{"id":5653,"date":"2024-03-05T09:25:06","date_gmt":"2024-03-05T09:25:06","guid":{"rendered":"https:\/\/www.devengo.com\/security-policy\/"},"modified":"2025-03-27T08:56:17","modified_gmt":"2025-03-27T08:56:17","slug":"politica-de-seguridad","status":"publish","type":"page","link":"https:\/\/www.devengo.com\/es\/politica-de-seguridad\/","title":{"rendered":"Pol\u00edtica de seguridad"},"content":{"rendered":"\n<p>Devengo es un servicio financiero en la nube para empresas que permite realizar pagos instant\u00e1neos a trav\u00e9s de una API, tanto para ellas mismas como para sus clientes.<\/p>\n\n\n\n<p>Por la propia naturaleza de sus servicios, Devengo procesa informaci\u00f3n confidencial de sus clientes y empleados sobre sus trabajadores, contratos, salarios, bajas, entre otros. Por ello, proteger esta informaci\u00f3n es tan importante para Devengo como transferir dinero lo m\u00e1s r\u00e1pido posible cuando un empleado lo necesita.<\/p>\n\n\n\n<p>Devengo est\u00e1 decidido a implementar y hacer cumplir controles efectivos en su Sistema de Gesti\u00f3n de Seguridad de la Informaci\u00f3n y a mejorarlo continuamente.<\/p>\n\n\n\n<p>En l\u00ednea con esta declaraci\u00f3n de intenciones, Devengo manifiesta que:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Protege sistem\u00e1ticamente los datos confidenciales que gestiona mediante diversos mecanismos de monitorizaci\u00f3n y registro de accesos a esta informaci\u00f3n, incluyendo el cifrado de los datos considerados sensibles.<\/li>\n\n\n\n<li>Mantiene el control sobre la integridad de dichos datos confidenciales para protegerlos contra accesos no autorizados, modificaciones o p\u00e9rdidas.<\/li>\n\n\n\n<li>Registra y rastrea de manera segura todas las transacciones de pago para garantizar su trazabilidad si fuera necesario.<\/li>\n\n\n\n<li>Cuenta con una infraestructura robusta que permite acceder y gestionar la informaci\u00f3n de forma constante.<\/li>\n\n\n\n<li>Controla, restringe y supervisa que solo empleados y socios autorizados accedan a esta informaci\u00f3n confidencial y sensible, asegurando que solo se acceda al m\u00ednimo conjunto de datos necesario.<\/li>\n\n\n\n<li>Est\u00e1 comprometido con la protecci\u00f3n de la informaci\u00f3n personal de los empleados de sus clientes conforme al Reglamento General de Protecci\u00f3n de Datos (GDPR), procesando en todo momento la informaci\u00f3n de manera l\u00edcita, clara y transparente.<\/li>\n<\/ul>\n\n\n\n<p>El compromiso de Devengo con la seguridad y la privacidad es tal que todos sus dise\u00f1os y desarrollos se realizan siempre con metodolog\u00edas y t\u00e9cnicas que priorizan estos aspectos.<\/p>\n\n\n\n<p><strong>Fernando Cabello-Astolfi CEO&nbsp;<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Objetivos\u00a0<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Alcanzar y mantener el nivel \u00f3ptimo de seguridad para garantizar adecuadamente la continuidad del negocio, incluso en situaciones adversas.<\/li>\n\n\n\n<li>Aumentar la integraci\u00f3n y el apoyo mutuo entre los aspectos f\u00edsicos y l\u00f3gicos de la seguridad.<\/li>\n\n\n\n<li>Colaborar en la gesti\u00f3n de otras disciplinas de seguridad, incluyendo aspectos laborales y medioambientales, teniendo en cuenta los criterios que fomentan la responsabilidad social corporativa.<\/li>\n\n\n\n<li>Establecer la estructura de seguridad corporativa definida por los \u00f3rganos de decisi\u00f3n de Devengo y crear los canales de comunicaci\u00f3n adecuados entre todos los involucrados.<\/li>\n\n\n\n<li>Cumplir con las normativas oficiales de seguridad y otros requisitos.<\/li>\n\n\n\n<li>Establecer e implementar planes de formaci\u00f3n y divulgaci\u00f3n en seguridad entre los empleados de Devengo para mejorar la concienciaci\u00f3n sobre todos los aspectos relacionados con la seguridad.<\/li>\n\n\n\n<li>Definir un compromiso expl\u00edcito con la mejora continua.<\/li>\n\n\n\n<li>Integrar los distintos departamentos de la empresa en un sistema de gesti\u00f3n de seguridad que, bajo criterios comunes, aproveche sinergias y logre coherencia en recursos y acciones.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Personas\u00a0<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La responsabilidad \u00faltima de la seguridad recae en el equipo directivo, que analiza los riesgos y vulnerabilidades que puedan afectar al correcto funcionamiento del negocio y es directamente responsable de gestionar el desarrollo e implementaci\u00f3n de medidas para mitigarlos.<\/li>\n\n\n\n<li>Todos los empleados firman un acuerdo de confidencialidad y se comprometen a seguir la pol\u00edtica interna de seguridad digital como parte del proceso de gesti\u00f3n interna.<\/li>\n\n\n\n<li>Todo el equipo recibe formaci\u00f3n en seguridad y protecci\u00f3n de datos relevante para sus tareas y asume la responsabilidad de mantener la seguridad de los activos a su cargo.