Veritas DigitalSeguridad · Reputación · IA
Centro de confianza

Política de seguridad de la información

Qué protegemos, cómo y quién responde de ello.

Política de seguridad de la información

Entidad: Veritas Nexus Legal LLC (Estados Unidos), que opera su línea de asesoría y desarrollo digital bajo el nombre comercial registrado Veritas Digital LLC. Versión publicable. Documento aprobado por la dirección. Revisión: anual o ante cambio material. Última actualización: 2026-08-06


1. Objeto

Esta política define cómo Veritas Digital protege la confidencialidad, la integridad y la disponibilidad de la información que trata, propia y de terceros. Es de obligado cumplimiento para todo el personal, colaboradores y proveedores con acceso a sistemas o información de la organización.

Esta política no promete seguridad absoluta. No existe. Lo que establece es qué controles hay, cómo se decide cuándo fallan y quién responde.


2. Alcance

ÁmbitoContenido
SistemasPlataforma Veritas UGC y su conector de agentes; QR Guardian; infraestructura de red VPNPro89 (nodos, panel de gestión, aplicación móvil); sistemas internos de la organización.
InformaciónFicheros y metadatos aportados por clientes, datos de cuenta, registros de auditoría, credenciales, código fuente, documentación de clientes y cartera comercial.
PersonasPersonal propio, colaboradores, proveedores y subencargados con acceso.
ExclusiónSistemas del cliente no gestionados por Veritas. En encargos de auditoría, el alcance lo delimita el mandato documentado y firmado.

3. Principios rectores

3.1 Mínimo privilegio. Todo acceso se concede al nivel mínimo suficiente para la tarea, y por el tiempo mínimo suficiente. El control de acceso a la plataforma se implementa con RBAC de tres roles diferenciados.

3.2 Fallo seguro (fail-closed). Cuando un control de seguridad no puede completarse, la operación se deniega. El caso canónico: el análisis antivirus se ejecuta en cuarentena y, si no concluye, el archivo se rechaza. Preferimos rechazar un fichero legítimo a procesar uno no analizado.

3.3 No confiar en lo declarado. El tipo de un fichero se determina por su contenido —magic bytes—, nunca por la extensión que traiga. La misma lógica se aplica a cualquier entrada externa.

3.4 Evidencia por diseño. Toda acción relevante deja registro de auditoría inmutable, con autoría e instante. Un sistema del que no se puede reconstruir qué pasó no es defendible ante un incidente ni ante un tribunal.

3.5 Decisión humana en lo irreversible. Ninguna acción con efecto jurídico o probatorio se ejecuta de forma autónoma. Los agentes de IA producen borradores; el sellado requiere aprobación humana identificada. Esto está impuesto por arquitectura, no por procedimiento: la ruta automática no existe.

3.6 Independencia verificable. Los resultados que entregamos deben poder comprobarse sin nosotros. El anclaje temporal en Bitcoin mediante OpenTimestamps permite a cualquier tercero probar la fecha de un fichero con software libre aunque Veritas desaparezca. La confianza en el proveedor es un punto único de fallo y se elimina donde es técnicamente posible.

3.7 Confidencialidad de cartera. La identidad de los clientes es información confidencial. No se publica en materiales comerciales, casos, testimonios ni referencias. Los casos se describen con descriptor de sector anonimizado. Esta regla no tiene excepción por conveniencia comercial.

3.8 Minimización. No se recoge dato que no sea necesario. La verificación pública de un certificado funciona sin cuenta y sin entregar datos personales, por diseño.


4. Organización de la seguridad

RolResponsabilidad
DirecciónAprueba la política, asigna recursos, asume el riesgo residual.
Responsable de CumplimientoMantiene el registro de controles, la evaluación de riesgos y las evidencias. Es quien fija el estado publicado de cada marco en el centro de confianza.
Responsable de SeguridadOperación de controles técnicos, gestión de vulnerabilidades, respuesta a incidentes.
Responsable de IngenieríaDesarrollo seguro, gestión de configuración, continuidad técnica.
Veritas Nexus Legal LLCObligaciones legales, notificación a autoridades, contratos y encargos del tratamiento.

Ninguna persona acumula la capacidad de desarrollar un cambio y aprobar por sí sola una operación irreversible sobre datos de cliente.


5. Controles de seguridad

5.1 Control de acceso. Identidades nominativas. Segundo factor obligatorio en accesos administrativos. Credenciales en gestor cifrado, nunca en código ni en canales de mensajería. Revisión periódica de derechos. Revocación inmediata en la baja.

