
EMPRESA DEMO Seguridad, privacidad y compliance
Confianza verificable para TOOO EL MUNDO.
En este Trust Center encontrara centralizada nuestra postura de seguridad, privacidad y compliance: certificaciones, políticas y documentos públicos listos para revisar y descargar.
Compliance
Frameworks y controles
Vista resumida de la cobertura de seguridad, privacidad y compliance.
DORA
DORA
Digital Operational Resilience Act — resiliencia operativa digital para entidades financieras europeas.
100% completado · 22 controles visibles
ENS
ENS
Esquema Nacional de Seguridad para el mercado español.
100% completado · 92 controles visibles
GDPR
GDPR / RGPD
Privacidad, protección de datos, DPIA, derechos de interesados y subprocessors.
100% completado · 14 controles visibles
ISO22301
ISO 22301
Sistema de gestión de continuidad de negocio (SGCN) — resiliencia organizacional.
100% completado · 23 controles visibles
ISO27001
ISO 27001:2022
Sistema de gestión de seguridad de la información y Anexo A.
100% completado · 107 controles visibles
ISO_9001
ISO 9001:2015
Sistema de gestión de la calidad (SGC) — Requisitos. Estándar internacional para asegurar que productos y servicios cumplen consistentemente los requisitos del cliente y mejoran la satisfacción.
100% completado · 28 controles visibles
NIS2
NIS2
Directiva NIS2 — ciberseguridad para entidades esenciales e importantes en la UE.
99% completado · 188 controles visibles
SOC2
SOC 2 Type II
Controles Trust Services Criteria para seguridad, disponibilidad y confidencialidad.
92% completado · 12 controles visibles
Certificaciones
Badges y documentos certificados
Certificado de Conformidad ISO 27001:2022 — CONFyDENT
Certificado oficial emitido por un organismo de certificación acreditado que acredita la conformidad del sistema de gestión de seguridad de la información (SGSI) de CONFyDENT con los requisitos de la norma ISO/IEC 27001:2022. El certificado demuestra que la organización ha superado satisfactoriamente las auditorías de certificación y mantiene controles de seguridad de la información alineados con el estándar internacional. Constituye evidencia de alto valor para clientes, socios y organismos reguladores sobre el nivel de madurez en ciberseguridad de la organización.
Repositorio
Documentos públicos y restringidos
Los documentos privados pueden solicitarse para revisión por el equipo de seguridad.
Certificado de Conformidad ISO 27001:2022 — CONFyDENT
Certificado oficial emitido por un organismo de certificación acreditado que acredita la conformidad del sistema de gestión de seguridad de la información (SGSI) de CONFyDENT con los requisitos de la norma ISO/IEC 27001:2022. El certificado demuestra que la organización ha superado satisfactoriamente las auditorías de certificación y mantiene controles de seguridad de la información alineados con el estándar internacional. Constituye evidencia de alto valor para clientes, socios y organismos reguladores sobre el nivel de madurez en ciberseguridad de la organización.
Política de Seguridad de la Cadena de Suministro
Documento de política de alto nivel que establece los requisitos, controles y procedimientos para garantizar la seguridad en la cadena de suministro conforme a la Directiva NIS2. Define criterios de evaluación de riesgos de terceros, controles de seguridad aplicables a proveedores y el marco de gestión de relaciones con suministradores. Sirve como referencia normativa para la selección, contratación y supervisión continua de proveedores críticos.
Política de Protección de Datos Personales (GDPR)
Política corporativa de alto nivel que establece los principios, bases legales y responsabilidades para el tratamiento de datos personales conforme al RGPD. Define los derechos de los interesados, las medidas de seguridad aplicables y los procedimientos para su cumplimiento. Sirve como documento rector en materia de privacidad y protección de datos para toda la organización.
Política de Resiliencia Operativa Digital (DORA)
Política corporativa de alto nivel que establece el marco de resiliencia operativa digital conforme al Reglamento DORA (UE 2022/2554). Define principios, responsabilidades y requisitos para la gestión de riesgos TIC, continuidad de negocio, respuesta ante incidentes y gestión de terceros en servicios financieros digitales. Sirve como documento rector para el cumplimiento normativo en materia de resiliencia TIC en el sector financiero europeo.
Plan de Recuperación ante Desastres (DRP)
Plan integral que define los procedimientos, estrategias, roles y responsabilidades para la recuperación de sistemas, datos y operaciones críticas ante situaciones de desastre. Establece los tiempos de recuperación objetivo (RTO/RPO) y los procedimientos de activación para garantizar la continuidad operativa del negocio. Incluye protocolos de comunicación, escalado y pruebas periódicas del plan.
