Finite Field

Seguridad y tratamiento de datos

Trate los datos confiados
sin ambigüedad.

Definimos qué datos se tratan, con qué finalidad, por quién, en qué entorno y durante cuánto tiempo. Desde prototipos matemáticos hasta operaciones en producción, primero se acuerdan los límites y las responsabilidades, y se conservan como evidencia revisable.

PLANO DE CONTROL DE DATOSPROYECTO / 001
01ClienteDatos de origen y reglas de negocio
Mínimo necesario
02FINITE FIELDDiseño, desarrollo, verificación
Alcance acordado
03Servicios utilizadosNube e integraciones externas
FinalidadDefinida de antemano
AccesoLimitado a las personas necesarias
AlmacenamientoUbicación y periodo acordados
EliminaciónMétodo y evidencia definidos
DISEÑAR ANTES DE TRANSFERIRRecibir después de fijar los límites
DESPLAZAR

Nuestra posición

Publicamos material de decisión, no garantías vagas.

La seguridad no la determina el nombre de un producto ni una sola función. Diseñamos en torno al tipo de datos, la finalidad, la organización, las operaciones y los subencargados, y mantenemos revisable el alcance implementado.

01 / Minimizar

Recibir solo los datos necesarios

Primero comprobamos si pueden eliminarse nombres, direcciones, datos de contacto, texto libre y conjuntos completos de datos. Antes de datos masivos, preferimos muestras pequeñas anonimizadas.

02 / Límite

Definir límites antes de transferir

La ubicación de almacenamiento, las personas con acceso, los servicios externos, el uso de IA, la conservación y la eliminación se acuerdan antes de recibir datos o pasar a producción.

03 / Evidencia

Dejar artefactos revisables

Los flujos de datos, permisos de acceso, subencargados, copias de seguridad, eliminación y contactos de incidentes se conservan como artefactos comprobables.

Lo que publicamosPolítica, elementos de diseño y artefactos revisables
Lo que decide cada proyectoServicios concretos, permisos, conservación y alcance de pruebas
Lo que no publicamosSecretos o configuraciones detalladas que podrían ayudar a un atacante

Recorrido de los datos

Decidir cada etapa desde la recepción hasta la eliminación.

Los mismos datos requieren controles distintos en diagnóstico, prototipos y operación en producción. Separamos qué se recibe, qué debe decidirse y qué evidencia queda.

RECEPCIÓN

Empezar con materiales explicativos y muestras anonimizadas.

Preferir un volumen bajo de tratamiento

Ejemplos recibidos

  • Columnas actuales de la hoja de cálculo
  • Algunas filas ficticias o anonimizadas
  • Reglas de negocio y problemas actuales
  • Métricas que deben mejorarse

Decidir de antemano

  • Si los nombres reales son necesarios
  • Cómo se envían los adjuntos
  • Quién gestiona la consulta
  • Conservación después de la consulta

Artefactos conservados

  • Lista de datos recibidos
  • Nota de finalidad
  • Fecha objetivo de eliminación
  • Preguntas abiertas

Constructor de perfil de seguridad

Organice un borrador de diseño específico del proyecto en unos dos minutos.

Esta es una ayuda de diseño para la primera reunión, no una auditoría ni una garantía. No se requieren datos de contacto.

Paso 01 / Clase de datos

Seleccione los datos que pueden tratarse

El borrador se basa en la categoría que requiere el tratamiento más cuidadoso. Se permiten varias selecciones.

Modelo de control

Cubrir detección, respuesta y recuperación, no solo prevención.

Usamos las seis funciones de NIST Cybersecurity Framework 2.0 como puntos de vista para revisar el proyecto. Esto no es una certificación ni una afirmación de cumplimiento completo.

GV

Gobernar

Aclarar responsables, política, contratos, subencargados y riesgo aceptable.

Ejemplo: tabla de responsabilidades, lista de servicios
ID

Identificar

Comprender activos, datos, dependencias, amenazas e impacto.

Ejemplo: flujo de datos, registro de activos
PR

Proteger

Diseñar autenticación, mínimo privilegio, cifrado, secretos e implementación segura.

Ejemplo: matriz de permisos, comprobación de implementación
DE

Detectar

Definir registros requeridos, supervisión, alertas y criterios de anomalía.

Ejemplo: elementos de supervisión, conservación de registros
RS

Responder

Preparar triaje, contención, investigación, comunicación y prevención.

Ejemplo: árbol de contactos, procedimiento de primera respuesta
RC

Recuperar

Diseñar integridad de copias de seguridad, orden de recuperación, reinicio del negocio y revisión posterior.

