Ir al contenido

Inicio / Seguridad

Seguridad

Custodiamos las credenciales de todo tu stack de marketing. Eso marca el listón.

ATNOS está autorizado a actuar dentro de tus cuentas de publicidad, analítica y CRM. Cada control de abajo está marcado como implementado o previsto: preferimos ser precisos antes que impresionantes.

Cifrado

ControlEstadoDetalle
TLS 1.3 en tránsitoImplementadoSuites de cifrado modernas con confidencialidad directa. HSTS con preload; TLS 1.0 y 1.1 deshabilitados.
AES-256 en reposoImplementadoBases de datos, almacenamiento de objetos y copias de seguridad, con rotación de claves en un calendario fijo.
Credenciales con cifrado de sobreImplementadoClaves de datos por inquilino envueltas por una clave maestra en un servicio gestionado de claves, guardadas aparte de los datos de la aplicación.
Claves gestionadas por el clientePrevistoBring-your-own-key para organizaciones que necesitan las claves bajo su propio control.

Autenticación

ControlEstadoDetalle
OAuth 2.0 con PKCEImplementadoFlujo de código de autorización. ATNOS nunca solicita, recibe ni almacena contraseñas.
Rotación de tokens de refrescoImplementadoRotan en cada uso con detección de reutilización. Un token reutilizado invalida toda la cadena.
Autenticación multifactorImplementadoDisponible en todas las cuentas y exigible para todo el espacio de trabajo. Respaldada por hardware para el acceso a producción.
SSO con SAML y OIDCPrevistoInicio de sesión federado con aprovisionamiento SCIM.

Control de acceso

ControlEstadoDetalle
Control de acceso por rolesImplementadoPropietario, administrador, operador, analista y facturación, acotados por espacio de trabajo.
Aislamiento entre inquilinosImplementadoAplicado a nivel de fila en la capa de consultas.
Registro de auditoría inmutableImplementadoSolo de anexado, con autor, fecha, dirección de origen y diferencia del contenido.
Mínimo privilegio internoImplementadoRevisado cada trimestre y revocado en menos de cuatro horas tras un cambio de rol.
Exportación continua de auditoríaPrevistoEnvío continuo a tu propio SIEM.

Infraestructura

ControlEstadoDetalle
Red privadaImplementadoNinguna base de datos accesible desde internet. Infraestructura como código, revisada por pares.
Despliegue multizonaImplementadoCapas de aplicación y de datos repartidas en varias zonas de disponibilidad.
Copias de seguridad cifradasImplementadoRecuperación a un punto en el tiempo durante 35 días, replicada a otra región.
Recuperación ante desastres probadaImplementadoRPO de 5 minutos, RTO de 4 horas, validado dos veces al año.
Residencia regional de datosPrevistoProcesamiento en la UE, EE. UU. o Reino Unido según el espacio de trabajo.

Supervisión y respuesta

ControlEstadoDetalle
Análisis continuo de vulnerabilidadesImplementadoLas críticas se corrigen en 7 días; las altas, en 30.
Detección de anomalíasImplementadoAutenticación, comportamiento de los agentes y uso de la API con alertas automáticas.
Plan de respuesta a incidentesImplementadoSeveridades documentadas, guardia rotativa, escalado y comunicación.
Pruebas de intrusión independientesPrevistoEvaluación anual por un tercero, con resumen disponible bajo NDA.

Cumplimiento

MarcoEstado
GDPRImplementado
CCPA / CPRAImplementado
Política de Datos de Usuario de los Servicios de API de Google
Incluidos los requisitos de Uso Limitado — ver Acceso conectado
Implementado
SOC 2 Tipo IIPrevisto — aún no concedido
ISO/IEC 27001Previsto — aún no concedido

Buenas prácticas que recomendamos de tu lado

  • Exige autenticación multifactor a todos los miembros de tu espacio de trabajo.
  • Concede el rol más estrecho que permita a cada persona hacer su trabajo, y revisa los miembros cada trimestre.
  • Fija topes de gasto y puertas de aprobación acordes al riesgo que acepta tu organización, no el nuestro.
  • Conecta cuentas de servicio en lugar de cuentas personales, para que el acceso sobreviva a la marcha de alguien.
  • Revisa el registro de auditoría tras cualquier cambio en las cuentas conectadas o en la configuración de los agentes.
  • Revoca las conexiones que ya no uses: una integración sin uso sigue siendo una puerta abierta.

Divulgación responsable

Nos comprometemos a

  • Acuse de recibo en 24 horas.
  • Evaluación y plazo de corrección en 5 días hábiles.
  • Actualizaciones de avance cada 10 días hábiles.
  • Crédito público a quien lo desee.

Fuera de alcance

  • Pruebas contra cuentas que no sean tuyas.
  • Denegación de servicio.
  • Ingeniería social.
  • Salida de escáneres sin impacto demostrado.

Escribe a security@atnos.ai. También publicado en /.well-known/security.txt según la RFC 9116.