SEGURIDAD · SEGURIDAD OPERATIVA
Cifrado de los datos en reposo y en tránsito, gestión rigurosa de los accesos y de las identidades, auditorías externas regulares, protocolos de incidente estructurados. La seguridad cotidiana frente a las amenazas técnicas reales.
POR QUÉ LO OPERATIVO CUENTA TANTO COMO LO ESTRUCTURAL
Las tres páginas anteriores de esta sección Seguridad han documentado nuestras garantías estructurales: soberanía de la infraestructura, propiedades de aislamiento y de confidencialidad del producto, principios e instancias de gobernanza ética. Estas garantías estructurales son un requisito necesario, pero no bastan. Una arquitectura bien diseñada puede verse comprometida por prácticas operativas insuficientes: cifrado ausente o mal configurado, gestión de accesos demasiado permisiva, ausencia de registro, protocolos de incidente inexistentes.
Esta página documenta la dimensión operativa de nuestra seguridad. Cómo protegemos concretamente los datos en el día a día frente a las amenazas técnicas reales. Cómo detectamos y contenemos los incidentes. Cómo restablecemos rápidamente el servicio en caso de fallo. Cómo nos posicionamos frente a los estándares sectoriales de referencia.
Esta dimensión operativa es probablemente aquella a la que un director de sistemas de información, un responsable de la seguridad de los sistemas de información o un director de riesgos ciber prestará más atención. Comprometemos a Imagine All The People con estándares operativos alineados con las exigencias de las grandes cuentas a las que servimos. Sin reivindicar certificaciones sectoriales que aún no hemos emprendido formalmente: esta honestidad es una elección asumida de madurez, no una evasiva.
LAS PROTECCIONES TÉCNICAS
El conjunto de los datos que tratamos está cifrado tanto en reposo (en los servidores de almacenamiento) como en tránsito (durante las transferencias entre componentes del sistema, entre nuestra infraestructura y los sistemas de nuestros clientes, entre nuestros usuarios y nuestra plataforma). Utilizamos algoritmos de cifrado conformes con los estándares europeos e internacionales: AES-256 para el cifrado simétrico en reposo, TLS 1.3 para el cifrado en tránsito. Las claves de cifrado se gestionan según protocolos estrictos de rotación y de aislamiento, sobre una infraestructura francesa soberana.
El acceso a nuestros sistemas de producción está sometido a controles estrictos: autenticación multifactor obligatoria para el conjunto de nuestros equipos técnicos, gestión de las identidades y de los privilegios según el principio de mínimo privilegio, revocación inmediata de los accesos a la salida de un colaborador, separación estricta entre entornos de desarrollo, de preproducción y de producción. Los accesos de administrador a los sistemas críticos son objeto de registro sistemático y de un control a posteriori. No se concede a los equipos técnicos ningún acceso permanente a los datos de los clientes fuera de las necesidades operativas precisas y registradas.
Nuestra infraestructura y nuestra plataforma son objeto de auditorías externas independientes regulares: pruebas de penetración aplicativas, auditorías de infraestructura, revisiones de código sobre los componentes críticos. Estas auditorías las conducen gabinetes especializados cualificados según los referenciales franceses y europeos de ciberseguridad. Los informes de auditoría y las medidas correctivas asociadas están documentados y pueden compartirse bajo acuerdo de confidencialidad con las direcciones de riesgos y de seguridad de nuestros clientes de grandes cuentas que lo soliciten en el marco de su due diligence.
El conjunto de las operaciones críticas sobre nuestros sistemas es objeto de un registro sistemático: accesos a los datos, operaciones de tratamiento, modificaciones de configuración, conexiones de administrador. Estos registros se conservan durante los plazos legales aplicables y son objeto de un tratamiento automatizado de detección de anomalías: accesos inhabituales, intentos de autenticación sospechosos, operaciones fuera de los parámetros normales. Las alertas generadas son objeto de un tratamiento humano sistemático por nuestros equipos técnicos.
CÓMO HACEMOS FRENTE A LOS INCIDENTES
Nuestros sistemas de registro y de detección de anomalías generan alertas en continuo sobre los comportamientos sospechosos o las anomalías operativas. Estas alertas se clasifican automáticamente según su criticidad y se encaminan hacia los equipos técnicos competentes para su tratamiento. Los incidentes críticos activan un procedimiento de guardia que permite una intervención en menos de quince minutos en horario laboral y en menos de una hora fuera de él.
Frente a un incidente confirmado, nuestros equipos técnicos movilizan protocolos de contención estructurados: aislamiento de los componentes concernidos, corte de los accesos potencialmente comprometidos, preservación de las trazas técnicas para su análisis posterior. La arquitectura de aislamiento de nuestro producto (detallada en la página Confidencialidad y aislamiento) limita estructuralmente la propagación de un incidente entre clientes: un incidente en el entorno de un cliente no puede propagarse a los entornos de los demás clientes.