<\/li>\n\n\n\n<li>Existe un procedimiento de incorporaci\u00f3n de nuevos empleados que no concede permisos de acceso a la informaci\u00f3n por defecto y un procedimiento de baja que revoca los accesos adquiridos durante su permanencia en la empresa.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Activos y equipamiento<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Gesti\u00f3n centralizada con inventario global, monitorizaci\u00f3n y alertas.<\/li>\n\n\n\n<li>Pol\u00edtica integral de seguridad para dispositivos remotos, que incluye bloqueo de dispositivos, gesti\u00f3n de contrase\u00f1as, restricci\u00f3n de instalaci\u00f3n de software, protecci\u00f3n contra malware, firewall, cifrado de discos, actualizaciones y bloqueo remoto.<\/li>\n\n\n\n<li>Acceso al c\u00f3digo fuente restringido y gestionado mediante claves privadas.<\/li>\n\n\n\n<li>Proceso de desarrollo que incluye el registro de todos los cambios, revisi\u00f3n de cada modificaci\u00f3n y ejecuci\u00f3n sistem\u00e1tica de pruebas antes de aceptar cualquier alteraci\u00f3n.<\/li>\n\n\n\n<li>Proceso centralizado de selecci\u00f3n, contrataci\u00f3n y gesti\u00f3n de proveedores de software como servicio (SaaS).<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Datos\u00a0<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Todos los datos, incluidos los respaldos, se almacenan en la Uni\u00f3n Europea.<\/li>\n\n\n\n<li>Toda la informaci\u00f3n sensible se guarda en una base de datos con un sistema de protecci\u00f3n BCrypt.<\/li>\n\n\n\n<li>La informaci\u00f3n sensible no se transmite a subprocesadores (por ejemplo, procesadores de pago) m\u00e1s all\u00e1 de lo estrictamente necesario y, en esos casos, siempre a trav\u00e9s de medios de conexi\u00f3n segura.<\/li>\n\n\n\n<li>Toda la comunicaci\u00f3n se realiza con cifrado de todos los datos transmitidos por Internet (usando un certificado SSL RSA-2048 y conexi\u00f3n segura HTTPS) o mediante una VPN.<\/li>\n\n\n\n<li>Solo los equipos de incorporaci\u00f3n, soporte y t\u00e9cnico tienen acceso a los datos de los empleados, con una restricci\u00f3n proporcional a los motivos de dicho acceso, registrando siempre estos accesos.<\/li>\n\n\n\n<li>La integridad de los datos se garantiza mediante un exhaustivo proceso de pruebas que previene la modificaci\u00f3n de datos debido a errores de c\u00f3digo.<\/li>\n\n\n\n<li>Se siguen buenas pr\u00e1cticas de dise\u00f1o y desarrollo para evitar el env\u00edo de informaci\u00f3n protegida a trav\u00e9s de canales no seguros.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Legal&nbsp;<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Contamos con un equipo de asesores que nos ayuda a mantener nuestro servicio siempre alineado con la legislaci\u00f3n en todas las \u00e1reas de aplicaci\u00f3n: laboral, fiscal, contable, protecci\u00f3n de datos y servicios financieros.<\/li>\n\n\n\n<li>Cualquier cambio realizado en la plataforma se somete a pruebas rigurosas para garantizar su correcto funcionamiento.<\/li>\n\n\n\n<li>Estamos autorizados, directa o indirectamente, para ofrecer los servicios financieros que proporcionamos.<\/li>\n\n\n\n<li>Proteger la privacidad de nuestros clientes y sus empleados es una prioridad para nosotros y siempre actuamos dentro del marco del RGPD bajo un modelo de procesamiento de datos \u00fanicamente.\u00a0<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Plataforma tecnol\u00f3gica<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Toda la plataforma de Devengo est\u00e1 alojada en Amazon Web Services en sus centros de datos en la Uni\u00f3n Europea, siguiendo las directrices y controles de ISO 27001, HIPAA y SOC 2 tipo II, entre otras certificaciones de seguridad que se auditan regularmente.<\/li>\n\n\n\n<li>Todos los datos transmitidos por Internet est\u00e1n cifrados (mediante un certificado SSL RSA-2048 y conexi\u00f3n segura HTTPS).<\/li>\n\n\n\n<li>Los entornos de desarrollo, prueba y producci\u00f3n est\u00e1n estrictamente separados en todos los niveles para minimizar errores y garantizar la m\u00e1xima disponibilidad.<\/li>\n\n\n\n<li>Toda la plataforma se encuentra monitorizada 24\/7 para garantizar su estado y disponibilidad.<\/li>\n\n\n\n<li>El acceso a la plataforma est\u00e1 debidamente asegurado con pol\u00edticas de acceso de AWS y Heroku, protegidas con autenticaci\u00f3n en dos factores (2FA).<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Registro y auditor\u00eda<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Se utiliza un registro general para toda la actividad en la plataforma, incluyendo el acceso y la modificaci\u00f3n de datos.<\/li>\n\n\n\n<li>Tambi\u00e9n se registran por separado eventos t\u00e9cnicos, como errores o picos de carga, para garantizar el correcto funcionamiento de la plataforma.