Plan de Continuidad de Negocio
Plan integral que define las estrategias, procedimientos y medidas de contingencia para mantener las operaciones críticas durante interrupciones o desastres. Establece roles, responsabilidades y procesos de recuperación para garantizar la resiliencia operacional. Incluye análisis de impacto, estrategias de recuperación y protocolos de activación ante escenarios de crisis.
Política de Seguridad de la Información
Documento de alto nivel aprobado por la dirección que establece los principios, objetivos y directrices corporativas para la gestión de la seguridad de la información. Define el marco de gobernanza, las responsabilidades organizacionales y los compromisos de la dirección en materia de ciberseguridad. Constituye el documento rector del Sistema de Gestión de Seguridad de la Información (SGSI) de la organización.
Política de Criptografía
Política corporativa que establece los estándares y requisitos para el uso de criptografía en la organización, incluyendo algoritmos aprobados, cifrado de datos en reposo y en tránsito, y gestión del ciclo de vida de claves criptográficas. Define las responsabilidades y controles necesarios para proteger la confidencialidad, integridad y autenticidad de la información sensible mediante técnicas criptográficas.
Política de Control de Acceso
Documento de política corporativa que establece los principios, requisitos y responsabilidades para la gestión del acceso a sistemas, aplicaciones y datos de la organización. Define los mecanismos de autenticación, autorización y gestión de privilegios de usuarios, incluyendo el ciclo de vida completo de las identidades. Sirve como marco de referencia para garantizar que el acceso a los recursos de información se concede de forma controlada, auditada y conforme a los principios de mínimo privilegio y necesidad de conocer.
Procedimiento de Gestión de Accesos e Identidades (IAM)
Procedimiento técnico que define los procesos de gestión del ciclo de vida de identidades y accesos en la organización, incluyendo aprovisionamiento, modificación y revocación de accesos, gestión de cuentas privilegiadas y mecanismos de autenticación. Establece los controles y responsabilidades para garantizar que el acceso a sistemas y datos se otorga conforme al principio de mínimo privilegio y necesidad de conocer. Cubre tanto usuarios internos como externos, accesos remotos y gestión de credenciales.
Plan de Formación y Concienciación en Ciberseguridad
Documento que establece el plan estructurado de formación y concienciación en ciberseguridad para todo el personal de la organización, en cumplimiento de la Directiva NIS2. Define objetivos formativos, contenidos curriculares, metodología pedagógica y cronograma de actividades, abarcando desde conceptos básicos de ciberhigiene hasta responsabilidades específicas por rol.
Política de Gestión de Subprocesadores de Datos Personales
Documento de política que establece los requisitos, criterios de selección, evaluación y supervisión de subprocesadores que tratan datos personales en nombre de la organización. Define las obligaciones contractuales, garantías exigibles y el proceso de autorización y registro de subprocesadores, en cumplimiento del RGPD y normativa aplicable.
Acuerdo de Encargo de Tratamiento de Datos Personales (DPA)
Contrato que regula las condiciones bajo las cuales un encargado del tratamiento procesa datos personales por cuenta del responsable, conforme al artículo 28 del GDPR. Establece las obligaciones de las partes, las medidas de seguridad técnicas y organizativas exigibles, los procedimientos ante brechas de seguridad y las condiciones para transferencias internacionales de datos. Sirve como instrumento jurídico fundamental para acreditar el cumplimiento normativo en materia de protección de datos frente a autoridades supervisoras y clientes.
Evaluación de Riesgos de Seguridad de la Información
Documento que establece la metodología y resultados de la evaluación de riesgos de seguridad de la información de la organización. Incluye la identificación y análisis de amenazas, vulnerabilidades y activos de información, así como las medidas de mitigación aplicables. Sirve como evidencia del proceso formal de gestión de riesgos ante múltiples marcos regulatorios y de cumplimiento.
Evaluación y Tratamiento de Riesgos de Seguridad de la Información
Documento que define la metodología corporativa para la identificación, análisis y evaluación de riesgos organizacionales de seguridad de la información. Presenta los resultados del proceso de evaluación realizado, incluyendo el registro de riesgos identificados y las medidas de tratamiento, mitigación, aceptación o transferencia implementadas para reducirlos a niveles aceptables.
Procedimiento de Gestión de Incidentes de Seguridad de la Información
Procedimiento operativo que establece el ciclo completo de gestión de incidentes de seguridad de la información, incluyendo identificación, clasificación, respuesta y resolución. Define roles, responsabilidades, flujos de trabajo y tiempos de respuesta para garantizar una gestión efectiva y coordinada de incidentes de ciberseguridad. Sirve como documento de referencia para el cumplimiento de obligaciones regulatorias de notificación ante autoridades competentes.
