GLP Control · Documento oficial
Política de Seguridad de la Información
Establece los compromisos, controles y responsabilidades para proteger la confidencialidad, integridad, disponibilidad y trazabilidad de la información tratada en GLP Control.
1. Alcance y responsables
Esta política aplica a la plataforma GLP Control, sus portales, bases de datos, documentos, respaldos, integraciones y a toda persona con acceso autorizado. GLP Control administra la seguridad de la plataforma; cada empresa cliente administra correctamente sus usuarios, roles, estaciones, equipos y datos.
2. Principios de protección
- Acceso bajo necesidad operativa, mínimo privilegio y separación de funciones sensibles.
- Protección de datos en tránsito mediante HTTPS y de secretos o campos sensibles mediante mecanismos criptográficos adecuados.
- Registro auditable de accesos y operaciones críticas, con controles para detectar alteraciones.
- Recopilación y conservación limitada a finalidades legítimas, contractuales, operativas, fiscales y de seguridad.
- Corrección prioritaria de vulnerabilidades según su impacto y probabilidad de explotación.
3. Controles aplicados
- Identidad y acceso: contraseñas robustas, autenticación multifactor para funciones protegidas, sesiones seguras, permisos por módulo y revocación de cuentas inactivas.
- Operaciones críticas: aprobación por un usuario autorizado distinto del originador cuando el flujo exige doble control, validación en servidor y protección contra solicitudes repetidas.
- Aplicación: validación y codificación de entradas, protección CSRF, límites de tasa, cabeceras de seguridad, manejo genérico de errores y dependencias mantenidas.
- Archivos: tipos y tamaños permitidos, almacenamiento privado, recodificación de imágenes y análisis antimalware cuando la infraestructura lo permite. Los formatos que no puedan inspeccionarse de forma segura pueden ser rechazados.
- Continuidad: respaldos periódicos, restauraciones verificables, monitoreo de capacidad y procedimientos de recuperación.
4. Responsabilidades del cliente
La empresa cliente debe asignar cuentas individuales, revisar permisos, activar el segundo factor cuando corresponda, proteger sus dispositivos y correos, retirar accesos oportunamente, verificar sus respaldos y reportar cualquier actividad sospechosa. Está prohibido compartir contraseñas, eludir controles, cargar código malicioso, probar vulnerabilidades en producción sin autorización escrita o utilizar la plataforma para fines ilícitos.
5. Gestión de incidentes
Los eventos se clasifican, contienen, investigan y documentan. Cuando un incidente confirmado pueda comprometer datos o servicios, se notificará a las partes afectadas y autoridades que correspondan conforme a la ley, con información útil sobre alcance, medidas tomadas y acciones recomendadas, sin divulgar detalles que faciliten nuevos ataques.
6. Reporte responsable de vulnerabilidades
Envíe el hallazgo a soporte@funtrekrd.com, indicando URL o componente, pasos reproducibles, impacto observado y un medio de contacto. No acceda a datos ajenos, no interrumpa el servicio, no extorsione ni publique el hallazgo antes de recibir autorización. El reporte no concede permiso automático para realizar pruebas invasivas.
7. Revisión
Esta política se revisa ante cambios relevantes de tecnología, amenazas, proveedores o normativa. La versión y fecha vigentes se muestran en esta página.