EMPRESA DEMO
Iniciar sesión
COMPLIANCE & TRUST

EMPRESA DEMO Seguridad, privacidad y compliance

Seguridad y Confianza

En este Trust Center encontrará centralizada nuestra postura de seguridad, privacidad y compliance: certificaciones, políticas y documentos públicos listos para revisar y descargar.

Compliance

Frameworks y controles

Vista resumida de la cobertura de seguridad, privacidad y compliance.

GDPR

Completo

GDPR / RGPD

Framework preparado para publicar evidencias y certificados.

100% completado · 14 controles visibles

ISO27001

Completo

ISO 27001:2022

Sistema de gestión de seguridad de la información y Anexo A.

100% completado · 107 controles visibles

ISO42001

Completo

ISO/IEC 42001:2023

Sistema de gestión de inteligencia artificial (AIMS) — gobernanza, riesgos y ciclo de vida de IA.

100% completado · 38 controles visibles

NIS2

Completo

NIS2

Directiva NIS2 — ciberseguridad para entidades esenciales e importantes en la UE.

100% completado · 190 controles visibles

SOC2

Completo

SOC 2 Type II

Controles Trust Services Criteria para seguridad, disponibilidad y confidencialidad.

100% completado · 13 controles visibles

Certificaciones

Badges y documentos certificados

Certificado de Conformidad ISO/IEC 27001:2022 — CONFyDENT (DOCUMENTO FALSO DE DEMOSTRACIÓN)

Documento generado únicamente con fines de demostración que simula un certificado de conformidad ISO/IEC 27001:2022 para la empresa CONFYDENT, emitido supuestamente por 'Global Cyber Certification Authority' con número ISO27001-FAKE-0001. El propio documento declara explícitamente ser completamente falso y no constituye evidencia válida de certificación real ni de conformidad con ningún estándar.

Repositorio

Documentos públicos y restringidos

Los documentos privados pueden solicitarse para revisión por el equipo de seguridad.

Certificaciones
Público

Certificado de Conformidad ISO/IEC 27001:2022 — CONFyDENT (DOCUMENTO FALSO DE DEMOSTRACIÓN)

Documento generado únicamente con fines de demostración que simula un certificado de conformidad ISO/IEC 27001:2022 para la empresa CONFYDENT, emitido supuestamente por 'Global Cyber Certification Authority' con número ISO27001-FAKE-0001. El propio documento declara explícitamente ser completamente falso y no constituye evidencia válida de certificación real ni de conformidad con ningún estándar.

2.5 KBv1
Políticas
Público

Política de Seguridad de la Cadena de Suministro Digital

Política de alto nivel que define cómo Confydent gestiona la seguridad de su cadena de suministro digital, estableciendo una clasificación tripartita de proveedores (Crítico, Importante, Estándar) con procesos de due diligence diferenciados. Incluye requisitos contractuales de seguridad alineados con NIS2 Art. 21.2(d), como notificación de incidentes en menos de 24 horas, derecho de auditoría y obligación de planes de continuidad compatibles. Define un marco de monitorización continua con revisiones mensuales del Trust Center, seguimiento de CVEs y evaluaciones anuales de riesgo de concentración.

12.4 KBv1
Políticas
Público

Política de Protección de Datos Personales (RGPD/LOPDGDD) — Confydent

Política corporativa de alto nivel que establece los principios del Art. 5 RGPD, las bases jurídicas del tratamiento (Art. 6), los roles de Confydent como Responsable y Encargado del Tratamiento, y los derechos de los interesados (Arts. 15-22). Define las responsabilidades del DPO designado y los canales para el ejercicio de derechos, sirviendo como documento rector en materia de privacidad para toda la organización. Aplica tanto al tratamiento de datos propios (clientes, empleados) como a los datos de terceros almacenados en la plataforma confydent.app.

12.9 KBv1
Políticas
Público

Política de Resiliencia Operativa Digital (DORA) — Marco Corporativo de Cumplimiento DORA para Proveedor TIC

Política corporativa de alto nivel que establece el marco de resiliencia operativa digital de Confydent conforme al Reglamento (UE) 2022/2554 (DORA), aplicable como proveedor tercero de servicios TIC para entidades financieras reguladas. Define los cinco pilares de gestión del riesgo TIC (identificación, protección, detección, respuesta y recuperación), los objetivos de continuidad (RTO ≤ 4h, RPO ≤ 1h), los plazos de notificación de incidentes graves y los requisitos de gestión de terceros críticos (AWS, LLM, Stripe/PayPal). Asigna responsabilidades a Dirección General, CTO, DPO/Compliance Officer y BCM Owner, y establece revisión anual con aprobación de la Dirección General.