Procedimiento de Inventario y Clasificación de Activos de Información
Procedimiento que establece la metodología para identificar, catalogar y clasificar todos los activos de información de la organización según criterios de confidencialidad, integridad y disponibilidad (CIA). Define los criterios de etiquetado, los niveles de clasificación y el proceso de mantenimiento y revisión periódica del inventario de activos.
Privacidad
Encargados
| Categoría | Finalidad | Ubicación | Salvaguardas |
|---|---|---|---|
| Proveedor de servicios de correo electrónico | Gestión y envío de comunicaciones por correo electrónico que pueden incluir datos personales de usuarios y clientes. | Unión Europea | Acuerdo de encargado de tratamiento (DPA) firmado conforme al RGPD, medidas de seguridad técnicas y organizativas para la protección de datos personales en tránsito y en reposo. |
| Proveedor de seguridad y resolución de nombres de dominio | Protección del tráfico web mediante filtrado de amenazas y gestión segura de la resolución de nombres de dominio para garantizar la disponibilidad e integridad del servicio. | Global con servidores en la Unión Europea y transferencias internacionales a EE.UU. sujetas a cláusulas contractuales tipo (SCCs) | Cifrado en tránsito mediante TLS, certificaciones SOC 2 Type II e ISO 27001, y acuerdo de procesamiento de datos (DPA) conforme al GDPR con mecanismos de transferencia internacional validados. |
| Plataforma de compliance y Trust Center | Automatización del cumplimiento normativo, generación de evidencias, gestión de marcos de seguridad y publicación del Trust Center mediante IA. | Unión Europea | Cifrado en tránsito y en reposo, autenticación MFA, aislamiento de datos por tenant, backups automáticos, cumplimiento GDPR. |
| Proveedor de infraestructura cloud | Alojamiento y procesamiento de datos en entornos cloud para garantizar la disponibilidad, escalabilidad y continuidad operativa del servicio. | Unión Europea | Cifrado de datos en tránsito y en reposo, cumplimiento con normativa europea de protección de datos (GDPR) y acuerdo de encargado de tratamiento (DPA) formalizado. |
| Plataforma de productividad y colaboración empresarial | Gestión de documentos, comunicación interna y colaboración en entornos de trabajo digital. Procesamiento de datos necesario para el funcionamiento de herramientas ofimáticas y almacenamiento de archivos corporativos. | Global con servidores en la Unión Europea (centros de datos en la UE disponibles) | Cifrado en tránsito (TLS) y en reposo (AES-256), certificaciones ISO 27001, SOC 2 Type II y ENS, con acuerdo de procesamiento de datos (DPA) disponible y cláusulas contractuales tipo (SCCs) para transferencias internacionales. |
| Plataforma de gestión de relaciones comerciales (CRM) | Gestión y tratamiento de datos de clientes y oportunidades comerciales para el seguimiento del ciclo de ventas y la relación con clientes. | EE.UU. (con cláusulas contractuales tipo aprobadas por la Comisión Europea) | Cifrado en tránsito (TLS) y en reposo (AES-256), certificaciones ISO 27001 y SOC 2 Type II, acuerdo de encargado de tratamiento (DPA) firmado conforme al RGPD. |
| Proveedor de servicios de ciberseguridad y monitorización | Prestación de servicios de monitorización de seguridad (SOC) y consultoría en ciberseguridad para la protección de sistemas e información corporativa. El tratamiento incluye datos personales y de negocio necesarios para la detección y respuesta ante incidentes de seguridad. | Unión Europea | Acuerdo de encargado del tratamiento (DPA) firmado conforme al RGPD, aplicación de medidas técnicas y organizativas apropiadas incluyendo cifrado en tránsito y en reposo, control de accesos y gestión de incidentes de seguridad. |
Cambios
Historial de actualizaciones
Framework ISO_9001 completado al 100%
AutoEl framework ISO 9001:2015 (ISO_9001) ha alcanzado el estado ACTIVO con todos sus controles implementados.
Framework ISO22301 completado al 100%
AutoEl framework ISO 22301 (ISO22301) ha alcanzado el estado ACTIVO con todos sus controles implementados.
Framework ISO27001 completado al 100%
AutoEl framework ISO 27001:2022 (ISO27001) ha alcanzado el estado ACTIVO con todos sus controles implementados.
Control GDPR-ART12 implementado
AutoEl control GDPR-ART12 (Art. 12-14 — Información al interesado) del framework GDPR ha sido marcado como implementado.
Framework GDPR completado al 100%
AutoEl framework GDPR / RGPD (GDPR) ha alcanzado el estado ACTIVO con todos sus controles implementados.
Framework ENS completado al 100%
AutoEl framework ENS (ENS) ha alcanzado el estado ACTIVO con todos sus controles implementados.
