Ir al contenido
Ditap®
Trust CenterSeguridad

Prácticas de seguridad

La postura de seguridad de un MSP que opera infraestructura crítica para hotelería, PyMEs y operaciones remotas. Sin auditorías inventadas.

Estas páginas describen procesos y compromisos reales. Cuando algo todavía no está hecho —como un pentest externo independiente— lo decimos explícitamente en vez de insinuar lo contrario.

Cifrado en tránsito y en reposo

Todo el tráfico viaja cifrado; los datos sensibles se cifran también donde se almacenan.

  • TLS 1.2/1.3 obligatorio en todo el tráfico del sitio y de las APIs, servido en el borde por Vercel y Cloudflare.
  • Los datos de pago se tokenizan del lado de Stripe / MercadoPago; DITAP nunca ve ni almacena números de tarjeta completos.
  • Las bases de datos gestionadas (Supabase / Postgres) cifran los datos en reposo por defecto en la capa de infraestructura del proveedor.
  • Los secretos de aplicación (API keys, tokens, webhooks) viven en variables de entorno gestionadas por el proveedor de hosting — nunca en el repositorio de código.

Control de acceso

Acceso con menor privilegio posible, autenticación multifactor y revisión periódica de permisos.

  • Principio de menor privilegio: cada persona y cada integración accede solo a lo que su función requiere.
  • Autenticación multifactor (MFA) obligatoria en las cuentas administrativas de hosting, DNS, pagos y correo.
  • Los accesos de clientes a sus propios paneles (por ejemplo /status) están segmentados del acceso administrativo interno.
  • Revisión periódica de accesos activos y revocación inmediata al finalizar una colaboración o proyecto.

Gestión de parches

Dependencias y sistemas operativos actualizados de forma continua, priorizando vulnerabilidades críticas.

  • Las dependencias del sitio y de los sistemas gestionados se actualizan de forma continua; las alertas de vulnerabilidades críticas se priorizan sobre el resto del backlog.
  • En infraestructura on-site de clientes (switches, firewalls, access points), el mantenimiento incluye actualización de firmware según el calendario del fabricante.
  • Los cambios de infraestructura pasan por control de versiones y, cuando aplica, por un entorno de prueba antes de producción.

Backups y continuidad

Copias de seguridad automáticas y planes de recuperación probados, con foco en RTO/RPO acordados por proyecto.

  • Las bases de datos gestionadas cuentan con copias de seguridad automáticas diarias y recuperación a un punto en el tiempo (point-in-time recovery) provistas por el proveedor de infraestructura.
  • En proyectos de infraestructura gestionada, definimos objetivos de tiempo de recuperación (RTO) y punto de recuperación (RPO) junto con el cliente según criticidad del servicio.
  • Las configuraciones de red y de sistemas críticos se documentan y versionan para poder reconstruirlas ante una falla de hardware.

Evaluación de vulnerabilidades y pentesting

Postura honesta: nos apoyamos hoy en las certificaciones de nuestros proveedores y en revisiones internas; un pentest independiente está en evaluación.

  • Aún no hemos contratado un pentest externo independiente sobre ditap.io — no lo afirmamos porque no ocurrió. Está en evaluación contratarlo antes de escalar a clientes enterprise.
  • Mientras tanto, nos apoyamos en las certificaciones y programas de seguridad de nuestros proveedores de infraestructura (Vercel, Cloudflare, Supabase, Stripe), que sí son auditados de forma independiente.
  • Realizamos revisiones internas de configuración de red y superficie de ataque en los proyectos de infraestructura gestionada que entregamos a clientes.
  • Reportes de vulnerabilidades externos se reciben y gestionan según la política de divulgación responsable (/security/disclosure).

Respuesta a incidentes

Proceso definido de detección, contención, comunicación al cliente y postmortem.

  • Detección: monitoreo de errores (Sentry) y de estado de servicios (/status) con alertas al equipo responsable.
  • Triage y contención: clasificación por severidad y aislamiento del componente afectado para limitar el impacto.
  • Comunicación: los clientes con SLA gestionado reciben notificación dentro de los plazos definidos en /trust/sla según la severidad.
  • Postmortem: los incidentes críticos se documentan con causa raíz y acciones correctivas, compartidas con el cliente afectado cuando aplica.

Gestión de proveedores y sub-procesadores

Cada proveedor que toca datos se evalúa antes de sumarse y queda listado públicamente.

  • Antes de sumar un proveedor que procese datos, evaluamos su política de privacidad, certificaciones y mecanismo de transferencia internacional (DPA / SCC).
  • El listado completo y actualizado de sub-procesadores está publicado en /trust/sub-processors.
  • Cambios relevantes en la lista de sub-procesadores se reflejan en esa página; cambios materiales pueden notificarse a clientes bajo contrato vigente.

¿Necesitás un detalle técnico específico para tu evaluación de proveedor?

Respondemos cuestionarios de seguridad y compartimos documentación adicional bajo NDA cuando corresponde.

Escribir a [email protected]