Como intermediario de confianza para las comunicaciones empresariales de nuestros clientes, en ecosio somos conscientes de la responsabilidad que implica procesar y transmitir información crítica para su actividad. Proteger la confidencialidad, la integridad y la disponibilidad de nuestra plataforma es un pilar fundamental de nuestra forma de trabajar.
Nuestro programa de seguridad se apoya en un modelo de gobierno sólido, políticas claramente definidas y procesos operativos contrastados, alineados con normas internacionales reconocidas.
En esta página presentamos las certificaciones, medidas de seguridad y prácticas con las que protegemos nuestra plataforma y los datos de nuestros clientes.
Data Storage / Data Hosting. US
Subsidiary company. DE
Subsidiary company. UK
Data Storage / Data Hosting. IE
Infrastructure and Network monitoring. US
Gobierno de la seguridad
ecosio cuenta con un sistema de gestión de la seguridad de la información (SGSI) y un sistema de gestión de la continuidad de negocio (SGCN). Las responsabilidades relacionadas con el gobierno de la seguridad, la gestión de riesgos, las operaciones de seguridad y la respuesta ante incidentes están claramente definidas.
Políticas de seguridad
Nuestras políticas de seguridad establecen las conductas esperadas y las normas de uso aceptable en toda la organización. El acceso a los sistemas solo se concede una vez completados todos los pasos de incorporación obligatorios.
Formación y concienciación en seguridad
La formación y la concienciación son continuas, para que cada persona conozca las responsabilidades de seguridad asociadas a su función.
Gestión de riesgos
Nuestro programa de seguridad se basa en la gestión del riesgo. ecosio realiza evaluaciones, mantiene planes de tratamiento y vuelve a valorar los riesgos cuando se producen cambios relevantes.
Gestión de proveedores
Antes de incorporar a un proveedor, evaluamos sus riesgos en función de su nivel de criticidad. Los controles se adaptan a ese nivel y se supervisan durante toda la relación comercial.
Gestión del ciclo de vida de los accesos
Aplicamos procesos formales para altas, cambios de puesto y bajas, así como para modificaciones y aprobaciones. De este modo, los permisos de acceso y los cambios en producción se mantienen controlados y son plenamente auditables.
Obligaciones normativas
ecosio ayuda a sus clientes a cumplir sus requisitos normativos mediante controles documentados, prácticas de tratamiento seguras y una entrega controlada de evidencias.
Infraestructura en la nube
Aprovechamos las capacidades de seguridad de proveedores líderes de servicios en la nube y las complementamos con configuraciones de referencia, controles de acceso, supervisión y medidas de resiliencia acordes con nuestros objetivos de servicio. Cuando procede, distribuimos las cargas de trabajo entre distintas zonas para garantizar una alta disponibilidad y respaldar nuestros planes de continuidad.
Segmentación de red
Nuestra plataforma se aloja en una infraestructura en la nube con varias capas de protección de red. Separamos los entornos y segmentamos la red para dificultar los movimientos laterales de un atacante y limitar el alcance de un posible incidente.
Gestión de vulnerabilidades
La gestión de vulnerabilidades y las pruebas de seguridad nos permiten reforzar continuamente los componentes de la plataforma y corregir las deficiencias detectadas.
Protección de dispositivos
Los dispositivos corporativos se administran de forma centralizada y deben cumplir unos controles mínimos de seguridad. Las medidas de protección reducen el riesgo de programas maliciosos y ayudan a detectar actividades sospechosas.
Gestión de accesos
Los accesos se asignan según la función de cada persona y conforme al principio de mínimo privilegio. Exigimos autenticación reforzada tanto al personal como para los accesos administrativos. Los eventos de autenticación y acceso se registran y supervisan, y los permisos se revisan periódicamente para comprobar que siguen siendo necesarios.
Accesos privilegiados
Los accesos administrativos están estrictamente limitados al personal autorizado, protegidos mediante autenticación multifactor y sujetos a una supervisión reforzada. Las actividades privilegiadas quedan registradas para detectar usos indebidos y facilitar, cuando sea necesario, una investigación forense.
Ciclo de desarrollo seguro
La seguridad forma parte de nuestras prácticas de ingeniería. Los cambios se revisan, se prueban y se despliegan a través de entornos separados. Cuando resulta adecuado, utilizamos comprobaciones automatizadas, procesos específicos y herramientas de análisis de seguridad para gestionar vulnerabilidades y defectos de seguridad.