Framework DORA completado al 100%
AutoEl framework DORA (DORA) ha alcanzado el estado ACTIVO con todos sus controles implementados.
Control NIS2-IR-11.10 implementado
AutoEl control NIS2-IR-11.10 (11.10 — Single Sign-On (SSO)) del framework NIS2 ha sido marcado como implementado.
Estado operativo
Incidentes
Todos los sistemas operativos
No hay incidentes activos en este momento.
Incidentes resueltos recientes
Indisponibilidad en el sistema de registro
Resuelto:
FAQ
Preguntas frecuentes de seguridad
¿Cómo se gestionan las solicitudes de acceso a documentos privados?
Las solicitudes se revisan manualmente por el equipo de seguridad y, si se aprueban, se emite un enlace temporal de descarga.
¿Qué certificaciones de seguridad tiene CONFYDENT actualmente activas?
CONFYDENT cuenta con las certificaciones ISO 27001:2022 e ISO 22301 en estado activo, lo que acredita nuestro sistema de gestión de seguridad de la información y nuestra capacidad de continuidad de negocio. El certificado ISO 27001 de CONFYDENT está disponible para su descarga directa en este Trust Center. Estas certificaciones son auditadas periódicamente por organismos independientes.
¿Qué frameworks de compliance están cubiertos?
El Trust Center cubre SOC 2, ISO 27001, GDPR/RGPD y ENS como frameworks principales del MVP.
¿Cómo cumple CONFYDENT con el Reglamento General de Protección de Datos (GDPR)?
CONFYDENT mantiene un cumplimiento activo con el GDPR/RGPD, implementando medidas técnicas y organizativas para garantizar la protección de los datos personales de sus clientes y usuarios. Contamos con una Política de Gestión de Subprocesadores de Datos Personales disponible públicamente en este Trust Center. Nuestros procesos de tratamiento de datos están alineados con los principios de licitud, transparencia y minimización de datos.
¿Con qué frecuencia se actualiza la documentación?
Los documentos se versionan y se actualizan cuando hay cambios relevantes, auditorías o renovaciones de certificación.
¿Dónde puedo acceder a las políticas y documentos de seguridad de CONFYDENT?
Todos los documentos públicos de CONFYDENT están centralizados en este Trust Center y disponibles para su revisión y descarga inmediata. Entre los documentos disponibles se encuentran el Plan de Auditoría Interna de Sistemas de Gestión, la Política de Gestión de Subprocesadores y la Política de Seguridad de la Información para Cumplimiento NIS2. Este repositorio se mantiene actualizado para reflejar nuestra postura de seguridad vigente.
¿Cómo gestiona CONFYDENT la continuidad del negocio ante incidentes?
CONFYDENT cuenta con la certificación ISO 22301 activa, el estándar internacional de referencia para los Sistemas de Gestión de Continuidad de Negocio. Esto garantiza que disponemos de planes, procedimientos y controles probados para responder y recuperarnos ante interrupciones operativas. Nuestra gestión de continuidad es revisada y auditada de forma periódica para asegurar su efectividad.
¿Qué medidas aplica CONFYDENT en relación con la directiva NIS2?
CONFYDENT tiene activo su cumplimiento con la directiva NIS2, que refuerza los requisitos de ciberseguridad para entidades en la Unión Europea. Contamos con una Política de Seguridad de la Información específica para el cumplimiento de NIS2, disponible para descarga en este Trust Center. Esta política cubre la gestión de riesgos, la notificación de incidentes y las medidas de seguridad exigidas por la directiva.
¿Utiliza CONFYDENT subprocesadores para el tratamiento de datos personales?
CONFYDENT dispone de una Política de Gestión de Subprocesadores de Datos Personales que regula cómo se seleccionan, evalúan y supervisan los terceros que puedan intervenir en el tratamiento de datos. Esta política está disponible públicamente en el Trust Center para garantizar la máxima transparencia con nuestros clientes. Actualmente no se han registrado encargados del tratamiento adicionales en el listado público de este Trust Center.
¿Cómo audita CONFYDENT internamente sus sistemas de gestión?
CONFYDENT cuenta con un Plan de Auditoría Interna de Sistemas de Gestión disponible públicamente en este Trust Center, que establece la metodología, frecuencia y alcance de nuestras auditorías internas. Este plan abarca los sistemas de gestión certificados bajo ISO 27001:2022 e ISO 22301, asegurando una revisión continua y sistemática de los controles implementados. Las auditorías internas son un pilar fundamental de nuestra mejora continua en seguridad y cumplimiento.
Contacto
¿Tienes una pregunta de seguridad?
Envía tu consulta y nuestro equipo de seguridad te responderá. Recibirás un enlace privado para dar seguimiento a la conversación.