<\/li>\n\n\n\n<li>El acceso a estos registros est\u00e1 restringido \u00fanicamente a quienes lo necesiten y siempre protegido con autenticaci\u00f3n en dos factores (2FA).<\/li>\n\n\n\n<li>Los registros de auditor\u00eda se conservan durante un a\u00f1o, salvo en aquellos casos en los que la ley exija un per\u00edodo de retenci\u00f3n m\u00e1s prolongado, como en los movimientos de dinero.<\/li>\n\n\n\n<li>Se han definido alertas en estos registros para detectar errores, riesgos de seguridad, cambios o actividad relevante en la plataforma.<\/li>\n<\/ul>\n\n\n\n<p>No se almacenan en los registros datos particularmente sensibles que puedan representar un riesgo de seguridad posterior, como las contrase\u00f1as utilizadas por los usuarios para autenticarse<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Disponibilidad\u00a0<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Todo el proceso de despliegue de la plataforma de Devengo est\u00e1 automatizado, lo que permite iniciar una nueva instancia completa en menos de cinco minutos en caso de incidencia.<\/li>\n\n\n\n<li>Se emplea un sistema de <em>write-back<\/em>, en el que cada cambio en los datos se escribe en registros <em>write-ahead logs<\/em> y se env\u00eda a un almacenamiento altamente resiliente en varios centros de datos. En caso de un fallo de hardware irrecuperable, estos registros pueden reproducirse autom\u00e1ticamente para restaurar la base de datos al estado m\u00e1s reciente en cuesti\u00f3n de segundos.<\/li>\n\n\n\n<li>La base de datos principal est\u00e1 replicada en una configuraci\u00f3n <em>master-slave<\/em> para garantizar la disponibilidad de los datos en caso de incidencia.<\/li>\n\n\n\n<li>Devengo mantiene una pol\u00edtica de copias de seguridad que incluye respaldos incrementales y completos, los cuales se prueban peri\u00f3dicamente.<\/li>\n\n\n\n<li>Se dispone de un sitio con informaci\u00f3n sobre el estado del servicio al que los clientes pueden suscribirse si lo desean.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Gesti\u00f3n de incidentes y continuidad<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Devengo cuenta con un procedimiento de gesti\u00f3n de incidentes de seguridad y ha capacitado a su equipo para responder ante ellos.<\/li>\n\n\n\n<li>Cuando se detecta un incidente de seguridad, el equipo de guardia es notificado de inmediato y se define un plan de acci\u00f3n para mitigar sus consecuencias lo antes posible.<\/li>\n\n\n\n<li>Tras la aplicaci\u00f3n de medidas iniciales, se establecen acciones correctivas permanentes y se realiza un an\u00e1lisis <em>post-mortem<\/em>, cuyos resultados y medidas de mejora se comparten con el resto de la empresa para evitar futuras repeticiones.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Informaci\u00f3n de contacto y consultas<\/h2>\n\n\n\n<p>Si tienes alguna pregunta o necesitas m\u00e1s informaci\u00f3n, no dudes en ponerte en contacto con nosotros:<\/p>\n\n\n\n<p><a href=\"mailto:security@devengo.com\">security@devengo.com<\/a><\/p>\n\n\n\n<p><strong>Alberto Molpeceres, co-fundador de Devengo<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Devengo es un servicio financiero en la nube para empresas que permite realizar pagos instant\u00e1neos a trav\u00e9s de una API, tanto para ellas mismas como para sus clientes. Por la propia naturaleza de sus servicios, Devengo procesa informaci\u00f3n confidencial de sus clientes y empleados sobre sus trabajadores, contratos, salarios, bajas, entre otros. Por ello, proteger [&hellip;]<\/p>\n","protected":false},"author":4,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"template-compliance.php","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"ppma_author":[5],"class_list":["post-5653","page","type-page","status-publish","hentry"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.devengo.com\/es\/wp-json\/wp\/v2\/pages\/5653","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.devengo.com\/es\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/www.devengo.com\/es\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/www.devengo.com\/es\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.devengo.com\/es\/wp-json\/wp\/v2\/comments?post=5653"}],"version-history":[{"count":6,"href":"https:\/\/www.devengo.com\/es\/wp-json\/wp\/v2\/pages\/5653\/revisions"}],"predecessor-version":[{"id":5725,"href":"https:\/\/www.devengo.com\/es\/wp-json\/wp\/v2\/pages\/5653\/revisions\/5725"}],"wp:attachment":[{"href":"https:\/\/www.devengo.com\/es\/wp-json\/wp\/v2\/media?parent=5653"}],"wp:term":[{"taxonomy":"author","embeddable":true,"href":"https:\/\/www.devengo.com\/es\/wp-json\/wp\/v2\/ppma_author?post=5653"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}