Cómo tratamos sus sistemas y sus datos
Para el director de sistemas de información o el responsable de seguridad de la información que debe autorizar que una firma externa intervenga en un entorno de producción. A qué nos comprometemos en la arquitectura, qué nos preguntan en la primera conversación y qué no afirmamos.
A qué nos comprometemos
Son compromisos de arquitectura y de práctica: describen cómo se organiza el trabajo, y los que afectan a sus datos constan en el contrato del encargo. Cada uno se puede contrastar con lo que hacemos una vez estamos en su entorno.
Su nube, de forma predeterminada
El alojamiento gestionado se ejecuta de forma predeterminada dentro de su propio entorno en la nube, no del nuestro. El entorno, los datos, los registros y la pista de auditoría permanecen bajo su cuenta y sus contratos, y nosotros operamos el sistema dentro de él.
Los datos mínimos necesarios
Las evaluaciones y el trabajo de diseño se apoyan en la documentación de los sistemas y en los metadatos, no en los datos de los expedientes. Cuando un desarrollo necesita realmente expedientes de producción, trabajamos en su entorno y bajo sus controles de acceso, en lugar de llevarnos una copia.
Su sistema de identidad, sus reglas de acceso
Los accesos del personal pasan por su inicio de sesión único (SSO) y por sus roles. Tenemos cuentas nominativas, atribuibles a una persona, que se revocan por instrucción suya y al cierre del encargo.
Los datos se devuelven y se eliminan, según un calendario publicado
Al final de un encargo, los datos se devuelven en un formato acordado y nuestras copias se eliminan, con confirmación por escrito. No hay ningún cargo por salida.
La inteligencia artificial se emplea de nuestro lado del trabajo, con una regla escrita
Usamos IA en nuestra propia producción, y decimos dónde. Los datos de su organismo no entran en ningún modelo de terceros sin un acuerdo escrito que lo prevea, y una persona revisa lo que produce la IA antes de que llegue a usted.
La accesibilidad se prueba antes de la entrega
La norma WCAG 2.2 AA es un criterio de aceptación en todas las interfaces que construimos. Se prueba con tecnologías de apoyo antes de la entrega, en lugar de auditarse después.
Acreditaciones y auditorías
Esta página no recoge ningún informe SOC 2, ninguna autorización StateRAMP o FedRAMP y ningún informe de conformidad en accesibilidad. Cuando una acreditación no figura aquí, o no la tenemos o todavía no podemos confirmar su estado, y le diremos por escrito cuál de las dos cosas ocurre si nos lo pregunta. Una auditoría en curso se publica aquí como en curso, nunca como terminada.
WCAG 2.2 AA es la excepción, porque se comprueba con pruebas y no con una acreditación: es un criterio de aceptación en cada interfaz que construimos, se verifica con tecnologías de apoyo antes de la entrega, y su equipo puede repetir la prueba.
Las preguntas que nos hacen en la primera conversación
¿Firmarán ustedes nuestro anexo de seguridad?
Envíenoslo. Cuando un encargo toca información de justicia penal, el anexo de seguridad aplicable y los requisitos de verificación de antecedentes del personal se aplican a nuestro equipo igual que al suyo, y los completamos antes de que se abran los accesos, no después.
¿Dónde residen nuestros datos?
De forma predeterminada, en su propio entorno en la nube, en la región que usted elija. Si un encargo exige realmente otra cosa, le presentamos esa decisión por escrito antes de que empiecen los trabajos.
¿Qué ocurre con nuestros datos cuando dejamos de trabajar con ustedes?
Se devuelven en un formato acordado, nuestras copias se eliminan y usted recibe una confirmación por escrito. Este compromiso figura en el contrato.
¿Quién, dentro de su equipo, puede ver nuestros sistemas?
Personas designadas por su nombre, bajo sus controles de acceso, con la lista comunicada a usted y mantenida al día. Los accesos terminan cuando termina el encargo.
¿Cuál es su compromiso de respuesta ante incidentes?
Los plazos de notificación y los contactos de escalado figuran en el contrato del encargo, no en una promesa general publicada aquí, porque el plazo correcto depende de lo que operemos para usted.
Quién lo opera después de la entrega
Tres opciones, valoradas por adelantado, sin cargo por salida y sin penalización por pasar de una a otra. Si su revisión de seguridad concluye que su propio equipo debe operar el sistema, es un resultado normal y no le supone ningún gasto adicional.
Ver los encargos y los preciosAlojamiento propio, con apoyo en la transición
Un encargo único. Entregamos el sistema, el código de la infraestructura y el manual de operación, y después trabajamos con su equipo hasta que quede desplegado en su entorno.
Alojamiento propio, con un contrato de continuidad
Su equipo opera el sistema. Seguimos disponibles para los parches, las actualizaciones de las dependencias y la atención de incidentes, en el marco de un contrato de continuidad.
Gestionado, en su entorno en la nube
Operamos el sistema por usted, de forma predeterminada dentro de la propia cuenta en la nube de su organismo, de modo que el entorno, los datos y los registros de auditoría permanecen bajo su control.
Tráiganos su revisión de seguridad
Envíenos el anexo, el cuestionario o los requisitos de alojamiento que debe cumplir. Respondemos por escrito, y decimos con claridad dónde la respuesta es no.