Política de Seguridad de la Información
BORRADORVersión 0.1 · Última actualización
1. Objeto, Alcance y Gobierno
La presente Política de Seguridad de la Información (la “Política”) es emitida por [POR DEFINIR], con Registro Federal de Contribuyentes [POR DEFINIR] y domicilio en [POR DEFINIR] (“Ancuria”), y establece el marco de seguridad aplicable a la plataforma Ancuria Inteligencia Inmobiliaria (la “Plataforma”) y a la información tratada a través de ella.
1.1 Objeto
La Política tiene por objeto preservar la confidencialidad, integridad, disponibilidad y trazabilidad de la información alojada en la Plataforma, así como establecer las responsabilidades de Ancuria y de los Usuarios en materia de seguridad.
La Política da cumplimiento al deber de seguridad previsto en los artículos 19 y 20 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y en los artículos 57 a 62 de su Reglamento.
1.2 Alcance
La Política comprende la infraestructura tecnológica que soporta la Plataforma, el software desarrollado por Ancuria, las bases de datos, las integraciones con terceros, los dispositivos y accesos del personal, y los procesos operativos asociados.
1.3 Responsable de Seguridad
Ancuria designará a la persona o área responsable de la seguridad de la información, con atribuciones para definir controles, coordinar la respuesta a incidentes y verificar el cumplimiento de la presente Política. Los datos de contacto del área responsable estarán disponibles en [POR DEFINIR].
1.4 Clasificación de la Información
La información tratada en la Plataforma se clasifica, para efectos de control, en las siguientes categorías:
- Información pública: la deliberadamente puesta a disposición general, como las publicaciones del Marketplace en su modalidad abierta.
- Información interna: la relativa a la operación de Ancuria cuya divulgación no causaría un perjuicio grave, pero que no está destinada al público.
- Información confidencial: la información comercial de los Usuarios, incluyendo prospectos, expedientes, condiciones de operación y documentación contractual.
- Datos personales: la información concerniente a personas físicas identificadas o identificables, sujeta al régimen de la legislación en la materia y al Aviso de Privacidad.
- Credenciales y secretos: contraseñas, llaves criptográficas, tokens de acceso y credenciales de integración, sujetas al régimen de control más estricto.
2. Controles Técnicos
2.1 Cifrado
La información transmitida entre los dispositivos de los Usuarios y la Plataforma se protege mediante protocolos de cifrado en tránsito estándar de la industria, aplicados en la totalidad del sitio.
La información almacenada se protege mediante mecanismos de cifrado en reposo provistos por la infraestructura de nube contratada. Las contraseñas de acceso se almacenan exclusivamente mediante funciones de derivación de clave con factor de trabajo configurable, y en ningún caso en texto claro ni de forma reversible.
2.2 Control de Acceso
El acceso a la información se rige por los principios de mínimo privilegio y necesidad de conocer. La Plataforma implementa un modelo de control de acceso basado en roles, que delimita las operaciones permitidas a cada perfil de Usuario.
El acceso del personal de Ancuria a los entornos productivos se encuentra restringido, es nominativo y queda registrado. Los accesos se revisan periódicamente y se revocan de forma inmediata al concluir la relación laboral o contractual correspondiente.
2.3 Autenticación
La autenticación de los Usuarios se realiza mediante credenciales personales gestionadas conforme a las prácticas de la industria. El proveedor de autenticación empleado es [POR DEFINIR].
Ancuria implementa mecanismos de expiración y revocación de sesiones, así como límites de intentos de acceso destinados a mitigar ataques de fuerza bruta.
2.4 Segregación de Entornos
Los entornos de desarrollo, pruebas y producción se mantienen separados. Queda prohibido el uso de datos personales reales en entornos distintos del productivo, salvo que hayan sido previamente disociados o anonimizados.
2.5 Registro y Monitoreo
Ancuria mantiene registros de eventos relevantes de seguridad, incluyendo accesos, operaciones sobre información sensible y errores de aplicación, con la finalidad de detectar comportamientos anómalos y sustentar investigaciones posteriores.
Los registros se conservan conforme a los plazos previstos en la Política de Conservación y Eliminación de Datos y se protegen contra alteración o supresión no autorizada.
2.6 Respaldos y Continuidad
Ancuria mantiene respaldos periódicos de la información productiva, sujetos a los mismos controles de cifrado y acceso que la información de origen.
Ancuria definirá y mantendrá actualizado un plan de continuidad y recuperación que contemple objetivos de tiempo y de punto de recuperación, y verificará periódicamente la capacidad efectiva de restauración de los respaldos.
2.7 Gestión de Vulnerabilidades
Ancuria mantiene un proceso de actualización de componentes y dependencias de software, orientado a la corrección oportuna de vulnerabilidades conocidas, priorizando aquellas de severidad crítica y alta.
Ancuria realiza revisiones de seguridad sobre los cambios introducidos en la Plataforma con anterioridad a su liberación a producción.
