Madrid · Ciudad de México · Buenos Aires
ESENCarrerasSales Kit
Centro de Seguridad y Privacidad

La tranquilidad de tener un socio que lo hace bien

Personas, procesos y tecnología para operar tus procesos de forma segura, controlada y conforme a tus requisitos.

  • Marco RGPD
  • Equipo verificado
  • Accesos controlados
  • Procesos auditables
Nuestro enfoque

Tres niveles de servicio

La protección se adapta al riesgo. Una pyme no necesita el mismo nivel de evidencia ni de personalización que una operación regulada. El SOW deja explícito el nivel, la arquitectura y las responsabilidades de cada parte.

Security Shield

Small business

Configuración estándar, cuentas individuales y DPA. Cubre los requisitos habituales de una pyme.

  • Cuentas individuales y MFA donde esté disponible
  • Minimización de datos y canales aprobados
  • DPA estándar
  • Resumen de controles como evidencia

Enterprise

Enterprise o proceso crítico

Arquitectura personalizada y documentación adaptada. Se diseña contigo y se refleja en el SOW.

  • SSO, VPN o IP fija y PAM según necesidad
  • DLP, segmentación y reglas a medida
  • Cláusulas y documentación adaptadas
  • Data room y auditoría acordada
Comparativa de niveles

Qué incluye cada nivel

Las diferencias entre los tres niveles, para elegir el que encaja con tu organización.

CaracterísticaSecurity ShieldSmall businessTrust PackMid market reguladoEnterpriseEnterprise o proceso crítico
Cliente típicoSmall businessMid market reguladoEnterprise o proceso crítico
EntornoConfiguración estándarEquipo gestionado y acceso controladoArquitectura personalizada
AccesoCuentas individuales y MFA donde esté disponibleMFA, mínimo privilegio y VDI preferenteSSO, VPN o IP fija y PAM según necesidad
Datos localesMinimización y canales aprobadosSin persistencia local por defectoDLP, segmentación y reglas a medida
PrivacidadDPA estándarDPA, anexos de TOMs y transferenciasDocumentación y cláusulas adaptadas
EvidenciasResumen de controlesEvidence Index y cuestionarioData room y auditoría acordada
ContinuidadProcedimiento estándarBIA y pruebas periódicasRTO, RPO y pruebas específicas
ReportingOperativoOperativo y de seguridad acordadaCadencia y métricas personalizadas
Ciclo de vida del servicio

Cómo trabajamos para proteger tu información

Desde el diseño del servicio hasta la eliminación de los datos: cada fase tiene controles propios y queda registrada.

  1. DiseñoFicha de tratamiento, riesgo, arquitectura, ubicaciones y controles, antes de dar cualquier acceso.
  2. AltaContrato, formación, equipo, cuenta nominativa, MFA y aprobación de go live.
  3. OperaciónSupervisión, revisiones de acceso, reporting, incidentes y excepciones.
  4. CambioReevaluación antes de nuevos países, datos, herramientas o terceros.
  5. SalidaRevocación, recuperación de activos, devolución o supresión y evidencia.
Documentación disponible

Documentación de seguridad y privacidad

Las plantillas y documentos marco de seguridad, privacidad y continuidad que usamos.

Contratación y protección de datos6
Seguridad y accesos3
Operación y continuidad3
Homologación y evidencias2
  • Son las plantillas y documentos marco que usamos. No contienen información de clientes.
  • La documentación de cada proyecto se prepara caso por caso y se adapta a tu situación.

¿Necesitas una versión adaptada a tu caso o una evidencia concreta? Escríbenos y lo revisamos con el equipo que operaría tu proceso.

Responsabilidad compartida

Qué asume cada parte

El reparto de obligaciones entre Xternus y el cliente en cada área del servicio.

ÁreaXternusCliente
PersonalSelección, contrato, confidencialidad, formación y supervisiónInstrucciones y restricciones específicas del proceso
Equipo XternusConfiguración, cifrado, endpoint, inventario y bloqueoRequisitos adicionales previamente acordados
Sistemas del clienteUso conforme a instrucciones y reporte de anomalíasConfiguración, disponibilidad, logs y revocación si administra las cuentas
AccesosSolicitar el mínimo y revisar asignacionesAprobar y administrar sus identidades y permisos
IncidentesDetectar, contener, preservar y notificarDecidir la notificación regulatoria y aportar contexto de negocio
ContinuidadSustitución y recuperación bajo control de XternusDisponibilidad de plataformas y decisiones sobre prioridades

Alcance y límites

Lo que esta documentación acredita y lo que no.

  • Solo declaramos controles que puedan verificarse para el servicio concreto que te prestamos.
  • No equivale a una certificación ISO 27001, ENS, SOC 2 ni a ninguna otra acreditación: Xternus no está certificada.
  • Los controles del nivel Enterprise y cualquier requisito específico se reflejan en el SOW y en el precio.
  • Las evidencias sensibles se comparten de forma controlada, minimizada y, cuando procede, bajo NDA.
Preguntas frecuentes

Lo que preguntan los equipos de compras y seguridad

¿Estáis certificados en ISO 27001, ENS o SOC 2?

No. Disponemos de un marco documentado de seguridad, privacidad y continuidad, con las evidencias que lo respaldan, pero no de una certificación emitida por un tercero. Si tu proceso de homologación exige una certificación, conviene saberlo antes de empezar.

¿En cuánto tiempo nos avisáis de un incidente de seguridad?

En 24 horas desde que lo detectamos o nos lo comunican, con la información disponible en ese momento. La decisión de notificar al regulador es tuya como responsable del tratamiento; nosotros aportamos el detalle técnico y el contexto.

¿Dónde está el equipo y dónde se tratan los datos?

España y Latinoamérica según el servicio. Cualquier alta fuera del Espacio Económico Europeo pasa antes por el procedimiento de transferencias internacionales: mecanismo, evaluación de impacto y garantías documentadas. El Anexo de Tratamiento recoge los países de cada servicio.

¿Usáis subencargados?

Solo los autorizados, registrados en el Anexo de Subencargados. Un alta nueva se evalúa antes y se te comunica con la antelación pactada en el DPA, para que puedas oponerte.

¿Qué pasa con nuestros datos cuando termina el servicio?

Se revocan los accesos, se recuperan los equipos y se devuelven o suprimen los datos. Emitimos un certificado de supresión que acredita el alcance, los activos afectados y las excepciones si las hubiera.

Necesitamos evidencias concretas, no solo políticas. ¿Las dais?

Sí. El Evidence Index lista las evidencias disponibles y las condiciones de cada una: algunas se comparten, otras en resumen, otras bajo NDA y otras solo al cliente afectado. No compartimos configuraciones, secretos ni datos de otros clientes.

¿Podéis rellenar nuestro cuestionario de seguridad?

Sí. El Security Questionnaire incluye 45 respuestas estándar, que cubren la mayoría de cuestionarios. Lo específico lo responde el equipo que va a operar tu proceso.

¿Admitís auditorías?

En el nivel Trust Pack damos soporte documental a tu auditoría. En Enterprise se acuerda el alcance, la cadencia y el acompañamiento en el SOW.

Siguiente paso
¿Necesitas documentación adicional?
Versiones adaptadas a tu caso, evidencias concretas o el cuestionario de seguridad que uses en tu homologación.