y seguridad de los sistemas.

08

Medidas de protección física en CPD

Implementada

Los centros de datos utilizados disponen de medidas de protección física y ambiental, incluyendo vigilancia permanente, sistemas de detección y protección frente a incendios, control climático, alimentación eléctrica redundante y otras medidas destinadas a garantizar la seguridad y disponibilidad de los sistemas.

09

Registros de accesos a aplicaciones y bases de datos

Implementada

La organización dispone de mecanismos de registro y trazabilidad de accesos a aplicaciones y sistemas, incluyendo eventos de autenticación, intentos fallidos, actividad de usuarios y registros técnicos necesarios para la supervisión y análisis de incidencias de seguridad.

10

Procedimiento identificación y autenticación de usuarios

Implementada

La identificación de usuarios se realiza mediante credenciales únicas y mecanismos de autenticación controlados. El acceso a la información se encuentra sujeto a validación de identidad, políticas de contraseñas y controles de autorización basados en roles y permisos.

11

Autenticación multifactor

Implementada

Habilmind dispone de un mecanismo de autenticación multifactor (MFA) que añade una verificación adicional al inicio de sesión. Los usuarios pueden configurar una aplicación autenticadora compatible con el estándar TOTP para generar códigos temporales de seis dígitos. La activación del MFA puede ser voluntaria para el usuario o establecerse como obligatoria según la configuración aplicable a su cuenta, centro o entorno. Cuando esta protección sea obligatoria, el usuario no podrá desactivarla desde su cuenta. El proceso de verificación permite utilizar códigos de recuperación cuando el usuario no pueda acceder a su aplicación autenticadora. Asimismo, el usuario puede marcar un navegador como confiable durante un periodo de 10 días. Esta opción no debe activarse en equipos públicos o compartidos. La configuración del MFA está disponible desde el apartado “Mi cuenta” → “Autenticación multifactor” de la plataforma.

12

Identificación, difusión y documentación de las funciones y obligaciones del personal con acceso a los datos

Implementada

La organización identifica las funciones y responsabilidades asociadas al acceso a la información mediante la asignación de roles y permisos. Asimismo, mantiene documentación interna y obligaciones de confidencialidad aplicables al personal autorizado.

13

Copia de seguridad

Implementada

Se realizan copias de seguridad automáticas diarias de la información y los sistemas críticos para la prestación del servicio, garantizando la capacidad de recuperación ante incidencias.

14

Pruebas de restauración de copias planeadas

Implementada

Se realizan verificaciones y pruebas de restauración de copias de seguridad cuando resulta necesario, con el fin de garantizar la recuperabilidad de la información y la continuidad del servicio.

15

Eliminación de ficheros temporales

Implementada

La organización aplica medidas para la eliminación automática de ficheros temporales mediante los mecanismos proporcionados por los sistemas operativos y las plataformas utilizadas, evitando la conservación innecesaria de información.

16

Resiliencia: redundancia y recuperación

Implementada

La organización aplica medidas de resiliencia mediante copias de seguridad diarias, infraestructuras redundantes proporcionadas por proveedores especializados y procedimientos de recuperación que permiten restablecer los servicios y la información en caso de incidencia.

17

Procedimiento de continuidad de negocio

Implementada

La organización dispone de medidas orientadas a la continuidad de negocio, incluyendo procedimientos de recuperación de los servicios, copias de seguridad periódicas y mecanismos que permiten la reconstrucción y restablecimiento de la plataforma en caso de incidencia grave.

18

Gestión de incidencias (registro y notificación de brechas de seguridad)

Implementada

La organización dispone de un procedimiento interno para la gestión de incidencias y brechas de seguridad, incluyendo su registro, evaluación, seguimiento y notificación. Asimismo, cuenta con un formulario específico para la comunicación de incidencias y un mecanismo de escalado cuando pueden afectar a datos personales.

19

Gestión de vulnerabilidades de sistemas y aplicaciones

Implementada

La organización aplica procedimientos de gestión de vulnerabilidades que incluyen la actualización periódica de sistemas y aplicaciones, la supervisión de incidencias de seguridad, la aplicación de correcciones y la adopción de medidas preventivas destinadas a reducir la exposición a riesgos de seguridad.

20

Seguridad en entornos de desarrollo y test

Implementada

La organización dispone de entornos diferenciados de desarrollo, pruebas y producción. Los desarrollos se realizan en entornos separados de los sistemas productivos y los accesos se encuentran controlados mediante roles y permisos. Cuando resulta necesario utilizar datos reales en entornos de prueba, su acceso se limita al personal autorizado.

21

Seudonimización / anonimización de datos personales

Implementada

La organización utiliza mecanismos de seudonimización y anonimización de datos cuando la finalidad del tratamiento lo permite, especialmente para actividades de análisis, investigación y explotación estadística de la información.