Centro de confianza

Centro de confianza

Todo lo que podemos contarle sobre cómo se protege la plataforma, dónde viven sus datos y qué certificaciones tenemos — incluidas las que no tenemos.

🛡️SOC 2
🏅ISO 27001
🇪🇺GDPR
💳PCI DSS
⭐CSA STAR
🏥HIPAA
🔐NIST
🇹🇷KVKK

Marcos con los que nos alineamos o que estamos persiguiendo activamente — el estado actual de cada certificación está más abajo.

Todos los sistemas operativosstatus.cyber-sec-pro.com →

Residencia de datos y privacidad

Sus datos se quedan en Canadá. Siempre.

Almacenamiento principal de datos

Canadá 🇨🇦

Todos los datos de clientes, resultados de escaneo y registros se almacenan exclusivamente en centros de datos canadienses. Ningún dato sale de la jurisdicción canadiense sin el consentimiento explícito del cliente.

Cifrado en reposo

AES-256-GCM

Los secretos y las credenciales almacenadas se cifran con AES-256-GCM. La clave de cifrado es distinta de la clave de firma de los tokens, vive solo en el entorno del servidor y nunca se escribe en la base de datos, en las copias de seguridad ni en el repositorio.

Cifrado en tránsito

TLS 1.3

Todo el tráfico de la API y de la web usa TLS 1.3 con confidencialidad directa perfecta. Las suites de cifrado están limitadas a las configuraciones más sólidas disponibles.

Sin registro de tráfico en bruto

Zero-knowledge

No registramos, almacenamos ni procesamos tráfico de red en bruto ni cargas útiles de escaneo. Solo conservamos metadatos (marcas de tiempo, IP objetivo, tipos de herramienta, recuentos por gravedad) con fines operativos.

Nuestro compromiso de no registrar

Sin almacenamiento de capturas de paquetes
Sin retención del contenido de las cargas útiles
Sin datos personales en los resultados de escaneo
Los resultados de escaneo se purgan automáticamente a los 90 días y los registros de auditoría al año

Principios de tratamiento de datos

1Limitación de la finalidad: los datos se recogen únicamente para los análisis de seguridad declarados
2Minimización de datos: recogemos lo mínimo necesario
3Transparencia: siempre sabe qué datos guardamos y por qué
4Control del usuario: puede exportar o eliminar sus datos en cualquier momento

Cifrado en tránsito y en reposo

TLS 1.3 con confidencialidad directa perfecta en cada conexión. Los secretos y las credenciales almacenadas se cifran con AES-256-GCM, bajo una clave separada de la que firma los tokens.

Ejecución aislada

Los escaneos se ejecutan en el servidor, en un contenedor de escaneo dedicado, con un proceso por trabajo. El comando se divide en tokens antes de insertar sus valores, así que no interviene ningún intérprete de comandos, y cada consulta está limitada a su organización.

Controles alineados con SOC 2

Infraestructura diseñada según los Trust Services Criteria de SOC 2 (seguridad, disponibilidad, confidencialidad, privacidad). La auditoría Type II no se ha completado: la tabla de marcos que aparece más abajo indica exactamente en qué punto está cada uno.

Registro de auditoría solo de anexado

Las acciones privilegiadas se escriben en un registro de auditoría de solo anexado, limitado a su organización y consultable desde el panel. Los registros se conservan un año.

MFA, SSO y roles

Autenticación multifactor mediante TOTP con códigos de respaldo de un solo uso. Inicio de sesión único con SAML 2.0, OIDC y LDAP / Active Directory en Enterprise. El control de acceso por roles se aplica en el servidor, no en la interfaz.

Cadena de herramientas mantenida

Nosotros reconstruimos y redesplegamos las imágenes de los escáneres y sus plantillas de vulnerabilidades. Usted nunca actualiza un escáner ni parchea una máquina Kali.

Minimización de datos

Guardamos metadatos de escaneo y hallazgos, no tráfico en bruto. La retención es configurable y puede exportar o eliminar sus datos cuando quiera. Artículo 5(1)(c) del RGPD.

Supervisión de la plataforma

Limitación de peticiones por niveles de coste en cada endpoint, detección estadística de anomalías en la actividad de la cuenta y vigilantes de salud que reinician un servicio caído sin esperar a una persona.

security.txt (RFC 9116)

Nuestro archivo de contacto de seguridad, plenamente conforme con la RFC 9116 del IETF. Lo descubren automáticamente los buscadores y los investigadores de seguridad.

# CyberSec Pro Security Policy

# RFC 9116 Compliant

Contact: mailto:security@cyber-sec-pro.com

Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments

Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Hiring: https://cyber-sec-pro.com/careers

Preferred-Languages: en, tr

Canonical: https://cyber-sec-pro.com/.well-known/security.txt

Expires: 2027-07-31T23:59:59.000Z

Divulgación responsable y bug bounty

1Alcance

Dentro del alcance:

  • cyber-sec-pro.com y sus subdominios
  • app.cyber-sec-pro.com: la plataforma SaaS
  • api.cyber-sec-pro.com: la API REST

Fuera del alcance:

  • Ingeniería social y phishing
  • Denegación de servicio (DoS/DDoS)
  • Seguridad física
  • Servicios de terceros que no operamos

2Canal de notificación

Comunique las vulnerabilidades de seguridad a: security@cyber-sec-pro.com

Plantilla de informe:

  • Asunto: [SECURITY] descripción breve
  • Activo afectado: URL o endpoint
  • Tipo de vulnerabilidad: XSS, SQLi, IDOR, …
  • Pasos para reproducirla: 1, 2, 3 …
  • Impacto: fuga de datos, escalada de privilegios, …
  • Puntuación CVSS (opcional)
  • Prueba de concepto o capturas de pantalla

