En GSIG guardas la información más sensible de tu organización: procedimientos, auditorías, hallazgos, riesgos e indicadores. Por eso la seguridad de la información es parte de nuestro propio sistema de gestión, no un agregado.
1. Compromiso y Certificaciones
Gtrack SPA opera GSIG bajo un sistema de gestión certificado en:
- ISO/IEC 27001: sistema de gestión de seguridad de la información (SGSI), que establece procesos y controles para proteger la confidencialidad, integridad y disponibilidad de los datos de nuestros clientes
- ISO 9001: sistema de gestión de la calidad, que abarca el desarrollo, la operación, el soporte y la mejora continua de la plataforma
La Dirección de Gtrack SPA se compromete a proveer los recursos necesarios, cumplir los requisitos legales y contractuales aplicables y mejorar de forma continua la eficacia del SGSI mediante auditorías internas, revisión por la dirección y gestión de no conformidades.
2. Alcance
Esta política aplica a todo el personal, procesos, sistemas, infraestructura en la nube y proveedores que intervienen en el desarrollo, operación y soporte de GSIG, y a toda la información que nuestros clientes gestionan en la plataforma.
3. Principios
- Mínimo privilegio: los accesos se otorgan con los permisos estrictamente necesarios y se revisan periódicamente
- Defensa en profundidad: varias capas de controles protegen la infraestructura y los datos
- Gestión basada en riesgos: identificamos, evaluamos y tratamos los riesgos de seguridad de forma sistemática
- Responsabilidad individual: cada colaborador es responsable de proteger la información a la que accede
- Separación de clientes: la información de cada organización está aislada lógicamente de la de las demás
4. Infraestructura
La plataforma opera sobre proveedores de nube de primer nivel, con centros de datos que cuentan con certificaciones internacionales de seguridad, redundancia y alta disponibilidad. Los ambientes de desarrollo, pruebas y producción están separados.
5. Cifrado
Datos en tránsito
- HTTPS obligatorio con TLS en toda la plataforma y el sitio
- Certificados renovados de forma automática
Datos en reposo
- Bases de datos, archivos adjuntos y respaldos cifrados
- Gestión segura de claves y secretos
Credenciales
- Contraseñas almacenadas con algoritmos de hash robustos, nunca en texto plano
- Sesiones con expiración y tokens firmados
6. Control de Acceso
- Roles y perfiles: el cliente define qué ve y qué puede hacer cada usuario, por área, proceso o norma
- Políticas de contraseñas y bloqueo tras intentos fallidos
- Cierre de sesión automático por inactividad
- Accesos internos: el personal de Gtrack SPA solo accede a la información de un cliente cuando es necesario para soporte o seguridad, con registro y deber de confidencialidad
7. Respaldos y Continuidad
- Respaldos diarios automáticos incluidos en todos los planes
- Copias cifradas almacenadas en una ubicación distinta a la de producción
- Pruebas de restauración periódicas
- Plan de continuidad y de recuperación ante desastres documentado y revisado
8. Desarrollo Seguro
- Seguridad integrada en todo el ciclo de desarrollo
- Revisión de código por pares antes de cada publicación
- Análisis automatizado de vulnerabilidades en el código y sus dependencias
- Despliegues controlados, con trazabilidad de cada cambio
9. Monitoreo y Trazabilidad
- Monitoreo continuo de la disponibilidad y del rendimiento de la plataforma
- Alertas automáticas ante comportamientos anómalos
- Protección frente a ataques web y de denegación de servicio
- Registro de accesos y de acciones relevantes dentro de la plataforma, útil también como evidencia en tus propias auditorías
10. Gestión de Incidentes
Contamos con un procedimiento documentado de gestión de incidentes de seguridad: detección, contención, análisis de causa raíz, corrección y acciones para evitar que se repitan.
Si un incidente compromete datos de un cliente, se lo notificaremos sin demora indebida y, en todo caso, dentro de 72 horas desde que lo confirmemos, junto con las medidas adoptadas. También informaremos a la autoridad cuando la ley lo exija.
11. Reporte de Vulnerabilidades
Si descubres una posible vulnerabilidad en GSIG:
- Repórtala de forma responsable a soporte@gsig.ai
- Incluye detalles suficientes para reproducirla
- No la explotes ni accedas a datos de otros usuarios
- Danos un plazo razonable para corregirla antes de divulgarla
12. Concientización
Todo el personal de Gtrack SPA recibe capacitación en seguridad de la información al menos una vez al año, además de formación específica según su rol.
13. Contacto
Para consultas sobre seguridad de la información:
Equipo de Seguridad de la Información
Gtrack SPA
Email: privacidad@gsig.ai
Dirección: Av. Apoquindo 6410, Of. 605, Las Condes, Santiago, Chile
Teléfono: +56 9 9150 7781