Ejemplo: guía de recuperación, registro de prueba

Seguridad de aplicaciones

En web y aplicaciones, comprobar desde el diseño hasta la operación.

Usamos OWASP ASVS 5.0 como referencia para requisitos de seguridad y elementos de verificación. La revisión, comprobaciones automáticas, comprobaciones manuales y pruebas externas se combinan según importancia y presupuesto.

  1. 01Requisitos y amenazasOrganizar datos, permisos y superficie de ataque
  2. 02ImplementaciónAutenticación, entradas, secretos y dependencias
  3. 03VerificaciónRevisión, pruebas y comprobación de configuración
  4. 04OperaciónSupervisión, actualizaciones, permisos y recuperación

Prototipo frente a producción

No tratamos igual los prototipos y la producción.

Esta comparación muestra criterios de diseño que se cierran por proyecto, no garantías fijas.

Elemento de revisiónP0 prototipo matemáticoP1 sistema de producción
FinalidadValidar viabilidad y métricasProcesamiento empresarial continuo
Volumen de datosPreferir campos pequeños, anonimizados y necesariosDefinir formalmente el alcance operativo necesario
EntornoSeparar un entorno de validación temporalConsiderar separación de desarrollo, pruebas y producción
AccesoLimitar a las personas asignadasPermisos por rol, autenticación y revisiones
IA externaPartir de un diseño que no envíe datos innecesariosAcordar finalidad, destino, contrato, configuración y registros
ConservaciónDecidir primero la fecha de finalizaciónConsiderar finalidad, ley, operaciones y copias de seguridad
EliminaciónConfirmar eliminación o uso continuado tras la entregaDiseñar baja de cuentas, fin de contrato, conservación legal y copias de seguridad
RecuperaciónEvaluar si puede recrearseFijar objetivos de recuperación y pruebas de copia

Responsabilidad compartida

Separar quién protege qué antes del contrato.

Usar la nube no hace que todo sea seguro automáticamente, y un desarrollador no puede gestionar todos los riesgos por sí solo. Separamos los roles del cliente, Finite Field y los servicios utilizados.

NUESTRO ALCANCE

Diseño, implementación y operaciones de desarrollo

Dentro del alcance contratado, gestionamos los controles del sistema y el tratamiento de datos durante el desarrollo.

  • Diseño de flujos de datos y permisos
  • Implementación segura de aplicaciones
  • Gestión de secretos y del entorno de desarrollo
  • Pruebas y revisiones acordadas
  • Supervisión, actualizaciones y respuesta dentro del alcance de mantenimiento
Elementos que deben explicitarse en el contratoOperadorHorario de supervisiónCopia de seguridadTrabajo de recuperaciónConsultasTratamiento al finalizar el uso

IA y terceros

No convierta la IA externa en un subencargado invisible.

Cuando los datos van a IA generativa, mapas, correo, analítica, notificaciones, pagos u otros servicios, la finalidad y el alcance se incluyen en el flujo de datos.

MODO 00

No enviar

No envíe datos empresariales a IA externa. Use algoritmos ordinarios, procesamiento local o datos anonimizados fijos.

Primera opción que considerar
MODO A1

Enviar datos limitados

Enviar solo campos acordados a servicios acordados después de eliminar identificadores. Comprobar si las transferencias pueden registrarse.

Requiere anonimización y minimización
MODO C2

Enviar dentro del alcance aprobado

Confirmar términos del servicio, conservación, región, condiciones de reutilización y permisos, y documentar después los datos objetivo.

Requiere juicio de riesgo individual

COMPROBACIÓN DE SERVICIOS EXTERNOS

Qué confirmar por cada servicio externo

  1. 01Datos enviadosCampos, frecuencia, volumen
  2. 02FinalidadProcesamiento, notificación, análisis
  3. 03Conservación y reutilizaciónAlmacenamiento, aprendizaje, registros
  4. 04Ubicación y subencargadosPaís, región, cadena de suministro
  5. 05Detener y eliminarTratamiento al finalizar el uso

Respuesta a incidentes

Planificar qué ocurre si se produce un incidente.

Antes de la operación en producción, defina el alcance de eventos, contactos, primer aviso, contención, recuperación y responsabilidades de prevención.

01

Detectar y recibir

Detectar eventos desde la supervisión, contactos de usuarios o avisos de servicios.

02

Contener

Reducir la propagación y conservar la evidencia necesaria.

03

Analizar y decidir

Confirmar datos afectados, causa, impacto y necesidad de notificación.

04

Comunicar y responder

Contactar con las partes interesadas según la ley, el contrato y la situación.

