Centro de confianza
Todo lo que podemos contarle sobre cómo se protege la plataforma, dónde viven sus datos y qué certificaciones tenemos — incluidas las que no tenemos.
Marcos con los que nos alineamos o que estamos persiguiendo activamente — el estado actual de cada certificación está más abajo.
Residencia de datos y privacidad
Sus datos se quedan en Canadá. Siempre.Almacenamiento principal de datos
Canadá 🇨🇦
Todos los datos de clientes, resultados de escaneo y registros se almacenan exclusivamente en centros de datos canadienses. Ningún dato sale de la jurisdicción canadiense sin el consentimiento explícito del cliente.
Cifrado en reposo
AES-256-GCM
Los secretos y las credenciales almacenadas se cifran con AES-256-GCM. La clave de cifrado es distinta de la clave de firma de los tokens, vive solo en el entorno del servidor y nunca se escribe en la base de datos, en las copias de seguridad ni en el repositorio.
Cifrado en tránsito
TLS 1.3
Todo el tráfico de la API y de la web usa TLS 1.3 con confidencialidad directa perfecta. Las suites de cifrado están limitadas a las configuraciones más sólidas disponibles.
Sin registro de tráfico en bruto
Zero-knowledge
No registramos, almacenamos ni procesamos tráfico de red en bruto ni cargas útiles de escaneo. Solo conservamos metadatos (marcas de tiempo, IP objetivo, tipos de herramienta, recuentos por gravedad) con fines operativos.
Nuestro compromiso de no registrar
Principios de tratamiento de datos
Cifrado en tránsito y en reposo
TLS 1.3 con confidencialidad directa perfecta en cada conexión. Los secretos y las credenciales almacenadas se cifran con AES-256-GCM, bajo una clave separada de la que firma los tokens.
Ejecución aislada
Los escaneos se ejecutan en el servidor, en un contenedor de escaneo dedicado, con un proceso por trabajo. El comando se divide en tokens antes de insertar sus valores, así que no interviene ningún intérprete de comandos, y cada consulta está limitada a su organización.
Controles alineados con SOC 2
Infraestructura diseñada según los Trust Services Criteria de SOC 2 (seguridad, disponibilidad, confidencialidad, privacidad). La auditoría Type II no se ha completado: la tabla de marcos que aparece más abajo indica exactamente en qué punto está cada uno.
Registro de auditoría solo de anexado
Las acciones privilegiadas se escriben en un registro de auditoría de solo anexado, limitado a su organización y consultable desde el panel. Los registros se conservan un año.
MFA, SSO y roles
Autenticación multifactor mediante TOTP con códigos de respaldo de un solo uso. Inicio de sesión único con SAML 2.0, OIDC y LDAP / Active Directory en Enterprise. El control de acceso por roles se aplica en el servidor, no en la interfaz.
Cadena de herramientas mantenida
Nosotros reconstruimos y redesplegamos las imágenes de los escáneres y sus plantillas de vulnerabilidades. Usted nunca actualiza un escáner ni parchea una máquina Kali.
Minimización de datos
Guardamos metadatos de escaneo y hallazgos, no tráfico en bruto. La retención es configurable y puede exportar o eliminar sus datos cuando quiera. Artículo 5(1)(c) del RGPD.
Supervisión de la plataforma
Limitación de peticiones por niveles de coste en cada endpoint, detección estadística de anomalías en la actividad de la cuenta y vigilantes de salud que reinician un servicio caído sin esperar a una persona.
security.txt (RFC 9116)
Nuestro archivo de contacto de seguridad, plenamente conforme con la RFC 9116 del IETF. Lo descubren automáticamente los buscadores y los investigadores de seguridad.
# CyberSec Pro Security Policy
# RFC 9116 Compliant
Contact: mailto:security@cyber-sec-pro.com
Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments
Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Hiring: https://cyber-sec-pro.com/careers
Preferred-Languages: en, tr
Canonical: https://cyber-sec-pro.com/.well-known/security.txt
Expires: 2027-07-31T23:59:59.000Z
Divulgación responsable y bug bounty
1Alcance
Dentro del alcance:
- cyber-sec-pro.com y sus subdominios
- app.cyber-sec-pro.com: la plataforma SaaS
- api.cyber-sec-pro.com: la API REST
Fuera del alcance:
- Ingeniería social y phishing
- Denegación de servicio (DoS/DDoS)
- Seguridad física
- Servicios de terceros que no operamos
2Canal de notificación
Comunique las vulnerabilidades de seguridad a: security@cyber-sec-pro.com
Plantilla de informe:
- Asunto: [SECURITY] descripción breve
- Activo afectado: URL o endpoint
- Tipo de vulnerabilidad: XSS, SQLi, IDOR, …
- Pasos para reproducirla: 1, 2, 3 …
- Impacto: fuga de datos, escalada de privilegios, …
- Puntuación CVSS (opcional)
- Prueba de concepto o capturas de pantalla
3SLA de respuesta
- Primera respuesta: ≤ 24 hours
- Actualización de estado: ≤ 72 hours
- Corrección o excepción: ≤ 90 days
4Puerto seguro
- No emprenderemos acciones legales por informes que cumplan esta política
- La identidad de quien informa se mantiene confidencial
- Se añadirá al salón de la fama una vez corregida
- Está prohibido realizar pruebas sin permiso por escrito
Marcos de cumplimiento
4/10 ConformeSLA de respuesta a incidentes
Nuestros procedimientos de respuesta a incidentes, conformes con ISO 27035 y NIST SP 800-61 Rev. 2:
| Prioridad | Detección | Respuesta | Notificación | Resolución |
|---|---|---|---|---|
| P0 — Critical | ≤ 15 min | ≤ 30 min | ≤ 1 hour | ≤ 4 hours |
| P1 — High | ≤ 30 min | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours |
| P2 — Medium | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours |
| P3 — Low | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours | ≤ 30 days |
Subencargados del tratamiento
Terceros que tratan datos conforme al artículo 28(2) del RGPD. Todos los subencargados han firmado un acuerdo de tratamiento de datos (DPA).
