Autenticación multifactor
La MFA está implementada para los usuarios de la plataforma y es obligatoria para las cuentas privilegiadas.
CommsPliant utiliza controles técnicos y operativos para proteger el acceso, separar los entornos de los clientes, supervisar el servicio y gestionar los eventos de seguridad.
Los controles siguientes describen lo que está implementado hoy y cómo esos controles se respaldan con procedimientos documentados, pruebas y evidencia.
La MFA está implementada para los usuarios de la plataforma y es obligatoria para las cuentas privilegiadas.
Los permisos se aplican en el backend de la aplicación para que los usuarios solo puedan realizar las acciones permitidas por su rol.
El acceso a producción está deliberadamente restringido y se mantiene mediante un proceso controlado de acceso privilegiado.
El acceso de un usuario puede retirarse de inmediato cuando ya no es necesario.
Los límites de organización e inquilino se aplican en el servidor, en lugar de depender solo de lo que muestra la interfaz de usuario.
El tráfico externo de la aplicación está protegido con HTTPS/TLS.
Los secretos de producción se almacenan en la configuración del entorno, no en el código fuente.
Los eventos de seguridad y auditoría se registran, con Prometheus, Grafana y Loki para la supervisión y la visibilidad operativa. El rendimiento de la infraestructura y los servidores se supervisa de forma continua.
El registro de acceso habitual sigue un enfoque centrado en metadatos. Las plantillas completas de clientes, los resultados renderizados, las contraseñas, los tokens y los secretos no se escriben intencionadamente en los registros de acceso habituales.
CommsPliant realiza pruebas internas de seguridad recurrentes que cubren:
El análisis automatizado de vulnerabilidades por terceros está previsto como el siguiente paso de garantía externa.
Un Procedimiento documentado de respuesta a incidentes y violación de datos personales define cómo se evalúan, contienen, escalan y gestionan los incidentes de seguridad.
El 25 de agosto de 2026 se completó un simulacro de mesa de inicio de sesión sospechoso e inundación de tráfico, con resultado de apto.
Los cambios de producto siguen un proceso documentado de control de cambios que cubre cambios normales, materiales/de alto riesgo y de emergencia.
Los recursos de desarrollo y prueba están separados de la producción, se prefieren datos sintéticos o dummy para las pruebas, y se incluyen consideraciones de reversión y recuperación cuando corresponde.
CommsPliant mantiene los siguientes documentos de apoyo.
| Resource | Availability | Action |
|---|---|---|
| Política de seguridad de la información |
|
Solicitar acceso |
| Política de control de acceso y acceso privilegiado |
|
Solicitar acceso |
| Estándar de registro y supervisión de seguridad |
|
Solicitar acceso |
| Procedimiento de gestión del cambio y desarrollo seguro |
|
Solicitar acceso |
| Procedimiento de respuesta a incidentes y violación de datos personales |
|
Solicitar acceso |
| Programa interno de pruebas de seguridad |
|
Solicitar acceso |
| Registro de acceso privilegiado |
|
Solicitar acceso |
| Registro de evidencias ISO 27001 |
|
Solicitar acceso |
El detalle de implementación sensible y la evidencia interna solo están disponibles cuando corresponde durante una revisión de seguridad o de compras. Una solicitud no garantiza que se comparta el documento interno completo; cuando corresponda, CommsPliant puede facilitar una versión orientada al cliente, un extracto, un resumen o evidencia controlada.
Sí. La autenticación multifactor está implementada para los usuarios de la plataforma y es obligatoria para las cuentas privilegiadas.
Los límites de organización e inquilino se aplican en el servidor, en lugar de depender solo de lo que muestra la interfaz de usuario.
CommsPliant utiliza control de acceso basado en roles, con permisos aplicados en el backend de la aplicación. El acceso privilegiado a producción está deliberadamente restringido y se gestiona mediante un proceso controlado de acceso privilegiado.
Sí. CommsPliant realiza pruebas internas de seguridad recurrentes que cubren evaluación de vulnerabilidades, pruebas de autenticación y fuerza bruta, pruebas de tráfico y resiliencia ante DDoS, y comprobaciones programadas o ad hoc adicionales. El análisis automatizado de vulnerabilidades por terceros está previsto como el siguiente paso de garantía externa.
Si necesita más detalle sobre los controles de seguridad, las pruebas o la evidencia de apoyo de CommsPliant, contáctenos y le ayudaremos.
Solicitar más información