Controles operativos
- Datos segregados por empresa, cifrado en tránsito (HTTPS) y en reposo en AWS (RDS/S3).
- MFA activable, SSO Microsoft Entra ID y API keys por organización.
- Enmascaramiento de datos personales (RUT, email, teléfono, dirección) según permisos de rol.
- Respaldos RDS, alta disponibilidad web y colas Celery en nodo dedicado.
- Desarrollo seguro: OWASP Top 10 / ASVS, ZAP baseline, pip-audit, SBOM y Dependabot en CI.
Marcos de referencia
Alineación de controles y gobernanza. Ninguno de estos marcos certifica el producto SaaS por sí solo.
- ISO/IEC 27001 — controles típicos de SGSI (sin afirmar certificación de producto).
- NIST CSF 2.0 — gobernanza y gestión de riesgo cibernético.
- CIS Controls (IG1) — controles prioritarios de higiene cibernética.
- COBIT — gobernanza de TI alineada al negocio.
- OWASP — prácticas de aplicación web (Top 10, ASVS, ZAP). OWASP no certifica productos.
- CSA STAR Level 1 — autoevaluación CAIQ enviada; pendiente de aprobación CSA. El enlace al registro público se publicará aquí al confirmarse (URL canónica: simfour.com).
Transparencia y monitoreo
- Canal de divulgación: security.txt → seguridad@simfour.com
- Mozilla HTTP Observatory — evaluación pública de cabeceras (mejora continua; no es certificación).
- SSL Labs — evaluación pública de TLS.
- Have I Been Pwned — monitoreo de filtraciones del dominio (operador).
Divulgación responsable
Si encuentra una vulnerabilidad en simfour.com o en el SaaS SIMFOUR, escríbanos de forma privada. No solicite acceso no autorizado a datos de clientes ni realice pruebas destructivas sin coordinación.
Responderemos en horario hábil. Agradecemos reportes de buena fe.