12.5 KBv1
Planes
Público

Plan de Recuperación ante Desastres (DRP) - Confydent

Define los procedimientos técnicos paso a paso para recuperar la infraestructura tecnológica de Confydent ante situaciones de desastre, con RTO ≤ 4h y RPO ≤ 1h. Establece la arquitectura de recuperación dual (eu-west-1 / eu-central-1), la estrategia de backup por componente y el procedimiento de failover/failback. Incluye un programa de pruebas periódicas (verificación mensual, tabletop trimestral y failover técnico semestral).

13.7 KBv1
Planes
Público

Plan de Continuidad de Negocio (BCP) — Confydent

Plan integral que define los criterios de activación, estructura del Equipo de Gestión de Crisis (EGC) y procedimientos de respuesta ante escenarios de interrupción (fallo AWS, ransomware, pérdida de personal clave). Establece roles, responsabilidades, recursos de continuidad y criterios de desactivación para garantizar la resiliencia operacional de Confydent. Incluye referencias al BIA (CON-BIA-003), al DRP (CON-DRP-006) y al Plan de Comunicación (CON-COM-008), así como un proceso formal de revisión post-incidente con lecciones aprendidas.

13.5 KBv1
Políticas
Público

Política de Seguridad de la Información — Marco de Gobernanza del SGSI

Documento rector del Sistema de Gestión de Seguridad de la Información (SGSI) de Confydent, aprobado por Dirección General y alineado con ISO/IEC 27001:2022 (Cláusula 5.2). Establece los objetivos de seguridad (confidencialidad, integridad, disponibilidad y cumplimiento) con indicadores medibles, los principios rectores del SGSI y las responsabilidades organizacionales asignadas a roles clave (CISO, CTO, DPO). Cubre la totalidad de la plataforma SaaS confydent.app, incluyendo desarrollo, infraestructura cloud AWS, soporte y gestión documental, con compromiso explícito de revisión anual y mejora continua.

12.5 KBv1
Políticas
Público

Política de Criptografía y Gestión de Claves

Política corporativa que define los algoritmos criptográficos aprobados (AES-GCM 256 bits, TLS 1.3, bcrypt/Argon2id, ECDH P-256), los estándares de cifrado para datos en reposo y en tránsito, y los requisitos de gestión del ciclo de vida de claves criptográficas. Establece controles para la generación, almacenamiento, rotación y destrucción de claves mediante AWS KMS y AWS Secrets Manager. Define responsabilidades del CTO/CISO y aplica técnicas de crypto-shredding como método de eliminación segura de datos.

12.5 KBv1
Políticas
Público

Política de Control de Acceso y Gestión de Identidades

Política corporativa que establece los principios de mínimo privilegio, need-to-know, separación de funciones y Zero Trust para el acceso a sistemas, aplicaciones y datos. Define el ciclo de vida completo de identidades (alta, cambio, baja y revisión trimestral), los requisitos de autenticación (MFA obligatorio, contraseñas de mínimo 12 caracteres, rotación cada 90 días) y los controles específicos por sistema (AWS, RDS, GitHub, panel de administración). Incluye también las condiciones de acceso para terceros, proveedores y auditores.

12.6 KBv1
Procedimientos técnicos
Requiere solicitud

Procedimiento de Gestión del Ciclo de Vida de Accesos e Identidades (IAM) — Alta, Cambio y Baja

Procedimiento técnico que regula el ciclo de vida completo de identidades y accesos en la organización, definiendo los pasos operativos para el aprovisionamiento de cuentas en el IdP (Google Workspace), configuración de MFA obligatorio (TOTP), y asignación de grupos de seguridad según rol. Establece el proceso de modificación de accesos ante cambios de puesto, incluyendo revocación de permisos en AWS IAM y GitHub, con trazabilidad en el Registro de Accesos. Define un checklist crítico de offboarding que cubre la revocación inmediata de accesos en todos los sistemas (Google Workspace, AWS, GitHub, Slack, Notion, VPN, panel de administración) y la rotación de secretos compartidos.

