¡Hable con un especialista! ¡Rellene los campos siguientes!
          
seguridad-y-cumplimiento-Qualiex

Seguridad y compliance

El Qualiex está comprometido con la seguridad de la información de nuestros clientes. CContamos con las certificacionesISO 9001, ISO 27001, ISO 27701 e ISO 27018,lo que garantiza el cumplimiento de las normas internacionales de gestión de la calidad, seguridad de la información y privacidad.

Descubre las políticas de seguridad de Qualiex

Alojamiento

ForLogic adopta medidas técnicas exhaustivas para proteger los sistemas y los datos de Qualiex. La plataforma está alojada en la nube de Microsoft Azure, con una infraestructura de primer nivel certificada en materia de seguridad y privacidad.

Cortafuegos

La protección de la red está garantizada por cortafuegos con reglas que se actualizan continuamente, con un WAF (Web Application Firewall) activo y sistemas de detección de intrusiones (IDS) para supervisar
el tráfico sospechoso.

Pruebas de seguridad

Las pruebas de seguridad se realizan cada seis meses o con cada actualización importante, siguiendo las metodologías PTES y OWASP Top 10, con prácticas de programación segura, revisión de código y pruebas basadas en OWASP WSTG. Todos los datos se cifran en tránsito (TLS 1.2+) y en reposo (AES-256, gestionado por Microsoft).

Copias de seguridad

ForLogic cuenta con políticas formales de copias de seguridad y recuperación ante desastres, con un plan de recuperación ante desastres probado, un tiempo de actividad contractual del 99 % y redundancia geográfica entre Brasil y EE. UU. 

Preguntas frecuentes (FAQ)

Sí. Los datos pueden compartirse con los subcontratistas necesarios para el funcionamiento del servicio,
entre los que se incluyen Sendgrid (envío de correos electrónicos), HubSpot (CRM/atención al cliente) y Microsoft (infraestructura en la nube).

Sí. El sistema trata datos personales como el nombre, el correo electrónico y la información de control de acceso basado en perfiles (
, RBAC), necesarios para el funcionamiento técnico del sistema. Solo se recopila y utiliza la información personal
mínima necesaria.

Los datos se almacenan en servidores de AWS y Microsoft Azure ubicados en Brasil, con una georeplicació
e en Estados Unidos, lo que garantiza la redundancia y la continuidad.

Los datos en tránsito se cifran mediante TLS, como mínimo en la versión 1.2. Los datos en reposo se cifran
con AES de 256 bits, gestionado por Microsoft Azure.

Sí. Las API utilizan mecanismos de autenticación sólida, como OAuth2 o equivalentes, con un control detallado de los permisos y los ámbitos. Las llamadas no autorizadas se rechazan automáticamente y se registran en los registros para fines de auditoría y seguridad.

El sistema es compatible con el inicio de sesión único (SSO) a través de Microsoft Entra ID (Azure AD). La integración con SAML se encuentra en fase de
implementación.

La autenticación está protegida por varias capas:

  • Inicio de sesión con nombre de usuario y contraseña, compatible con MFA (autenticación multifactorial) y SSO.
    Acceso restringido a través de VPN, con control por direcciones IP y dispositivos autorizados.
  • Registros de todos los intentos de acceso: inicios de sesión correctos, intentos fallidos, fecha, hora, dirección IP e historial de actividades de
    .
  • Registro de auditoría nativo que registra la identificación del usuario, la marca de tiempo UTC, el valor anterior y el nuevo valor
    de cada modificación; no se puede desactivar.

Las contraseñas se almacenan con hash y salt, siguiendo las mejores prácticas del sector. En la solución se implementan las contraseñas predeterminadas de los proveedores y otros parámetros de seguridad estándar. El sistema también ofrece una configuración personalizable de la política de contraseñas a nivel de organización, lo que permite definir requisitos de complejidad, longitud mínima y periodicidad de cambio según las necesidades de cada cliente.

Los registros se conservan durante un periodo máximo de 6 meses. El acceso está controlado y los registros de auditoría están disponibles para su revisión. En caso de que el cliente desee la eliminación anticipada o la exportación de los registros antes de dicho plazo, deberá solicitarlo formalmente a ForLogic, de acuerdo con la política de conservación y eliminación de datos vigente.

Las copias de seguridad se realizan a diario, siguiendo una estrategia diferenciada para los archivos de las aplicaciones y las copias de seguridad completas, diferenc
es y de registro de para las bases de datos:

  • Copias de seguridad cifradas y almacenadas con georedundancia entre Brasil (primario) y EE. UU. (secundario) en el
    de Azure.
  • Objetivo de tiempo de recuperación (RTO): 2 horas.
  • Objetivo de punto de recuperación (RPO): 1 hora.
  • Plan de recuperación ante desastres documentado, que incluye estrategias de recuperación, replicación, responsabilidades y pruebas de validación periódicas.

Sí. ForLogic garantiza un tiempo de actividad del 99 %. El servicio de asistencia técnica y operativa cuenta con acuerdos de nivel de servicio (SLA) con tiempos de respuesta definidos en función del nivel de urgencia de cada solicitud.

La asistencia se ofrece a través del chat y el correo electrónico, con acuerdos de nivel de servicio (SLA) y tiempos de respuesta que dependen del grado de urgencia de la solicitud. Actualmente no existen diferentes niveles de planes de asistencia: todos los clientes reciben el mismo nivel de atención.

Sí. ForLogic, la empresa creadora de Qualiex, cuenta con las siguientes certificaciones:

  • ISO 9001 — Gestión de la calidad
  • ISO 27001 — Seguridad de la información
  • ISO 27701 — Gestión de la privacidad de los datos
  • ISO 27018 — Protección de datos personales en la nube

Sí. La integración es posible a través de la API REST. Qualiex ofrece puntos de conexión documentados que permiten el intercambio de datos con sistemas externos, incluidos los SIEM y otras herramientas corporativas. Para obtener información técnica sobre los puntos de conexión disponibles, los formatos de autenticación y el alcance de los datos, ponte en contacto con el servicio de asistencia de ForLogic.

ForLogic cuenta con políticas y directrices formalizadas para la gestión de incidentes de seguridad de la información. El proceso
incluye:

  • Procedimiento para la notificación a la autoridad competente (ANPD) y a los interesados, cuando proceda.
    Procedimiento formal para la investigación, el registro y la gestión de incidentes relacionados con la violación de datos
    personales.
  • Canal específico para que los interesados puedan ejercer sus derechos y resolver sus dudas.
  • Atención al cliente a través de chat y correo electrónico, con un acuerdo de nivel de servicio (SLA) en función de la urgencia y un plazo máximo de 24 horas para
    la comunicación tras la identificación del incidente.