Seguridad en ecosio

Protegemos cada conexión

Security  at ecosio

Visión general

Como intermediario de confianza para las comunicaciones empresariales de nuestros clientes, en ecosio somos conscientes de la responsabilidad que implica procesar y transmitir información crítica para su actividad. Proteger la confidencialidad, la integridad y la disponibilidad de nuestra plataforma es un pilar fundamental de nuestra forma de trabajar.

 

Nuestro programa de seguridad se apoya en un modelo de gobierno sólido, políticas claramente definidas y procesos operativos contrastados, alineados con normas internacionales reconocidas.

 

En esta página presentamos las certificaciones, medidas de seguridad y prácticas con las que protegemos nuestra plataforma y los datos de nuestros clientes.

Certificaciones y cumplimiento normativo

DESCARGA NUESTROS CERTIFICADOS

Open source dependencies & licenses

Apache-2.0

Artistic-2.0

BlueOak-1.0.0

BSD-2-Clause

BSD-3-Clause

CC-BY-3.0

CC-BY-4.0

LGPL-3.0 / LGPL-3.0-only

MIT

MUI X Pro commercial license (where applicable)

Python-2.0

Unicode-3.0

Unicode-DFS-2016

Zlib

Data subprocessors

AWS

Data Storage / Data Hosting. US

ecosio Affiliate service

Subsidiary company. DE

ecosio Affiliate service

Subsidiary company. UK

Google Cloud Platform

Data Storage / Data Hosting. IE

DataDog

Infrastructure and Network monitoring. US

Medidas de seguridad

Gobierno de la seguridad

ecosio cuenta con un sistema de gestión de la seguridad de la información (SGSI) y un sistema de gestión de la continuidad de negocio (SGCN). Las responsabilidades relacionadas con el gobierno de la seguridad, la gestión de riesgos, las operaciones de seguridad y la respuesta ante incidentes están claramente definidas.

Políticas de seguridad

Nuestras políticas de seguridad establecen las conductas esperadas y las normas de uso aceptable en toda la organización. El acceso a los sistemas solo se concede una vez completados todos los pasos de incorporación obligatorios.

Formación y concienciación en seguridad

La formación y la concienciación son continuas, para que cada persona conozca las responsabilidades de seguridad asociadas a su función.

Gestión de riesgos

Nuestro programa de seguridad se basa en la gestión del riesgo. ecosio realiza evaluaciones, mantiene planes de tratamiento y vuelve a valorar los riesgos cuando se producen cambios relevantes.

Gestión de proveedores

Antes de incorporar a un proveedor, evaluamos sus riesgos en función de su nivel de criticidad. Los controles se adaptan a ese nivel y se supervisan durante toda la relación comercial.

Gestión del ciclo de vida de los accesos

Aplicamos procesos formales para altas, cambios de puesto y bajas, así como para modificaciones y aprobaciones. De este modo, los permisos de acceso y los cambios en producción se mantienen controlados y son plenamente auditables.

Obligaciones normativas

ecosio ayuda a sus clientes a cumplir sus requisitos normativos mediante controles documentados, prácticas de tratamiento seguras y una entrega controlada de evidencias.

Infraestructura en la nube

Aprovechamos las capacidades de seguridad de proveedores líderes de servicios en la nube y las complementamos con configuraciones de referencia, controles de acceso, supervisión y medidas de resiliencia acordes con nuestros objetivos de servicio. Cuando procede, distribuimos las cargas de trabajo entre distintas zonas para garantizar una alta disponibilidad y respaldar nuestros planes de continuidad.

Segmentación de red

Nuestra plataforma se aloja en una infraestructura en la nube con varias capas de protección de red. Separamos los entornos y segmentamos la red para dificultar los movimientos laterales de un atacante y limitar el alcance de un posible incidente.

Gestión de vulnerabilidades

La gestión de vulnerabilidades y las pruebas de seguridad nos permiten reforzar continuamente los componentes de la plataforma y corregir las deficiencias detectadas.

Protección de dispositivos

Los dispositivos corporativos se administran de forma centralizada y deben cumplir unos controles mínimos de seguridad. Las medidas de protección reducen el riesgo de programas maliciosos y ayudan a detectar actividades sospechosas.

Gestión de accesos

Los accesos se asignan según la función de cada persona y conforme al principio de mínimo privilegio. Exigimos autenticación reforzada tanto al personal como para los accesos administrativos. Los eventos de autenticación y acceso se registran y supervisan, y los permisos se revisan periódicamente para comprobar que siguen siendo necesarios.

Accesos privilegiados

Los accesos administrativos están estrictamente limitados al personal autorizado, protegidos mediante autenticación multifactor y sujetos a una supervisión reforzada. Las actividades privilegiadas quedan registradas para detectar usos indebidos y facilitar, cuando sea necesario, una investigación forense.

