1. Objetivo
La presente política establece los lineamientos generales para la protección de la información gestionada por Zynergiantech y sus plataformas tecnológicas.
El objetivo es garantizar la:
- Confidencialidad
- Integridad
- Disponibilidad
de la información y los sistemas.
2. Alcance
Esta política aplica a:
- Sistemas y plataformas tecnológicas desarrolladas por la empresa
- Infraestructura tecnológica
- Información de clientes y usuarios
- Personal y colaboradores con acceso a sistemas
3. Cifrado
- Todas las comunicaciones con nuestras plataformas usan TLS 1.2 o superior.
- Las contraseñas se almacenan con algoritmos de hash seguros (bcrypt/argon2), nunca en texto plano.
- Las copias de seguridad se cifran antes de salir del servidor.
4. Control de acceso
- Acceso por roles con el mínimo privilegio necesario.
- Las bases de datos no están expuestas a internet.
- Revocación de accesos al finalizar una relación laboral o contractual.
5. Aislamiento y auditoría
- Separación lógica de datos por cliente.
- Registro de auditoría inalterable de accesos y acciones relevantes (quién vio, modificó o exportó información).
6. Infraestructura
- Protección perimetral con Cloudflare (WAF, mitigación de DDoS).
- Firewall de servidor, bloqueo automático de intentos de acceso por fuerza bruta y actualizaciones de seguridad automáticas.
- Monitoreo continuo de disponibilidad y rendimiento.
7. Monitoreo y detección de incidentes
La empresa utiliza sistemas de monitoreo para detectar anomalías en el funcionamiento de los sistemas, con mecanismos automatizados que permiten:
- Detección temprana de inconsistencias
- Generación automática de alertas
- Notificación al equipo técnico
8. Desarrollo seguro y gestión de vulnerabilidades
- Prácticas alineadas a OWASP Top 10, revisión de dependencias con vulnerabilidades conocidas y entornos separados de desarrollo, pruebas y producción.
- Actualizaciones periódicas del sistema operativo y aplicación de parches de seguridad.
9. Pruebas de seguridad
Planificamos realizar pruebas de penetración anuales por un tercero independiente.
10. Gestión de incidentes
- Procedimiento de identificación, contención, recuperación y análisis posterior.
- Notificación a clientes afectados dentro de las 72 horas de detectado un incidente que comprometa sus datos.
11. Reporte de vulnerabilidades
Reportes a [email protected]. Respondemos en un plazo de 3 días hábiles. Pedimos no divulgar públicamente la vulnerabilidad hasta que esté corregida.
12. Estándares
Nuestras prácticas se alinean con ISO/IEC 27001, NIST Cybersecurity Framework y OWASP.
13. Cumplimiento
El cumplimiento de esta política es responsabilidad de todas las personas que interactúan con los sistemas de la empresa.
Última actualización: 29/09/2026