12.9 KBv1
Planes
Requiere solicitud

Plan Anual de Formación y Concienciación en Ciberseguridad (NIS2 Art. 20.2)

Define el programa formativo anual de Confydent en cumplimiento del Art. 20.2 de la Directiva NIS2, estableciendo módulos diferenciados por colectivo (todo el personal, directivos, equipo técnico y ERI/Compliance). Incluye contenidos curriculares específicos —ciberhigiene, riesgos estratégicos, desarrollo seguro y gestión de incidentes—, simulacros trimestrales de phishing y un sistema de registro de participación. Establece criterios de eficacia medibles: ≥95% de participación, ≥80% de aprobados en tests y tasa de clic en phishing <5%.

12.1 KBv1
Políticas
Requiere solicitud

Política y Registro de Subprocesadores de Datos Personales

Documento de política pública que establece la lista oficial de subprocesadores autorizados por Confydent en su rol de Encargado del Tratamiento, conforme al Art. 28 RGPD. Define los criterios de garantías exigibles a cada subprocesador (DPA, SCC, certificaciones ISO/SOC), el proceso de aprobación de nuevos subprocesadores con evaluación del DPO, y el mecanismo de notificación a clientes con 30 días de antelación ante cualquier cambio. Incluye el registro histórico de cambios y el derecho de oposición del cliente con posibilidad de resolución contractual sin penalización.

12.1 KBv1
Documentos legales
Requiere solicitud

Acuerdo de Encargo de Tratamiento de Datos Personales (DPA) — Art. 28 RGPD

Contrato jurídico que regula el tratamiento de datos personales por parte de Confydent, S.L. como encargado, en nombre del responsable del tratamiento, para la prestación del servicio Trust Center SaaS. Define las obligaciones de las partes conforme al Art. 28 RGPD, incluyendo medidas de seguridad técnicas y organizativas (cifrado AES-256, MFA, RBAC, backups), gestión de subencargados (AWS, proveedores LLM), transferencias internacionales mediante SCC, y procedimientos de notificación de brechas en ≤24 horas. Sirve como instrumento jurídico acreditativo del cumplimiento normativo frente a autoridades supervisoras y clientes.

13.3 KBv1
Informes y auditorías
Requiere solicitud

Evaluación de Riesgos de Continuidad de Negocio

Documento que establece la metodología ISO 31000 adaptada para la evaluación de riesgos de continuidad de negocio de Confydent, utilizando una matriz 5×5 de Probabilidad × Impacto. Incluye un registro de 10 riesgos identificados (desde ransomware hasta incumplimiento normativo DORA/NIS2), con sus niveles de criticidad y tratamientos asociados. Sirve como evidencia formal del proceso de gestión de riesgos ante marcos regulatorios como DORA, NIS2, GDPR e ISO 27001.

13.9 KBv1
Informes y auditorías
Requiere solicitud

Evaluación y Tratamiento de Riesgos de Seguridad de la Información – Confydent

Define la metodología corporativa de evaluación de riesgos basada en ISO 31000/ISO 27001, con escala P×I (1-25) y cuatro opciones de tratamiento (mitigar, transferir, aceptar, eliminar). Incluye el registro completo de riesgos identificados (9 amenazas valoradas), los controles ISO 27002:2022 asociados y el riesgo residual resultante. Presenta además un resumen de la Declaración de Aplicabilidad (SoA) con 80 de 93 controles del Anexo A aplicados y las exclusiones justificadas.

13.5 KBv1
Procedimientos
Requiere solicitud

Procedimiento de Gestión de Incidentes de Seguridad de la Información

Procedimiento operativo que define el ciclo completo de gestión de incidentes de seguridad de la información conforme a ISO 27035 e ISO 27001:2022 Anexo A 5.24-5.28, estableciendo clasificación por severidad (P1-P4), fases de respuesta (detección, contención, erradicación, recuperación y lecciones aprendidas) y tiempos de respuesta específicos. Incluye obligaciones de notificación regulatoria ante GDPR (≤72h), NIS2 (≤24h) y DORA (≤4h), así como la activación del equipo de respuesta compuesto por CISO, CTO y DPO. Define requisitos de preservación de evidencias forenses con retención mínima de 1 año, cadena de custodia documentada y almacenamiento inmutable con hash en el SIEM.