Ciclo de desarrollo seguro

La seguridad forma parte de nuestras prácticas de ingeniería. Los cambios se revisan, se prueban y se despliegan a través de entornos separados. Cuando resulta adecuado, utilizamos comprobaciones automatizadas, procesos específicos y herramientas de análisis de seguridad para gestionar vulnerabilidades y defectos de seguridad.

Componentes de terceros

Gestionamos los componentes de terceros como parte de nuestro programa global de riesgos. Las dependencias se evalúan y supervisan durante todo su ciclo de vida.

Clasificación de la información

Clasificamos la información según su nivel de sensibilidad y aplicamos los requisitos de tratamiento correspondientes. Cuando utilizamos datos de prueba, aplicamos un proceso de anonimización controlado para evitar cualquier exposición involuntaria.

Cifrado

Los datos en tránsito se protegen mediante TLS 1.2 y TLS 1.3. Los datos almacenados se cifran con algoritmos habituales del sector, como AES-256. Además, aplicamos controles durante todo el ciclo de vida de las claves y los certificados.

Conservación de datos

Los requisitos de protección de datos se aplican mediante normas definidas para su tratamiento, conservación y eliminación. En el marco de la relación con nuestros clientes, podemos facilitar la documentación contractual correspondiente, como los acuerdos de tratamiento de datos (DPA).

Supervisión de la seguridad

ecosio dispone de capacidades de supervisión centralizada para detectar actividades anómalas en los sistemas clave. Las alertas siguen vías de escalado definidas. La recopilación y conservación de registros también están reguladas para favorecer tanto la detección de amenazas como la resiliencia operativa.

Inteligencia de amenazas

Utilizamos información relevante sobre amenazas para ajustar nuestros mecanismos de detección, priorizar las medidas correctivas y adaptar la supervisión a los riesgos emergentes.

Respuesta ante incidentes

Seguimos un proceso documentado para gestionar los incidentes. Cada caso se evalúa conforme a las obligaciones contractuales y normativas y, cuando es necesario notificarlo, informamos a los clientes a través de los canales establecidos. La disponibilidad del servicio y los incidentes graves se comunican en nuestra página pública de estado.

Copias de seguridad

Realizamos copias de seguridad periódicas y las almacenamos de forma redundante. Los procedimientos de restauración se prueban con una periodicidad definida.

Recuperación ante desastres

Ante interrupciones de gran alcance, la automatización de la infraestructura y el enfoque de infraestructura como código (IaC) facilitan la recuperación. Esto nos permite volver a aprovisionar recursos con rapidez y restaurar los sistemas de forma controlada.

Mantenimiento del servicio

Nuestros procesos operativos están diseñados para reducir al mínimo las interrupciones y ofrecer una comunicación previsible. Los mantenimientos programados y las actualizaciones relevantes del servicio se anuncian a través de los canales acordados.

Preguntas frecuentes

¿ecosio responde a cuestionarios de seguridad y auditorías de clientes?

Sí. Ayudamos a nuestros clientes en sus procesos de evaluación de seguridad.

    

Las evidencias se comparten de forma controlada, aplicando el principio de necesidad de conocer, y se facilitan cuando resulta adecuado.

Sí. Facilitamos un acuerdo de tratamiento de datos que respalda el cumplimiento del RGPD.

La disponibilidad del servicio y los incidentes graves se comunican en nuestra página pública de estado.

Utilizamos TLS 1.2 y TLS 1.3 para los datos transmitidos a través de redes no fiables.

    

Los certificados y sus renovaciones se gestionan mediante controles definidos para todo su ciclo de vida.

Los datos almacenados se cifran con algoritmos habituales del sector, como AES-256, y se aplican controles definidos durante todo el ciclo de vida de claves y certificados.

    

El acceso al material criptográfico está restringido y supervisado.

Los accesos se asignan según la función y conforme al principio de mínimo privilegio. Se exige autenticación reforzada tanto al personal como para los accesos administrativos, y los permisos se revisan periódicamente.

Sí. Trabajamos con subencargados del tratamiento previamente evaluados para servicios de alojamiento en la nube, supervisión de la seguridad, comunicaciones y herramientas operativas.

    

La lista actualizada está disponible en la sección «Subencargados del tratamiento» situada más arriba.

Seguimos un proceso documentado para gestionar los incidentes. Cada caso se evalúa conforme a las obligaciones contractuales y normativas.

    

Cuando es necesario notificarlo, informamos a los clientes a través de los canales establecidos.

Ihr E-Rechnung Compliance Toolkit

Bereiten Sie sich auf kommende E‑Invoicing‑Vorgaben vor: Laden Sie unser Compliance‑Kit herunter – mit praxisnahen Tipps, Expertenwissen und sofort nutzbaren Assets.

Dernière ligne droite avant la facturation électronique en France

Tout pour finaliser votre préparation avant le go-live :

FAQ : les réponses aux questions clés

Checklist : les actions prioritaires

Guide pays : calendrier et obligations

Livre blanc : bien choisir votre solution

Replay : les conseils de nos experts