5.2 Criptografía. Cifrado en tránsito en todos los servicios expuestos. Cifrado de disco obligatorio en todo equipo con acceso a información de la organización. SHA-256 para huellas de integridad. Firma RSA-SHA256 en certificados emitidos. Sincronización horaria fiable como requisito duro: un sello temporal sin referencia horaria correcta no vale nada.

5.3 Seguridad de red. Exposición mínima de servicios. Segmentación entre plano de gestión y plano de servicio. Transporte cifrado en la red propia, con gateway SNI dedicado en la infraestructura VPNPro89.

5.4 Desarrollo. Repositorios privados con control de acceso. Separación de entornos de desarrollo, prueba y producción. Sin datos reales de cliente en entornos que no sean producción. Revisión previa al despliegue.

5.5 Gestión de vulnerabilidades. Escaneo continuo de la superficie de ataque propia. Aplicación de parches priorizada por criticidad y exposición. Canal público permanente para hallazgos externos: ver divulgación responsable y /.well-known/security.txt.

5.6 Registro y monitorización. Registro de auditoría inmutable por acción. Monitorización de eventos anómalos. Los registros se protegen frente a modificación y se conservan según la política de retención.

5.7 Copias de seguridad y continuidad. Copias de seguridad implantadas con procedimiento de restauración documentado. Declaración honesta: las pruebas de restauración no están hoy sistematizadas con calendario fijo. Consta como brecha abierta en el registro del Anexo A (controles 5.30 y 8.13) y en el mapeo SOC 2 (A1.2 y A1.3).

5.8 Proveedores. Todo proveedor con acceso a datos personales figura en el registro de subencargados y opera bajo acuerdo de encargo del tratamiento con obligación de notificación de incidentes.

5.9 Personal. Acuerdo de confidencialidad obligatorio. Formación de seguridad por rol. Requisito específico de competencia para quien aprueba operaciones de sellado: debe conocer qué afirma y qué no afirma un certificado.

5.10 Puesto de trabajo remoto. El trabajo remoto es el modelo por defecto. Equipos con cifrado de disco, bloqueo automático, actualización al día y sin uso de soportes extraíbles no autorizados.


6. Clasificación de la información

NivelEjemplosTratamiento
RestringidaCredenciales, claves privadas, ficheros de cliente bajo encargo, identidad de clientesCifrado en reposo y en tránsito. Acceso nominativo y registrado. Nunca en material público
InternaDocumentación operativa, registros de control, código fuenteAcceso limitado por rol
PúblicaContenido del sitio, certificados publicados por decisión del titular, documentación de compliancePublicable sin restricción

7. Gestión de incidentes

7.1 Notificación. Cualquier persona que detecte un evento de seguridad debe comunicarlo de inmediato por el canal interno. Los hallazgos externos entran por el canal de divulgación responsable. No se toma represalia contra quien notifica de buena fe, sea interno o externo.

7.2 Proceso. Detección y registro → triaje y clasificación → contención → erradicación → recuperación → análisis de causa raíz → acción correctiva verificada.

7.3 Evidencia. La reconstrucción se apoya en el registro de auditoría inmutable. La recopilación de evidencia sigue criterios de cadena de custodia desde el primer momento, no cuando alguien decide que el asunto es serio.

7.4 Notificación externa. Cuando el incidente afecte a datos personales o a información de un cliente, Veritas Nexus Legal LLC determina las obligaciones de notificación aplicables por jurisdicción y los plazos, y coordina la comunicación al interesado, al cliente y a la autoridad competente.

7.5 Cierre. Ningún incidente se cierra sin causa raíz identificada y acción correctiva verificada.


8. Cumplimiento normativo y marcos

Los marcos aplicados y su estado real —incluido lo que no está certificado— se publican íntegramente en el centro de confianza. Está expresamente prohibido en esta organización usar un badge, sello o afirmación que insinúe una certificación que no existe, en la web, en propuestas comerciales o en respuestas a pliegos.


9. Incumplimiento

El incumplimiento de esta política puede dar lugar a medidas disciplinarias, a la resolución del contrato de colaboración o de servicio, y a las acciones legales que correspondan.


10. Revisión

Esta política se revisa anualmente y ante cualquier cambio material en el alcance, la infraestructura, el marco normativo aplicable o tras un incidente significativo. La versión vigente es la publicada en esta dirección.

Contacto para consultas sobre esta política: contacto@veritasdigital.tech Contacto para notificar una vulnerabilidad: ver divulgación responsable