Componentes de terceros
Gestionamos los componentes de terceros como parte de nuestro programa global de riesgos. Las dependencias se evalúan y supervisan durante todo su ciclo de vida.
Clasificación de la información
Clasificamos la información según su nivel de sensibilidad y aplicamos los requisitos de tratamiento correspondientes. Cuando utilizamos datos de prueba, aplicamos un proceso de anonimización controlado para evitar cualquier exposición involuntaria.
Cifrado
Los datos en tránsito se protegen mediante TLS 1.2 y TLS 1.3. Los datos almacenados se cifran con algoritmos habituales del sector, como AES-256. Además, aplicamos controles durante todo el ciclo de vida de las claves y los certificados.
Conservación de datos
Los requisitos de protección de datos se aplican mediante normas definidas para su tratamiento, conservación y eliminación. En el marco de la relación con nuestros clientes, podemos facilitar la documentación contractual correspondiente, como los acuerdos de tratamiento de datos (DPA).
Supervisión de la seguridad
ecosio dispone de capacidades de supervisión centralizada para detectar actividades anómalas en los sistemas clave. Las alertas siguen vías de escalado definidas. La recopilación y conservación de registros también están reguladas para favorecer tanto la detección de amenazas como la resiliencia operativa.
Inteligencia de amenazas
Utilizamos información relevante sobre amenazas para ajustar nuestros mecanismos de detección, priorizar las medidas correctivas y adaptar la supervisión a los riesgos emergentes.
Respuesta ante incidentes
Seguimos un proceso documentado para gestionar los incidentes. Cada caso se evalúa conforme a las obligaciones contractuales y normativas y, cuando es necesario notificarlo, informamos a los clientes a través de los canales establecidos. La disponibilidad del servicio y los incidentes graves se comunican en nuestra página pública de estado.
Copias de seguridad
Realizamos copias de seguridad periódicas y las almacenamos de forma redundante. Los procedimientos de restauración se prueban con una periodicidad definida.
Recuperación ante desastres
Ante interrupciones de gran alcance, la automatización de la infraestructura y el enfoque de infraestructura como código (IaC) facilitan la recuperación. Esto nos permite volver a aprovisionar recursos con rapidez y restaurar los sistemas de forma controlada.
Mantenimiento del servicio
Nuestros procesos operativos están diseñados para reducir al mínimo las interrupciones y ofrecer una comunicación previsible. Los mantenimientos programados y las actualizaciones relevantes del servicio se anuncian a través de los canales acordados.
Preguntas frecuentes
Sí. Ayudamos a nuestros clientes en sus procesos de evaluación de seguridad.
Las evidencias se comparten de forma controlada, aplicando el principio de necesidad de conocer, y se facilitan cuando resulta adecuado.
Sí. Facilitamos un acuerdo de tratamiento de datos que respalda el cumplimiento del RGPD.
La disponibilidad del servicio y los incidentes graves se comunican en nuestra página pública de estado.
Utilizamos TLS 1.2 y TLS 1.3 para los datos transmitidos a través de redes no fiables.
Los certificados y sus renovaciones se gestionan mediante controles definidos para todo su ciclo de vida.
Los datos almacenados se cifran con algoritmos habituales del sector, como AES-256, y se aplican controles definidos durante todo el ciclo de vida de claves y certificados.
El acceso al material criptográfico está restringido y supervisado.
Los accesos se asignan según la función y conforme al principio de mínimo privilegio. Se exige autenticación reforzada tanto al personal como para los accesos administrativos, y los permisos se revisan periódicamente.
Sí. Trabajamos con subencargados del tratamiento previamente evaluados para servicios de alojamiento en la nube, supervisión de la seguridad, comunicaciones y herramientas operativas.
La lista actualizada está disponible en la sección «Subencargados del tratamiento» situada más arriba.
Seguimos un proceso documentado para gestionar los incidentes. Cada caso se evalúa conforme a las obligaciones contractuales y normativas.
Cuando es necesario notificarlo, informamos a los clientes a través de los canales establecidos.
Bereiten Sie sich auf kommende E‑Invoicing‑Vorgaben vor: Laden Sie unser Compliance‑Kit herunter – mit praxisnahen Tipps, Expertenwissen und sofort nutzbaren Assets.
Tout pour finaliser votre préparation avant le go-live :
– FAQ : les réponses aux questions clés
– Checklist : les actions prioritaires
– Guide pays : calendrier et obligations
– Livre blanc : bien choisir votre solution
– Replay : les conseils de nos experts