Política de seguridad

Seguridad de la Información

RD 311/2022 ENS · ISO 27001 alineado · RGPD Art. 32

1. Principios de seguridad

2. Medidas técnicas implementadas

CapaMedida
TransporteTLS 1.3 obligatorio · HSTS preload · Certificados Let's Encrypt rotados automáticamente
AplicaciónHeaders: X-Frame-Options, X-Content-Type-Options, Referrer-Policy, CSP, Permissions-Policy
AutenticaciónOAuth 2.0 + tokens JWT firmados · Sesiones con expiración · Posibilidad 2FA
PagosPCI-DSS Nivel 1 (Stripe) · Tokenización · Sin almacenamiento de PAN en nuestros servidores
Datos en reposoCifrado AES-256 · Backups cifrados diarios · Retención 30 días
InfraestructuraHosting UE (Vercel Frankfurt) · WAF activo · Anti-DDoS
VulnerabilidadesEscaneo automático · CVE monitorizado · Parcheo <72h en críticas

3. Medidas organizativas

4. Gestión de incidentes

Procedimiento de respuesta a incidentes ante brechas o intentos de intrusión:

  1. Detección y contención <1 hora
  2. Análisis del impacto <24 horas
  3. Notificación a AEPD <72 horas (Art. 33 RGPD)
  4. Comunicación a afectados sin dilación si hay riesgo elevado
  5. Análisis forense y medidas correctivas
  6. Documentación interna permanente

5. Continuidad del negocio

6. Reporte de vulnerabilidades

Si descubres una vulnerabilidad, comunícala a reclamacivil@gmail.com con asunto "VULNERABILITY DISCLOSURE". Garantizamos:

Titular: Alberto García Fernández | NIF: 71177412W | Valladolid, España | reclamacivil@gmail.com | IAE 849.9