Política de Seguridad
Política de seguridad de SysCu para protección de datos e infraestructura cloud según estándares DevSecOps y responsabilidad compartida.
Resumen en 60 segundos
Este resumen no tiene valor legal vinculante. Consulte los términos completos para detalles contractuales.
1. Modelo de Seguridad Cloud
1.1 Seguridad por Diseño
SysCu integra la seguridad desde la fase de diseño de arquitecturas cloud, aplicando principios de DevSecOps que automatizan controles de seguridad en los ciclos de integración y despliegue continuo (CI/CD).
Nuestro modelo de seguridad se basa en la implementación de controles automatizados que verifican configuraciones seguras, análisis de vulnerabilidades y validación de cumplimiento antes de cada despliegue.
1.2 DevSecOps Integrado
La seguridad se integra en todos los aspectos del desarrollo y operaciones, desde el análisis de código fuente hasta el despliegue en producción, garantizando que los controles de seguridad no frenen la velocidad de entrega.
Utilizamos herramientas de SAST, DAST y SCA para detectar vulnerabilidades en el código, dependencias y configuraciones antes de que lleguen a producción.
2. Modelo de Responsabilidad Compartida
En este modelo intervienen tres partes y conviene no confundirlas. El proveedor cloud responde de la seguridad de la nube; el cliente, de la seguridad en la nube; y SysCu, del servicio profesional que presta. Este reparto es el mismo que recogen los Términos de Servicio, que prevalecen en caso de discrepancia.
2.1 Ámbito de Responsabilidad de SysCu
SysCu responde del servicio profesional que presta: la diligencia técnica de su asesoramiento, la corrección de las configuraciones que implementa por cuenta del cliente y la seguridad de sus propios sistemas internos. En concreto:
- Diseño e implementación de los controles acordados (VPC, IAM, KMS, cifrado, registro de auditoría)
- Buenas prácticas y hardening en la configuración que entregamos
- Seguridad de las herramientas y plataformas propias de SysCu, incluida Atlas Insight
- Confidencialidad de la información del cliente a la que accedemos
- Comunicación de los riesgos detectados y de las acciones correctoras recomendadas
SysCu actúa por cuenta del cliente y no asume la condición de responsable de la seguridad de su infraestructura, salvo pacto expreso y por escrito en el contrato particular.
2.2 Responsabilidad del Cliente
El cliente es responsable de la seguridad en la nube —es decir, de todo lo que ocurre dentro de sus cuentas—, incluyendo:
- Configuración de aplicaciones y servicios según sus necesidades
- Gestión de credenciales, identidades y acceso a datos sensibles
- Implementación de controles de seguridad específicos de su negocio
- Validación y aprobación de las configuraciones acordadas con SysCu
- Monitoreo de sus propias aplicaciones y datos
2.3 Responsabilidad del Proveedor Cloud
El proveedor —AWS en nuestro caso— es responsable de la seguridad de la nube: instalaciones físicas, red troncal, hipervisor y servicios gestionados subyacentes. Queda fuera del alcance tanto de SysCu como del cliente y se rige por el acuerdo del propio proveedor.
3. Controles de Seguridad Básicos
3.1 Control de Accesos y Autenticación
Implementamos controles de acceso basados en roles (RBAC) con autenticación multifactor (MFA) para todos los accesos a infraestructura cloud.
Aplicamos el principio de mínimo privilegio, garantizando que los usuarios y servicios solo tengan los permisos necesarios para cumplir sus funciones.
3.2 Cifrado y Protección de Datos
Todos los datos se cifran tanto en tránsito como en reposo utilizando estándares de la industria como AES-256 y TLS 1.3.
Utilizamos AWS KMS para el ciclo de vida seguro de claves criptográficas, y AWS Secrets Manager para credenciales de aplicación.
3.3 Copias de Seguridad y Recuperación
Implementamos estrategias de backup automatizadas con retención según políticas de retención acordadas, garantizando la recuperación de datos en caso de incidentes.
Realizamos pruebas periódicas de restauración para verificar la integridad y disponibilidad de las copias de seguridad.
3.4 Logging y Auditoría
Mantenemos registros detallados de las actividades en la infraestructura cloud mediante AWS CloudTrail y Amazon CloudWatch Logs.
Establecemos alertas automatizadas para detectar actividades sospechosas o configuraciones no deseadas que puedan comprometer la seguridad.
3.5 Segregación de Entornos
Implementamos entornos separados (desarrollo, pruebas, producción) con controles de acceso diferenciados y políticas de seguridad adaptadas a cada nivel.
Aseguramos que los cambios fluyen de forma controlada entre entornos mediante procesos automatizados y revisiones de seguridad.
4. Proveedores Cloud y Servicios Terceros
4.1 Infraestructura Cloud
SysCu opera sobre Amazon Web Services (AWS) para la infraestructura de sus clientes, incluidas las cargas en Kubernetes gestionado (Amazon EKS). No prestamos servicio sobre Microsoft Azure ni Google Cloud Platform.
Estos proveedores cumplen con certificaciones de seguridad internacionales como SOC 2, ISO 27001, PCI DSS y HIPAA, garantizando niveles elevados de protección de datos.
La seguridad física de los centros de datos, redes y hardware está bajo la responsabilidad de los proveedores cloud, según el modelo de responsabilidad compartida.
5. Conexión con Otras Políticas
5.1 Documentos Legales Relacionados
Esta Política de Seguridad se complementa con los siguientes documentos legales:
- Política de Privacidad - Regula el tratamiento de datos personales
- Términos de Servicio - Condiciones generales para la contratación de servicios
- Acuerdo de Encargo de Tratamiento de Datos - Detalla garantías de protección de datos personales
- Acuerdo de Confidencialidad - Protección de información sensible del cliente
El uso de nuestros servicios implica la aceptación de todas estas políticas y documentos contractuales.
6. Cumplimiento y Normativas
6.1 Marco Legal Aplicable
SysCu cumple con las normativas aplicables en materia de seguridad de la información y protección de datos, incluyendo:
- Reglamento General de Protección de Datos (RGPD)
- Ley Orgánica de Protección de Datos (LOPDGDD)
- Ley de Servicios de la Sociedad de la Información (LSSI)
- Normativas sectoriales aplicables (PCI DSS, HIPAA, etc.)
Implementamos controles de seguridad técnicos y organizativos acordes a las mejores prácticas del sector como ISO 27001, NIST Cybersecurity Framework y OWASP Top 10.
7. Cómo Contactarnos
Seguridad y Cumplimiento
Para consultas sobre seguridad o para reportar incidentes:
[email protected]Información Fiscal
Ailen Gutierrez Vega (autónomo)
Nombre comercial: SysCu
NIF: 14288751R
Dirección: Calle San Pascual 107 Bajo A Aranjuez, 28300 Madrid, España
Última actualización: 25 de julio de 2026