Política de Seguridad de la Información — konecia

Versión 1.0 · Última actualización: 10 de agosto de 2026

En ANCER Network S.A. ("ANCER") aplicamos medidas técnicas y organizativas para proteger la confidencialidad, integridad y disponibilidad de los datos que tratamos en konecia, conforme al deber de seguridad de la Ley 81 de 2019 y su reglamento. Esta Política resume esas medidas; su detalle operativo se gestiona internamente y puede evolucionar para mejorar la protección.

1. Cifrado

  • En tránsito: todo el tráfico usa TLS/HTTPS; aplicamos HSTS en producción.
  • En reposo: los secretos y credenciales (tokens de integración, claves de proveedores) se almacenan cifrados. Nunca almacenamos números de tarjeta ni CVV: los pagos se tokenizan a través del procesador (Tilopay).

2. Aislamiento multi-tenant

Cada empresa-cliente está aislada lógicamente. El sistema aplica, a nivel de base de datos, filtros y controles que impiden el acceso cruzado entre tenants, diseñados bajo el principio de defensa en profundidad.

3. Control de acceso

  • Acceso basado en roles y permisos (mínimo privilegio).
  • Autenticación reforzada (MFA) obligatoria para funciones de administración de la plataforma.
  • Rotación de credenciales de sesión y expiración de tokens.
  • Registro de auditoría de los accesos administrativos con visibilidad entre tenants.

4. Integridad de las integraciones

Los webhooks entrantes (canales de mensajería, pagos, ERP) se validan con firma criptográfica y se procesan de forma idempotente para evitar duplicados y manipulación. Aplicamos límites de tasa (rate limiting) en los puntos de entrada públicos.

5. Respaldos y continuidad

Realizamos respaldos cifrados fuera de sitio de la base de datos con retención definida, y mantenemos procedimientos de recuperación. Trabajamos de forma continua en pruebas de restauración y en objetivos de recuperación (RTO/RPO).

6. Monitoreo y respuesta a incidentes

Contamos con registro de eventos y monitoreo de indicadores clave. Ante un incidente de seguridad que afecte datos personales, seguimos un procedimiento de contención, evaluación y notificación conforme a la Ley 81 y al Decreto 285 de 2021 (notificación a la ANTAI y a los titulares afectados dentro de las 72 horas de conocido el incidente; cuando actuamos como Encargado, informamos al Responsable sin dilación indebida).

7. Proveedores (subencargados)

Seleccionamos proveedores con obligaciones contractuales de seguridad y confidencialidad equivalentes. La lista de subencargados y sus finalidades se detalla en el Acuerdo de Tratamiento de Datos (DPA).

8. Desarrollo seguro

Aplicamos prácticas de desarrollo con control de cambios, revisión de código, gestión de secretos fuera del código fuente, y cabeceras de seguridad en las aplicaciones web.

9. Mejora continua y cumplimiento

Revisamos y mejoramos estas medidas de forma continua. Nuestra hoja de ruta contempla el fortalecimiento de controles orientados a estándares reconocidos del sector; no afirmamos poseer certificaciones que no hayan sido obtenidas formalmente. Cualquier certificación se comunicará cuando corresponda.

10. Divulgación responsable

Si detectas una posible vulnerabilidad, escríbenos a [correo de seguridad, p. ej. [email protected]]. Agradecemos la divulgación responsable y no emprenderemos acciones contra investigaciones de buena fe que respeten la privacidad de los usuarios y no degraden el Servicio.

11. Contacto

ANCER Network S.A. — Panamá · [email protected]