2.8 Protección frente a Abuso
La Plataforma implementa mecanismos de limitación de tasa de peticiones, validación de entradas y saneamiento de contenido, orientados a mitigar la inyección de código, la extracción masiva de información y la degradación del servicio.
3. Controles Organizativos
3.1 Personal
El personal de Ancuria con acceso a información confidencial o a datos personales queda sujeto a obligaciones de confidencialidad, subsistentes con posterioridad a la terminación de la relación correspondiente.
Ancuria proporcionará capacitación periódica en materia de seguridad de la información y protección de datos personales al personal cuyas funciones lo requieran.
3.2 Proveedores y Encargados
La contratación de proveedores que traten información por cuenta de Ancuria se sujetará a la suscripción de los instrumentos que garanticen un nivel de protección equivalente al previsto en la presente Política, conforme a lo establecido en el Acuerdo de Procesamiento de Datos.
La infraestructura de nube empleada por Ancuria es [POR DEFINIR]. El proveedor de servicios de pago es Conekta. La plataforma de firma electrónica es [POR DEFINIR].
3.3 Gestión de Cambios
Los cambios a la Plataforma se someten a control de versiones, revisión por pares y validación previa a su liberación, con la finalidad de reducir la probabilidad de introducir defectos con impacto en seguridad.
3.4 Evaluación Periódica
Ancuria revisará la presente Política y la efectividad de los controles implementados con una periodicidad al menos anual, o antes cuando se produzcan cambios significativos en la infraestructura, en la normativa aplicable o tras un incidente de seguridad relevante.
4. Gestión de Incidentes
4.1 Detección y Clasificación
Todo Incidente detectado será registrado, clasificado según su severidad y escalado al área responsable de seguridad para su atención.
4.2 Contención y Remediación
Ancuria adoptará de manera inmediata las medidas necesarias para contener el Incidente, limitar su propagación, preservar la evidencia disponible y restablecer la operación en condiciones de seguridad.
4.3 Notificación de Vulneraciones
Cuando el Incidente constituya una vulneración de seguridad que afecte de forma significativa los derechos patrimoniales o morales de los titulares de datos personales, Ancuria lo comunicará a dichos titulares de manera inmediata, a fin de que puedan adoptar las medidas correspondientes en defensa de sus derechos, conforme a lo dispuesto en el artículo 20 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y en los artículos 63 a 66 de su Reglamento.
La comunicación indicará, cuando menos: la naturaleza del incidente, los datos comprometidos, las recomendaciones al titular, las acciones correctivas realizadas y los medios para obtener mayor información.
4.4 Notificación a Usuarios Empresariales
Cuando el Incidente afecte información de un Usuario que actúe como responsable del tratamiento respecto de sus propios clientes, Ancuria lo notificará sin dilación indebida, proporcionando la información necesaria para que dicho Usuario cumpla sus propias obligaciones de notificación.
4.5 Análisis Posterior
Concluida la atención del Incidente, Ancuria realizará un análisis de causa raíz y adoptará las medidas correctivas y preventivas que resulten procedentes, dejando constancia documental de ello.
5. Obligaciones del Usuario
5.1 Custodia de Credenciales
El Usuario es responsable de la custodia de sus credenciales, de emplear contraseñas robustas y de no reutilizarlas en servicios de terceros. El Usuario no deberá compartir sus credenciales ni permitir el acceso de terceros no autorizados a su cuenta.
5.2 Seguridad de sus Dispositivos
El Usuario es responsable de mantener actualizados y protegidos los dispositivos desde los cuales accede a la Plataforma. Ancuria no responde por los incidentes originados en el entorno del Usuario.
5.3 Deber de Notificación
El Usuario deberá notificar a Ancuria, sin dilación, cualquier acceso no autorizado, pérdida de credenciales o comportamiento anómalo del que tenga conocimiento.
5.4 Divulgación Responsable
Quien identifique una vulnerabilidad en la Plataforma deberá reportarla de manera confidencial a [POR DEFINIR], absteniéndose de divulgarla públicamente o de explotarla, y limitando sus pruebas a lo estrictamente necesario para acreditar su existencia. Ancuria se abstendrá de ejercer acciones en contra de quien reporte de buena fe y en los términos señalados.
6. Disposiciones Finales
6.1 Ausencia de Seguridad Absoluta
El Usuario reconoce que ningún sistema de información es absolutamente seguro. Ancuria se obliga a implementar y mantener medidas de seguridad razonables conforme al estado de la técnica, sin que ello constituya una garantía de inviolabilidad.
6.2 Certificaciones Futuras
La estructura de la presente Política ha sido concebida para facilitar la eventual obtención de certificaciones en materia de seguridad de la información, sin que su emisión implique que Ancuria cuente actualmente con certificación alguna.
6.3 Legislación Aplicable y Jurisdicción
La presente Política se rige por la legislación de los Estados Unidos Mexicanos. Las partes se someten a la jurisdicción de los tribunales competentes de [POR DEFINIR], renunciando a cualquier otro fuero.