| Proveedor | Finalidad | Ubicación | DPA |
|---|---|---|---|
| Stripe, Inc. | Procesamiento de pagos | Estados Unidos (CCE de la UE + DPF) | ✓ Firmado |
| Cloudflare, Inc. | Protección DDoS, WAF, CDN, terminación TLS | Red global (CCE de la UE + DPF) | ✓ Firmado |
| Mailjet | Correos transaccionales | UE (CCE de la UE) | ✓ Firmado |
| Google (Gmail SMTP) | Correos transaccionales (relé de reserva) | Estados Unidos (CCE de la UE + DPF) | ✓ Firmado |
| Cloudflare R2 | Almacenamiento externo de copias de seguridad cifradas de la base de datos | Ubicación automática, sin jurisdicción definida (cifrado; solo nosotros tenemos la clave) | ✓ Firmado |
Última actualización: septiembre de 2026. Avisamos con 30 días de antelación de cualquier cambio de subencargado.
Acuerdo de tratamiento de datos (DPA)
Ofrecemos un acuerdo de tratamiento de datos a todos los clientes conforme al artículo 28 del RGPD. Incluye las cláusulas contractuales tipo de la UE (EU SCC 2021) y el IDTA del Reino Unido.
Alcance del DPA
- Finalidad y medios del tratamiento
- Categorías de datos personales y de interesados
- La lista de subencargados y cómo se aprueban los nuevos
- Medidas técnicas y organizativas
- Notificación de brechas, sin dilación indebida y en 72 horas
- Mecanismos de transferencia (cláusulas contractuales tipo de la UE)
Evaluación de impacto relativa a la protección de datos
Aún no realizadaNo hemos completado una EIPD conforme al artículo 35 del RGPD, y no vamos a afirmar que tenemos una que no tenemos. Nuestro tratamiento se limita a datos de cuenta, metadatos de facturación y los resultados de análisis que generas sobre objetivos de tu propiedad; no lo hemos calificado como tratamiento a gran escala de categorías especiales de datos. Si tu propia evaluación exige una EIPD por nuestra parte, escribe a la dirección del DPD que aparece abajo y te diremos con honestidad en qué punto estamos.
Pruebas de seguridad y auditorías
Pruebas de seguridad internas continuas con nuestra propia plataforma y revisión manual. Está previsto realizar pruebas de penetración independientes; los informes resumidos estarán disponibles para clientes Enterprise bajo NDA una vez completadas.
Nuclei 3.11 + Wapiti 3.2, run against production
Alcance: https://app.cyber-sec-pro.com — TLS, cabeceras, CORS, plantillas de mala configuración y exposición, además de pruebas de XSS, SQLi y redirección abierta
Hallazgos: 0 críticas, 0 altas, 0 medias, 31 informativas. Wapiti: 0 vulnerabilidades.
CyberSec Pro Security Team (internal)
Alcance: Autenticación, autorización, gestión de secretos, claves de API, MFA, SSO y gestión de sesiones en todo el repositorio
Hallazgos: Varios controles resultaron no funcionar en producción y se reconstruyeron; los secretos que protegían se rotaron. Cada corrección queda fijada por una prueba de regresión.
Salón de la fama de seguridad
Agradecemos a las personas investigadoras que comunican vulnerabilidades conforme a nuestra política de divulgación responsable.
Comunicando una vulnerabilidad podría ser la primera persona en nuestro salón de la fama.
Comunicar una vulnerabilidadContacto de seguridad
Seguridad: security@cyber-sec-pro.com
Legal/DPA: legal@cyber-sec-pro.com
Privacidad: privacy@cyber-sec-pro.com
Centro de confianza actualizado en septiembre de 2026 · Versión de la política: 2.2.0 · Próxima revisión: marzo de 2027