12.8 KBv1
Procedimientos
Requiere solicitud

Procedimiento de Inventario y Clasificación de Activos de Información

Define la metodología para identificar, catalogar y clasificar los activos de información de Confydent según cuatro niveles (Público, Interno, Confidencial, Restringido) basados en criterios CIA. Incluye un inventario detallado de 9 activos con propietarios, controles aplicados y tipos, abarcando plataforma, bases de datos, repositorios, claves criptográficas y datos de empleados. Establece el ciclo de vida completo del activo: alta, cambio de clasificación, baja segura y revisión semestral.

12.7 KBv1

Privacidad

Encargados

CategoríaFinalidadUbicaciónSalvaguardas
Proveedor de servicios de ciberseguridadProtección de la infraestructura web mediante filtrado de tráfico malicioso, gestión de DNS y emisión de certificados de seguridad. El proveedor procesa los datos transmitidos a través de la plataforma con el fin de detectar y mitigar amenazas en tiempo real.EE.UU. (con cláusulas contractuales tipo)Los datos se protegen mediante cifrado en tránsito (TLS) y en reposo, cumplimiento de estándares SOC 2 Tipo II e ISO 27001, y acuerdo de encargado del tratamiento (DPA) conforme al RGPD con cláusulas contractuales tipo aprobadas por la Comisión Europea.
Plataforma de compliance y Trust CenterAutomatización del cumplimiento normativo, generación de evidencias, gestión de marcos de seguridad y publicación del Trust Center mediante IA.Unión EuropeaCifrado en tránsito y en reposo, autenticación MFA, aislamiento de datos por tenant, backups automáticos, cumplimiento GDPR.
Plataforma de productividad y colaboración empresarialGestión de documentos, comunicación interna y colaboración en entornos de trabajo digital. Procesamiento de datos necesario para el funcionamiento de herramientas ofimáticas y almacenamiento de archivos corporativos.Global con servidores en la Unión Europea (centros de datos en la UE disponibles)Cifrado en tránsito (TLS) y en reposo (AES-256), certificaciones ISO 27001, SOC 2 Type II y ENS, con acuerdo de procesamiento de datos (DPA) disponible y cláusulas contractuales tipo (SCCs) para transferencias internacionales.
Plataforma de gestión de relaciones comerciales (CRM)Gestión y tratamiento de datos de clientes y oportunidades comerciales para el seguimiento del ciclo de ventas y la relación con clientes.EE.UU. (con cláusulas contractuales tipo aprobadas por la Comisión Europea)Cifrado en tránsito (TLS) y en reposo (AES-256), certificaciones ISO 27001 y SOC 2 Type II, acuerdo de encargado de tratamiento (DPA) firmado conforme al RGPD.

Cambios

Historial de actualizaciones

Nuevo framework de compliance: ISO27017

Auto

Se ha añadido el framework ISO/IEC 27017:2015 (ISO27017) al programa de compliance.

Compliance

Framework NIS2 completado al 100%

Auto

El framework NIS2 (NIS2) ha alcanzado el estado ACTIVO con todos sus controles implementados.

Compliance

Framework SOC2 completado al 100%

Auto

El framework SOC 2 Type II (SOC2) ha alcanzado el estado ACTIVO con todos sus controles implementados.

Compliance

Framework ISO42001 completado al 100%

Auto

El framework ISO/IEC 42001:2023 (ISO42001) ha alcanzado el estado ACTIVO con todos sus controles implementados.

Compliance

Framework ISO_9001 completado al 100%

Auto

El framework ISO 9001:2015 (ISO_9001) ha alcanzado el estado ACTIVO con todos sus controles implementados.

Compliance

Framework ISO22301 completado al 100%

Auto

El framework ISO 22301 (ISO22301) ha alcanzado el estado ACTIVO con todos sus controles implementados.

Compliance

Framework ISO27001 completado al 100%

Auto

El framework ISO 27001:2022 (ISO27001) ha alcanzado el estado ACTIVO con todos sus controles implementados.

Compliance

Control GDPR-ART12 implementado

Auto

El control GDPR-ART12 (Art. 12-14 — Información al interesado) del framework GDPR ha sido marcado como implementado.

Compliance

Estado operativo

Incidentes

Todos los sistemas operativos

No hay incidentes activos en este momento.

