Política 08 · Seguridad

Política de gestión de incidentes y divulgación de vulnerabilidades

Canal de reporte, clasificación, contención, comunicación al cliente y divulgación coordinada de vulnerabilidades.

Versión
1.0
Vigencia
27 de agosto de 2026
Responsable
Responsable de Seguridad
Próxima revisión
Anual o ante cambios materiales

1. Objetivo

BiomedOS prepara y coordina la detección, registro, análisis, contención, erradicación, recuperación, comunicación y aprendizaje frente a eventos que afecten información, datos personales, servicio o seguridad del paciente.

2. Definiciones

  • Evento: hecho observable que puede afectar seguridad u operación.
  • Incidente: evento confirmado o conjunto de eventos que compromete o amenaza confidencialidad, integridad, disponibilidad, autenticidad o trazabilidad.
  • Brecha de datos: acceso, pérdida, alteración, destrucción o divulgación no autorizada de datos personales.
  • Vulnerabilidad: debilidad susceptible de explotación.
  • Incidente crítico: aquel con afectación material, datos sensibles, múltiples clientes, explotación activa, pérdida extensa o impacto potencial sobre seguridad de pacientes.

3. Reporte

Usuarios y terceros deben reportar inmediatamente a soporte@biomedos.co con el asunto “Incidente de seguridad”. El reporte incluirá, si es posible, fecha, descripción, sistema, organización afectada, evidencia y contacto. No se deben enviar contraseñas, tokens o datos sensibles innecesarios.

4. Gestión

Cada incidente recibe identificador, severidad, responsable y línea de tiempo. El equipo:

  1. 1Confirma y clasifica impacto.
  2. 2Contiene sin destruir evidencia.
  3. 3Preserva registros y cadena de custodia cuando aplique.
  4. 4Erradica causa y credenciales comprometidas.
  5. 5Restaura de forma controlada.
  6. 6Valida integridad y monitorea recurrencia.
  7. 7Comunica a interesados.
  8. 8Documenta causa, decisiones, acciones y lecciones.

Existen playbooks internos para cuenta comprometida, malware/ransomware, exfiltración, indisponibilidad, pérdida de respaldo, error de configuración, vulnerabilidad crítica y riesgo de tercero.

5. Comunicación al cliente

Cuando un incidente afecte o pueda afectar materialmente Datos del Cliente, BiomedOS informa sin dilación indebida, tan pronto tenga hechos verificados; los plazos máximos se pactan por contrato y no se publican compromisos que no puedan cumplirse. La notificación inicial puede ser incompleta y contiene hechos conocidos, momento, sistemas y datos potenciales, medidas, recomendaciones, contacto y próxima actualización.

BiomedOS no retrasa injustificadamente el primer aviso para esperar el análisis final. Posteriormente entrega alcance confirmado, causa, impacto, cronología, contención, recuperación y acciones correctivas. Las comunicaciones evitan especulación y no atribuyen responsables sin evidencia.

6. Datos personales y autoridades

El cliente Responsable decide la notificación a titulares y autoridad, salvo deber directo de BiomedOS. BiomedOS aporta información y asistencia. Bajo GDPR, cuando aplique, el Encargado avisa sin demora y el Responsable evalúa la notificación a la autoridad dentro de 72 horas. Bajo HIPAA se cumple el BAA y las reglas aplicables. Para Colombia se documenta y reporta conforme a las instrucciones y requerimientos vigentes de la SIC y otras autoridades competentes.

7. Divulgación coordinada de vulnerabilidades

Investigadores pueden reportar a soporte@biomedos.co con el asunto “Divulgación de vulnerabilidad”. Deben actuar de buena fe, limitar pruebas a sus cuentas o datos autorizados, evitar indisponibilidad, ingeniería social, extorsión, persistencia y acceso a datos ajenos, y conceder tiempo razonable para corregir.

BiomedOS acusa recibo, clasifica, mantiene comunicación y coordina divulgación. No inicia acciones adversas contra investigación de buena fe que respete esta política. Esto no autoriza pruebas destructivas ni acceso ilícito.

8. Seguimiento

Los incidentes relevantes generan revisión posterior, causa raíz, acciones, responsables, fechas y verificación de eficacia. La Dirección revisa tendencias y riesgos al menos trimestralmente. Las pruebas de respuesta se realizan con frecuencia proporcional y al menos anual.

Volver al centro de políticas