Política 03 · Seguridad

Política de seguridad de la información y ciberseguridad

Cómo protegemos la confidencialidad, integridad, disponibilidad y trazabilidad de la información propia y de los clientes.

Versión
1.0
Vigencia
27 de agosto de 2026
Responsable
Responsable de Seguridad
Próxima revisión
Anual o ante cambios materiales

1. Objetivo y alcance

BiomedOS protege la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información propia y de los clientes. La política aplica a personas, procesos, código, infraestructura, dispositivos, terceros, respaldos, integraciones y datos en todo su ciclo de vida.

2. Gobierno y riesgo

La Dirección define responsabilidades y tolerancia al riesgo. Seguridad mantiene el registro de riesgos, excepciones y plan de tratamiento. Los riesgos se revisan ante nuevos proveedores, integraciones, cambios de arquitectura, datos sensibles, incidentes o expansión a otros mercados. Las excepciones deben indicar propietario, justificación, control compensatorio y vencimiento.

3. Clasificación y manejo

La información se clasifica como Pública, Interna, Confidencial o Restringida. Credenciales, secretos, Datos del Cliente, datos personales sensibles, respaldos y registros de seguridad son Restringidos. Se aplican reglas de acceso, transmisión, almacenamiento, copia y eliminación según clasificación.

4. Identidad y acceso

  • Cuentas individuales y prohibición de compartirlas.
  • Acceso de mínimo privilegio y por rol/tenant.
  • MFA para cuentas administrativas, personal y acceso privilegiado cuando esté técnicamente implementado.
  • Altas, cambios y bajas oportunas, con revocación al terminar la relación.
  • Revisiones periódicas de privilegios y cuentas inactivas.
  • Acceso de soporte con ticket, finalidad, tiempo limitado y registro.
  • Credenciales de servicio separadas, rotables y custodiadas.
  • Acceso de emergencia excepcional, registrado y revisado.

5. Protección técnica y de datos

BiomedOS utiliza TLS vigente para datos en tránsito; protege secretos fuera del código; separa entornos; aplica aislamiento lógico entre instituciones; mantiene respaldos y registros. El cifrado en reposo, protección de endpoints, segmentación y otras medidas solo se declararán públicamente después de verificar su alcance real. Las llaves y secretos se rotan ante exposición o riesgo.

No se descargan Datos del Cliente en dispositivos personales ni se usan en desarrollo o pruebas por defecto. Cuando una excepción autorizada sea indispensable, se minimiza, controla, registra y elimina.

6. Desarrollo y operación segura

Los cambios pasan por requisitos, revisión, pruebas, aprobación y posibilidad de reversión proporcional. Se analizan dependencias y vulnerabilidades; se priorizan fallas explotadas y de alta severidad; se documentan excepciones. Producción se monitorea para detectar errores, indisponibilidad y eventos anómalos. Los cambios de emergencia se revisan posteriormente.

7. Registros y monitoreo

Las acciones sensibles deben registrar usuario o identidad de servicio, fecha/hora, tenant, acción, resultado y contexto suficiente. Los registros se protegen contra alteración y acceso indebido y se conservan según riesgo, investigación y contrato. Se evita registrar contraseñas, tokens completos o contenido sensible innecesario.

8. Respaldos y continuidad

Los respaldos abarcan los componentes definidos como recuperables, se protegen, se retienen según un ciclo documentado y se someten a pruebas de restauración. La continuidad, RTO, RPO y comunicación se rigen por la Política 09 y el contrato. Tener un respaldo sin probar no se considera evidencia suficiente de recuperación.

9. Personas y terceros

El personal firma confidencialidad, recibe formación y reporta inmediatamente phishing, pérdida, acceso indebido o comportamiento anómalo. Los terceros críticos se evalúan y contratan con obligaciones equivalentes. El cliente es responsable de sus usuarios, permisos, equipos y configuraciones dentro de su control.

10. Incidentes y vulnerabilidades

Todo evento se reporta a soporte@biomedos.co, indicando en el asunto “Incidente de seguridad”. BiomedOS contiene, investiga, recupera, preserva evidencia y comunica conforme a la Política 08. Investigadores de buena fe pueden usar el canal de divulgación coordinada publicado.

11. Verificación y transparencia

BiomedOS revisa controles, restauraciones, accesos, vulnerabilidades y acciones. No afirma estar certificado en ISO 27001, SOC 2, HIPAA u otro marco sin evidencia vigente, alcance y autorización. ISO/IEC 27001:2022 y NIST CSF 2.0 son referentes de gestión.

Volver al centro de políticas