Incidentes resueltos recientes

Indisponibilidad en el sistema de registro

Resuelto:  

Resuelto

FAQ

Preguntas frecuentes de seguridad

¿Cómo se gestionan las solicitudes de acceso a documentos privados?

Las solicitudes se revisan manualmente por el equipo de seguridad y, si se aprueban, se emite un enlace temporal de descarga.

Accesos

¿Qué certificaciones de seguridad tiene CONFYDENT actualmente activas?

CONFYDENT cuenta con las certificaciones ISO 27001:2022 e ISO 22301 en estado activo, lo que acredita nuestro sistema de gestión de seguridad de la información y nuestra capacidad de continuidad de negocio. El certificado ISO 27001 de CONFYDENT está disponible para su descarga directa en este Trust Center. Estas certificaciones son auditadas periódicamente por organismos independientes.

Certificaciones

¿Qué frameworks de compliance están cubiertos?

El Trust Center cubre SOC 2, ISO 27001, GDPR/RGPD y ENS como frameworks principales del MVP.

Compliance

¿Cómo cumple CONFYDENT con el Reglamento General de Protección de Datos (GDPR)?

CONFYDENT mantiene un cumplimiento activo con el GDPR/RGPD, implementando medidas técnicas y organizativas para garantizar la protección de los datos personales de sus clientes y usuarios. Contamos con una Política de Gestión de Subprocesadores de Datos Personales disponible públicamente en este Trust Center. Nuestros procesos de tratamiento de datos están alineados con los principios de licitud, transparencia y minimización de datos.

Cumplimiento

¿Con qué frecuencia se actualiza la documentación?

Los documentos se versionan y se actualizan cuando hay cambios relevantes, auditorías o renovaciones de certificación.

Documentos

¿Dónde puedo acceder a las políticas y documentos de seguridad de CONFYDENT?

Todos los documentos públicos de CONFYDENT están centralizados en este Trust Center y disponibles para su revisión y descarga inmediata. Entre los documentos disponibles se encuentran el Plan de Auditoría Interna de Sistemas de Gestión, la Política de Gestión de Subprocesadores y la Política de Seguridad de la Información para Cumplimiento NIS2. Este repositorio se mantiene actualizado para reflejar nuestra postura de seguridad vigente.

General

¿Cómo gestiona CONFYDENT la continuidad del negocio ante incidentes?

CONFYDENT cuenta con la certificación ISO 22301 activa, el estándar internacional de referencia para los Sistemas de Gestión de Continuidad de Negocio. Esto garantiza que disponemos de planes, procedimientos y controles probados para responder y recuperarnos ante interrupciones operativas. Nuestra gestión de continuidad es revisada y auditada de forma periódica para asegurar su efectividad.

Seguridad

¿Qué medidas aplica CONFYDENT en relación con la directiva NIS2?

CONFYDENT tiene activo su cumplimiento con la directiva NIS2, que refuerza los requisitos de ciberseguridad para entidades en la Unión Europea. Contamos con una Política de Seguridad de la Información específica para el cumplimiento de NIS2, disponible para descarga en este Trust Center. Esta política cubre la gestión de riesgos, la notificación de incidentes y las medidas de seguridad exigidas por la directiva.

Seguridad

¿Utiliza CONFYDENT subprocesadores para el tratamiento de datos personales?

CONFYDENT dispone de una Política de Gestión de Subprocesadores de Datos Personales que regula cómo se seleccionan, evalúan y supervisan los terceros que puedan intervenir en el tratamiento de datos. Esta política está disponible públicamente en el Trust Center para garantizar la máxima transparencia con nuestros clientes. Actualmente no se han registrado encargados del tratamiento adicionales en el listado público de este Trust Center.

Datos

¿Cómo audita CONFYDENT internamente sus sistemas de gestión?

CONFYDENT cuenta con un Plan de Auditoría Interna de Sistemas de Gestión disponible públicamente en este Trust Center, que establece la metodología, frecuencia y alcance de nuestras auditorías internas. Este plan abarca los sistemas de gestión certificados bajo ISO 27001:2022 e ISO 22301, asegurando una revisión continua y sistemática de los controles implementados. Las auditorías internas son un pilar fundamental de nuestra mejora continua en seguridad y cumplimiento.

Cumplimiento

Contacto

¿Tienes una pregunta de seguridad?

Envía tu consulta y nuestro equipo de seguridad te responderá. Recibirás un enlace privado para dar seguimiento a la conversación.