Acceso por función
Los permisos determinan quién puede ver datos, modificarlos y tomar decisiones.
Elegir una herramienta exige respuestas concretas sobre el acceso, el tratamiento y la recuperación de tu información.
Los permisos determinan quién puede ver datos, modificarlos y tomar decisiones.
Conserva cambios y decisiones junto al asunto correspondiente.
Todos los planes incluyen exportación de datos. El ámbito de descarga depende de los permisos.
Revisa la lista actual de encargados del tratamiento y los documentos que cubren el servicio elegido.
Describimos la seguridad con mecanismos, documentos y responsabilidades concretos: desde el inicio de sesión y el acceso a datos hasta el rastro de auditoría.
Identidad y acceso
El proveedor de identidad gestionado por Brillnet se encarga del inicio de sesión. La aplicación no almacena contraseñas locales. Identidad, pertenencia y funciones están ligadas a la organización seleccionada; se exige MFA a propietarios, administradores, responsables de cumplimiento, aprobadores y auditores.
Las funciones siguen permisos asignados en la organización. Brillnet no tiene acceso permanente de asistencia; el acceso excepcional exige consentimiento, ámbito definido, caducidad y registro de auditoría.
Antes de una acción importante, el sistema comprueba quién actúa, qué objeto se afecta y por qué. La ausencia de fundamento de acceso debe bloquear la acción.
Las acciones de mayor riesgo pueden exigir aprobación de otra persona. La decisión, el fundamento y el momento de aprobación siguen visibles en el historial.
Protección de datos
Define qué datos entran en documentos y evidencias y quién puede verlos, cambiarlos o exportarlos. Los permisos de lectura, escritura y aprobación son distintos. Minimiza datos personales y material de diagnóstico.
El modelo de claves de cifrado se acuerda durante la implantación y se documenta para el ámbito del servicio confirmado.
El acceso técnico a la base de datos se limita al ámbito necesario para cada parte del sistema. Las pruebas previas a la publicación comprueban que no se haya ampliado demasiado.
Exportar datos confidenciales o personales puede exigir aprobación adicional. Si faltan las aprobaciones necesarias, se bloquea la exportación y se registra en el historial.
Rastro de auditoría
El historial registra momento, usuario, acción, objeto y versión. Los administradores pueden verlo y exportarlo, pero no cambiar ni borrar entradas. Las versiones documentales se comprueban con sumas de verificación; no afirmamos una cadena criptográfica para cada evento.
El paquete incluye lista de elementos, ámbito de datos e historial de operaciones. Ayuda al auditor a ver qué se mostró y qué período cubre.
Cada organización tiene su área con base de datos, almacenamiento de archivos y contextos de auditoría y cifrado separados. Documentos, evidencias y contenido de IA no se guardan en la capa operativa compartida ni se exponen a otra organización.
Cada descarga de paquete de evidencias, exportación o informe deja rastro: quién, cuándo, qué ámbito de datos y para qué finalidad.
Infraestructura y versiones
Antes de publicar se comprueban dependencias, vulnerabilidades conocidas y riesgos básicos. Los cambios de alto riesgo no deben publicarse sin decisión de la persona responsable.
Se mantiene reproducible la lista de bibliotecas y versiones. Las versiones conocidas como inseguras deben bloquearse o pasar a una vía rápida de actualización.
Los registros de errores deben eliminar datos personales, tokens de acceso y otra información sensible. Se busca diagnosticar problemas sin exponer datos de clientes.
Se monitoriza el inicio de sesión porque afecta al acceso a evidencias y a la responsabilidad de usuarios. Los problemas de acceso se tratan como riesgo operativo.
Las vulnerabilidades importantes tienen responsable, estado de corrección y decisión de prioridad. Así, las actualizaciones de seguridad no se pierden en la cola de trabajo habitual.
Paquete de seguridad
Podemos compartir y comentar los materiales necesarios para revisar el servicio. Explicamos la seguridad de forma clara, sin jerga técnica.
Podemos revisar el modelo de acuerdo de tratamiento y la lista de proveedores que apoyan el servicio.
Explicamos dónde se almacenan datos, cómo funcionan las copias y cómo ayudan a proteger la continuidad.
Describimos cómo comunicar un problema, quién mantiene el contacto y cómo funciona la comunicación.
Mostramos cómo mantenemos el orden, gestionamos acceso a datos y asignamos responsabilidades del equipo.
Utilizar Pulsar, por sí solo, no certifica tu organización ni garantiza cumplimiento. Los documentos del sitio de marketing y de la aplicación cubren ámbitos diferentes.
Por defecto, prevemos alojamiento en la Unión Europea. Ubicación exacta, conservación y requisitos de infraestructura se confirman en el acuerdo de implantación.
Sí, si se acuerda en el ámbito de implantación. En ese caso describimos quién gestiona las claves, cómo funciona la rotación y quién responde del acceso.
El aislamiento de datos forma parte de las pruebas previas a la publicación. El ámbito de copias de seguridad, restauración y recuperación ante desastres se confirma en los acuerdos de implantación.
El historial registra momento, usuario, acción, objeto y versión. Los administradores pueden verlo y exportarlo, pero no cambiar ni borrar entradas. Las versiones documentales se comprueban con sumas de verificación; no afirmamos una cadena criptográfica para cada evento.