Política 03 · Seguridad
Política de seguridad de la información y ciberseguridad
Cómo protegemos la confidencialidad, integridad, disponibilidad y trazabilidad de la información propia y de los clientes.
- Versión
- 1.0
- Vigencia
- 27 de agosto de 2026
- Responsable
- Responsable de Seguridad
- Próxima revisión
- Anual o ante cambios materiales
1. Objetivo y alcance
BiomedOS protege la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información propia y de los clientes. La política aplica a personas, procesos, código, infraestructura, dispositivos, terceros, respaldos, integraciones y datos en todo su ciclo de vida.
2. Gobierno y riesgo
La Dirección define responsabilidades y tolerancia al riesgo. Seguridad mantiene el registro de riesgos, excepciones y plan de tratamiento. Los riesgos se revisan ante nuevos proveedores, integraciones, cambios de arquitectura, datos sensibles, incidentes o expansión a otros mercados. Las excepciones deben indicar propietario, justificación, control compensatorio y vencimiento.
3. Clasificación y manejo
La información se clasifica como Pública, Interna, Confidencial o Restringida. Credenciales, secretos, Datos del Cliente, datos personales sensibles, respaldos y registros de seguridad son Restringidos. Se aplican reglas de acceso, transmisión, almacenamiento, copia y eliminación según clasificación.
4. Identidad y acceso
- Cuentas individuales y prohibición de compartirlas.
- Acceso de mínimo privilegio y por rol/tenant.
- MFA para cuentas administrativas, personal y acceso privilegiado cuando esté técnicamente implementado.
- Altas, cambios y bajas oportunas, con revocación al terminar la relación.
- Revisiones periódicas de privilegios y cuentas inactivas.
- Acceso de soporte con ticket, finalidad, tiempo limitado y registro.
- Credenciales de servicio separadas, rotables y custodiadas.
- Acceso de emergencia excepcional, registrado y revisado.
5. Protección técnica y de datos
BiomedOS utiliza TLS vigente para datos en tránsito; protege secretos fuera del código; separa entornos; aplica aislamiento lógico entre instituciones; mantiene respaldos y registros. El cifrado en reposo, protección de endpoints, segmentación y otras medidas solo se declararán públicamente después de verificar su alcance real. Las llaves y secretos se rotan ante exposición o riesgo.
No se descargan Datos del Cliente en dispositivos personales ni se usan en desarrollo o pruebas por defecto. Cuando una excepción autorizada sea indispensable, se minimiza, controla, registra y elimina.
6. Desarrollo y operación segura
Los cambios pasan por requisitos, revisión, pruebas, aprobación y posibilidad de reversión proporcional. Se analizan dependencias y vulnerabilidades; se priorizan fallas explotadas y de alta severidad; se documentan excepciones. Producción se monitorea para detectar errores, indisponibilidad y eventos anómalos. Los cambios de emergencia se revisan posteriormente.
7. Registros y monitoreo
Las acciones sensibles deben registrar usuario o identidad de servicio, fecha/hora, tenant, acción, resultado y contexto suficiente. Los registros se protegen contra alteración y acceso indebido y se conservan según riesgo, investigación y contrato. Se evita registrar contraseñas, tokens completos o contenido sensible innecesario.
8. Respaldos y continuidad
Los respaldos abarcan los componentes definidos como recuperables, se protegen, se retienen según un ciclo documentado y se someten a pruebas de restauración. La continuidad, RTO, RPO y comunicación se rigen por la Política 09 y el contrato. Tener un respaldo sin probar no se considera evidencia suficiente de recuperación.
9. Personas y terceros
El personal firma confidencialidad, recibe formación y reporta inmediatamente phishing, pérdida, acceso indebido o comportamiento anómalo. Los terceros críticos se evalúan y contratan con obligaciones equivalentes. El cliente es responsable de sus usuarios, permisos, equipos y configuraciones dentro de su control.
10. Incidentes y vulnerabilidades
Todo evento se reporta a soporte@biomedos.co, indicando en el asunto “Incidente de seguridad”. BiomedOS contiene, investiga, recupera, preserva evidencia y comunica conforme a la Política 08. Investigadores de buena fe pueden usar el canal de divulgación coordinada publicado.
11. Verificación y transparencia
BiomedOS revisa controles, restauraciones, accesos, vulnerabilidades y acciones. No afirma estar certificado en ISO 27001, SOC 2, HIPAA u otro marco sin evidencia vigente, alcance y autorización. ISO/IEC 27001:2022 y NIST CSF 2.0 son referentes de gestión.