05

Recuperar y mejorar

Recuperar después de confirmar la seguridad y aplicar medidas preventivas.

Antes de producciónContacto de emergencia
Antes de producciónAlcance del evento
Antes de producciónRuta del primer aviso
Diseño del proyectoHorario de supervisión y respuesta
Ley y contratoNotificación e informe

Paquete de evidencia

Hacer revisable el trabajo implementado.

Según la importancia y el alcance contractual, estos artefactos pueden crearse o actualizarse. No todos son entregables estándar, por lo que se selecciona lo necesario durante la estimación.

Solicitud

Apoyar cuestionarios de clientes

Respondemos las hojas de comprobación de seguridad del cliente después de confirmar las prácticas reales y el alcance del proyecto. Los elementos aún no implementados se declaran como tales, separando las alternativas.

Consultar cuestionarios

Referencias

Referencias y lo que no afirmamos.

Usamos leyes, directrices públicas y estándares abiertos como referencia al seleccionar controles para un proyecto. Referenciarlos no equivale a afirmar certificación ni cumplimiento completo.

JAPAN / PRIVACY

Ley japonesa de privacidad y directrices de la PPC

Se usa como base para comprobar medidas de gestión de seguridad, reglas de tratamiento, medidas organizativas, humanas, físicas y técnicas, y entornos externos.

Abrir fuente oficial
RISK / MANAGEMENT

NIST Cybersecurity Framework 2.0

Las seis funciones se usan como lenguaje común para riesgos y brechas operativas.

Abrir fuente oficial
APPLICATION / VERIFICATION

OWASP ASVS 5.0

Se usa como referencia al ordenar requisitos de seguridad web y de aplicaciones, junto con elementos de verificación.

Abrir fuente oficial

Esta página por sí sola no implica lo siguiente.

Certificación ISO/IEC 27001Certificación PrivacyMarkCumplimiento completo de NIST CSFCertificación OWASP ASVSGarantía de ausencia de incidentesLos mismos controles para todos los proyectos

Preguntas frecuentes

Preguntas frecuentes sobre tratamiento de datos.

¿El diagnóstico o los prototipos requieren datos de producción?

En principio, primero comprobamos si la validación puede hacerse con muestras anonimizadas, seudonimizadas y reducidas. Si se necesitan datos reales, acordamos de antemano el alcance, el almacenamiento, las personas con acceso y el momento de eliminación.

¿Envían datos a IA generativa externa?

El uso de IA externa, los datos enviados, la finalidad y la conservación se deciden por proyecto. También puede elegirse una configuración que no envíe datos empresariales a IA externa.

¿Se puede seleccionar el país o la región de almacenamiento?

Comprobamos los requisitos de ubicación dentro de las capacidades de la nube o los servicios externos utilizados. Cuando la transferencia transfronteriza importa, explicitamos los servicios y los flujos de datos.

¿Qué ocurre con los datos y el código fuente después de la entrega?

La propiedad, el almacenamiento, el acceso, las copias de seguridad y las responsabilidades de eliminación se aclaran según el contrato, el modelo operativo y el alcance del mantenimiento.

¿Cuentan con una certificación de seguridad?

Esta página no afirma poseer una certificación concreta. Definimos controles y evidencias de revisión por proyecto, y respondemos hojas de comprobación del cliente cuando sea necesario.

¿Cuándo se comunican los incidentes?

Antes de la operación en producción se deciden los contactos, el alcance del evento, el método del primer aviso y la frecuencia de actualización. Las notificaciones reales siguen la ley, el contrato y los detalles del evento.

¿Pueden tratar datos médicos, asistenciales u otros datos sensibles?

Deben comprobarse la necesidad, los requisitos legales, el alcance de acceso, el almacenamiento, los registros, la eliminación y los subencargados. Se requiere un diseño más estricto y la viabilidad se decide por proyecto.

¿Podemos solicitar pruebas de seguridad o evaluación de vulnerabilidades?

Según el objetivo y el nivel requerido, pueden combinarse revisión de diseño, comprobaciones automatizadas, revisión manual y especialistas externos. El alcance y los entregables se especifican durante la estimación.

Siguiente paso

Primero, separe los datos que pueden compartirse de los datos que deben quedar fuera.

Antes de enviar un libro completo, puede empezar con nombres de columnas o muestras anonimizadas. Ordenaremos juntos los controles necesarios y el alcance de desarrollo.

Iniciar el diagnóstico Consultar el tratamiento de datos Confirme el método de transferencia antes de enviar información confidencial.
GratisCrear un perfil de seguridad