3SLA de respuesta

  • Primera respuesta: ≤ 24 hours
  • Actualización de estado: ≤ 72 hours
  • Corrección o excepción: ≤ 90 days

4Puerto seguro

  • No emprenderemos acciones legales por informes que cumplan esta política
  • La identidad de quien informa se mantiene confidencial
  • Se añadirá al salón de la fama una vez corregida
  • Está prohibido realizar pruebas sin permiso por escrito

Marcos de cumplimiento

4/10 Conforme
SOC 2 Type IIPendiente
Controles SOC 2 implementados (auditoría Type II prevista)
RGPD✓ Conforme
Cumplimiento pleno de los art. 6, 17, 25, 28, 32, 35
ISO 27001:2022Pendiente
Diseñado conforme a ISO 27001:2022 (certificación en curso)
ISO 27701Pendiente
Gestión de información de privacidad
NIST CSF 2.0✓ Conforme
Alineación completa con el marco
PCI DSS v4.0Pendiente
Controles alineados con PCI DSS v4.0
HIPAAPendiente
Controles alineados con HIPAA — cifrado de PHI
KVKK✓ Conforme
Ley turca de protección de datos personales
CCPA/CPRA✓ Conforme
California Consumer Privacy Act
CSA STARPendiente
Cloud Security Alliance — alineado con el marco

SLA de respuesta a incidentes

Nuestros procedimientos de respuesta a incidentes, conformes con ISO 27035 y NIST SP 800-61 Rev. 2:

PrioridadDetecciónRespuestaNotificaciónResolución
P0 — Critical≤ 15 min≤ 30 min≤ 1 hour≤ 4 hours
P1 — High≤ 30 min≤ 1 hour≤ 4 hours≤ 24 hours
P2 — Medium≤ 1 hour≤ 4 hours≤ 24 hours≤ 72 hours
P3 — Low≤ 4 hours≤ 24 hours≤ 72 hours≤ 30 days

Subencargados del tratamiento

Terceros que tratan datos conforme al artículo 28(2) del RGPD. Todos los subencargados han firmado un acuerdo de tratamiento de datos (DPA).

ProveedorFinalidadUbicaciónDPA
Stripe, Inc.Procesamiento de pagosEstados Unidos (CCE de la UE + DPF)✓ Firmado
Cloudflare, Inc.Protección DDoS, WAF, CDN, terminación TLSRed global (CCE de la UE + DPF)✓ Firmado
MailjetCorreos transaccionalesUE (CCE de la UE)✓ Firmado
Google (Gmail SMTP)Correos transaccionales (relé de reserva)Estados Unidos (CCE de la UE + DPF)✓ Firmado
Cloudflare R2Almacenamiento externo de copias de seguridad cifradas de la base de datosUbicación automática, sin jurisdicción definida (cifrado; solo nosotros tenemos la clave)✓ Firmado

Última actualización: septiembre de 2026. Avisamos con 30 días de antelación de cualquier cambio de subencargado.

Acuerdo de tratamiento de datos (DPA)

Ofrecemos un acuerdo de tratamiento de datos a todos los clientes conforme al artículo 28 del RGPD. Incluye las cláusulas contractuales tipo de la UE (EU SCC 2021) y el IDTA del Reino Unido.

Alcance del DPA

  • Finalidad y medios del tratamiento
  • Categorías de datos personales y de interesados
  • La lista de subencargados y cómo se aprueban los nuevos
  • Medidas técnicas y organizativas
  • Notificación de brechas, sin dilación indebida y en 72 horas
  • Mecanismos de transferencia (cláusulas contractuales tipo de la UE)

Evaluación de impacto relativa a la protección de datos

Aún no realizada

No hemos completado una EIPD conforme al artículo 35 del RGPD, y no vamos a afirmar que tenemos una que no tenemos. Nuestro tratamiento se limita a datos de cuenta, metadatos de facturación y los resultados de análisis que generas sobre objetivos de tu propiedad; no lo hemos calificado como tratamiento a gran escala de categorías especiales de datos. Si tu propia evaluación exige una EIPD por nuestra parte, escribe a la dirección del DPD que aparece abajo y te diremos con honestidad en qué punto estamos.

Pruebas de seguridad y auditorías

Pruebas de seguridad internas continuas con nuestra propia plataforma y revisión manual. Está previsto realizar pruebas de penetración independientes; los informes resumidos estarán disponibles para clientes Enterprise bajo NDA una vez completadas.

Automated external scan (weekly)

Nuclei 3.11 + Wapiti 3.2, run against production

2026-09-06Superado

Alcance: https://app.cyber-sec-pro.com — TLS, cabeceras, CORS, plantillas de mala configuración y exposición, además de pruebas de XSS, SQLi y redirección abierta

Hallazgos: 0 críticas, 0 altas, 0 medias, 31 informativas. Wapiti: 0 vulnerabilidades.

Full-repository security audit

CyberSec Pro Security Team (internal)

2026-08-29Corregido

Alcance: Autenticación, autorización, gestión de secretos, claves de API, MFA, SSO y gestión de sesiones en todo el repositorio

Hallazgos: Varios controles resultaron no funcionar en producción y se reconstruyeron; los secretos que protegían se rotaron. Cada corrección queda fijada por una prueba de regresión.

Salón de la fama de seguridad

Agradecemos a las personas investigadoras que comunican vulnerabilidades conforme a nuestra política de divulgación responsable.

Comunicando una vulnerabilidad podría ser la primera persona en nuestro salón de la fama.

Comunicar una vulnerabilidad

Estado del sistema

Siga el estado de todos los servicios en tiempo real.

Página de estado

Centro de confianza actualizado en septiembre de 2026 · Versión de la política: 2.2.0 · Próxima revisión: marzo de 2027