Los clientes cuyos datos pudieran verse afectados por un incidente son notificados en un plazo máximo de 24 horas tras la confirmación del incidente, conforme a las obligaciones del RGPD y a nuestros compromisos contractuales. Esta notificación va acompañada de una descripción factual del incidente, de su impacto evaluado sobre sus datos, de las medidas inmediatas adoptadas y del calendario previsto de resolución. Nos comprometemos a una transparencia completa: incluso cuando nos resulte comercialmente desfavorable.
Nuestros protocolos de copia de seguridad permiten una restauración rápida de los servicios en caso de fallo operativo o de incidente mayor. Los datos de producción se salvaguardan de manera continua, con puntos de restauración múltiples y pruebas de restauración regulares. Nuestro objetivo de restauración en caso de incidente mayor es de menos de 4 horas para los servicios críticos y de menos de 24 horas para el conjunto de las funcionalidades.
Cada incidente significativo es objeto de un análisis post mortem estructurado por nuestros equipos técnicos: reconstrucción cronológica del incidente, identificación de las causas raíz, identificación de los fallos de nuestros mecanismos de detección o de contención, definición de medidas correctivas para prevenir la recurrencia. Estos análisis post mortem están documentados y pueden compartirse con los clientes concernidos que lo soliciten.
LA ROBUSTEZ OPERATIVA COMO REQUISITO ESTRUCTURAL
GESTIÓN DE CRISIS
Este caso ilustra hasta qué punto la robustez operativa de nuestra infraestructura es un requisito estructural de las misiones más exigentes. Un grupo industrial europeo cotizado se enfrentaba a la publicación inminente de una investigación sobre una práctica interna moralmente cuestionable. Nuestro equipo fue movilizado a las doce y media de la noche, con restitución esperada antes de las cuatro de la madrugada. En menos de treinta minutos de cálculo, nuestros agentes condujeron entrevistas en profundidad con 5.400 partes interesadas sintéticas en 800 hilos de cálculo en paralelo. No quedaba lugar para el incidente técnico: avería de infraestructura, saturación de cálculo, fallo de registro. La robustez operativa documentada en esta página hace posibles estas misiones extremas en las que los plazos y la fiabilidad condicionan estructuralmente el valor comercial del producto.
Leer el caso completo →NUESTRO POSICIONAMIENTO FRENTE A LOS ESTÁNDARES SECTORIALES
Imagine All The People no dispone a día de hoy de certificaciones sectoriales formalmente obtenidas: ISO 27001, SecNumCloud, HDS para el sector salud, o equivalentes sectoriales. Esta realidad está asumida. No reivindicamos homologaciones que no hemos emprendido formalmente: esta honestidad nos parece más tranquilizadora que una reivindicación aproximativa que no resistiría una auditoría seria.
Nuestras protecciones operativas están alineadas con los estándares de referencia. Las protecciones descritas en los bloques anteriores, cifrado, gestión de accesos, auditorías externas, registro, protocolos de incidente, están diseñadas en coherencia con las exigencias de los principales estándares sectoriales de ciberseguridad. Una auditoría externa conducida según los referenciales ISO 27001 o SecNumCloud podría constatar este alineamiento sin que estemos formalmente comprometidos en los procesos de certificación.
Los procesos de certificación pueden emprenderse a petición de las grandes cuentas que nos eligen. Una gran cuenta pública o privada que exigiera una certificación sectorial específica en el marco de una alianza estructurante puede pedir a Imagine All The People que emprenda el proceso formal correspondiente. Esta flexibilidad, sin sobrecompromiso previo en certificaciones costosas en tiempo y recursos, pero con adaptación a las exigencias reales de las grandes cuentas que nos eligen, nos parece un posicionamiento más honesto para una empresa en nuestra fase de desarrollo.
Nuestra trazabilidad metodológica completa la seguridad operativa. Más allá de los estándares de ciberseguridad clásicos, nuestra disciplina moviliza una trazabilidad metodológica específica: auditabilidad completa de los razonamientos, restitución de los caminos de decisión, impugnabilidad por terceros independientes. Estos mecanismos, detallados en la página Trazabilidad regulatoria, completan la seguridad operativa en los retos específicos de nuestras actividades.
Direcciones de sistemas de información, responsables de la seguridad de los sistemas de información, direcciones de riesgos ciber, direcciones de compras de grandes cuentas: nuestro equipo técnico puede facilitarle la documentación detallada de nuestras protecciones operativas, los informes de auditoría externa recientes bajo acuerdo de confidencialidad, y las condiciones en las que emprendemos procesos de certificación sectorial a petición de las grandes cuentas que nos eligen.
Ver nuestra trazabilidad regulatoria →