Inicio / Seguridad
SeguridadCustodiamos las credenciales de todo tu stack de marketing. Eso marca el listón.
ATNOS está autorizado a actuar dentro de tus cuentas de publicidad, analítica y CRM. Cada control de abajo está marcado como implementado o previsto: preferimos ser precisos antes que impresionantes.
Cifrado
| Control | Estado | Detalle |
|---|---|---|
| TLS 1.3 en tránsito | Implementado | Suites de cifrado modernas con confidencialidad directa. HSTS con preload; TLS 1.0 y 1.1 deshabilitados. |
| AES-256 en reposo | Implementado | Bases de datos, almacenamiento de objetos y copias de seguridad, con rotación de claves en un calendario fijo. |
| Credenciales con cifrado de sobre | Implementado | Claves de datos por inquilino envueltas por una clave maestra en un servicio gestionado de claves, guardadas aparte de los datos de la aplicación. |
| Claves gestionadas por el cliente | Previsto | Bring-your-own-key para organizaciones que necesitan las claves bajo su propio control. |
Autenticación
| Control | Estado | Detalle |
|---|---|---|
| OAuth 2.0 con PKCE | Implementado | Flujo de código de autorización. ATNOS nunca solicita, recibe ni almacena contraseñas. |
| Rotación de tokens de refresco | Implementado | Rotan en cada uso con detección de reutilización. Un token reutilizado invalida toda la cadena. |
| Autenticación multifactor | Implementado | Disponible en todas las cuentas y exigible para todo el espacio de trabajo. Respaldada por hardware para el acceso a producción. |
| SSO con SAML y OIDC | Previsto | Inicio de sesión federado con aprovisionamiento SCIM. |
Control de acceso
| Control | Estado | Detalle |
|---|---|---|
| Control de acceso por roles | Implementado | Propietario, administrador, operador, analista y facturación, acotados por espacio de trabajo. |
| Aislamiento entre inquilinos | Implementado | Aplicado a nivel de fila en la capa de consultas. |
| Registro de auditoría inmutable | Implementado | Solo de anexado, con autor, fecha, dirección de origen y diferencia del contenido. |
| Mínimo privilegio interno | Implementado | Revisado cada trimestre y revocado en menos de cuatro horas tras un cambio de rol. |
| Exportación continua de auditoría | Previsto | Envío continuo a tu propio SIEM. |
Infraestructura
| Control | Estado | Detalle |
|---|---|---|
| Red privada | Implementado | Ninguna base de datos accesible desde internet. Infraestructura como código, revisada por pares. |
| Despliegue multizona | Implementado | Capas de aplicación y de datos repartidas en varias zonas de disponibilidad. |
| Copias de seguridad cifradas | Implementado | Recuperación a un punto en el tiempo durante 35 días, replicada a otra región. |
| Recuperación ante desastres probada | Implementado | RPO de 5 minutos, RTO de 4 horas, validado dos veces al año. |
| Residencia regional de datos | Previsto | Procesamiento en la UE, EE. UU. o Reino Unido según el espacio de trabajo. |
Supervisión y respuesta
| Control | Estado | Detalle |
|---|---|---|
| Análisis continuo de vulnerabilidades | Implementado | Las críticas se corrigen en 7 días; las altas, en 30. |
| Detección de anomalías | Implementado | Autenticación, comportamiento de los agentes y uso de la API con alertas automáticas. |
| Plan de respuesta a incidentes | Implementado | Severidades documentadas, guardia rotativa, escalado y comunicación. |
| Pruebas de intrusión independientes | Previsto | Evaluación anual por un tercero, con resumen disponible bajo NDA. |
Cumplimiento
| Marco | Estado |
|---|---|
| GDPR | Implementado |
| CCPA / CPRA | Implementado |
| Política de Datos de Usuario de los Servicios de API de Google Incluidos los requisitos de Uso Limitado — ver Acceso conectado | Implementado |
| SOC 2 Tipo II | Previsto — aún no concedido |
| ISO/IEC 27001 | Previsto — aún no concedido |
Buenas prácticas que recomendamos de tu lado
- Exige autenticación multifactor a todos los miembros de tu espacio de trabajo.
- Concede el rol más estrecho que permita a cada persona hacer su trabajo, y revisa los miembros cada trimestre.
- Fija topes de gasto y puertas de aprobación acordes al riesgo que acepta tu organización, no el nuestro.
- Conecta cuentas de servicio en lugar de cuentas personales, para que el acceso sobreviva a la marcha de alguien.
- Revisa el registro de auditoría tras cualquier cambio en las cuentas conectadas o en la configuración de los agentes.
- Revoca las conexiones que ya no uses: una integración sin uso sigue siendo una puerta abierta.
Divulgación responsable
Nos comprometemos a
- Acuse de recibo en 24 horas.
- Evaluación y plazo de corrección en 5 días hábiles.
- Actualizaciones de avance cada 10 días hábiles.
- Crédito público a quien lo desee.
Fuera de alcance
- Pruebas contra cuentas que no sean tuyas.
- Denegación de servicio.
- Ingeniería social.
- Salida de escáneres sin impacto demostrado.
Escribe a security@atnos.ai. También publicado en /.well-known/security.txt según la RFC 9116.