Seguridad y cumplimiento

Política de Seguridad

La seguridad es un pilar fundamental de Tiver. Implementamos múltiples capas de protección para garantizar la confidencialidad, integridad y disponibilidad de tus datos.

Capas de protección

Defensa en profundidad

Cada componente de Tiver está diseñado pensando primero en la seguridad: desde el cifrado hasta los controles de acceso.

Cifrado de datos

Todos los datos se cifran en tránsito mediante TLS/HTTPS y en reposo en la base de datos. Las contraseñas se almacenan con hash seguro (bcrypt) y nunca en texto plano.

Control de acceso (RBAC)

Sistema de roles granular con permisos configurables: superadmin, admin, editor, viewer y guest. Cada acción se valida contra los permisos del rol asignado.

Row Level Security (RLS)

Aislamiento de datos a nivel de fila en la base de datos. Cada usuario solo puede acceder a los datos de los workspaces a los que pertenece, garantizado por políticas del servidor.

Auditoría completa

Todas las acciones se registran en un log inmutable: accesos, modificaciones, firmas, cambios de permisos y eliminaciones. Trazabilidad total de cada operación.

Aislamiento de workspaces

Cada workspace opera como un entorno aislado. Los datos, documentos, usuarios y configuraciones están completamente separados entre organizaciones.

Integridad de firmas

Las firmas digitales incluyen hash del documento, timestamp, dirección IP y agente de usuario. Cualquier modificación posterior al documento es detectable.

Autenticación segura

Autenticación con email/contraseña robusta. Tokens JWT con expiración controlada y refresh automático para mantener las sesiones seguras.

Modelo de amenazas STRIDE

La plataforma ha sido diseñada y endurecida siguiendo el modelo STRIDE: Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service y Elevation of Privilege.

Infraestructura

Tiver opera sobre infraestructura PostgreSQL alojada en centros de datos certificados. La comunicación entre servicios está cifrada y los accesos están controlados por políticas de red estrictas.

Respuesta a incidentes

Contamos con un procedimiento documentado de detección, contención, erradicación, recuperación y lecciones aprendidas. Ante una vulneración que afecte datos personales notificaremos a la Agencia de Protección de Datos Personales de Chile sin dilaciones indebidas y, cuando exista riesgo relevante, también a los titulares afectados. Para clientes en la UE aplicamos el plazo de 72 horas del RGPD. Contacto: seguridad@tiver.cloud.

Reporte de vulnerabilidades

Si descubres una vulnerabilidad de seguridad en Tiver, te pedimos que nos la reportes de manera responsable a seguridad@tiver.cloud. Acusamos recibo en 72 horas hábiles y priorizamos la investigación según severidad.

Marco de gestión

Controles alineados con ISO/IEC 27001:2022

Estos son los controles del Anexo A que tenemos implementados y las evidencias técnicas que los respaldan. Esta página describe nuestras prácticas; no constituye una certificación ni una auditoría independiente.

Control Anexo AImplementación en TiverEvidencia
A.5.15 Control de accesoAcceso al panel de administración restringido por roles almacenados en una tabla dedicada y verificados en el servidor.Tabla de roles + verificación server-side en cada petición.
A.5.16 Gestión de identidadesAltas y bajas de administradores gestionadas de forma nominativa; sin cuentas compartidas.Registro de sesiones de administración.
A.5.34 Privacidad y protección de datos personalesPolítica de privacidad, registro de tratamientos, base de licitud por finalidad y canal de derechos ARCOP.Páginas de privacidad y cookies; bandeja de solicitudes con SLA.
A.8.2 Derechos de acceso privilegiadoLas operaciones privilegiadas se ejecutan solo en el servidor tras verificar el rol del solicitante.Funciones de servidor con verificación de rol.
A.8.3 Restricción de acceso a la informaciónSeguridad a nivel de fila (RLS) activa en todas las tablas con políticas por rol.Políticas RLS y permisos por rol en la base de datos.
A.8.5 Autenticación seguraAutenticación gestionada con tokens de sesión, verificación anti-bot y bloqueo por límite de intentos.Registro de intentos fallidos y limitación de tasa.
A.8.10 Borrado de informaciónProceso diario automatizado de eliminación y anonimización de datos personales vencidos.Registro de ejecución del proceso de retención.
A.8.12 Prevención de fuga de datosMinimización de datos en registros técnicos, IP truncada en consentimientos y correos redactados en los logs.Revisión de logs de aplicación.
A.8.15 Registro de eventosRegistro inmutable de acciones administrativas, accesos y cambios de estado sobre datos personales.Log de auditoría exportable en CSV.
A.8.16 Actividades de seguimientoPanel interno de evidencias con métricas de cumplimiento, SLA de solicitudes y estado del proceso de retención.Panel de evidencias del área de administración.
A.8.24 Uso de criptografíaCifrado TLS en tránsito y cifrado en reposo en la base de datos.Configuración de transporte y almacenamiento.
A.5.19 Seguridad en la relación con proveedoresCada encargado del tratamiento está publicado y sujeto a contrato de tratamiento de datos.Listado público de encargados en la política de privacidad.

¿Quieres ver Tiver en acción?

Agenda una demo y descubre cómo proteger y acelerar el ciclo de vida de tus contratos.